لوحة المعلومات والتقارير
استخدام تطبيق الويب الخاص بـ Cyber Crucible - رؤية الوكيل، ونشاط العمليات، وتحليلات الذاكرة، والتقارير التنفيذية.
- هل يمكن لـ Cyber Crucible الاستجابة لهجوم بصمت، دون تنبيهي/إخطاري؟
- كيف يمكنني التحقيق في السبب الجذري لحدث ما؟
- ماذا تعرض صفحة عمليات الحقن في العمليات (Process Injections)؟
- ماذا تعرض صفحة إنشاءات العمليات؟
- ما هي ملخصات التقارير التنفيذية؟
- كيف يمكنني إظهار العوامل المخفية؟
- كيف يمكنني إخفاء أو إزالة عامل (agent)؟
- إذا قمت بإخفاء عميل (agent)، هل ستستمر في تلقي التنبيهات والإشعارات؟
هل يمكن لـ Cyber Crucible الاستجابة لهجوم بصمت، دون تنبيهي/إخطاري؟
قد تجد أن هناك سيناريوهات مشروعة حيث لا ترغب في أن يقوم تطبيق ما بفعل شيء (على الأرجح على أجهزتك)، ولكن لا تحتاج إلى إشعار في كل مرة.
هذا موقف منفصل عن الحالة التي تحتاج فيها إلى إدراج عنصر ما في القائمة البيضاء، حيث لا يتم اتخاذ أي إجراء من قبل نظام منع الابتزاز البياناتي الخاص بـ Cyber Crucible.
القدرة التي تبحث عنها هي الاستجابات التلقائية الصامتة.
جعل استجابة تلقائية موجودة صامتة في المستقبل:
أولاً، انتقل إلى صفحة إدارة الحوادث (Manage Incidents). سنقوم بتغيير الاسم إلى إدارة الاستجابات (Manage Responses) في المستقبل القريب.
ثانياً، انقر على زر مكبر الصوت/مستوى الصوت كما هو موضح أدناه.
لدينا تحليلات تتحقق مما إذا كانت الاستجابة يجب أن تكون صامتة بناءً على البرامج والوسائط المحددة مسبقاً.
في هذه الحالة، نرى أن Adobe يشغّل خادم ويب كجزء من مجموعة برامجه، ولا نريد أي تنبيهات مستقبلية بأن خادم الويب قد تم تعليقه.
(في هذه الحالة، قمنا بإدراج جافا سكريبت ضارة في الملف الذي شغّله Adobe، وقام Cyber Crucible بتعليق خادم الويب الخاص بـ Adobe لمنعه من سرقة البيانات أو تشفيرها.)
انقر على "خذني إلى صفحة الاستجابات الصامتة" (Take me to Silent Responses Page)
نرى هنا أن القواعد تعتمد على كل من العملية ووسائط العملية لاستجابة تلقائية، والتي لا ينبغي تضمينها في رسائل الإشعار عبر البريد الإلكتروني أو التنبيهات الأخرى.
التعليق لا يزال يحدث - فقط دون إشعار بذلك.
نرى هنا أننا لا نريد لمتصفح Microsoft Edge، أو متصفح Chrome، أن يتمكنا من التشغيل عند استخدام تلك الوسائط، مع أحرف بدل قبل وبعد لمراعاة الوسائط الأخرى الموجودة.
(رؤية توضيحية أمنية: كلا المتصفحين يشغّلان قطعة كود متطابقة، تحمّل المتصفحات في الخلفية دون نافذة على الشاشة، من أجل فحص وقراءة ملفاتك خلف الكواليس. نحن لا نريد أن تقوم متصفحات الويب الخاصة بنا بذلك من وراء ظهرنا!)
بغض النظر عما إذا كنت تنشئ قاعدة استجابة صامتة استباقية بالكامل أم لا، فإن النافذة نفسها أدناه (في القسم التالي) هي الخطوة التالية.
إنشاء استجابة صامتة
نرى هنا كلاً من مسار البرنامج ووسائط البرنامج. يُسمح باستخدام أحرف البدل، لضمان ألا يمنع شيء مثل اسم مستخدم أو رقم إصدار تطبيق قاعدتك السلوكية من العمل.
مثال على سبب الحاجة إلى أحرف البدل هو أنه قد يكون هناك برنامج على جميع أجهزة كمبيوتر موظفيك المكتبية ضمن مجموعة.
