Παρακολουθεί το ιστορικό περιήγησης CrowdStrike?
Παρακολουθεί το ιστορικό περιήγησης CrowdStrike?
Επιθεωρήστε όλη την κυκλοφορία δικτύου για σημάδια ύποπτης δραστηριότητας.
Crowdstrike: Συχνές ερωτήσεις
Το CrowdStrike είναι μια ευέλικτη πλατφόρμα που έχει σχεδιαστεί για να αποτρέψει μια ποικιλία από επιθέσεις στο διαδίκτυο, συμπεριλαμβανομένων των ιών υπολογιστών, του κακόβουλου λογισμικού και άλλων απειλών για την ασφάλεια. Για να αντιμετωπίσει την συνεχώς αυξανόμενη ποικιλία απειλών που αντιμετωπίζουν οι χρήστες στο διαδίκτυο, το CrowdStrike χρησιμοποιεί ένα σύνολο στρατηγικών που ανιχνεύουν και εμποδίζουν την κακόβουλη δραστηριότητα, συμπεριλαμβανομένης της παρακολούθησης σύνθετων προτύπων δραστηριότητας που χρησιμοποιούνται από κακόβουλο λογισμικό.
Ανησυχώ για την παραβίαση της ιδιωτικής ζωής μου. Ποιες πληροφορίες είναι crowdstrike παρακολούθηση και κοιτάζει μέσα από όλα τα αρχεία και τα δεδομένα μου?
Τα εργαλεία ασφαλείας δεδομένων που χρησιμοποιούνται για την προστασία του συστήματός σας, συμπεριλαμβανομένου του CrowdStrike, δεν έχουν σχεδιαστεί για να ανοίγουν και να διαβάζουν τα αρχεία σας ή να παρακολουθείτε και να αναφέρετε λεπτομέρειες σχετικά με τη δραστηριότητά σας στο διαδίκτυο, εκτός εάν αποτελούν απειλή για το σύστημά σας. Ο μόνος στόχος της Certified Desktop είναι να προστατεύσει τον υπολογιστή σας, να μην αστυνομεύσει τη χρήση του Διαδικτύου ή το περιεχόμενο των αρχείων και των δεδομένων σας.
Είναι crowdstrike ένα πρόγραμμα “αντι-ιός”?
Ναι, μεταξύ άλλων. Μία από τις στρατηγικές που χρησιμοποιεί το crowdstrike για να μπλοκάρει την κακόβουλη δραστηριότητα είναι η ανίχνευση αντιθετικών “επόμενης γενιάς” επόμενης γενιάς.
Δεν θα ελέγξω συνεχώς το σύστημά μου για τους ιούς να επιβραδύνουν το σύστημά μου?
Ενώ το crowdstrike είναι πολύ πιο εξελιγμένο και ισχυρό από τα προηγούμενα γενιές προγραμμάτων ανίχνευσης αντι-ιού και απειλών, έχει επίσης σχεδιαστεί για να είναι ελαφρύ και να μην παρεμβαίνει στην κανονική χρήση του υπολογιστή σας. Αντί να σαρώνουν ολόκληρους σκληρούς δίσκους για ιούς, το crowdstrike ανιχνεύει πιο αποτελεσματικά τα πρότυπα ύποπτης δραστηριότητας του προγράμματος για τον εντοπισμό πιθανών κακόβουλων λογισμικών.
Για αυτό το άρθρο
Τελευταία ενημέρωση:
Δευτέρα, 10 Δεκεμβρίου 2018 – 12:47 μ.μ
Παρακολουθεί το ιστορικό περιήγησης CrowdStrike?
Crowdstrike Falcon® Ροές δεδομένων τελικού σημείου Δραστηριότητας στο σύννεφο σε πραγματικό χρόνο. Αυτό καθιστά τα δεδομένα διαθέσιμα για τους διαχειριστές να αναζητούν ανά πάσα στιγμή, ακόμη και αν ορισμένα τελικά σημεία είναι ενεργοποιημένα ή εκτός σύνδεσης όταν διεξάγεται η αναζήτηση. Η ταχύτητα του γραφήματος απειλής Crowdstrike σας δίνει ορατότητα πέντε δευτερολέπτων σε όλο το περιβάλλον σας τόσο για πραγματικό όσο και για ιστορικά γεγονότα.
Πώς να εκτελέσετε μια απλή αναζήτηση μηχανής με την εφαρμογή CrowdStrike Falcon® Investigate
Σας ευχαριστούμε που συμμετείχατε μαζί μας. Σήμερα θα σας δείξουμε πώς μπορείτε εύκολα να αναζητήσετε από ιστορική προοπτική στο περιβάλλον χρήστη Falcon® Crowdstrike Falcon®. Όπως μπορείτε να δείτε στην αριστερή πλευρά, έχω επιλέξει την καρτέλα Ερευνών μου. Από εδώ, μπορώ να αναζητήσω υπολογιστή, πηγή IP, hash, χρήστη – σε ολόκληρο το σύνολο δεδομένων μου στο σύννεφο χωρίς να αγγίζω ποτέ ένα μόνο τελικό σημείο.
