بررسی حادثه Incident در کنسول بیت‌دیفندر

1
0
0
۱۳ خرداد ۱۴۰۵
بررسی حادثه Incident در کنسول بیت‌دیفندر

بخش Incident در سامانه‌های امنیتی

بخش Incident در سامانه‌های امنیتی، محلی برای ثبت و بررسی رویدادهای مشکوک یا مخرب در شبکه است که به‌صورت متمرکز امکان تحلیل و مدیریت تهدیدها را فراهم می‌کند. در این بخش، تمام اتفاقات مرتبط با یک رخداد امنیتی به‌صورت یک زنجیره قابل مشاهده و بررسی هستند.

هدف از این بخش، کمک به تیم‌های امنیتی برای درک بهتر رفتار تهدیدها، تشخیص میزان خطر و انجام اقدامات اصلاحی مناسب در کمترین زمان ممکن است.


بررسی یک حادثه (Incident) در کنسول بیت‌دیفندر

برای بررسی جزئیات داخل Incident ابتدا با معرفی پارامترهای این صفحه، شروع می‌کنیم:

  • شماره یکتا: ID

  • زمان ایجاد: Created On

  • آخرین تغییر یا آپدیت: Last Updated On

  • وضعیت حال حاضر حادثه: Status (Open, Closed, In Progress)

  • امتیاز شدت تهدید: Severity Score

  • مسئول رسیدگی: Assignee

  • اولویت رسیدگی: Priority

  • سیستم یا کاربر درگیر: Entities

  • اقدامی که بیت‌دیفندر انجام داده: Action Taken


بررسی عدد محاسبه شده برای Severity Score

این عدد از چندین فاکتور زیر محاسبه می‌شود:

  • نوع تهدید

  • رفتار فایل

  • تعداد سیستم‌های آلوده

  • احتمال اجرای کد

  • ارتباطات شبکه

  • شاخص‌های IOC

  • تکنیک‌های MITRE ATT&CK

 

به طور کلی:

- امتیاز 1 - 30 سطح Low

- امتیاز 31 - 60 سطح Medium

- امتیاز 61 - 80 سطح High

امتیاز 81 - 100 سطح Critical 

می‌باشد.


حالت‌های رایج اقدام انجام شده توسط بیت‌دیفندر (Action Taken)

Status معنی
Blocked جلوگیری از اجرا
Quarantined انتقال به قرنطینه
Deleted حذف فایل
Reported فقط گزارش
Disinfected پاکسازی
Killed Process توقف پردازش

بررسی Incident در تصویر نمونه

برای درک بهتر بخش Incident و عملکرد آن به عکس زیر دقت نمایید:

در تصویر اول بالا مشاهده می‌کنیم:

  • Incident ID = 35

  • Status = Open

  • Action = Blocked

یعنی: تهدید متوقف شده اما Incident هنوز توسط اپراتور بررسی و بسته نشده است.


بررسی جزئیات حادثه (Incident ID 35)

بخش هشدار (Alert)

فایل شناسایی شده: tigersetup.exe
نام تهدید تشخیص داده شده: Gen:Trojan.Heur3.LPT.GoKfam6gCUbib

قسمت مهم آن Heur که به معنی تشخیص از نوع اکتشافی (Heuristic) است. تشخیص اکتشافی بر اساس رفتار فایل است.

یعنی ممکن است فایل شناسایی شده قبلاً دیده نشده باشد و امضای شناخته شده، نداشته باشد اما رفتار آن مشابه بدافزارها باشد.

بطور مثال ایجاد Process جدید، تزریق کد، تغییر Registry، دانلود فایل و ارتباط با IP مشکوک.

با توجه به عکس زیر با کلیک روی نام تهدید تشخیص داده شده (Gen:Trojan.Heur3.LPT.GoKfam6gCUbib) می‌توان اطلاعات کاملی در مورد این تهدید را دید.


بخش تحقیقات (Investigation)

Network Presence: 1 endpoints

یعنی: این فایل فقط روی یک Endpoint مشاهده شده است.

