この記事では、Cato CloudのセキュリティスタックにおけるIPSセキュリティサービスがCobalt Strikeを使用するマルウェア攻撃からネットワークをどのように保護するかを説明します。
概要
Cobalt Strikeは、脅威者とセキュリティの専門家によって様々な目的で使用されるよく知られた対抗シミュレーションツールです。 本記事では、Cato CloudがCobalt Strikeの悪意ある使用に基づく攻撃に対してどのような技術を採用して保護を実施するかについて概説します。
Cobalt Strike攻撃に対する保護技術
このセクションでは、Cobalt Strike攻撃の識別と防御のためにIPSサービスが使用する技術を説明します。
PowerShellの検出とブロッキング
Cobalt StrikeはマルウェアをシステムにダウンロードするためにPowerShellを利用することがあります。 これに対応するため、IPSエンジンはCobalt Strikeに関連するすべての疑わしいPowerShell活動をブロックするように設定されており、悪意のあるペイロードの導入を防ぎます。
ユニークなHTTP識別子の識別とブロッキング
Cobalt Strikeは、コマンド&コントロール(C2)サーバーとの通信に独自のHTTP識別子を使用します。 CatoのIPSはこれらのユニークな識別子を識別しブロックすることでC2通信を無効にし、ネットワークを潜在的な脅威から保護します。
権限昇格防止
Cobalt Strikeは、攻撃者によって悪用される可能性のある権限昇格のオプションを提供します。 このリスクを軽減するために、IPSはターゲットシステムでの権限昇格を実行するC2サーバーのすべての試みを積極的にブロックし、上級の権限への無許可のアクセスを防ぎます。
後処理コマンドのブロッキング
Cobalt Strikeは、侵害されたシステムを制御するために事前定義された後処理コマンドを頼りにしています。 IPSはこれらのコマンドの実行をC2サーバーによって発行されたものと識別し、侵害されたホストを操作する試みが阻止されるようにします。
横方向移動の検出と防止
Cobalt Strikeは、ネットワーク内での横方向移動にPSexec、SSH、SMB、およびWinRMを含む様々な技術とツールを使用します。 これらの戦術に対抗するために、IPSは不審な活動の監視(SAM)と共に、これらのプロトコルと技術を効率的に検出およびブロックできます。 これにより、脅威がネットワーク内で横方向に広がるのを防ぎます。
Malleable C2プロファイル検出
Cobalt Strikeは、検出を回避しようとする試みとして、Gmail、Bing、およびPandoraのような人気のあるサービスを模倣するためにMalleable C2プロファイルを頻繁に使用します。 この洗練された回避技術に対抗するために、IPSはMalleable C2プロファイルの使用を特定しブロックするための検出方法を採用しています。 この予防的対策により、悪意のあるトラフィックを安全なサービスとして偽装しようとする試みさえも効果的に阻止し、ネットワークのセキュリティを強化します。
Malleable C2プロファイルのランダム化ツールの識別とブロッキング
検出をさらに難しくするために、Malleable C2プロファイルの識別子をランダム化するツールが利用可能です。 IPSはこれらのツールの識別子を認識し、積極的にブロックする能力を備えています。