Θα επιλέξω έναν υπολογιστή και θα εισαγάγω ένα όνομα υπολογιστή που ξέρω ότι υπάρχει στο δίκτυό μου. Μπορώ να ψάξω μέχρι και 30 ημέρες στο σύννεφο, αλλά θα επιλέξω επτά ημέρες. Χτύπησα την υποβολή και όταν το κάνω, ψάχνουμε μόνο στο σύννεφο. Δεν φτάνουμε σε αυτό το τελικό σημείο και αλληλεπιδρούμε με αυτό σε πραγματικό χρόνο με οποιονδήποτε τρόπο.
Η ομορφιά του αισθητήρα Falcon είναι όλα τα δεδομένα καταγράφονται στο τελικό σημείο από την άποψη της δραστηριότητας και αποστέλλονται στο σύννεφο μας για να αποθηκευτούν και να συγκεντρωθούν. Έτσι, εδώ μπορούσα να δω ότι το μηχάνημα ήταν τελευταίο στο δίκτυό μου αυτήν την ημερομηνία – αυτή ήταν η τελευταία φορά που επανεκκινήθηκε – η έκδοση αισθητήρα crowdstrike που είναι εγκατεστημένη, πληροφορίες IP και βασικό υλικό.
Θα μπορούσα επίσης να δω όλες τις εξωτερικές συνδέσεις δικτύου πριν από ένα λεπτό για τις τελευταίες επτά ημέρες. Συνολικός αριθμός συμβάντων, τοπικός και εξωτερικός IPS, μοναδικοί χρήστες που έχουν συνδεθεί τις τελευταίες επτά ημέρες και μερικά επιπλέον δεδομένα συνοπτικών. Εδώ μπορούμε να δούμε κάθε εκτέλεση της διαδικασίας σε αυτό το μηχάνημα για τις τελευταίες επτά ημέρες.
Όπως μπορείτε να δείτε, παρουσιάζουμε μόνο 10 αποτελέσματα κάθε φορά, αλλά υπάρχουν πρόσθετες σελίδες για μετακίνηση. Θα μπορούσα να φιλτράρω σωστά σε αυτήν τη διεπαφή αν το επέλεξα. Έτσι θα μπορούσα να αποκλείσω ορισμένες γραμμές εντολών, θα μπορούσα να συμπεριλάβω μόνο ορισμένους χρήστες, ονόματα αρχείων ή να αποκλείσω ορισμένα αρχεία από την ίδια συνοπτική οθόνη. Εάν μετακινηθούμε περαιτέρω, βλέπουμε όλα τα εργαλεία διαχειριστή σε αυτό το μηχάνημα. Αυτό περιλαμβάνει τυπικές εντολές που μπορεί να εκτελεστούν από το φάκελο του συστήματος των Windows ή άλλες μυστικές εντολές που μπορεί συχνά να περάσουν απαρατήρητες σε ένα τυπικό μηχάνημα.
Εδώ, βλέπουμε κάθε αίτημα DNS από προοπτική ανά διαδικασία. Αυτό σημαίνει ότι κάθε διαδικασία που εκτέλεσε μια αναζήτηση DNS μπορεί να βρεθεί εδώ. Αυτό είναι επίσης εξαιρετικές πληροφορίες όταν ψάχνετε μέσω ενός περιστατικού. Αυτές είναι συνδέσεις δικτύου που δραστηριοποιούνται σε πραγματικό χρόνο και ιστορικά. Έτσι μπορώ να δω κάθε md5 hash, γραμμή εντολών και συνδεδεμένο χρήστη με αυτό.
Εδώ βλέπουμε θύρες ακρόασης δικτύου. Αυτές είναι όλες οι θύρες που ακούνε τις τελευταίες επτά ημέρες. Όπως μπορείτε να δείτε εδώ, βλέπουμε το όνομα του αρχείου, το MD5 Hash και τη γραμμή εντολών που ξεκίνησε αυτή τη διαδικασία ακρόασης δικτύου σε αυτό το τελικό σημείο. Ακολουθούν τα αρχεία Zip ή τα αρχεία RAR που έχουν γραφτεί σε αυτό το τελικό σημείο και τυχόν σενάρια που εκτελέστηκαν σε αυτό το μηχάνημα.
