G DATA XDR

A página de detalhes dos alertas

MeldungenDetail

Um componente central da operação de G DATA XDR é a monitorização contínua dos alertas apresentados no G DATA portal web.
Estes devem ser consultados regularmente, avaliados e tratados atempadamente. O Utilizador decide de forma autónoma se são necessárias medidas adicionais ou se existe necessidade de ação.

Para poder tomar uma decisão baseada em factos, esta página disponibiliza-lhe todas as informações importantes num relance.

A página de detalhes divide-se em dois separadores: o separador Detalhes e o separador Grafo de alertas.

O separador Detalhes

No separador Detalhes, encontra vários cartões que lhe dão uma visão geral do evento de segurança.

O cartão Detalhes

No cartão de detalhes, vê as informações mais importantes. Estas diferem consoante se trate de um alerta relativo a um ficheiro ou a um processo.

O alerta refere-se ao tipo Ficheiro.

Cartão de detalhes tipo Ficheiro

ID

ID único do alerta. É atribuído aquando da criação do alerta.

Deteções

Nome (designação) do alerta.

Táticas MITRE

Táticas das deteções identificadas.

Estas táticas podem ser, por exemplo:

  • Initial Access (Acesso inicial):
    São métodos utilizados pelo atacante para entrar na rede (p. ex., phishing).

  • Execution (Execução):
    Código malicioso é executado no sistema.

  • Persistence (Persistência):
    Instalação no sistema para manter o acesso mesmo após reinícios.

  • Privilege Escalation (Escalada de privilégios):
    Tentativas de obter privilégios de administrador.

  • Defense Evasion (Evasão de defesa):
    Técnicas para enganar ou desativar software de segurança.

  • Credential Access (Roubo de credenciais):
    Captura de nomes de utilizador e palavras-passe.

  • Discovery (Descoberta):
    Levantamento da arquitetura do sistema e da rede.

  • Lateral Movement (Movimento lateral):
    Propagação na rede para comprometer outros dispositivos.

  • Collection (Recolha):
    Recolha de dados antes do roubo.

  • Command and Control (C2): Comunicação entre o sistema do atacante e a rede infetada.

Este campo pode não existir se não tiver sido detetada nenhuma tática.

Gravidade

Gravidade do alerta (Baixo, Moderado, Elevado).

Acionado por

Caminho para o ficheiro detetado.

Tipo

Ficheiro ou processo.

Tamanho do ficheiro

Tamanho do ficheiro.

SHA256

Assinado por

Entidade que assinou o ficheiro. Se o ficheiro não estiver assinado, o campo contém a indicação Não assinado.

Os ficheiros executáveis devem, obrigatoriamente, estar assinados. Não execute ficheiros não assinados. Especialmente se G DATA XDR já tiver acionado um alerta.

Deve ter especial cuidado com estes tipos de ficheiro:
.sys, .cat, .msi, .exe, .dll, .ocx, .ps1.

Só uma assinatura válida garante que o fabricante é conhecido e que o ficheiro não foi adulterado.

Cliente

O nome do cliente onde se encontra o ponto final (funcionalidade de parceiro)

Utilizador

Utilizador em cuja sessão a deteção foi acionada.

Se, por razões técnicas, não tiver sido possível ler a conta de utilizador, o campo contém "Informação não disponível". Isto pode acontecer, entre outros motivos, se um processo tiver sido terminado antes de o G DATA Agent conseguir ler a informação do utilizador.

Ponto final

Ponto final no qual a deteção foi acionada.

Momento

Momento em que a deteção foi acionada, com base na hora do sistema do ponto final.

O alerta refere-se ao tipo Processo.

Cartão de detalhes tipo Processo

ID

ID único do alerta. É atribuído aquando da criação do alerta.

Deteções

Nome (designação) do alerta.

Táticas MITRE

Táticas das deteções identificadas.

Estas táticas podem ser, por exemplo:

  • Initial Access (Acesso inicial):
    São métodos utilizados pelo atacante para entrar na rede (p. ex., phishing).

  • Execution (Execução):
    Código malicioso é executado no sistema.

  • Persistence (Persistência):
    Instalação no sistema para manter o acesso mesmo após reinícios.

  • Privilege Escalation (Escalada de privilégios):
    Tentativas de obter privilégios de administrador.

  • Defense Evasion (Evasão de defesa):
    Técnicas para enganar ou desativar software de segurança.

  • Credential Access (Roubo de credenciais):
    Captura de nomes de utilizador e palavras-passe.

  • Discovery (Descoberta):
    Levantamento da arquitetura do sistema e da rede.

  • Lateral Movement (Movimento lateral):
    Propagação na rede para comprometer outros dispositivos.

  • Collection (Recolha):
    Recolha de dados antes do roubo.

  • Command and Control (C2): Comunicação entre o sistema do atacante e a rede infetada.

