4.4.1.3
Funktionen
Die Überwachung von Anmeldeinformationen/Identitäten umfasst nun verschiedene VPN-, Kryptowährungs-Wallet- und andere Anwendungen.
In einer (häufig vorkommenden) Kette betroffener Prozesse während eines Angriffs (der Angreifer bewegt sich von einem laufenden Programm A zu B, zu C, und D wird für den Datendiebstahl verwendet) wird das „Patient-0“-Programm A angehalten, aber Patient D wird als der Prozess gemeldet, der das Diebstahlverhalten ausführt.
Der Speicherzustand wird während der gesamten Prozessketten für zukünftige forensische Analysen erhalten und protokolliert.
Falls bei einer automatisierten Reaktion der Speicher eines laufenden Prozesses verändert wurde, wird diese Speicheränderung konfigurierbar an Cyber Crucible zur Rückentwicklung und weiteren Analyse hochgeladen.
Im Falle eines nicht bösartigen Speicherfehlers in einer Anwendung können Verhaltensausnahmen („Whitelists“) nun bestimmte Speicherbeschädigungsereignisse als unbedenklich kennzeichnen. Dies verhindert nicht, dass das Programm selbst aufgrund des Fehlers abstürzt oder Daten verliert, aber Cyber Crucible weiß dann, diesen Fehler bei der Suche nach bösartiger Code-Injektion in laufende Prozesse (Process Injection/Hollowing) zu ignorieren.
Fehlerbehebungen
Eine Schwachstelle wurde behoben, bei der Binärdateien während der Aktualisierung der CC-Binärdateien von einem privilegierten Prozess gelöscht werden konnten.
Eine Schwachstelle wurde behoben, bei der Registrierungsschlüssel während der Aktualisierung der CC-Binärdateien von einem privilegierten Prozess gelöscht oder verändert werden konnten.
Die Nachverfolgung des Speicherzustands wurde korrigiert, wenn ein Prozess während der Speicherbewertung durch Cyber Crucible im Arbeitsspeicher gepatcht wird.
Die Nachverfolgung des Speicherzustands wurde unter bestimmten Bedingungen korrigiert, bei denen Speicher zwischen Speicherseiten neu zugewiesen wird.
Kleinere Effizienzverbesserungen bei der CPU-Auslastung, die wahrscheinlich zu gering sind, um im Task-Manager sichtbar zu werden, da die Auslastung normalerweise <1 % beträgt.
WHCP/WHQL-Validierungsstatus
Validiert
MD5-Hashes
service.exe = 90a6ca2f5b7a76b847052f3d420f0c9b
assistant.exe = b62ee623f74171f4a3f34ff129188174
CCRRSecMon.sys (Windows10) = dfdce4016f6920e844615b3d506ec2e2
CCRRSecMon.sys (Windows8) = 59bbd41c883ca0205fd3adbfdbb5dbb6
CCRRSecMon.sys (Windows7) = 88e6f047f7fa26e717a24f5fd7b33dc54.4.1.3.1
Es wurde Einblick in einige Systemprozesse gewonnen, die bereits vor dem Laden des Cyber-Crucible-Treibers initialisiert werden.
MD5-Hashes:
service.exe: a03b91df83f86ffe322f7b16960f503c
assistant.exe: e22641924d3a1811b86a0f4357f74720
win7/CCRRSecMon.sys: b64b63c04f00afd1020a7a43fc0bb67d
win8/CCRRSecMon.sys: c50aacb4aac6ac9f1e95e4ffa749cb2a
win10/CCRRSecMon.sys: 77dd029b8e4b2cf5a2354787402ecc174.4.1.3.2
Zusätzliche Telemetriedaten für die durch 4.4.1.3.1 nun sichtbaren Systemprozesse wurden hinzugefügt.
MD5-Hashes:
service.exe: 47f408d6102eb06a94f2244cf139a0a5
assistant.exe: 86733da51ee703f93dcda9346231cca6
win7/CCRRSecMon.sys: b01e8933fa9ac9f0a049527b20d9f679
win8/CCRRSecMon.sys: 4467124cf7e8b5ab5652169f9eb41663
win10/CCRRSecMon.sys: 8f06de95303eeac038002ec27c2978114.4.1.3.3
Einige Vorfallberichte wurden korrigiert, die Daten für den falschen Prozess enthielten, wenn ein Prozess während der Berechnung beendet wird.
MD5-Hashes:
service.exe: f2a341ca4856ab3f8a15b7cf725cd0cc
assistant.exe: 5d5d2213e276bc066f4d42ab751c7317
win7/CCRRSecMon.sys: 13da73b66751d12f5f3e65cde0602266
win8/CCRRSecMon.sys: 08fe8cb3391c9215bc37a997ec59b0a2
win10/CCRRSecMon.sys: 4c8a1707839f0d28c386f17ce2dbc8ed4.4.1.3.4
Optimierung der Speicherberechnungen in Vorbereitung auf 4.4.1.4.
MD5-Hashes:
service.exe = 4a5bd9822ea28c10f399afe437837a2a
assistant.exe = 7070e61862bc2ede3205c4bfdc6805d2
CCRRSecMon.sys (Windows10) = 4e9b790522fe61e9206140e15e37b7fe
CCRRSecMon.sys (Windows8) = 7b477503840f882028ff8bdbbfc72121
CCRRSecMon.sys (Windows7) = 65e95b4dd58cb1c9a5dab398155e2113