Παρακάτω, βλέπουμε πρόσθετες εκτελέσιμες δραστηριότητες. Και τέλος, οποιεσδήποτε προγραμματισμένες εργασίες που δημιουργήθηκαν σε αυτό το μηχάνημα. Όλα αυτά θεωρούνται συνοπτικά δεδομένα επειδή αναζητούμε το μηχάνημα, όχι κάτι πολύ συγκεκριμένο. Από εδώ, μπορούμε εύκολα να περιστρέψουμε επιλέγοντας οποιαδήποτε από αυτές τις δραστηριότητες που μπορούν να συνδεθούν. Για παράδειγμα, θα επιλέξω αυτήν τη γραμμή εντολών. Αν τρυπήσω σε αυτό, ανοίγουμε ένα νέο παράθυρο και βουτάμε ακόμη περισσότερο στην καρτέλα Events, η οποία μας δίνει ακατέργαστα δεδομένα σε αυτή τη συγκεκριμένη γραμμή εντολών.
Εδώ, μπορούμε να δούμε επιπλέον βαθύτερες ή περισσότερες ακατέργαστες πληροφορίες σχετικά με αυτό το γεγονός. Και αν βλέπω κάτι ενδιαφέρον, όπως ένα MD5 hash ή μια γραμμή εντολών που εκτελέστηκε, θα μπορούσα να περιστρέψω περαιτέρω χωρίς να χρειάζεται να φορτώσω σύνθετα ερωτήματα ή αναζητήσεις. Θα μπορούσα να πω, δείξτε μου τη διαδικασία που ήταν υπεύθυνη για
- Στοιχείο 1
- Στοιχείο 2
- Στοιχείο 3
- Στοιχείο α
- Στοιχείο Β
- Στοιχείο γ
- Αριθμητικό στοιχείο 1
- Αριθμητικό στοιχείο 2
- Αριθμημένο στοιχείο 3
Παρακολουθεί το ιστορικό περιήγησης CrowdStrike?
Επιθεωρήστε όλη την κυκλοφορία δικτύου για σημάδια ύποπτης δραστηριότητας.
Crowdstrike: Συχνές ερωτήσεις
Το CrowdStrike είναι μια ευέλικτη πλατφόρμα που έχει σχεδιαστεί για να αποτρέψει μια ποικιλία από επιθέσεις στο διαδίκτυο, συμπεριλαμβανομένων των ιών υπολογιστών, του κακόβουλου λογισμικού και άλλων απειλών για την ασφάλεια. Για να αντιμετωπίσει την συνεχώς αυξανόμενη ποικιλία απειλών που αντιμετωπίζουν οι χρήστες στο διαδίκτυο, το CrowdStrike χρησιμοποιεί ένα σύνολο στρατηγικών που ανιχνεύουν και εμποδίζουν την κακόβουλη δραστηριότητα, συμπεριλαμβανομένης της παρακολούθησης σύνθετων προτύπων δραστηριότητας που χρησιμοποιούνται από κακόβουλο λογισμικό.
Εγώ’ανησυχώ για την παραβίαση της ιδιωτικής ζωής μου. Ποιες πληροφορίες είναι crowdstrike παρακολούθηση και κοιτάζει μέσα από όλα τα αρχεία και τα δεδομένα μου?
Τα εργαλεία ασφαλείας δεδομένων που χρησιμοποιούνται για την προστασία του συστήματός σας, συμπεριλαμβανομένου του CrowdStrike, δεν έχουν σχεδιαστεί για να ανοίγουν και να διαβάζουν τα αρχεία σας ή να παρακολουθείτε και να αναφέρετε λεπτομέρειες σχετικά με τη δραστηριότητά σας στο διαδίκτυο, εκτός εάν αποτελούν απειλή για το σύστημά σας. Πιστοποιημένη επιφάνεια εργασίας’S Στόχος είναι μόνο να προστατεύετε τον υπολογιστή σας, να μην αστυνομεύσετε τη χρήση του Διαδικτύου σας ή το περιεχόμενο των αρχείων και των δεδομένων σας.
Είναι crowdstrike ένα “αντι-ιός” πρόγραμμα?
Ναι, μεταξύ άλλων. Μία από τις στρατηγικές που χρησιμοποιεί το crowdstrike για να εμποδίσει την κακόβουλη δραστηριότητα είναι βασισμένη σε σύννεφο, “επόμενη γενιά” ανίχνευση προστασίας από ιούς.
Κέρδισε’Ο έλεγχος του συστήματός μου συνεχώς για τους ιούς επιβραδύνει το σύστημά μου?
Ενώ το crowdstrike είναι πολύ πιο εξελιγμένο και ισχυρό από τα προηγούμενα γενιές προγραμμάτων ανίχνευσης αντι-ιού και απειλών, έχει επίσης σχεδιαστεί για να είναι ελαφρύ και να μην παρεμβαίνει στην κανονική χρήση του υπολογιστή σας. Αντί να σαρώνουν ολόκληρους σκληρούς δίσκους για ιούς, το crowdstrike ανιχνεύει πιο αποτελεσματικά τα πρότυπα ύποπτης δραστηριότητας του προγράμματος για τον εντοπισμό πιθανών κακόβουλων λογισμικών.
