Меню

Страницы

Статья

Рекомендации по обнаружению активности вредоносного программного обеспечения

Рекомендуется выявлять и анализировать следующие признаки вредоносной активности:

  1. Запуск с помощью exe/excel.exe таких процессов как rundll32.exe или regsvr32.exe.
  2. Запуски exe / wscript.exe, особенно те, которые связаны с сетевой активностью.
  3. Процессы exe с обфусцированными командными строками.
  4. Исполняемые файлы и скрипты, помещенные в папку автозагрузки, добавленные в ключи Run или запускаемые с помощью планировщика задач.
  5. Выполнение exe на предмет подозрительных аргументов командной строки.
  6. Создание новых ключей в разделе HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options.
  7. Командные строки, характерные для средств дампинга учетных данных, таких как Mimikatz.
  8. Артефакты, характерные для инструментов сетевой разведки, такие как аргументы командной строки AdFind.
  9. Артефакты, связанные с выполнением файлов из необычных мест, таких как C:\ProgramData, %TEMP% или %AppData%.
  10. Модификации реестра и брандмауэра Windows, связанные с подключениями по RDP.
  11. Соединения по RDP, для обнаружения попыток продвижения по сети.
  12. Запуски exe с использованием подозрительных командных строк.
  13. Аномальное поведение exe, особенно связанное с загрузкой потенциально вредоносных файлов.
  14. Инструменты Cobalt Strike Beacon и подобные им, характерные для пост-эксплуатационных фреймворков (как минимум те, которые запускаются с типичными аргументами командной строки и из типичных мест).
  15. События создания новых служб, связанных с PsExec, SMBExec и другими средствами двойного назначения или инструментами пентестинга.
  16. Исполняемые файлы, замаскированные под общие системные файлы (такие как exe), но имеющие аномальные родительские файлы или местоположение.
  17. События установки клиентов облачных хранилищ и события доступа к облачном хранилищам, и проверяйте, являются ли они легитимными.
Дата публикации
18 ноября 2021
Дата обновления
18 ноября 2021
Тип

Сейчас читают

СМИ о нас
25 апреля 2025
Неопытным заемщикам хотят усложнить оформление кредитов в Казахстане
СМИ о нас
24 апреля 2025
Ипотечное страхование: что важно знать каждому заемщику
СМИ о нас
18 апреля 2025
В Казахстане хотят изменить правила регистрации клиентов в мобильном приложении банка

Социальные медиа

Меню подвал

Экранный диктор
Служба центральных коммуникаций при Президенте РК
Послания Президента РК
Государственные символы РК
Сайт Премьер-Министра РК
Сайт Президента РК
Термины и обозначения
Цели устойчивого развития
Концепция цифровой трансформации