In diesem Artikel erfahren Sie alles, was Sie über das Modul DNS Security – VectorN Detection wissen müssen. Dieses Modul identifiziert die Endpunkte, bei denen die höchste Wahrscheinlichkeit besteht, dass sie durch bösartige Skripte oder Malware infiziert werden. Es erkennt Muster bösartiger Domänenanfragen und filtert diese entsprechend. Die von VectorN Detection als potenziell infiziert identifizierten Computer müssen vom Systemadministrator letztendlich als Bedrohungen behandelt, untersucht und entweder manuell oder automatisch auf Bedrohungen gescannt werden.
1. Beschreibung
2. Wie funktioniert Vectorᴺ Detection?
3. HEIMDAL Agent – Vectorᴺ Detection
4. Ansicht „Vectorᴺ Detection“
5. Einstellungen für Vectorᴺ Detection
Beschreibung
Im Jahr 2017 waren datenstehlende Malware oder Angriffe zur Datennutzung für mehr als 55 % der Fälle verantwortlich, in denen Unternehmen wertvolle Informationen verloren. Etwa 19 % der Malware zur Datendiebstahl werden von herkömmlicher Antivirensoftware erkannt. Die niedrigen Erkennungsraten werden durch Polymorphie verursacht. Das bedeutet, dass Malware ihr Verhalten und ihre Angriffsmethoden ständig ändern kann. Das Problem des Datendiebstahls nimmt zu, da Informationsdiebstahl nicht mehr nur auf dem PC selbst stattfindet, sondern sich über das gesamte Netzwerk ausbreitet. VectorN Detection verwendet Algorithmen für Datenverkehr und Nutzung, anstatt sich ausschließlich auf Signatur- und Zugriffserkennung zu verlassen.
Wie funktioniert Vectorᴺ Detection?
Die VectorN Detection-Engine ist eine Funktion, die innerhalb der Domänenblockierungen von DarkLayer Guard nach Mustern sucht. VectorN Detection erkennt mithilfe fortschrittlicher Machine-Learning-Algorithmen verborgene Bedrohungen und bietet HIPS/HIDS- sowie IOA/IOC-Funktionen zur Erkennung versteckter Malware. Muster werden abgefangen, wenn eine Domäne mehrmals täglich in sehr kurzer Zeit blockiert wird, wenn eine Domäne jeden Tag zu einer bestimmten Uhrzeit blockiert wird oder wenn mehrere Domänen in sehr kurzer Zeit blockiert werden.
Malware-Muster
- Infostealer-Variante: Erkennt bösartige Aktivitäten von derselben Domäne zur gleichen Tageszeit über einen Monat hinweg.
- APT-Variante: Erkennt bösartige Aktivitäten von derselben Domäne zur gleichen Tageszeit über einen Tag hinweg.
- Botnet-Variante: Erkennt bösartige Aktivitäten von beliebigen Domänen zur gleichen Tageszeit über einen Monat hinweg.
- Angriff blockiert: Erkennt bösartige Aktivitäten, die durch mindestens 4 blockierte Angriffe innerhalb einer Minute dargestellt werden.
HEIMDAL Agent – Vectorᴺ Detection
Im Abschnitt DNS Security des HEIMDAL Agent können Sie die VectorN Detections, das Malware-Muster und die Infektionswahrscheinlichkeit sehen.
Wenn Sie auf die Schaltfläche Details anzeigen klicken, gelangen Sie zur Ansicht „VectorN Detection“, in der Sie folgende Details sehen können: Infektionswahrscheinlichkeit, die Gesamtzahl der Erkennungen, das blockierte Malware-Muster, das Infektionsrisiko, TTPC, das Datum und die Aktion.
Ansicht „Vectorᴺ Detection“
Die Ansicht DNS Security – VectorN Detection zeigt alle vom DarkLayer-Guard-Modul erfassten Informationen an und identifiziert Muster in den Domänenblockierungen. Oben sehen Sie eine Statistik zur Anzahl der VectorN-Erkennungen. Die erfassten Informationen werden im Modus Standard. angezeigt.
-
VectorN Network
Diese Ansicht zeigt eine Tabelle mit den folgenden Details an: Hostname, Malware-Muster, Infektionswahrscheinlichkeit, Anzahl und letzte Übereinstimmung. Die Option Unterdrücken kann verwendet werden, wenn ein falsch positives Muster Sie daran hindert, sich über das Produkt Privileged Access Management zu erhöhen, falls De-elevate and block elevation for users with risk or infections in der Gruppenrichtlinie aktiviert ist. Nachdem eine VectorN Detection behoben wurde, müssen Sie 24 Stunden warten, bis die Ausblendung auf dem Computer übernommen wird. -
VectorN Endpoint
Diese Ansicht zeigt eine Tabelle mit den folgenden Details an: Hostname, Malware-Muster, Infektionswahrscheinlichkeit, Anzahl, TTPC und letzte Übereinstimmung. Durch Auswahl eines erkannten Musters können Sie den abgefangenen Prozess unter Quarantäne stellen, ihn zur Analyse in den HEIMDAL-Security-Speicher hochladen oder ihn unterdrücken (das bedeutet, dass die Erkennung(en) 30 Tage lang verworfen werden). Die Option Unterdrücken kann verwendet werden, wenn ein falsch positives Muster Sie daran hindert, sich über das Produkt Privileged Access Management zu erhöhen, oder wenn De-elevate and block elevation for users with risk or infections in der Gruppenrichtlinie aktiviert ist. Nachdem eine VectorN Detection behoben wurde, müssen Sie 24 Stunden warten, bis die Ausblendung auf dem Computer übernommen wird.
Mit Verworfene Erkennungen anzeigen werden die ausgeblendeten VectorN-Muster angezeigt. Mit der Funktion CSV herunterladen können Sie einen CSV-Bericht erstellen und herunterladen, der alle Informationen im Standard- oder ausführlichen Modus für die jeweilige Ansicht enthält. Mit der Funktion Filter können Sie Einträge nach Betriebssystem filtern.
Vectorᴺ Detection-Einstellungen
Da die VectorN Detection-Engine Muster innerhalb der DarkLayer Guard-Domänenblockierungen erkennt, muss das Modul DarkLayer Guard – Endpoint/Network aktiviert sein. Es erkennt Muster bösartiger Domänenanfragen und filtert diese entsprechend. Um die VectorN Detection – Endpoint-Engine zu aktivieren bzw. zu deaktivieren, rufen Sie einfach die Registerkarte DNS Security – Endpoint auf (unter Endpoint Settings -> Your group policy).
Um die VectorN Detection – Network-Engine zu aktivieren bzw. zu deaktivieren, rufen Sie einfach die Registerkarte DNS Security auf (unter Network Settings).