In diesem Artikel erfahren Sie alles, was Sie über das Modul Ransomware-Verschlüsselungsschutz wissen müssen. REP dient dazu, Prozesse zu erkennen, die Dateien auf dem Endpunkt mit böswilliger Absicht verschlüsseln.
1. Beschreibung
1. Wie funktioniert der Ransomware-Verschlüsselungsschutz?
3. HEIMDAL Agent – Ransomware-Verschlüsselungsschutz
4. Ansicht des Ransomware-Verschlüsselungsschutzes
5. Einstellungen des Ransomware-Verschlüsselungsschutzes
BESCHREIBUNG
Der Ransomware-Verschlüsselungsschutz ist eine revolutionäre, 100 % signaturfreie Lösung, die Ihre Geräte vor böswilligen Verschlüsselungsversuchen schützt, die während Ransomware-Angriffen initiiert werden. Der Ransomware-Verschlüsselungsschutz erweitert die Funktionalität des herkömmlichen Antivirenprogramms und wird zu einer Lösung, die Ihre Endpunkte vor jeder Art von Ransomware-Angriff schützen und diese verhindern kann.
WIE FUNKTIONIERT DER RANSOMWARE-VERSCHLÜSSELUNGSSCHUTZ?
Der Ransomware-Verschlüsselungsschutz basiert auf einer Verhaltensanalyse (Erkennungen werden anhand von Regeln ausgelöst, die das Verhalten von Ransomware nachahmen) und verarbeitet Kernel-Ereignisse für E/A-Lese- und Schreibvorgänge, Verzeichnisaufzählungen und die Dateiausführung. Muster werden mit den erfassten Ereignissen abgeglichen, nachdem dieselben Muster untersucht wurden, die von tatsächlicher Ransomware erzeugt werden. Die Engine lässt zu, dass ungefähr 3 Dateien durchschnittlicher Größe verschlüsselt werden (je nach Dateigröße und Geschwindigkeit der Ransomware können mehr Dateien verschlüsselt werden. Beispielsweise könnte Ransomware problemlos mehr als 3 Dateien mit einer Größe von 20 KB verschlüsseln), bis sie zu dem Schluss kommt, dass der Prozess verdächtig ist. Sobald ein Prozess markiert wurde, werden Details über den verdächtigen Prozess erfasst und an die HEIMDAL-Server gesendet. Zu diesen Details gehören die Befehlszeilenargumente des Prozesses, die Netzwerkverbindungen (IP-Adresse und Port), die Anzahl der Lese-/Schreibvorgänge zum Zeitpunkt der Erkennung sowie der Prozessbaum des verdächtigen Prozesses mit Rückverfolgung bis zum Stammprozess. Das Modul Ransomware-Verschlüsselungsschutz basiert auf dem neuen Windows-Dienst Heimdal Insights. Der Dienst ist dafür verantwortlich, die aktiven Prozesse dauerhaft zu scannen und die Aktionen jedes Prozesses abzubilden sowie nach Verschlüsselungsmustern in den laufenden Prozessen zu suchen. Der Dienst Heimdal Insights wird nur ausgeführt, wenn das Modul in der Gruppenrichtlinie aktiviert ist. Wenn REP in der Gruppenrichtlinie deaktiviert ist, ist der Dienst Heimdal Insights vorhanden, wird jedoch nicht ausgeführt.
HEIMDAL AGENT – RANSOMWARE-VERSCHLÜSSELUNGSSCHUTZ
Der HEIMDAL Agent zeigt Informationen zu den gefundenen Erkennungen, den Gesamtprozessen und dem Zeitpunkt der letzten Erkennung an. Der Abschnitt Ransomware-Verschlüsselungsschutz enthält Informationen zur Anzahl der Erkennungen, zum Prozessnamen, zur PID, zum Besitzer, zum Datum und zum Status.
Ansicht des RANSOMWARE-VERSCHLÜSSELUNGSSCHUTZES
Die Ansicht Ransomware-Verschlüsselungsschutz zeigt alle vom HEIMDAL Agent erfassten Informationen an, der auf den Endpunkten in Ihrer Organisation ausgeführt wird. Die erfassten Informationen beziehen sich auf die vom HEIMDAL-Agent-Modul abgefangenen erkannten Prozesse. Oben wird eine Statistik zur Anzahl der gefundenen Erkennungen angezeigt.
Die erfassten Informationen werden in den folgenden Ansichten angezeigt: Endpunkterkennungen, Hostname/Erkennungen und Cloud-Erkennungen.
-
Endpunkterkennungen
Diese Ansicht zeigt eine Tabelle mit den folgenden Details an: Hostname, Benutzername, Prozessname, Blockierungsgrund, PID, Besitzer, Status, und Zeitstempel. In dieser Ansicht können Sie eine oder mehrere infizierte Dateien auswählen und sie ausschließen oder zum Speicher hinzufügen.