Για αυτό το άρθρο
Τελευταία ενημέρωση:
Δευτέρα, 10 Δεκεμβρίου 2018 – 12:47 μ.μ
Παρακολουθεί το ιστορικό περιήγησης CrowdStrike?
Crowdstrike Falcon® Ροές δεδομένων τελικού σημείου Δραστηριότητας στο σύννεφο σε πραγματικό χρόνο. Αυτό καθιστά τα δεδομένα διαθέσιμα για τους διαχειριστές να αναζητούν ανά πάσα στιγμή, ακόμη και αν ορισμένα τελικά σημεία είναι ενεργοποιημένα ή εκτός σύνδεσης όταν διεξάγεται η αναζήτηση. Η ταχύτητα του γραφήματος απειλής crowdstrike σας δίνει πέντε δεύτερη ορατότητα σε όλο το περιβάλλον σας τόσο για πραγματικό όσο και για ιστορικά γεγονότα.
Πώς να εκτελέσετε μια απλή αναζήτηση μηχανής με την εφαρμογή CrowdStrike Falcon® Investigate
Σας ευχαριστούμε που συμμετείχατε μαζί μας. Σήμερα εμείς’Θα σας δείξω πώς μπορείτε εύκολα να αναζητήσετε από μια ιστορική προοπτική στη διεπαφή χρήστη Falcon® Crowdstrike Falcon®. Όπως μπορείτε να δείτε στην αριστερή πλευρά, έχω επιλέξει την καρτέλα Ερευνών μου. Από εδώ, μπορώ να αναζητήσω υπολογιστή, πηγή IP, hash, χρήστη – σε ολόκληρο το σύνολο δεδομένων μου στο σύννεφο χωρίς να αγγίζω ποτέ ένα μόνο τελικό σημείο.
Εγώ’Θα επιλέξω τον υπολογιστή και θα εισαγάγετε ένα όνομα υπολογιστή που γνωρίζω υπάρχει στο δίκτυό μου. Μπορώ να ψάξω μέχρι και 30 ημέρες στο σύννεφο, αλλά εγώ’Θα επιλέξω επτά ημέρες. Χτύπησα την υποβολή και όταν το κάνω, ψάχνουμε μόνο στο σύννεφο. Δεν φτάνουμε σε αυτό το τελικό σημείο και αλληλεπιδρούμε με αυτό σε πραγματικό χρόνο με οποιονδήποτε τρόπο.
Η ομορφιά του αισθητήρα Falcon είναι όλα τα δεδομένα καταγράφονται στο τελικό σημείο από την άποψη της δραστηριότητας και αποστέλλονται στο σύννεφο μας για να αποθηκευτούν και να συγκεντρωθούν. Έτσι, εδώ μπορούσα να δω ότι το μηχάνημα ήταν τελευταίο στο δίκτυό μου αυτήν την ημερομηνία – αυτή ήταν η τελευταία φορά που επανεκκινήθηκε – η έκδοση αισθητήρα crowdstrike που’S Εγκατεστημένο, Πληροφορίες IP και βασικό υλικό.
Θα μπορούσα επίσης να δω όλες τις εξωτερικές συνδέσεις δικτύου πριν από ένα λεπτό για τις τελευταίες επτά ημέρες. Συνολικός αριθμός συμβάντων, τοπικός και εξωτερικός IPS, μοναδικοί χρήστες που έχουν συνδεθεί τις τελευταίες επτά ημέρες και μερικά επιπλέον δεδομένα συνοπτικών. Εδώ μπορούμε να δούμε κάθε εκτέλεση της διαδικασίας σε αυτό το μηχάνημα για τις τελευταίες επτά ημέρες.
Όπως μπορείτε να δείτε, εμείς’Παρουσιάζετε μόνο 10 αποτελέσματα κάθε φορά, αλλά υπάρχουν πρόσθετες σελίδες για μετακίνηση. Θα μπορούσα να φιλτράρω σωστά σε αυτήν τη διεπαφή αν το επέλεξα. Έτσι θα μπορούσα να αποκλείσω ορισμένες γραμμές εντολών, θα μπορούσα να συμπεριλάβω μόνο ορισμένους χρήστες, ονόματα αρχείων ή να αποκλείσω ορισμένα αρχεία από την ίδια συνοπτική οθόνη. Εάν μετακινηθούμε περαιτέρω, βλέπουμε όλα τα εργαλεία διαχειριστή σε αυτό το μηχάνημα. Πρόκειται για τυπικές εντολές που μπορεί να εκτελεστούν από το φάκελο του συστήματος των Windows ή άλλες μυστικές εντολές που μπορεί συχνά να περάσουν απαρατήρητες σε ένα τυπικό μηχάνημα.