C:\Users\mary\Desktop\runme.exe
C:\Users\joe\Desktop\runme.exe
سيكون الحل كالتالي:
C:\Users\*\Desktop\runme.exe
هنا، نرى أننا ننشئ استجابة صامتة لمجموعة TEMPORARY GIRAFFE 2 بأكملها، لمسار Adobe Created Cloud، ونريد فقط إسكات الاستجابات التي تحتوي على وسيطة محددة (في هذه الحالة مسار ملف لملف جافا سكريبت معين).
لا توجد أجزاء فريدة في المسار، مثل أسماء المستخدمين، لذا يمكننا إنشاء القاعدة كما هي.
يمكن تسمية الاستجابات، مع كون الأسماء فريدة لكل مجموعة.
تبدأ القواعد بالتوزع على العملاء (agents) في غضون دقائق.
كيف يمكنني التحقيق في السبب الجذري لحدث ما؟
هناك ثلاث لبنات أساسية للتحليل متاحة لك أثناء التحقيق في تنبيه ما.
من المرجح حاليًا أن يقوم المهاجم بتنفيذ مجموعة متنوعة من الأنشطة على النظام، باستخدام مزيج من تقنيات العمل داخل الذاكرة واختطاف العمليات (الحقن أو التفريغ)، أكثر من تشغيل برنامج "hacker.exe" واضح.
تحليلات الذاكرة
اللبنة الأولى موجودة في صفحة الاستجابة أو الحادث نفسها. تتتبع تحليلات الذاكرة سلوكيات العملية في الذاكرة أثناء الفحص المستمر لسلوكيات الابتزاز المحتملة للبيانات (السرقة أو التشفير).
حالة الذاكرة التي تشير إلى احتمال العبث بها تكون عادةً دليلاً على وجود مشكلة.
ليست دائمًا خبيثة في حد ذاتها، حيث يمكن أن تؤدي ممارسات البرمجة السيئة أو أخطاء البرمجيات أيضًا إلى العبث بحالة الذاكرة لبرنامج قيد التشغيل.
هنا نرى حالة تُظهر فيها عملية Adobe Acrobat سلوكيات محتملة لابتزاز البيانات بعد فتح ملف PDF تم تنزيله، ونرى أن ذاكرة عملية Acrobat قد تم تعديلها. لم يتأثر ملف Acrobat.exe الموجود على القرص بأي شكل من الأشكال.
من المرجح أن يشير التحليل الجنائي للذاكرة المرتبطة بعملية Acrobat.exe المعلقة إلى وجود مشكلة تستدعي القلق - ربما استغلال قيد الاستخدام، إن لم يكن حقن عملية أو تفريغ عملية.
بالنسبة لاستجابات الابتزاز التي تكون فيها قيمة "الذاكرة المعدَّلة" صحيحة (True)، توجد أيقونة تنزيل في عمود تحليل السبب الجذري لتنزيل ملف اختلاف الذاكرة (Memory Diff) الخاص بالاستجابة:
ملف اختلاف الذاكرة (Memory Diff File) هو الشيفرة المصدرية المُجمَّعة لما تم حقنه في البرنامج. من المحتمل أن يحتوي على برمجيات خبيثة و/أو شيفرة استغلال، ليقوم محلل برمجيات خبيثة أو محلل أمني بفحصها. لاحظ أن هذا الملف لا يحتوي على البرنامج بأكمله، بل فقط الجزء الذي تم تعديله من خلال استغلال أو تقنية هجوم مثل حقن العمليات. تعرّف على المزيد حول هذا الملف هنا.
تحليلات حقن العمليات
المؤشر الأول على احتمال وجود حدث حقن عملية ذي صلة باستجابة تلقائية هو عمود "الخيوط البعيدة غير الموثوقة" (Untrusted Remote Threads) الخاص بالحادث/الاستجابة. يشير هذا إلى أن التحليل السلوكي على مستوى النواة (kernel) كشف عن ملاحظة خيط بعيد غير موثوق مع عملية تقوم بسلوك سرقة بيانات أو سلوك شبيه ببرامج الفدية.
يمكن إجراء المزيد من التحقيق في صفحة حقن العمليات. تُعد قراءة "صحيح" (True) في عمود الخيوط البعيدة غير الموثوقة مؤشرًا جيدًا على ما إذا كان ينبغي التوجه إلى هناك.
