安全云脑 SECMASTER-典型告警处理指导:防御绕过典型告警

时间:2023-12-12 10:19:26

防御绕过典型告警

  • 描述

    当攻击者通过操作系统或应用程序中的安全漏洞获得系统的root权限后,攻击者会在侵入的主机中安装rootkit,常见的方式是通过加载特殊的驱动(windows)、安装内核模块(Linux)来修改系统内核,进而达到隐藏、操纵、收集数据等目的。在ATT&CK网站,Rootkit被列入Defense Evasion大类,即规避防御,其最终目的还是为了规避一些安全服务/软件的检测。

    安全云脑现有模型:主机-恶意文件执行主机-rootkit事件,可以精准发现相关事件,快速进行告警减少失分。

    图7 主机-rootkit事件
  • 处理方案

    检测出恶意程序安装,建议您立即确认该程序安装是否正常业务引起。若非正常业务引起,建议您立即登录系统终止该恶意程序安装行为,利用主机安全告警信息全面排查系统风险,避免系统遭受进一步破坏。

support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0024.html