Este campo pode não existir se não tiver sido detetada nenhuma tática.

Gravidade

Gravidade do alerta (Baixo, Moderado, Elevado).

Acionado por

Caminho para o ficheiro a partir do qual o processo detetado foi iniciado.

Tipo

Ficheiro ou processo.

Linha de comandos

Comando com o qual o processo detetado foi iniciado.

Cliente

O nome do cliente onde se encontra o ponto final (funcionalidade de parceiro)

Utilizador

Utilizador em cuja sessão a deteção foi acionada.

Se, por razões técnicas, não tiver sido possível ler a conta de utilizador, o campo contém "Informação não disponível". Isto pode acontecer, entre outros motivos, se um processo tiver sido terminado antes de o G DATA Agent conseguir ler a informação do utilizador.

Ponto final

Ponto final no qual a deteção foi acionada.

Momento

Momento em que a deteção foi acionada, com base na hora do sistema do ponto final.

O botão de ação no cartão de detalhes

No canto inferior direito do cartão de detalhes, existe um botão de ação com o qual pode, opcionalmente, …​

  • definir uma exceção Adicionar exceção.

    Ao utilizar este botão, está a aceder à mesma função que pode utilizar para a criação manual da exceção.

    A diferença é que as informações necessárias já estão definidas. Nesta fase, é possível tanto alargar o âmbito da exceção, como aumentar o alcance do efeito através de placeholders.

    Por exemplo, pode alargar um ficheiro no diretório de utilizador do utilizador admin para todos os utilizadores com este diretório:

    Criar exceção a partir do alerta
  • restaurar artefactos da quarentena Restaurar artefacto

  • eliminar artefactos da quarentena Eliminar artefacto.

Clique em Botão de seleção e selecione qual o botão que pretende utilizar.

Seleção do botão de ação (alertas)

O botão correspondente é apresentado. Clique no botão para chamar a função correspondente.

Se não existir qualquer artefacto ou se o artefacto em quarentena já tiver sido restaurado ou eliminado, deixa de ser possível selecionar o botão de ação. Ainda assim, continua a ser possível criar uma exceção.
O cartão Estado

O menu de seleção para a alteração do estado do alerta também se encontra no cartão de detalhes.

São possíveis as seguintes indicações de estado:

  • Aberto

  • Fechado

  • Falso-Positivo

  • Reaberto

A definição de um estado não tem efeitos técnicos. O estado serve para identificar um alerta. Esta identificação permite classificar e filtrar melhor os alertas. Os alertas tratados são fechados, para que deixem de ser apresentados na vista geral. No entanto, ao procurá-los especificamente, os alertas continuam a existir.
Desta forma, é possível reconstituir eventos anteriores, se necessário. Se definir um alerta como Falso-Positivo, consegue manter sob controlo quais os alertas que não reportaram um verdadeiro incidente de segurança.
Isto é útil se pretender definir ou eliminar exceções.

Nunca trate um alerta como Falso-Positivo nem defina a respetiva exceção se não tiver a certeza de que se trata realmente de um alerta Falso-Positivo.

Definir exceções com base numa suposição representa um elevado risco de segurança.
Neste contexto, consulte também as nossas explicações sobre deteções de PUP e o nosso Einsendeformular.

Para clientes que necessitam de ajuda de uma equipa SecOperations experiente, G DATA disponibiliza o produto G DATA MXDR .

Alertas relevantes

Aqui pode consultar todos os outros alertas relacionados com o alerta aberto. São apresentados alertas

  • que foram reportados no ponto final anteriormente ou em simultâneo.

  • que ocorreram com o mesmo evento noutros pontos finais.

Alertas relevantes

São-lhe apresentadas as seguintes colunas:

  • Estado

  • Nome da deteção

  • Gravidade

  • Momento

  • Botão de ação da página de detalhes dos alertas

Alertas relevantes

São-lhe apresentadas as seguintes colunas:

  • Estado

  • Nome da deteção

  • Gravidade

  • Momento

  • Botão de ação para mudar de página de detalhes.

Através do botão de ação (Lupe) junto a um alerta neste cartão, muda para o respetivo alerta.

Com esta função, pode associar informações que, eventualmente, lhe fornecem indicações sobre uma propagação de infeção em toda a empresa. Se, num computador, ocorrer repetidamente a mesma infeção, é muito provável que a origem da infeção ainda não tenha sido encontrada e eliminada.

Para clientes que necessitam de ajuda de uma equipa SecOperations experiente, G DATA disponibiliza o produto G DATA MXDR .
O cartão Processos parados
Processos parados

Caso o G DATA Agent tenha parado um ou mais processos no decurso de um evento, estes são listados neste cartão.

Por predefinição, vê primeiro as colunas Caminho e Linha de comandos. Estas indicações também estão incluídas no cartão de detalhes.

Pode mostrar ou ocultar todas as outras colunas que pretende ver através do ícone de colunas Ícone de colunas.

