이 문서에서는 Mandiant IOC 편집기를 통해 IOC(Indication of Compromise) 시그니처 파일을 생성하는 방법, 이를 Cisco FireAMP 대시보드에 업로드하는 방법 및 엔드포인트 IOC 스캔을 시작하는 방법에 대해 설명합니다.
엔드포인트 IOC 스캔을 실행하기 전에 1GB 이상의 사용 가능한 드라이브 공간이 있는 것이 좋습니다.
이 문서의 정보는 Cisco FireAMP Windows Connector 버전 4.0.2 이상에서 제공되는 엔드포인트 IOC 스캐너를 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우, 모든 명령어의 잠재적인 영향을 미리 숙지하시기 바랍니다.
엔드포인트 IOC 스캐너 기능은 여러 컴퓨터에서 감염 후 지표를 스캔하는 데 사용되는 강력한 사고 대응 툴입니다.
IOC 서명 파일은 알려진 위협, 공격자 방법론 또는 기타 보안 침해 증거를 식별하는 기술 특성에 대한 설명을 위해 확장 가능한 XML 스키마입니다.
이름, 크기, 해시와 같은 파일 속성뿐 아니라 프로세스 정보, 실행 중인 서비스, Microsoft Windows 레지스트리 항목 등의 기타 속성 및 시스템 속성을 트리거하기 위해 작성된 OpenIOC 기반 파일로부터 콘솔을 통해 엔드포인트 IOC를 가져올 수 있습니다. IOC 구문은 특정 아티팩트를 찾거나 로직을 사용하여 악성코드군에 대한 정교한 상호 연결된 탐지를 생성하기 위해 사고 대응자가 사용할 수 있습니다.
IOC 서명 파일에서 스캔을 실행하려면 다음 3단계를 완료해야 합니다.
이러한 단계는 다음 섹션에서 확장됩니다.
IOC 서명 파일을 생성하려면 다음 단계를 완료합니다.
스캔을 수행하려면 IOC 파일을 FireAMP 대시보드에 업로드해야 합니다. 여러 IOC 파일을 포함하는 IOC 서명 파일, XML 파일 또는 zip 아카이브를 사용할 수 있습니다. 대시보드는 IOC 시그니처로 파일을 압축 해제하고 구문 분석합니다. 구문이 잘못되었거나 지원되지 않는 속성이 사용되면 알림이 표시됩니다.
IOC 서명 파일을 FireAMP 대시보드에 업로드하려면 다음 단계를 완료하십시오.
서명 파일을 업로드한 후 전체 스캔을 수행합니다. 첫 번째 스캔은 전체 컴퓨터에 대한 메타데이터 카탈로그를 생성해야 하므로 전체 스캔이어야 합니다. 이 카탈로그는 1-2시간이 걸릴 수 있습니다. 시스템이 전체 스캔을 통해 카탈로그화된 후 플래시 스캔을 수행할 수 있습니다.
IOC 스캔을 실행하기 위해 사용할 수 있는 두 가지 방법이 있습니다. 첫 번째 방법은 이벤트 또는 대시보드에서 즉시 스캔을 수행하는 것입니다. 이는 다음에 PC가 클라우드에 하트비트를 전송할 때 트리거됩니다.
두 번째 방법은 대시보드의 Outbreak Control 메뉴에서 예약된 엔드포인트 IOC 스캔을 생성하는 것입니다. 이 옵션은 사용량이 적은 시간 동안 스캔을 수행하려는 경우에 적합합니다. 예약된 작업을 만들고 일괄 처리 그룹 정책 권한으로 로그온을 허용하려면 해당 컴퓨터에 대한 권한이 있는 계정의 자격 증명을 제공해야 합니다.
엔드포인트 IOC 스캔을 예약할 때 다음 경고 메시지가 나타납니다.
다음에 PC에서 하트비트를 전송할 때 자격 증명이 유효하면 Windows 작업 스케줄러에서 이와 유사한 작업을 볼 수 있습니다.
검사가 시작되면 다음 메시지가 나타납니다.
스캔이 완료되면 엔드포인트 IOC Scan Detection Summary(엔드포인트 IOC 스캔 탐지 요약)를 볼 수 있습니다. 다음 예에서는 test.txt IOC 서명 파일에 대한 일치를 보여줍니다.
개정 | 게시 날짜 | 의견 |
---|---|---|
1.0 |
08-Apr-2015 |
최초 릴리스 |