يحتوي عمود تحليل السبب الجذري أيضًا على أيقونة لإعادة توجيهك تلقائيًا إلى صفحة الحقن لعرض عمليات الحقن ذات الصلة بالاستجابة فقط
بعد النقر على أيقونة الحقن، سيتم نقلك إلى صفحة حقن العمليات حيث سترى فقط عمليات الحقن ذات الصلة بالاستجابة:
هنا في صفحة أحداث حقن العمليات، نرى مسار عملية الحاقن والمعاملات المستخدمة، ومسار العملية المحقونة والمعاملات المستخدمة. عادةً ما تلعب المعاملات دورًا مهمًا جدًا في تحليلات الذاكرة، أو تشير، على سبيل المثال، إلى أوامر PowerShell التي يجب تشغيلها. كما تتوفر معرّفات العمليات (Process IDs) للمساعدة في تتبع عمليات الحقن المتكررة التي تتم أثناء انتقال المهاجم من عملية إلى أخرى، أو للبحث عن تحليل السبب الجذري في صفحة إنشاء العمليات.
كيف عرفنا أن rundll32.exe كان في الحقيقة بائع برنامج مكافحة فيروسات؟ تابع القراءة!
تحليلات إنشاء العمليات
من النادر جدًا أن يستخدم المهاجم عملية واحدة فقط أثناء هجومه. قد لا يعلم حتى أن الأدوات التي يستخدمها تولّد عمليات جديدة، وتستخدم أدوات إدارية متنوعة على النظام المصاب.
تتتبع صفحة إنشاء العمليات جميع العمليات التي تفتح عمليات أخرى (أو نفس العملية)، والمعاملات المستخدمة، ومعرّفات العمليات (Pids) لكل مصدر ووجهة.
يتم تنفيذ ذلك على مستوى النواة (kernel)، مما يعني أنه لا يفوتنا شيء.
ملاحظة: تحتوي بيانات القياس عن بُعد (telemetry) من Microsoft على بعض هذه البيانات، ولكن ليس كلها. اخترنا عدم استخدام مصدر البيانات هذا، لأننا لاحظنا أن مصدر القياس عن بُعد هذا قد فوّت أحداثًا مهمة في بعض الحالات، أو تم إيقافه من قِبل المهاجمين أثناء الهجوم.
ما مدى جودة رؤيتنا؟
تجميع كل ذلك معًا - تحقيق شامل من البداية إلى النهاية
ما مدى جودة رؤيتنا، وما مدى سرعة تنفيذك لتحليل السبب الجذري؟ اطّلع على هذا المثال - حيث لوحظ أن برنامج مكافحة فيروسات، يتمتع بحجة قوية بأنه يمتلك بعضًا من أعلى الصلاحيات على النظام، يحاول حقن شيفرة في برنامج Cyber Crucible الخاص بنا. نأمل أن يكون ذلك بغرض فحص برنامجنا، لكننا مع ذلك ندخل في وضع الحماية الذاتية (وبالتالي، تسبب ذلك في رفض برنامجنا لعبث برنامج مكافحة الفيروسات... لا توجد أبواب خلفية تسمح للأطراف الخارجية بالوصول لتعديل برنامجنا أو استخدامه).
إذن، لنبدأ من هنا، مع استجابة تلقائية:
من الواضح أن Cyber Crucible ليس برنامج فدية. نرى هنا محاولة حقن عملية تتضمن سلوك خيط بعيد مشبوهًا، إلى جانب سلوكيات شبيهة بابتزاز البيانات.
حسنًا - لنلقِ نظرة على ما يجري في أحداث حقن العمليات بالنقر على أيقونة الحقن. بعد 5 ثوانٍ - حصلنا على إجابتنا!
ولكن مهلاً - rundll؟ أليس ذلك مخترقًا؟ بالتأكيد، ليس برنامج hacker.exe. لنقم ببعض التصفية، للحصول على إجابتنا في صفحة إنشاء العمليات. لا تتوفر لدينا لقطة شاشة هنا، لكن معرّفات العمليات متاحة لجميع الاستجابات وعمليات الحقن. لنعد إلى صفحة الاستجابات، وننقر على أيقونة إنشاء العمليات لتنقلنا إلى صفحة إنشاء العمليات وتصفية الشبكة تلقائيًا لعرض عمليات الإنشاء ذات الصلة بهذه الاستجابة.
بسرعة وسهولة، نرى الآن أن "الجذر" (بدون قصد التورية) كان WebRoot، وهو بائع برامج مكافحة فيروسات، قد أطلق عملية rundll32.exe لتحميل إحدى مكتبات WebRoot الديناميكية (DLL)، والتي حاولت بعد ذلك القيام بشيء ما مع برنامج Cyber Crucible، لإجباره على المرور عبر الملفات مثل أداة سرقة البيانات.