Εδώ, βλέπουμε κάθε αίτημα DNS από προοπτική ανά διαδικασία. Αυτό σημαίνει ότι κάθε διαδικασία που εκτέλεσε μια αναζήτηση DNS μπορεί να βρεθεί εδώ. Επίσης υπέροχες πληροφορίες όταν εσείς’Αναζητώντας ένα περιστατικό. Αυτές είναι συνδέσεις δικτύου που δραστηριοποιούνται σε πραγματικό χρόνο και ιστορικά. Έτσι μπορώ να δω κάθε md5 hash, γραμμή εντολών και συνδεδεμένο χρήστη με αυτό.
Εδώ βλέπουμε θύρες ακρόασης δικτύου. Αυτές είναι όλες οι θύρες που ακούνε τις τελευταίες επτά ημέρες. Όπως μπορείτε να δείτε εδώ, βλέπουμε το όνομα του αρχείου, το MD5 Hash και τη γραμμή εντολών που ξεκίνησε αυτή τη διαδικασία ακρόασης δικτύου σε αυτό το τελικό σημείο. Ακολουθούν τα αρχεία Zip ή τα αρχεία RAR έχουν γραφτεί σε αυτό το τελικό σημείο και τυχόν σενάρια που εκτελέστηκαν σε αυτό το μηχάνημα.
Παρακάτω, βλέπουμε πρόσθετες εκτελέσιμες δραστηριότητες. Και τέλος, οποιεσδήποτε προγραμματισμένες εργασίες που δημιουργήθηκαν σε αυτό το μηχάνημα. Όλα αυτά θεωρούνται συνοπτικά δεδομένα επειδή ψάχνουμε για μηχανή, όχι κάτι πολύ συγκεκριμένο. Από εδώ, μπορούμε εύκολα να περιστρέψουμε επιλέγοντας οποιαδήποτε από αυτές τις δραστηριότητες που μπορούν να συνδεθούν. Για παράδειγμα, θα επιλέξω αυτήν τη γραμμή εντολών. Αν τρυπήσω σε αυτό, ανοίγουμε ένα νέο παράθυρο και βουτάμε ακόμη περισσότερο στην καρτέλα Events, η οποία μας δίνει ακατέργαστα δεδομένα σε αυτή τη συγκεκριμένη γραμμή εντολών.
Εδώ, μπορούμε να δούμε επιπλέον βαθύτερες ή περισσότερες ακατέργαστες πληροφορίες σχετικά με αυτό το γεγονός. Και αν βλέπω κάτι ενδιαφέρον, όπως ένα MD5 hash ή μια γραμμή εντολών που εκτελέστηκε, θα μπορούσα να περιστρέψω περαιτέρω χωρίς να χρειάζεται να φορτώσω σύνθετα ερωτήματα ή αναζητήσεις. Θα μπορούσα να πω, δείξτε μου τη διαδικασία που ήταν υπεύθυνη για αυτό το γεγονός, για παράδειγμα. Αν το κάνω αυτό, μπορώ να περιστρέψω ακόμα πιο μακριά από αυτό το επόμενο γεγονός. Έτσι, η περιστροφή είναι πολύ εύκολη όταν ψάχνετε ή εκτελείτε μια ερευνητική δραστηριότητα περιστατικών σε ολόκληρο το Falcon.
Πώς να κυνηγήσετε τη δραστηριότητα απειλής με την προστασία του Falcon Endpoint Protection

Το Crowdstrike Falcon® προσφέρει ένα ισχυρό σύνολο χαρακτηριστικών που μπορούν να χρησιμοποιηθούν για να κυνηγήσουν τη δραστηριότητα απειλής στο περιβάλλον σας. Ο πράκτορας του Falcon παρακολουθεί συνεχώς και καταγράφει τη δραστηριότητα του τελικού σημείου και τον μεταδίδει στο σύννεφο και το crowdstrike’sfraft απειλής. Τα δεδομένα περιλαμβάνουν πράγματα όπως η εκτέλεση της διαδικασίας, οι συνδέσεις δικτύου, η δραστηριότητα του συστήματος αρχείων, οι πληροφορίες χρήστη, τα στοιχεία της υπηρεσίας, η δραστηριότητα σεναρίου και η χρήση εργαλείου διαχειριστή. Η αποθήκευση αυτών των δεδομένων στο γράφημα απειλών διασφαλίζει ότι τα δεδομένα είναι πάντα διαθέσιμα (ακόμη και όταν τα τελικά σημεία είναι εκτός σύνδεσης) και εξασφαλίζει επίσης ότι μπορεί να αναζητηθεί σε πραγματικό χρόνο και αναδρομικά – ακόμη και τα μεγαλύτερα περιβάλλοντα μπορούν να πάρουν αποτελέσματα σε δευτερόλεπτα.
Το Crowdstrike Falcon® παρέχει πολλαπλές προσεγγίσεις στο κυνήγι απειλών. Σε αυτό το άρθρο, θα αναθεωρήσουμε τις ροές εργασίας που ξεκινούν με αναζητήσεις δείκτη καθώς και προσαρμοσμένες αναζητήσεις συμβάντων.
