Este documento descreve como criar um arquivo de assinatura de indicação de comprometimento (IOC) através do editor de IOC Mandiant, como carregá-lo no painel do Cisco FireAMP e como iniciar uma verificação de IOC de endpoint.
A Cisco recomenda que você tenha pelo menos um gigabyte de espaço livre na unidade antes de tentar executar as verificações de IOC do endpoint.
As informações neste documento são baseadas no scanner IOC de endpoint, que está disponível no Cisco FireAMP Windows Connector versões 4.0.2 e posteriores.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. If your network is live, make sure that you understand the potential impact of any command.
O recurso de scanner de IOC de endpoint é uma ferramenta poderosa de resposta a incidentes usada para verificar indicadores pós-comprometimento em vários computadores.
O arquivo de assinatura do IOC é um esquema XML extensível para a descrição das características técnicas que identificam uma ameaça conhecida, uma metodologia de invasor ou outras evidências de comprometimento.
Você pode importar IOCs de ponto de extremidade por meio do console de arquivos baseados em OpenIOC gravados para disparar propriedades de arquivo, como nome, tamanho e hash, bem como outros atributos e propriedades do sistema, como informações de processo, serviços em execução e entradas do Registro do Microsoft Windows. A sintaxe do IOC pode ser usada pelos respondentes a incidentes para encontrar artefatos específicos ou para usar a lógica para criar detecções sofisticadas e correlacionadas para famílias de malware.
Há três etapas que você deve concluir para executar uma verificação em um arquivo de assinatura IOC:
Essas etapas são expandidas nas seções a seguir.
Conclua estes passos para criar um arquivo de assinatura IOC:
Para executar uma verificação, você deve carregar um arquivo IOC no painel do FireAMP. Você pode usar um arquivo de assinatura IOC, um arquivo XML ou um arquivo zip que contenha vários arquivos IOC. O painel descompacta e analisa o arquivo com as assinaturas do IOC. Você será notificado se uma sintaxe incorreta ou uma propriedade não suportada for usada.
Conclua estes passos para carregar o arquivo de assinatura do IOC no painel do FireAMP:
Depois de carregar um arquivo de assinatura, execute uma verificação completa. A primeira verificação deve ser uma verificação completa porque deve criar um catálogo de metadados para todo o computador, o que pode levar de 1 a 2 horas. Você pode executar uma verificação flash após o sistema ser catalogado por meio de uma verificação completa.
Há dois métodos diferentes que você pode usar para executar uma verificação de IOC. O primeiro método é executar uma verificação imediata a partir de um evento ou do painel. Isso é acionado na próxima vez que um PC enviar um pulsar para a nuvem.
O segundo método é criar uma verificação de IOC de endpoint agendada no menu Controle de epidemia do painel. Essa opção pode ser ideal quando você deseja executar verificações fora do horário de pico. Tem de fornecer as credenciais de uma conta com permissão no computador especificado para criar tarefas agendadas e permitir a permissão de política de início de sessão como grupo de lotes.
Quando você agenda uma verificação de IOC de ponto final, esta mensagem de aviso é exibida:
Na próxima vez em que o PC enviar um heartbeat e se suas credenciais forem válidas, você deverá ver um trabalho semelhante a este no Agendador de Tarefas do Windows:
Quando a verificação é iniciada, esta mensagem é exibida:
Quando a verificação estiver concluída, poderá ver o Resumo da detecção de detecção de detecção de IOC de endpoint. Este exemplo mostra uma correspondência para o arquivo de assinatura IOC test.txt:
Revisão | Data de publicação | Comentários |
---|---|---|
1.0 |
08-Apr-2015 |
Versão inicial |