In der Spalte Prozessname können Sie auf das Hamburger-Menü klicken, um auf VirtusTotal (für eine detaillierte VirusTotal-Analyse) oder die forensischen Details (für die Prozessdetails) zuzugreifen oder den Dateipfad in die Zwischenablage zu kopieren. Die Status können Blockiert sein (wenn ein Prozess auf REP-Ebene abgefangen und blockiert wird) oder Erkannt (wenn der Prozess abgefangen und im HEIMDAL Dashboard gemeldet wird, sobald der Berichtsmodus aktiviert ist). Beachten Sie, dass für die REP-Einträge eine Aufbewahrungsrichtlinie von 90 Tagen gilt. Das bedeutet, dass alle Einträge aus der Ansicht „Endpunkterkennungen“ entfernt werden, die älter als 90 Tage sind. -
Hostname/Erkennungen
Diese Ansicht zeigt eine Tabelle mit den folgenden Details an: Hostname, Benutzername und Anzahl der Übereinstimmungen.
-
Cloud-Erkennungen
Diese Ansicht zeigt eine Tabelle mit den folgenden Details an: E-Mail, AD-Gruppen, Anzahl betroffener Dateien, Sitzung des Benutzers widerrufen und Zeitstempel. Diese Ansicht wird gefüllt, wenn der Ransomware-Verschlüsselungsschutz für die Cloud aktiviert ist.
Die Ansicht Prozessdetails enthält Informationen zum übergeordneten Prozess und zu den erzeugten Prozessen, deren PIDs, Benutzername, Dateiname, Pfad, Befehlszeile, Threadanzahl, die 3 wichtigsten verschlüsselten Dateien, Schreibvorgänge, Lesevorgänge, MD5, Signatur und Besitzer.
Sie erhalten außerdem Informationen zur Netzwerkaktivität des erkannten Prozesses. Dabei können Sie eine oder mehrere IP-Adressen auswählen, um diese in der Firewall zu blockieren (in einer, mehreren oder allen Gruppenrichtlinien).
Ausschlüsse können erstellt werden, indem Sie eine oder mehrere Erkennungen auswählen und im Dropdown-Menü auf die Schaltflächen „Ausschließen“ und „Anwenden“ klicken. Daraufhin wird das folgende Dialogfenster geöffnet, in dem Sie die Datei(en) in einer oder mehreren Gruppenrichtlinien oder in allen Gruppenrichtlinien ausschließen können. Die Erkennung(en) können nach Dateiname, Ordnerpfad, Dateipfad oder MD5 ausgeschlossen werden:
Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht erstellen und herunterladen, der alle Informationen im Standard- oder ausführlichen Modus für die jeweilige Ansicht enthält.
Mit der Funktion Filter können Sie Einträge nach zugelassenen oder blockierten Erkennungen filtern.
EINSTELLUNGEN DES RANSOMWARE-VERSCHLÜSSELUNGSSCHUTZES
Das Modul Ransomware-Verschlüsselungsschutz erkennt Prozesse, die Dateien auf dem Endpunkt mit böswilliger Absicht verschlüsseln. Das Produkt verarbeitet Kernel-Ereignisse für E/A-Lese- und Schreibvorgänge, Verzeichnisaufzählungen und die Dateiausführung. Muster werden mit den erfassten Ereignissen abgeglichen, nachdem dieselben Muster untersucht wurden, die von tatsächlicher Ransomware erzeugt werden. Die Engine lässt zu, dass 3 Dateien verschlüsselt werden, bis sie zu dem Schluss kommt, dass der Prozess verdächtig ist. Sobald ein Prozess markiert wurde, werden Details über den verdächtigen Prozess erfasst und an die Heimdal-Server gesendet.
Ransomware-Verschlüsselungsschutz – schaltet das Modul Ransomware-Verschlüsselungsschutz EIN/AUS;
Allgemeine Einstellungen
Berichtsmodus – bei Aktivierung werden die vom Ransomware-Verschlüsselungsschutz erkannten Prozesse gemeldet, ohne sie zu blockieren.
Agent-Ballonbenachrichtigungen – ermöglicht das Ein-/Ausschalten der Agent-Ballonbenachrichtigungen, wenn eine Verschlüsselung erkannt wird;
Persistenz der Agent-Ballonbenachrichtigung – mit dieser Funktion können Sie die Agent-Ballonbenachrichtigung sehen, bis Sie sie schließen.
Ausschlüsse
Ausschlüsse – ermöglicht den Ausschluss eines Dateinamens, Dateipfads, Verzeichnispfads, einer MD5-Prüfsumme oder eines Platzhalters (*\MyFolder\*, *\MyFolder\*.exe, D:\*\MyFolder\*, D:\*\MyFolder\*.exe, *\Folder\app.exe, C:\Folder\*, C:\Folder\*\folder2\app.exe) von der Blockierung durch das REP-Modul. Der Abschnitt „Ausschlüsse“ enthält eine Schaltfläche zum Herunterladen, über die ein CSV-Bericht mit der Ausschlussliste heruntergeladen wird.