Microsoft เพิ่มความสามารถให้ Sysmon 13 สามารถตรวจจับการแก้ไขโปรเซสของมัลแวร์ได้

เครื่องมือช่วยติดตามระบบของ Microsoft อย่าง System Monitor หรือ Sysmon เวอร์ชันล่าสุดได้ถูกอัปเกรตความสามารถให้ตรวจจับมัลแวร์ที่ใช้เทคนิคการแก้ไขโปรเซสเพื่อหลีกเลี่ยงการตรวจจับได้

credit : Zdnet

Sysmon คือเครื่องมือระดับแอดมินที่ใช้เพื่อนำมาตรวจพฤติกรรมผิดปกติและเก็บ Log พฤติกรรมไว้ใน Windows Event โดยผู้สนใจสามารถดาวน์โหลดกันได้ที่ https://live.sysinternals.com/sysmon.exe

อย่างไรก็ดีในเวอร์ชันล่าสุดได้มีฟีเจอร์ใหม่ที่ออกมาเพื่อต่อกรกับมัลแวร์ที่ใช้เทคนิคขั้นสูงในการแก้ไขโปรเซส เพื่อหลีกเลี่ยงการตรวจจับคือ Process Hollowing (รันโปรเซสปกติในสถานะ Suspend และแทนที่ด้วยโค้ดอันตราย) และ Process Herpaderping (แก้ไขอิมเมจบนดิสก์ให้ดูเหมือนซอฟต์แวร์ปกติหลังจากโหลดมัลแวร์แล้ว) ผู้สนใจศึกษาเพิ่มเติมได้ที่ https://jxy-s.github.io/herpaderping/

สำหรับการเปิดใช้งานฟีเจอร์ใหม่แอดมินจะต้องเพิ่มการตั้งค่า ‘ProcessTampering’ ในไฟล์ตั้งค่า ซึ่งจะมีการเพิ่ม Sysmon 4.50 Schema เข้ามา หลังจากนั้นก็รันด้วยคำสั่ง ‘Sysmon -i sysmon.conf’ หากพบอีเว้นต์ของมัลแวร์จะปรากฎรูปตามภาพด้านบน

ที่มา : https://www.bleepingcomputer.com/news/microsoft/microsoft-sysmon-now-detects-malware-process-tampering-attempts/ และ https://www.zdnet.com/article/microsoft-sysmon-adds-support-for-detecting-process-herpaderping-attacks/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Elastic 9.4 ออกแล้ว

Elastic ได้ออกมาประกาศเปิดตัว Elastic 9.4 อย่างเป็นทางการ โดยเพิ่มความสามารถในการตรวจสอบการทำงานของ Context Engineering, Application และ Infrastructure เพิ่มเติม, เสริม AI ในการรักษาความมั่นคงปลอดภัย และเพิ่มความสามารถอื่นๆ อีกมากมาย ดังนี้

Extreme Networks เปิดตัว Wi-Fi 7 AP รุ่นใหม่ พร้อม Agentic AI สำหรับบริหารจัดการระบบเครือข่ายแบบอัตโนมัติ

Extreme Networks ได้ออกมาประกาศถึงอัปเดตครั้งใหญ่ โดยเปิดตัว Wi-Fi 7 Access Point รุ่นใหม่ล่าสุด 5 รุ่น พร้อมนวัตกรรมใหม่ในการบริหารจัดการระบบเครือข่ายด้วย AI Agent เพื่อดูแลรักษาระบบเครือข่ายขององค์กรให้ทำงานได้อย่างต่อเนื่องโดยอัตโนมัติ