لماذا اخترنا عرض هذا المثال؟
لدينا أمثلة وفيرة على أساليب المهاجمين، بمستويات متفاوتة من الكفاءة من جانب المهاجمين. تحصل برامج مكافحة الفيروسات على مستوى من الصلاحيات على النظام يتطلب مستوى عاليًا جدًا من المهارة والتقنية والتحضير من قِبل المهاجمين. إن اكتشاف Cyber Crucible لسلوكيات "شبيهة بالمخترقين" من أداة أمنية سائدة، ثم إيقافها تلقائيًا، يُظهر بعضًا من أعلى مستويات التميز الهندسي والأمني من جانبنا، دون الضياع في تفاصيل عمليات الاستغلال الفردية أو أساليب المهاجمين.
ماذا تعرض صفحة عمليات الحقن في العمليات (Process Injections)؟
عمليات الحقن في العمليات هي قدرة هندسية برمجية يمكن أن تظهر في سياق غير ضار، أو تُستخدم مباشرة من قبل مهاجم. في الواقع، تُعد عمليات الحقن في العمليات والتقنيات المرتبطة بها من الأساليب المفضلة لدى المهاجمين، لأسباب متعددة تخرج عن نطاق هذا المقال (ولكن إذا سألت، يمكننا توجيهك نحو التدريب المناسب).
يكشف Cyber Crucible عن أحداث الحقن في العمليات على مستوى النواة (kernel). وهذا يعني أن لديك رؤية كاملة لجميع العمليات ومعلوماتها، بغض النظر عن صلاحيات تلك العملية. لقد وجدنا أنه بمجرد وصول المهاجمين أو البرمجيات إلى مستوى معين من الصلاحيات، تتوقف الكثير من المصادر التقليدية للبيانات القياسية (telemetry) الخاصة بأدوات الأمان عن العمل. إن عدم تفويت أي جزء مهم من البيانات، وعدم التوقف عن العمل أبدًا، يُعد جزءًا أساسيًا من تصميم منتجنا القائم على مبدأ الثقة الصفرية (zero trust).
في صفحة عمليات الحقن في العمليات، سترى المعلومات التالية لكل حدث، مع توفر عوامل تصفية لتنقيح استفساراتك:
CC_Showing_All_Process_Injection_Columns.mp4عادةً، في سياق التحقيق، ستجد أن هناك نشاطًا إضافيًا في صفحة إنشاء العمليات (Process Creation).
ماذا تعرض صفحة إنشاءات العمليات؟
من النادر جدًا، وربما لا يحدث أبدًا، أن يقوم مهاجم بتنفيذ هجوم كامل من داخل عملية واحدة.
حقيقة أن أداة هجوم أو مكتبة ويندوز تستخدم عمليات وبرامج ويندوز متعددة تكون أحيانًا غير مرئية لمستخدمي البرمجية الخبيثة (أي المجرمين).
تمثل سلوكيات العمليات مصدرًا مهمًا للمتغيرات أثناء عملية اتخاذ القرار في Cyber Crucible، والتي تتضمن مؤشرات سلوكية من مصادر متنوعة.
قد تؤدي سلوكيات العمليات هذه في نهاية المطاف إلى تعليق عملية ناتج عن سرقة بيانات أو تشفير فدية، ويمكن تتبعها من نقطة دخول المهاجم عبر النظام، وصولًا إلى تنفيذ برنامج الابتزاز النهائي.
وفي أحيان أخرى، يمكن أن يكشف تتبع العمليات عن وصول عن بُعد غير مصرح به، أو احتيال، أو تهديد داخلي، أو برمجيات غير متوقعة، ولكن دون ابتزاز للبيانات. لذا، فهو ليس بالضرورة شيئًا ستقوم برمجية منع ابتزاز البيانات من Cyber Crucible بتعليقه تلقائيًا، لكنه يظل أمرًا ترغب في معرفته.
سواء كانت بيانات العملية جزءًا من هجوم ابتزاز بيانات، أو أمرًا آخر جديرًا بالملاحظة، أو مجرد سلوك برنامج عادي، فإن معلومات مصدر ووجهة البرامج، بما في ذلك وسيطات البرنامج، متاحة للاطلاع عليها. وهذا يوفر مجموعة غنية من البيانات لتتبع المهاجمين، بما في ذلك أولئك الذين يعتمدون على تكتيكات "العيش على الأرض (Living off the Land)".
أدناه لقطة شاشة توضح نوع البيانات التي يمكن جمعها من إنشاءات العمليات.
CC_process_creation_demo.mp4
ما هي ملخصات التقارير التنفيذية؟
مقدمة
ملخصات التقارير التنفيذية هي تقارير تُرسل عبر البريد الإلكتروني إلى المستخدمين وتوضح تفاصيل حول التراخيص والعملاء (agents) وسلوكيات الأجهزة الخاصة بالمستخدمين. تحتوي التقارير على ملخص لجميع المجموعات التي ينتمي إليها المستخدم، يليه ملخص لكل مجموعة على حدة.
