Breaking News

Azure ประกาศฟีเจอร์ตรวจจับ Fileless Attack ด้วย Security Center เข้าสู่สถานะ GA แล้ว

Fileless Attack เป็นวิธีการโจมตีสมัยใหม่ที่ได้รับความนิยมเป็นอย่างมากเพราะช่วยให้สามารถหลีกเลี่ยงการตรวจจับของ Antivirus หรือกลไกการตรวจสอบแบบเดิมซึ่งตอนนี้ทาง Azure ได้พัฒนาความสามารถบน Security Center ให้ตรวจจับการโจมตีชนิดนี้ได้และได้ประกาศเป็นสถานะพร้อมใช้งานจริงแล้ว

credit : Azure.microsoft.com

Fileless Attack คือการที่คนร้าย inject payload ที่อันตรายไว้ในพื้นที่หน่วยความจำของโปรเซสที่ถูกแทรกแซง วีธีการตรวจจับคือจะมีการสแกนเครื่องตอน Runtime และดูข้อมูลภายในหน่วยความจำโดยตรงเพื่อค้นหาโค้ด Payload หรือ หลักฐานที่บ่งบอกถึงความเป็นอันตราย และด้วยการผนึกกำลังกับ Windows Defender ATP ด้วยแล้วจะทำให้การปกป้องผู้ใช้ทำได้อย่างครอบคลุมยิ่งขึ้น

ไอเดียก็คือปกติแล้วเมื่อคนร้ายเจาะเข้ามาได้จะฝัง Shellcode (ชิ้นส่วนคำสั่งเล็กๆ) เอาไว้เพื่อไปโหลด Payload อื่นมาเพิ่มเติมและด้วยกลไกการป้องกันบนหน่วยความจำที่ชื่อ Address Space Layout Randomization (ASLR) จึงทำให้ Shellcode ต้องเข้าไประบุตำแหน่งของฟังก์ชันตัว OS ที่ต้องการก่อนเพื่อใช้โหลด Payload และใช้งาน ซึ่งตัว Shellcode มักจะมีรูปแบบเช่น เข้าถึง Process Execution Block (PEB) และอื่นๆ ทาง Azure จึงใช้พฤติกรรมตรงนี้มาวิเคราะห์และทำการแจ้งเตือนให้เกิดขึ้นในความเป็นจริง (สามารถดูรูปการแจ้งเตือนได้ตามด้านล่าง) อย่างไรก็ตามข้อมูลที่ให้มายังไม่สามารถฟันธงได้ 100% แต่ก็เป็นข้อมูลให้กับนักวิเคราะห์เพื่อนำใช้ประกอบกับ Log เช่น เวลาที่ระบบตรวจพบ เทียบกับเวลาที่มีผู้ใช้งานล็อกอินอยู่ขณะนั้นที่อาจนำไปสู่ข้อสรุปว่ามีผู้ใช้งานรายไหนถูกแทรกแซงไปบ้าง

credit : Azure.microsoft.com

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

[Guest Post] โปรโมชั่นสุดคุ้ม Veritas Backup Exec (VBE) “Abstraction Promotion”

Veritas จัดโปรโมชั่นพิเศษสุดๆเพื่อลดภาระในการจัดการข้อมูลที่ซับซ้อนด้วยแนวทางใหม่ของเวอร์ริทัส พร้อมกับต้อนรับเทศกาล Year End Sale ส่งท้าย ปี 2019 สำหรับลูกค้าทุกท่าน

HP ปฏิเสธข้อเสนอการเข้าซื้อกิจการของ Xerox ระบุ Xerox ประเมินมูลค่า HP ต่ำไปมาก

หลังจากที่มีข่าวลือถึงการที่ Xerox พยายามเสนอเข้าซื้อกิจการของ HP นั้น ล่าสุด HP ได้ออกมาประกาศปฏิเสธข้อเสนอดังกล่าวแล้วอย่างเป็นทางการ เนื่องจากมูลค่าการเข้าซื้อกิจการที่เสนอมานั้นต่ำเกินไป แต่ในอนาคตก็ยังคงสามารถพูดคุยหรือร่วมงานกับ Xerox ต่อไปได้