Исследователи Лаборатории Касперского рассказали, где искать следы атакующего при компрометации 1С.
В этом году ЛК уже публиковала разбор реальных атак, в которых злоумышленники использовали некорректные настройки 1С. Такие атаки могут в конечном итоге привести к шифрованию данных, удалению виртуальных машин и другим деструктивным последствиям.
В новом отчете исследователи поделились своим практическим опытом в части того, как расследовать такой инцидент, если он уже произошел, какие артефакты нужно искать и как анализировать журнал регистрации 1С с учетом его специфики.
Артефакты использования в атаке платформы 1С можно обнаружить в данных систем мониторинга или при непосредственном анализе скомпрометированного сервера. Важные источники информации - технологический журнал и журнал регистрации 1С.
К маркерам подозрительной активности относятся, например, подозрительные подключения к консоли администрирования кластера серверов 1С, создание новых информационных баз, ошибки при работе с 1С-шеллами, попытки выгрузки информационной базы и пр.
На серверах с программным обеспечением 1С необходимо обращать внимание на любые срабатывания защитных решений.
В частности, продукты Лаборатории Касперского обнаруживают и блокируют попытки вредоносной эксплуатации 1С при помощи компонента Behavior Detection, детективу также различные вредоносные внешние обработки, доступные на GitHub.
Post #8665
3.41K