βίντεο
Αναζητήσεις δείκτη
Οι επιλογές εφαρμογών διερεύνησαν οι διαχειριστές να αναζητούν δείκτες συμβιβασμού στο περιβάλλον τους. Αυτό βοηθά στην κατανόηση της έκθεσης σε γνωστές απειλές, παρέχοντας ταυτόχρονα τη δυνατότητα να τρυπούν και να περιστρέφονται για να διερευνήσουν το πλαίσιο γύρω από την κακόβουλη δραστηριότητα. Στη συνέχεια, το γράφημα απειλής CrowdStrike εξασφαλίζει ότι έχετε άμεσα αποτελέσματα τόσο από τα online όσο και από τα συστήματα εκτός σύνδεσης, ανεξάρτητα από το πόσο μεγάλο είναι ο οργανισμός σας. Σε αυτή την ενότητα, θα επιδείξουμε δύο από τις διαθέσιμες αναζητήσεις δείκτη.
Κάτω από την εφαρμογή Investigate, επιλέξτε “Βαλική αναζήτηση τομέα”.

Οι αναζητήσεις μπορούν να γίνουν μεμονωμένα ή σε πολλαπλούς τομείς. Σημειώστε ότι πολλοί τομείς πρέπει να διαχωρίζονται από ένα χώρο. Αφού καθορίσετε ένα χρονικό εύρος, κάντε κλικ “υποβάλλουν” Για να ξεκινήσετε την αναζήτηση. Η αναζήτηση θα ερωτήσει όλα τα δεδομένα σας στο γράφημα απειλής και θα αναφέρει οποιοδήποτε σύστημα στο περιβάλλον σας έχει συνδεθεί ποτέ με έναν από αυτούς τους τομείς. Ένας γρήγορος τρόπος για να λάβετε δείγματα μπορεί να είναι μια αναζήτηση για το www.Google.com. Σε αυτό το παράδειγμα, βλέπουμε ότι έξι διαφορετικοί οικοδεσπότες έχουν συνδεθεί με το Conti.Νέα.

Μια άλλη επιλογή είναι να ξεκινήσετε το κυνήγι με ένα αρχείο κατακερματισμού ή ένα όνομα αρχείου. ο “Αναζήτηση κατακερματισμού” είναι επίσης διαθέσιμο από το μενού Investigate. Σε αυτό το παράδειγμα, χρησιμοποιήσαμε ένα κατακερματισμό Sha256 από έναν δείκτη συμβιβασμού (IOC). Αυτό το αρχείο έχει δει σε δύο κεντρικούς υπολογιστές τις τελευταίες 24 ώρες, αλλά δεν υπάρχουν εκτελέσεις. Σημειώστε ότι σχεδόν όλα τα στοιχεία των αποτελεσμάτων αναζήτησης είναι σύνδεσμοι που σας επιτρέπουν να εξερευνήσετε και να κατανοήσετε περαιτέρω το αρχείο’αντίκτυπο.

Κάνοντας κλικ σε ένα από τα επηρεασμένα ονόματα hostnames θα σας φέρει σε μια οθόνη που εμφανίζει όλη τη δραστηριότητα σε αυτό το σύστημα. Σε αυτό το παράδειγμα, μαθαίνουμε ότι πρόκειται για ένα cloud host που τρέχει τα Windows 7. Αυτή η οθόνη θα αναφέρει επίσης εάν υπήρχαν ανιχνεύσεις σε αυτόν τον κεντρικό υπολογιστή τις τελευταίες επτά ημέρες.

Αναζήτηση εκδηλώσεων
Η λειτουργικότητα αναζήτησης συμβάντων αφορά τους χρήστες ισχύος που θέλουν να έχουν πρόσβαση σε όλα τα δεδομένα τους στο γράφημα απειλής crowdstrike. Η ευέλικτη γλώσσα ερωτήματος μπορεί να χειριστεί σύνθετες αναζητήσεις που συχνά απαιτούνται για πιο προηγμένο κυνήγι απειλών. Σε αυτή την ενότητα, θα αναθεωρήσουμε δύο προηγμένα ερωτήματα κυνηγιού από την τεκμηρίωση κυνηγιού και έρευνας μας. Αυτό το έγγραφο είναι διαθέσιμο σε όλους τους πελάτες crowdstrike μέσω του UI.
Κάτω από το μενού Έρευνας, επιλέξτε “Αναζήτηση εκδηλώσεων”.

