هل يمكن لـ Cyber Crucible إيقاف الحركة الجانبية للمهاجم؟
يقوم محرك السلوك الخاص بالمنتج ومنهجيات Zero Trust بجمع الأدلة على الحركة الجانبية بفعالية.
يمكن أن يكون ذلك دليلاً على الحركة الجانبية من عملية إلى أخرى على الجهاز نفسه، أو يمكن أن يكون اكتشافًا لنقطة دخول المهاجم إلى النظام من نظام بعيد، أثناء إجراء تحليل السبب الجذري (Root Cause Analysis).
يتم التقاط البرامج ووسائطها المرتبطة بأساليب حقن العمليات (process injection) وعمليات "العيش خارج الأرض" (living off the land) التي تفتح عمليات أخرى، ثم إرسالها إلى Cyber Crucible.
نظرًا لتحليلات السلوك على مستوى النواة (kernel)، لا توجد أي عمليات تكون ذات امتيازات عالية بشكل يمنع مراقبة Cyber Crucible والإبلاغ عنها (بما في ذلك برامج تشغيل النواة الأخرى، أو حتى أدوات أمان نقاط النهاية الأخرى).
تحدث استجابات مضادة للابتزاز بشكل آلي عند بدء أي من إجراءات ابتزاز البيانات أو تشفير برامج الفدية.
على سبيل المثال، فيما يلي فيديو يوضح الحركة الجانبية عبر جهاز ما، باستخدام تقنيات تعمل في الذاكرة (in-memory)، واستغلال ثغرة Log4J. يُرجى ملاحظة أن التعليق الآلي للعملية (أو العمليات) المتأثرة حدث بعد بدء سلوكيات سرقة البيانات وبرامج الفدية.
مثال آخر على هذه الديناميكية يوضح استخدام مهاجم لفتح غلاف Windows (Windows shell). التقطت المراقبة جميع الأدلة، ولكن تم تعليق النشاط بمجرد أن بدأ غلاف Windows في محاولة أنشطة ابتزاز البيانات (في هذه الحالة، سرقة البيانات)
أخيرًا، يتم أيضًا رصد الانتقال من متصفح تم استغلاله، وفي هذه الحالة لم ينجح المهاجم أبدًا في الانتقال من متصفح Chrome المُستغل، وذلك بفضل مراقبة حالة ذاكرة المتصفح: