Le vendredi , 30 octobreTanium a publié une version mise à jour de notre module Réponse aux incidents. Je suis ravi de plusieurs des nouvelles capacités introduites par cette mise à jour ponctuelle, y compris la possibilité de rechercher des consommateurs d’événements WMI malveillants, d’effectuer une analyse à grande échelle des tâches planifiées et de rechercher des fichiers au repos en quelques secondes. Dans cette publication, j’expliquerai la base technique et les cas d’utilisation sous-jacents à chacune de ces fonctionnalités.
Détection des logiciels malveillants persistants via WMI
Windows Management Instrumentation (WMI) est une technologie de gestion de système de base présente dans toutes les versions de Windows depuis XP et Server 2000. Parmi ses nombreuses fonctionnalités, WMI comprend un cadre puissant de gestion des événements qui peut surveiller les événements système de bas niveau et initier automatiquement des actions lorsqu’ils se produisent. Ces actions sont mises en œuvre sous la forme de « consommateurs d’événements » qui lancent une ligne de commande arbitraire ou un script hôte de script Windows (VBScript ou JScript) lorsqu’il est déclenché. Bien que les complexités des événements WMI lui aient permis de rester relativement obscures, des recherches récentes[1] ont mis en évidence la manière dont les attaquants peuvent en faire un mécanisme de stockage et de persistance caché pour les logiciels malveillants.
Heureusement, l’identification des consommateurs d’événements WMI malveillants est un excellent cas d’utilisation pour les capacités de recherche et d’empilage en temps réel de Tanium. Un environnement Windows typique n’a qu’une poignée de consommateurs d’événements par défaut, et les applications tierces installent rarement des consommateurs supplémentaires. Nous avons donc conçu une solution pour aider nos clients à rechercher instantanément leurs endpoints à la recherche de consommateurs d’événements indésirables et à surveiller de manière proactive l’introduction de nouvelles entrées malveillantes.
Notre nouveau sensor de réponse aux incidents, « WMI Event Consumers », examine tous les consommateurs d’événements sur un système et renvoie trois champs clés : le nom du consommateur, la classe (définissant le type) et le modèle de ligne de commande (rempli soit avec la ligne de commande pour un CommandLineEventConsumer, soit avec le script à exécuter pour un ActiveScriptEventConsumer). Par défaut, il s’agit d’un sensor de « comptage », ce qui signifie que Tanium compte chaque combinaison unique de ces champs sur tous les systèmes interrogés. Cela vous permet de repérer facilement les valeurs aberrantes avec une faible fréquence d’occurrence.
La capture d’écran ci-dessous montre un exemple de la sortie du capteur WMI dans un petit déploiement de laboratoire d’environ 75 systèmes Windows. Nous avons configuré un Consommateur d’événements de ligne de commande malveillant très évident, mais notons comment la colonne Nombre, associée aux autres champs, facilite la détection.

Analyse des tâches planifiées
Contrairement à WMI, les tâches planifiées sont une fonctionnalité Windows largement connue qui est longtemps utilisée par les attaquants. Les tâches planifiées récurrentes peuvent servir de mécanisme de persistance pour les logiciels malveillants, et les tâches à distance sont un moyen facile d’exécuter une commande ou une application pendant un mouvement latéral. Alors que Tanium comprenait auparavant des sensors qui permettaient aux utilisateurs de rechercher des tâches spécifiques, nous voulions ajouter la capacité d’empiler et d’analyser rapidement tous les fichiers de tâche existants sur chaque système dans un environnement. Les intervenants en cas d’incident doivent souvent rechercher des tâches qui exécutent certains modèles de commandes, suivent certaines conventions de dénomination ou sont autrement des valeurs aberrantes parmi les tâches qui sont légitimement installées par le système d’exploitation ou des applications tierces.
Notre nouveau sensor « Scheduled Tasks » prend en charge ce cas d’utilisation exact. Il énumère toutes les tâches de chaque système, qu’elles aient été créées via la commande « at » ou « schtasks ». Pour chaque tâche identifiée, il génère le nom du job et la ligne de commande complète pour tout ce qu’il exécute. Outre la recherche de base, cela facilite la séparation des tâches avec une fréquence d’occurrence élevée de celles qui sont moins courantes, et évaluez la ligne de commande exécutée pour les entrées potentiellement anormales.
La capture d’écran ci-dessous montre un exemple de la sortie de ce sensor. Rien de passionnant ne se passe dans cet environnement de démonstration particulier, mais nous pouvons voir qu’un seul système a une tâche pour exécuter le programme d’installation de Dropbox, et qu’un certain nombre de systèmes supplémentaires ont tous les composants de mise à jour Google Chrome.