Το πρώτο ερώτημα δείγματος θα αναζητήσει κωδικοποιημένες εντολές PowerShell που εκτελούνται στο περιβάλλον σας. Αυτή η δραστηριότητα είναι ενδιαφέρουσα για τους κυνηγούς απειλής επειδή οι νόμιμοι διαχειριστές συνήθως δεν κωδικοποιούν τις εντολές PowerShell τους. Ωστόσο, είναι μια πολύ συνηθισμένη δραστηριότητα για τους επιτιθέμενους. Αντιγράψτε το παρακάτω κείμενο στο πεδίο αναζήτησης. Σημείωση, υπάρχει μια επιλογή για τον καθορισμό ενός χρονικού εύρους στη δεξιά πλευρά.
event_simplename = processrollup2 όνομα αρχείου = powerShell.exe (commandline =*-enc*ή γραμμή εντολών =*κωδικοποιημένος*) | Πίνακας Computername Όνομα χρήστη Ονόματος αρχείου
Αφού κάνετε κλικ στο μεγεθυντικό φακό, τυχόν αποτελέσματα θα επιστραφούν όπως φαίνεται παρακάτω.

Τα αποτελέσματα περιλαμβάνουν συνδέσμους προς τον άξονα και την κατάδυση βαθύτερα στα αποτελέσματα.
Το δεύτερο ερώτημα έχει σχεδιαστεί για να αναζητήσει συνδέσεις δικτύου που προέρχονται από απροσδόκητες εφαρμογές. Αυτό το παράδειγμα θα φανεί σε όλο το περιβάλλον για περιπτώσεις όπου σημειωματάριο.Η Exe προσπαθεί να κάνει εξερχόμενες συνδέσεις. Αυτές οι πληροφορίες είναι χρήσιμες για τους κυνηγούς απειλών επειδή σημειωματάριο.Το exe δεν πρέπει ποτέ να κάνει εξερχόμενες συνδέσεις. Οποιαδήποτε αποτελέσματα σχεδόν σίγουρα δείχνουν απειλή. Καθαρίστε τα περιεχόμενα της γραμμής αναζήτησης, επικολλήστε το ακόλουθο κείμενο και κάντε κλικ στο εικονίδιο αναζήτησης για να εκτελέσετε την αναζήτηση.
βοήθεια =* event_simplename =”Ρεύμα” | Μετονομάστε το ContextProcessId ως TargetProcessId | Εγγραφείτε στο TargetProcessId [aid search =* event_simplename =”ProcessRollup2 “ImageFileName =”*μπλοκ ΣΗΜΕΙΩΣΕΩΝ.exe”] | Πίνακας ComputerName Timestamp ImageFileName DomainName

Όλα αυτά τα αποτελέσματα μπορούν να εξαχθούν. Υπάρχει επίσης η επιλογή να προγραμματίσετε τα ερωτήματα για να επαναλάβετε τα κανονικά χρονικά διαστήματα.
συμπέρασμα
Το crowdstrike κάνει την προληπτική απειλή να κυνηγάει γρήγορα και εύκολα. Ο πράκτορας συλλέγει εκτεταμένη τηλεμετρία εκδήλωσης και το στέλνει στο σύννεφο όταν το γράφημα απειλής κάνει τις αναζητήσεις γρήγορες και αποτελεσματικές. Το μενού Investigate περιλαμβάνει επιλογές για την αναζήτηση συγκεκριμένων δεικτών και τη δημιουργία προσαρμοσμένων ερωτημάτων. Η τεκμηρίωση είναι επίσης διαθέσιμη για την παροχή δειγμάτων που μπορούν να συντονιστούν περαιτέρω για να καλύψουν πιο συγκεκριμένες ανάγκες πελατών.
Περισσότεροι πόροι
- Crowdstrike 15 ημερών δωρεάν δοκιμή
- Ζητήστε ένα demo
- Οδηγός για αντικατάσταση AV
- Προϊόντα crowdstrike
- Crowdstrike Cloud Security
Κτηνοτροφία

Παρακολουθήστε τα αρχεία καταγραφής crowdstrike για να αποκτήσετε πλήρη ορατότητα στη δραστηριότητα του δικτύου σας, στα αιτήματα DNS και σε άλλα συμβάντα ασφαλείας με τον Panther’s crowdstrike ενσωμάτωση.
Το CrowdStrike είναι μια πλατφόρμα προστασίας SaaS για την ασφάλεια τελικού σημείου και τη νοημοσύνη απειλής. Ο Panther μπορεί να συλλέξει, να εξομαλυνθεί και να παρακολουθεί τα αρχεία καταγραφής crowdstrike για να σας βοηθήσει να εντοπίσετε ύποπτη δραστηριότητα σε πραγματικό χρόνο. Στη συνέχεια, τα κανονικοποιημένα δεδομένα σας διατηρούνται για να τροφοδοτήσουν τις μελλοντικές έρευνες ασφαλείας σε μια λίμνη δεδομένων που τροφοδοτείται από την πλατφόρμα δεδομένων cloud-native, Snowflake.