لدى المستخدمين خيار استلام تقارير أسبوعية وشهرية، بالإضافة إلى اختيار تنسيق التقرير المُرسل في البريد الإلكتروني (HTML، ZIP، إلخ).
كيفية الاشتراك وإلغاء الاشتراك في استلام التقارير
بعد تسجيل الدخول إلى موقعنا الإلكتروني والانتقال إلى صفحة إعدادات الحساب، سيرى المستخدمون الخيارات لتحديد تفضيلاتهم لاستلام التقارير الأسبوعية والشهرية، بالإضافة إلى تحديد تنسيق التقرير المُرسل في البريد الإلكتروني.
نموذج محتوى التقرير
كيف يمكنني إظهار العوامل المخفية؟
انتقل إلى صفحة العوامل (Agents) وحدد موقع عمود رؤية لوحة المعلومات (Dashboard Visibility).
المرشح الافتراضي لهذا العمود يجعل العوامل المخفية غير مرئية.
لإظهار العوامل المخفية، افتح مرشح هذا العمود وحدد مربع الاختيار الخاص بـ Hidden، وقم بإلغاء تحديد مربع الاختيار الخاص بـ Visible، ثم انقر على Apply.
سيؤدي هذا إلى إظهار العوامل المخفية فقط. من هناك، يمكنك إجراء عمليات إدارة العوامل الاعتيادية، بما في ذلك تغيير حالة الرؤية.
كيف يمكنني إخفاء أو إزالة عامل (agent)؟
من المهم أن تدرك أن إزالة عامل (agent) ستؤدي أيضًا إلى حذف جميع البيانات التي تم جمعها عبر ذلك العامل. قد تكون تلك المعلومات مفيدة يومًا ما لتحقيق مستقبلي.
بدلاً من ذلك، فإن إخفاء العامل من العرض أو الإشعارات أو التنبيهات هو على الأرجح الإجراء المطلوب.
هناك طريقتان للقيام بذلك.
تحديث العوامل بشكل جماعي
الطريقة الأولى هي الأسهل إذا كانت هناك عوامل متعددة تحتاج إلى إخفائها من تطبيق الويب.
أولاً، حدد العوامل التي ترغب في إخفائها، من صفحة العوامل (Agents).
عادةً، يستخدم المستخدمون المرشحات بناءً على حالة التثبيت، أو اسم الجهاز، أو عنوان IP أولاً.
ثانيًا، حدد أيقونة "تعيين رؤية العامل الافتراضية بشكل جماعي" (Bulk Set Agent Default Visibility).
ستظهر نافذة منبثقة يمكنك من خلالها تحديد ما إذا كانت رؤية العوامل المحددة الافتراضية ستكون مخفية أم مرئية. ثم انقر على زر "تحديث العوامل المحددة" (Update Selected Agents).
الإعداد الافتراضي لإشعارات الأمان هو إرسال تنبيهات العوامل غير المتصلة (offline agent alerts) للعوامل المخفية. اطّلع على المزيد حول إشعارات الأمان هنا.
تحديث عامل واحد
في صفحة العوامل (Agents)، حدد موقع عمود رؤية لوحة المعلومات (Dashboard Visibility Column) وقم بتبديل مفتاح الرؤية (Visible slider) الخاص بالعامل المطلوب لتغيير الرؤية.
إذا قمت بإخفاء عميل (agent)، هل ستستمر في تلقي التنبيهات والإشعارات؟
الإعداد الافتراضي للإشعارات هو إرسال تنبيهات العملاء غير المتصلين (offline agent alerts) للعملاء المخفيين.
نرى أدناه الإعداد الافتراضي أثناء إنشاء الإشعار:
عادةً ما ينشئ المستخدمون فئة إشعارات منفصلة لإشعارات العملاء المخفيين، وذلك في الحالات النادرة التي يكون فيها ذلك مطلوبًا. نوصي بأن تحتوي هذه الإشعارات على أسماء بديلة مختلفة للبريد الإلكتروني الوجهة، وربما فاصل زمني مختلف للإشعار.
إذا تطلب إشعار موجود تحديثًا لهذا الحقل، انتقل إلى صفحة إشعارات الأمان.
مرر إلى اليمين على الشبكة حتى ترى عمود إرسال تنبيهات العملاء غير المتصلين للعملاء المخفيين (Send Offline Alerts For Hidden Agents)، ثم قم بتبديل المفتاح المنزلق حسب الرغبة.
سيصبح التغيير ساري المفعول فورًا.