Recherche améliorée de fichiers au repos
Les intervenants en cas d’incident sont souvent confrontés à la nécessité de rechercher des fichiers qui peuvent résider n’importe où sur le disque , et sur tous les systèmes , à l’ aide de critères de base, tels qu’un nom, un chemin ou un hachage partiel ou complet. De nombreux produits répondent à ce cas d’utilisation en itérant l’ensemble du contenu d’un lecteur, en analysant les fichiers et en calculant les hachages chaque fois qu’une recherche doit être effectuée. Cela a tendance à être à la fois lent et gourmand en ressources.
Chez Tanium, nous voulions résoudre ce problème tout en respectant nos principes fondamentaux de vitesse et d’échelle. Notre solution s’appelle simplement « Tanium Index » et est incluse dans nos modules de réponse aux incidents et de détection des CIO. Une fois installé, Index utilise un mécanisme léger pour créer un catalogue initial de chaque fichier sur disque, ainsi que les métadonnées qui l’accompagnent. Il utilise ensuite une surveillance de bas niveau pour mettre à jour efficacement l’index lorsque de nouveaux fichiers sont créés, modifiés, renommés ou supprimés. En moyenne, l’index ne consomme que quelques dizaines de mégaoctets d’espace disque.
Quel est le bénéfice pour un investigateur ? Cela signifie que vous pouvez utiliser Tanium pour rechercher toutes les combinaisons de critères suivants et obtenir des réponses en quelques secondes :
- Nom, extension et chemin du fichier
- Hachage de fichier (MD5, SHA-1 ou SHA-256)
- Fichier « nombre magique » (quatre premiers octets)
- Horodats créés et modifiés
Par exemple, la capture d’écran ci-dessous montre le résultat d’une simple recherche Index dans un environnement pour un hachage MD5 malveillant (l’horodatage de création de fichier a été omis de l’affichage pour l’espace).

Nous allons créer de nombreuses capacités Tanium supplémentaires qui exploitent Index pour la réponse aux incidents, la recherche IOC et d’autres cas d’utilisation , alors restez à l’écoute !
Construire au sommet de la plateforme Tanium
Ces nouveaux ajouts à nos capacités de réponse aux incidents, comme toute autre capacité Tanium, peuvent être utilisés pour rechercher, détecter et agir sur des environnements de toute taille , à partir d’un seul serveur Tanium. Ces recherches prennent quelques secondes, que vous travailliez avec des systèmes 1 000 ou 400 000 . Les utilisateurs peuvent explorer ou construire des questions fusionnées pour collecter instantanément plus de données à partir des systèmes, produisant ainsi des résultats intéressants. Les questions de sensor peuvent également être automatisées pour s’exécuter de manière récurrente et afficher des résultats agrégés au fil du temps sur un tableau de bord Tanium. Enfin, le résultat de toute question enregistrée peut facilement être transmis à un SIEM ou à un système de billetterie via Tanium Connect, en tirant parti de notre capacité d’« apprentissage » pour ne faire apparaître que de nouveaux résultats ou des modifications si nécessaire.
Nous nous engageons à continuer à étendre la capacité de Tanium à détecter, enquêter et remédier aux dernières techniques d’attaque et menaces. Gardez un œil sur cet espace pour les futures mises à jour et versions.
Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.
