การวิเคราะห์ Sandbox¶
สรุปกรณีการใช้งาน¶
ส่งไฟล์และ URL สำหรับการวิเคราะห์มัลแวร์อัตโนมัติใน Recorded Future Sandbox เรียกดูรายงานที่ได้รับ และส่งต่อตัวอย่างที่ผ่านการตรวจสอบแล้วสำหรับการวิเคราะห์แบบออฟไลน์ เพื่อเร่งกระบวนการคัดกรองและการสืบสวนภัยคุกคามของ Security Operations Center (SOC)
ปัญหา¶
นักวิเคราะห์จำเป็นต้องทดสอบไฟล์และ URL ที่น่าสงสัยในสภาพแวดล้อมที่ปลอดภัยและควบคุมได้ เพื่อระบุเจตนาและดึงข้อมูล threat indicator (ตัวบ่งชี้ภัยคุกคาม) ออกมา หากไม่มีขั้นตอนการทำงานที่บูรณาการไว้ การรวบรวมและเชื่อมโยงรายงานที่ได้รับ ซึ่งประกอบด้วย static signature, กิจกรรมเชิงพฤติกรรม, network IOC (ตัวบ่งชี้การประนีประนอมเครือข่าย) และ malware config จะต้องดำเนินการด้วยตนเองผ่านเครื่องมือหลายชนิด ซึ่งทำให้การตอบสนองของ SOC ล่าช้า
วิธีแก้ไข¶
ส่งตัวอย่างและเรียกดูรายงานโดยตรงใน PS Banshee โดยใช้คำสั่ง banshee sandbox
-
ใช้
banshee sandbox submitเพื่อส่งไฟล์ในเครื่อง, URL, หรือตัวอย่างสาธารณะสำหรับการวิเคราะห์ เพิ่ม--waitเพื่อรอจนกว่าการวิเคราะห์จะเสร็จสิ้นและแสดงรายงานสรุปทันที หรือ--interactiveเพื่อหยุดชั่วคราวที่ขั้นตอน static analysis และเลือก detonation profile ก่อนดำเนินการต่อ -
เมื่อการวิเคราะห์เสร็จสิ้น ใช้
banshee sandbox report overviewเพื่อดูสรุปของ verdict, malware family, network IOC และผลลัพธ์รายงานแต่ละ task; ใช้banshee sandbox report staticสำหรับการวิเคราะห์ก่อนการ detonation และ malware config ที่ดึงออกมา; และใช้banshee sandbox report behavioralสำหรับกิจกรรมหลังการ detonation ซึ่งรวมถึง signature ที่ถูกกระตุ้น, กระบวนการที่สังเกตได้ และ C2 ที่ดึงออกมา -
ใช้
banshee sandbox statsเพื่อสร้างรายงานสรุปยามเช้าสำหรับ SOC ซึ่งแสดงปริมาณการส่ง, การกระจายคะแนน, malware family ที่พบมากที่สุด และ network IOC ในช่วงเวลาย้อนหลังที่กำหนดได้ เหมาะสำหรับการส่งต่อกะหรือการคัดกรองประจำวัน -
ใช้
banshee sandbox listเพื่อตรวจสอบการส่งล่าสุดจากบัญชีของคุณเอง, องค์กรของคุณ หรือ public feed และbanshee sandbox getเพื่อตรวจสอบสถานะปัจจุบัน, คะแนนรวม และรายละเอียดแยกตาม task ของตัวอย่างใดตัวอย่างหนึ่งโดยไม่ต้องดึงรายงานฉบับเต็ม -
ใช้
banshee sandbox searchเพื่อค้นหาข้อมูลในประวัติการส่งโดยใช้ hash, malware family, tag, botnet, wallet, network indicator (IP, domain, URL) หรือช่วงวันที่ส่ง ส่ง Triage query string แบบ raw ด้วย--queryสำหรับนิพจน์AND/OR/NOT -
ใช้
banshee sandbox downloadเพื่อดึงข้อมูล byte ต้นฉบับที่ส่งมาสำหรับการวิเคราะห์แบบออฟไลน์ (การปรับแต่ง YARA/Sigma, การทดสอบการตรวจจับ EDR, การระบุแหล่งที่มาของแคมเปญ) ตัวอย่างแต่ละรายการจะถูกห่อหุ้มในไฟล์ ZIP ที่เข้ารหัสด้วย AES และใช้รหัสผ่านinfected— แตกไฟล์ด้วย7z x -pinfected <sample-id>.zipข้อมูล byte จะอยู่ใน process memory ชั่วคราวระหว่างการดาวน์โหลดและการบีบอัด ดังนั้นควรรันบนเครื่องของนักวิเคราะห์ -
ใช้
banshee sandbox deleteเพื่อลบตัวอย่างและ artifact ที่เกี่ยวข้องเมื่อไม่จำเป็นต้องใช้อีกต่อไป -
สำหรับทีมที่ใช้สภาพแวดล้อมการ detonation แบบกำหนดเอง คำสั่ง
banshee sandbox profileให้คุณสร้าง, อัปเดต และลบ analysis profile ที่ควบคุม OS, การกำหนดค่าเครือข่าย, เบราว์เซอร์ และ analysis timeout ที่ใช้กับการส่งแต่ละรายการ