Интернетмагазин


Suspicious Process Execution Activity Detected



Download 18,66 Mb.
Pdf ko'rish
bet218/272
Sana25.02.2022
Hajmi18,66 Mb.
#290514
1   ...   214   215   216   217   218   219   220   221   ...   272
Bog'liq
Диогенес Ю., Озкайя Э. - Кибербезопасность. Стратегии атак и обороны - 2020

Suspicious
Process Execution Activity Detected (Обнаружена подозрительная актив-
ность – выполняется процесс) – рис. 13.11.
Рис. 13.11
Описание этого предупреждения вполне ясно дает понять, что происходит 
в данный момент, и в этом одно из самых больших преимуществ системы мо-
ниторинга, отслеживающей поведение процесса. Она будет наблюдать за эти-
ми шаблонами и сопоставлять эти данные со своими собственными сводками 
данных об угрозах, чтобы понять, являются эти действия подозрительными 
или нет. Предоставленные шаги по исправлению могут также помочь предпри-


Исследование скомпрометированной системы в гибридном облаке 
 
263
нять дальнейшие действия. Давайте продолжим искать другие оповещения. 
Следующее оповещение имеет высокий приоритет. Тут сообщается о выпол-
нении подозрительного процесса (рис. 13.12).
Рис. 13.12


264 Расследование инцидента 
Это оповещение показывает, что был выполнен файл mimikatz.exe и что ро-
дительским процессом был cmd.exe. Поскольку для успешного запуска mimikatz 
требуется привилегированная учетная запись, предполагается, что этот сеанс 
запуска командной строки выполняется в контексте учетной записи с высо-
кими привилегиями, в данном случае это 
EMSAdmin. Заметные события, о ко-
торых вы уже знаете, также должны быть рассмотрены. Мы пропустим первое, 
т. к. знаем, что это уничтожение улик (стирание файлов журнала), но следую-
щее не очень понятно, поэтому давайте рассмотрим его (рис. 13.13).
Рис. 13.13
Это еще один признак того, что злоумышленник скомпрометировал другие 
файлы, такие как rundll32.exe. На данный момент у вас достаточно информа-
ции, чтобы продолжить расследование. Как описано в главе 12 «Киберраз-


Исследование скомпрометированной системы в гибридном облаке 

Download 18,66 Mb.

Do'stlaringiz bilan baham:
1   ...   214   215   216   217   218   219   220   221   ...   272




Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©hozir.org 2024
ma'muriyatiga murojaat qiling

kiriting | ro'yxatdan o'tish
    Bosh sahifa
юртда тантана
Боғда битган
Бугун юртда
Эшитганлар жилманглар
Эшитмадим деманглар
битган бодомлар
Yangiariq tumani
qitish marakazi
Raqamli texnologiyalar
ilishida muhokamadan
tasdiqqa tavsiya
tavsiya etilgan
iqtisodiyot kafedrasi
steiermarkischen landesregierung
asarlaringizni yuboring
o'zingizning asarlaringizni
Iltimos faqat
faqat o'zingizning
steierm rkischen
landesregierung fachabteilung
rkischen landesregierung
hamshira loyihasi
loyihasi mavsum
faolyatining oqibatlari
asosiy adabiyotlar
fakulteti ahborot
ahborot havfsizligi
havfsizligi kafedrasi
fanidan bo’yicha
fakulteti iqtisodiyot
boshqaruv fakulteti
chiqarishda boshqaruv
ishlab chiqarishda
iqtisodiyot fakultet
multiservis tarmoqlari
fanidan asosiy
Uzbek fanidan
mavzulari potok
asosidagi multiservis
'aliyyil a'ziym
billahil 'aliyyil
illaa billahil
quvvata illaa
falah' deganida
Kompyuter savodxonligi
bo’yicha mustaqil
'alal falah'
Hayya 'alal
'alas soloh
Hayya 'alas
mavsum boyicha


yuklab olish