Skip to main content

O que a Página de Criações de Processos mostra?

É muito raro, possivelmente nunca, que um atacante execute um ataque inteiro a partir de dentro de um único processo.

O fato de uma ferramenta de ataque ou uma biblioteca do Windows estar utilizando múltiplos processos e programas do Windows é, por vezes, invisível para os usuários do malware (ou seja, os criminosos).

Os comportamentos de processos representam uma fonte importante de variáveis durante a tomada de decisão da Cyber Crucible, a qual envolve indicadores comportamentais provenientes de diversas fontes.

Por vezes, esses comportamentos de processos podem, em última instância, resultar na suspensão de um processo devido a roubo de dados ou criptografia por ransomware, podendo ser rastreados desde o ponto de entrada do atacante no sistema até a execução final do software de extorsão.

Em outras ocasiões, o rastreamento de processos pode identificar acesso remoto não autorizado, fraude, ameaça interna ou software inesperado, mas não extorsão de dados. Ou seja, algo que o software de prevenção de extorsão de dados da Cyber Crucible não suspenderá automaticamente, mas que ainda assim é importante conhecer.

Independentemente de os dados do processo fazerem parte de um ataque de extorsão de dados, de outro evento digno de nota, ou apenas de um comportamento normal do programa, as informações de origem e destino dos programas, incluindo os argumentos do programa, são disponibilizadas. Isso fornece um conjunto rico de dados para rastrear atacantes, inclusive aqueles que utilizam táticas de “living off the land”.

Abaixo está uma captura de tela do tipo de dados que podem ser coletados a partir das criações de processos.

CC_process_creation_demo.mp4