هشدار امنیتی درباره ارتباط مشکوک با دامنه و فایل ناشناخته (1)

هشدار امنیتی درباره ارتباط مشکوک با دامنه و فایل ناشناخته

هشدار امنیتی درباره ارتباط مشکوک با دامنه و فایل ناشناخته

بر اساس هشدارهای دریافت‌شده از برخی زیرساخت‌های حیاتی کشور و بررسی‌های انجام‌شده طی 24 ساعت گذشته، نشانه‌هایی از فعالیت‌های مشکوک در تعدادی از شبکه‌های سازمانی مشاهده شده است که بخشی از آن‌ها با ارتباط به دامنه زیر مرتبط بوده‌اند:

دامنه مشکوک:

cl-glcb907925.gcdn.co

در بررسی‌های اولیه، فایلی با نام Startup.exe به‌عنوان یکی از Processهای مرتبط با آغاز این ارتباطات شناسایی شده است. با این حال، از آنجا که نام فایل می‌تواند توسط مهاجم تغییر داده شود، شناسایی یا حذف نمونه مشکوک نباید صرفاً بر اساس نام فایل انجام شود و بررسی Hash و رفتار فایل اهمیت بیشتری دارد.

وضعیت نمونه مشکوک

در حال حاضر، ماهیت دقیق این فایل و خانواده احتمالی بدافزار آن به‌طور قطعی مشخص نشده است. بررسی نمونه در VirusTotal نیز نشان می‌دهد که تنها تعداد محدودی از محصولات امنیتی موفق به شناسایی آن شده‌اند.

همچنین دامنه cl-glcb907925.gcdn.co در ارتباط با فعالیت نمونه‌های مختلف بدافزاری مشاهده شده است. به همین دلیل، مشاهده هرگونه Connection به این دامنه در شبکه‌های سازمانی باید به‌عنوان یک رویداد مشکوک در نظر گرفته شده و به‌صورت دقیق بررسی شود.

IOCهای مرتبط با فایل

MD5

d12fcf309b936700ca3b13e5793cb518

SHA1

9945458e84f99d58162bf7b6cf3968e3437c6c55

SHA256

26842ae4f3e771c2d7789f14e2530c8b94ff7759b26b4e9a33732100971da08d

IPهای مشاهده‌شده در Resolve دامنه

109.61.38.38
45.82.100.62
92.223.97.79
50.7.5.84
50.7.5.86
92.223.96.6
50.7.85.35
50.7.85.34
50.7.87.3
50.7.87.2
50.7.85.36
50.7.85.37
50.7.85.38
94.232.171.175
185.143.233.238
2.189.58.31
4.150.223.105
20.50.201.203
20.118.138.130
52.110.17.17
74.178.76.54
89.235.64.73
89.235.64.198
135.233.45.223
184.29.246.127
199.232.210.172

اقدامات پیشنهادی برای تیم‌های امنیتی

توصیه می‌شود تیم‌های SOC و امنیت شبکه در اسرع وقت IOCهای اعلام‌شده را در EDR، آنتی‌ویروس، DNS، Proxy، Firewall و سایر ابزارهای Monitoring و Threat Hunting بررسی کنند.

در صورت مشاهده فایل دارای Hashهای فوق، ارتباط با دامنه اعلام‌شده یا Connection به IPهای مرتبط، رویداد باید به‌عنوان یک مورد مشکوک مورد بررسی قرار گیرد.

در Endpointهای درگیر، بررسی مواردی مانند زمان برقراری ارتباط، Process ایجادکننده Connection، Parent Process، مسیر فایل، User اجراکننده، Persistence Mechanism و سایر فعالیت‌های قبل و بعد از اجرای فایل می‌تواند در شناسایی دامنه آلودگی مؤثر باشد.

در صورت امکان، دامنه و IOCهای مرتبط می‌توانند به‌صورت موقت در تجهیزات امنیتی سازمان در وضعیت Block یا Monitor قرار گیرند. با این حال، پیش از Block کردن IPها باید وابستگی احتمالی سرویس‌های سازمانی یا سرویس‌های Shared به این آدرس‌ها بررسی شود تا از ایجاد اختلال ناخواسته جلوگیری شود.

همچنین توصیه می‌شود تمامی یافته‌ها، Timeline رخداد، Endpointهای درگیر و نتایج تحلیل برای بررسی‌های بعدی مستندسازی و در صورت لزوم با مراجع مرتبط به اشتراک گذاشته شوند.

با توجه به ناشناخته بودن ماهیت دقیق نمونه و پایین بودن نرخ شناسایی آن در برخی محصولات امنیتی، عدم شناسایی فایل توسط آنتی‌ویروس را نمی‌توان به‌تنهایی نشانه سالم بودن فایل یا Endpoint در نظر گرفت. در چنین شرایطی، تحلیل رفتاری Endpoint و بررسی Telemetryهای EDR اهمیت بیشتری پیدا می‌کند.

اهمیت Threat Intelligence متمرکز

این رخداد بار دیگر اهمیت برخورداری از یک زیرساخت Threat Intelligence متمرکز و یکپارچه را نشان می‌دهد. وجود چنین زیرساختی می‌تواند امکان جمع‌آوری، Correlation و توزیع سریع IOCها را میان سازمان‌ها و زیرساخت‌های حیاتی فراهم کرده و زمان شناسایی و واکنش به تهدیدات سایبری را کاهش دهد.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.