Microsoft เพิ่มความสามารถให้ Sysmon 13 สามารถตรวจจับการแก้ไขโปรเซสของมัลแวร์ได้

เครื่องมือช่วยติดตามระบบของ Microsoft อย่าง System Monitor หรือ Sysmon เวอร์ชันล่าสุดได้ถูกอัปเกรตความสามารถให้ตรวจจับมัลแวร์ที่ใช้เทคนิคการแก้ไขโปรเซสเพื่อหลีกเลี่ยงการตรวจจับได้

credit : Zdnet

Sysmon คือเครื่องมือระดับแอดมินที่ใช้เพื่อนำมาตรวจพฤติกรรมผิดปกติและเก็บ Log พฤติกรรมไว้ใน Windows Event โดยผู้สนใจสามารถดาวน์โหลดกันได้ที่ https://live.sysinternals.com/sysmon.exe

อย่างไรก็ดีในเวอร์ชันล่าสุดได้มีฟีเจอร์ใหม่ที่ออกมาเพื่อต่อกรกับมัลแวร์ที่ใช้เทคนิคขั้นสูงในการแก้ไขโปรเซส เพื่อหลีกเลี่ยงการตรวจจับคือ Process Hollowing (รันโปรเซสปกติในสถานะ Suspend และแทนที่ด้วยโค้ดอันตราย) และ Process Herpaderping (แก้ไขอิมเมจบนดิสก์ให้ดูเหมือนซอฟต์แวร์ปกติหลังจากโหลดมัลแวร์แล้ว) ผู้สนใจศึกษาเพิ่มเติมได้ที่ https://jxy-s.github.io/herpaderping/

สำหรับการเปิดใช้งานฟีเจอร์ใหม่แอดมินจะต้องเพิ่มการตั้งค่า ‘ProcessTampering’ ในไฟล์ตั้งค่า ซึ่งจะมีการเพิ่ม Sysmon 4.50 Schema เข้ามา หลังจากนั้นก็รันด้วยคำสั่ง ‘Sysmon -i sysmon.conf’ หากพบอีเว้นต์ของมัลแวร์จะปรากฎรูปตามภาพด้านบน

ที่มา : https://www.bleepingcomputer.com/news/microsoft/microsoft-sysmon-now-detects-malware-process-tampering-attempts/ และ https://www.zdnet.com/article/microsoft-sysmon-adds-support-for-detecting-process-herpaderping-attacks/


About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

AIS Enterprise Cloud ได้รับ VMware Cloud Verified Badge เติมเต็มความมั่นใจให้ธุรกิจองค์กรด้วยมาตรฐานการให้บริการ Cloud ที่ดี

AIS Business ได้ออกมาประกาศถึงการผ่านการรับรองมาตรฐานของบริการ AIS Enterprise Cloud จาก VMware อย่างเป็นทางการจากการได้รับ VMware Cloud Verified Badge ในปี 2021 ที่ผ่านมา การได้รับ VMware Cloud Verified Badge นี้ไม่เป็นเพียงเครื่องยืนยันเท่านั้นว่าบริการ AIS Enterprise Cloud เป็นบริการ VMware Cloud ที่มีคุณภาพ, ประสิทธิภาพ และการรองรับต่ออนาคตได้เป็นอย่างดีเท่านั้น แต่ยังหมายถึงการที่ AIS Enterprise Cloud จะสามารถนำเสนอโซลูชัน VMware Cloud ได้ในราคาที่คุ้มค่ายิ่งขึ้นกว่าเดิมอีกด้วย

Windows365 Webinar: Your Windows in the cloud [11 พ.ย. 2021 – 14.00น.]

สัมผัสประสบการณ์ใช้งานระบบปฏิบัติการ Windows 10 หรือ Windows 11 ผ่านศักยภาพระบบไมโครซอฟท์คลาวด์พีซี ที่คุณสามารถสตรีมแอปพลิเคชัน เครื่องมือ ข้อมูล และการตั้งค่าของคุณไปยังอุปกรณ์ส่วนตัวหรืออุปกรณ์ของบริษัทบนอุปกรณ์ใดก็ได้ ไม่ว่าจะเป็น Mac, iPad, Linux หรือ Androidก็ทำให้คุณสามารถทำงานได้อย่างต่อเนื่องแม้จะเปลี่ยนเครื่อง