First Seen On: 02 Jun 2026 15:19

یعنی: اولین مشاهده فایل روی شبکه.


Further Analysis (تحلیل بیشتر)

سه گزینه برای بررسی بیشتر وجود دارد:

1. Add to Sandbox

فایل شناسایی شده برای بررسی بیشتر به Sandbox Analyzer که یک محیط کاملاً ایزوله و امن است ارسال و اجرا می‌شود تا رفتار واقعی آن بررسی شود، بدون اینکه به سیستم‌های سازمان آسیبی برسد.

Sandbox بررسی می‌کند:

  • Processes: چه پردازش‌هایی ایجاد یا اجرا می‌شوند

  • Files: چه فایل‌هایی ایجاد، حذف یا تغییر داده می‌شوند

  • Registry: چه کلیدهای رجیستری ایجاد یا ویرایش می‌شوند

  • Network Connections: فایل به چه IPها یا دامنه‌هایی متصل می‌شود

  • DNS Requests: چه نام دامنه‌هایی را Resolve می‌کند

  • Persistence: آیا سعی می‌کند بعد از ریبوت سیستم باقی بماند

  • Privilege Escalation: آیا تلاش می‌کند دسترسی Administrator بگیرد

  • Code Injection: آیا کد خود را داخل پردازش‌های دیگر تزریق می‌کند


گزارش Sandbox معمولاً شامل موارد زیر است:

  • درجه خطر (Risk Level)

  • رفتارهای مشکوک مشاهده‌شده

  • شناسایی IOCها (نشانه‌هایی که احتمال آلودگی یا نفوذ را نشان می‌دهند) مانند IP، Domain، Hash

  • بررسی تکنیک‌های MITRE ATT&CK

  • بررسی توالی زمانی تمام اقدامات فایل (Timeline)

  • اعلام نتیجه نهایی فایل (Malicious / Suspicious / Clean)

توضیح وضعیت‌ها:

  • اگر فایل پس از اجرا به سرورهای مشکوک متصل شود و در سیستم ماندگار شود: Malicious

  • اگر فقط چند رفتار غیرعادی داشته باشد: Suspicious

  • اگر مانند یک نرم‌افزار عادی عمل کند: Clean


2. VirusTotal

جستجوی Hash فایل در VirusTotal برای بررسی اینکه آیا سایر آنتی‌ویروس‌ها فایل را مخرب تشخیص داده‌اند یا خیر.


3. جستجوی گوگل

بررسی عمومی فایل در گوگل برای موارد زیر:

  • PUP (Potentially Unwanted Program): نرم‌افزار بالقوه ناخواسته

  • Crack Tool: ابزار کرک

  • Installer: نصب‌کننده نرم‌افزار


بخش اصلاح (Remediation)

با توجه به تصویر، فایل شناسایی شده به صورت اتوماتیک پاک‌سازی شده (Disinfected (auto)) است.

یعنی Endpoint Security به صورت خودکار عملیات پاکسازی انجام داده است.

اقدامات قابل انجام:

  • Add file to Blocklist: اضافه شدن Hash فایل به لیست مسدودسازی

  • Add file as exception: فقط در صورت False Positive یا اطمینان از سالم بودن فایل (در غیر این صورت خطرناک است)


بخش جزئیات (Details)

File Info

  • SHA256: مهم‌ترین شناسه فایل (اثر انگشت فایل) برای VirusTotal، IOC و Threat Hunting

  • MD5: Hash قدیمی‌تر فایل

  • Signature Status: وضعیت امضای دیجیتال فایل (در صورت نبود امضا، ریسک بالاتر است)

  • Size: اندازه فایل

  • Path: مسیر اجرای فایل (مهم برای تحلیل Incident)


جمع‌بندی

در صورت هرگونه سوال یا ابهام در ارتباط با حوادث (Incidents) همواره می‌توانید با کارشناسان فنی شرکت ما در ارتباط باشید.

بررسی حادثه Incident در کنسول بیت‌دیفندر - ایمن آزما افزار