Χρησιμοποιήστε περιπτώσεις
Οι συνήθεις περιπτώσεις χρήσης ασφαλείας για crowdstrike με το Panther περιλαμβάνουν:
- Παρακολουθήστε τα συμβάντα ασφαλείας και αποκτήστε πληροφορίες σχετικά με τα αιτήματα και τις δραστηριότητες του DNS σε ολόκληρο το δίκτυο
- Συσχετίστε δεδομένα crowdstrike με άλλα δεδομένα υποδομής για την παρακολούθηση της ύποπτης δραστηριότητας
- Αναλύστε τα πρότυπα για τον εντοπισμό λειτουργικών ανωμαλιών
Πως δουλεύει
Η ολοκλήρωση είναι απλή και γρήγορη:
- Δημιουργήστε διαπιστευτήρια API στο CS Falcon
- Προσθέστε crowdstrike ως πηγή δεδομένων στο Panther
- Ο Panther θα αναλύσει, θα ομαλοποιήσει και θα αναλύσει τα δεδομένα καταγραφής σας σε πραγματικό χρόνο
- Καθώς ενεργοποιούνται οι κανόνες, οι ειδοποιήσεις αποστέλλονται στους διαμορφωμένους προορισμούς σας
- Τα κανονικοποιημένα αρχεία καταγραφής μπορούν να αναζητηθούν από τον Panther’S Explorer δεδομένων
- Καθίστε και παρακολουθείτε τη δραστηριότητά σας!
Σχετικές ενοποιήσεις
Ομπρέλα Cisco
Επιθεωρήστε όλη την επισκεψιμότητα στο διαδίκτυο για σημάδια ύποπτης δραστηριότητας
Αρκευθος
Επιθεωρήστε όλη την κυκλοφορία δικτύου για σημάδια ύποπτης δραστηριότητας.
Υπερχράτα
Παρακολουθήστε το δίκτυό σας για οποιαδήποτε ύποπτη δραστηριότητα
Zeek
Επιθεωρήστε όλη την κυκλοφορία δικτύου για σημάδια ύποπτης δραστηριότητας
Εντοπίστε οποιαδήποτε παραβίαση, οπουδήποτε
Ξεκινήστε την ανίχνευση ύποπτης δραστηριότητας σε πραγματικό χρόνο, μετασχηματίζετε τα ακατέργαστα αρχεία καταγραφής σε μια ισχυρή λίμνη δεδομένων ασφαλείας και δημιουργήστε ένα πρόγραμμα ασφάλειας παγκόσμιας κλάσης με τον Panther.

Προϊόν
- Ενοποιήσεις
- Πλατφόρμα
- Panther για AWS
- Panther για νιφάδα χιονιού
- Πάνθηρος εναντίον Siem
Πόρους πελατών
Μαθαίνω
Εταιρία
Copyright © 2023 Panther Labs Inc.
Όλα τα δικαιώματα διατηρούνται.
Διαχειριστείτε το απόρρητό σας
Συνεχίζοντας να χρησιμοποιείτε αυτόν τον ιστότοπο συναινείτε στη χρήση των cookies μας.
Λειτουργική λειτουργική πάντα ενεργή
Η τεχνική αποθήκευση ή πρόσβαση είναι αυστηρά απαραίτητη για τον νόμιμο σκοπό της χρήσης μιας συγκεκριμένης υπηρεσίας που ζητείται ρητά από τον συνδρομητή ή τον χρήστη ή με μοναδικό σκοπό τη διεξαγωγή της μετάδοσης μιας επικοινωνίας μέσω ενός ηλεκτρονικού δικτύου επικοινωνιών.
Προτιμήσεις προτιμήσεις
Η τεχνική αποθήκευση ή πρόσβαση είναι απαραίτητη για τον νόμιμο σκοπό την αποθήκευση προτιμήσεων που δεν ζητούνται από τον συνδρομητή ή τον χρήστη.
Στατιστικά στοιχεία
Την τεχνική αποθήκευση ή πρόσβαση που χρησιμοποιείται αποκλειστικά για στατιστικούς σκοπούς. Την τεχνική αποθήκευση ή πρόσβαση που χρησιμοποιείται αποκλειστικά για ανώνυμους στατιστικούς σκοπούς. Χωρίς κλήτευση, εθελοντική συμμόρφωση εκ μέρους του παροχέα υπηρεσιών Διαδικτύου ή πρόσθετα αρχεία από τρίτο μέρος, αποθηκευμένες πληροφορίες ή ανακτήθηκαν μόνο για το σκοπό αυτό δεν μπορούν συνήθως να χρησιμοποιηθούν για τον προσδιορισμό σας.
Μάρκετινγκ
Η τεχνική αποθήκευση ή πρόσβαση απαιτείται για τη δημιουργία προφίλ χρηστών για την αποστολή διαφήμισης ή για την παρακολούθηση του χρήστη σε έναν ιστότοπο ή σε διάφορους ιστότοπους για παρόμοιους σκοπούς μάρκετινγκ.