Estão disponíveis as seguintes colunas adicionais:

  • SHA256

  • Assinado por

    Entidade que assinou o ficheiro. Se o ficheiro não estiver assinado, o campo contém a indicação Não assinado.

    Os ficheiros executáveis devem, obrigatoriamente, estar assinados. Não execute ficheiros não assinados, sobretudo se G DATA XDR já tiver acionado um alerta.

    Deve ter especial cuidado com estes tipos de ficheiro:
    .sys, .cat, .msi, .exe, .dll, .ocx, .ps1.

    Só uma assinatura válida garante que o fabricante é conhecido e que o ficheiro não foi adulterado.

  • Privilégios de administrador
    Indicação se o processo foi executado com privilégios de administrador.

  • Momento de início do processo
    Indicação de quando o processo foi iniciado.

O cartão Artefactos afetados
Artefactos afetados

Neste cartão, são listados os artefactos afetados por este alerta.

Por predefinição, vê primeiro as colunas Tipo, Caminho, SHA256/Chave, Estado. As indicações de Tipo, Caminho e SHA256/Chave também estão incluídas no cartão de detalhes.

Pode mostrar ou ocultar todas as outras colunas que pretende ver através do ícone de colunas Ícone de colunas.

Estão disponíveis as seguintes colunas:

  • Tipo
    Ficheiro ou processo

  • Caminho
    Indicação do caminho para um ficheiro ou uma chave de Registry.

  • SHA256/Chave
    Valor SHA256 num ficheiro, caminho para uma chave num registo de Registry.

  • Valor da chave
    Se se tratar de um ficheiro, esta coluna está vazia.
    Em registos de Registry, aqui vê o valor da chave introduzida na coluna SHA256/Chave.

  • Valor de chave alterado
    A alteração que foi impedida pelo G DATA Agent.

    Exemplo de como os valores SHA256/Chave, Valor da chave e Valor de chave alterado são preenchidos num evento:

    Neste exemplo, existe um registo de Registry como segue:
    - Caminho: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
    - Chave de Registry: MyProgram
    - Valor da chave: C:\Programs\MyProgram.exe

    Agora, um atacante tenta alterar o valor da chave para o seguinte valor, para iniciar o seu próprio ficheiro infetado:
    - Valor da chave: C:\Users\admin\Downloads\?malware.exe

    Isto faria com que o caminho de um programa que, na realidade, seria permitido aquando do arranque do computador, fosse alterado para um ficheiro executável que provavelmente provém de um atacante.

    O nosso Agent impede isso e move esta operação de Registry para a quarentena.
    O respetivo artefacto é então:

    • Caminho: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

    • Chave: MyProgram

    • Valor da chave: C:\Programs\MyProgram.exe

    • Valor de chave alterado: C:\Users\admin\Downloads\malware.exe

  • Assinado por
    Entidade que assinou o ficheiro. Se o ficheiro não estiver assinado, o campo contém a indicação Não assinado.

  • Estado

  • o estado da mensagem.

    • Em quarentena

    • A ser restaurado

    • Restaurado

    • A ser eliminado

    • Eliminado

    • Falha ao eliminar

    • Falha ao restaurar

      Se não for possível restaurar um artefacto, o artefacto é armazenado sem encriptação no seguinte diretório no endpoint:

      • em endpoints Microsoft Windows: C:\ProgramData\G DATA\Agent\quarantine\storage.

      • em endpoints Linux e macOS: /var/lib/gdata/agent/quarantine/recovery.

      Tenha em conta que, após a restauração, um ficheiro volta a ser detetado pelo G DATA Agent, se

  • o Cliente no qual ocorreu a deteção (funcionalidade de parceiro da G DATA).

  • o nome do endpoint no qual ocorreu a deteção.

  • o caminho original e o nome do artefacto que foi movido para a quarentena.

  • o nome da deteção com base na qual o artefacto foi movido para a quarentena.

  • o momento da deteção.

  • uma barra de ações para o tratamento do artefacto (página de detalhes, restaurar, eliminar artefacto).

O cartão Comentários
Comentários (página de detalhes)

Aqui pode introduzir texto livre.

Neste ponto, pode registar quaisquer considerações, conclusões ou documentação que pretenda guardar sobre este incidente para um momento posterior ou para partilhar com a sua equipa.

O cartão Grafo de alertas
O cartão Grafo de alertas

Com este cartão, obtém uma visão geral rápida dos processos afetados.

Meldungsgraph Verlauf

Esta visão geral é o próprio grafo de alertas e mostra os processos pertencentes ao alerta. Nesta representação visual, pode ver que processos invocaram ou interagiram com outros processos e o que ocorreu nesses processos.
Que processo invocou outros processos e que processos exatamente?
O que aconteceu e em que ficheiros do sistema?
Foram efetuadas alterações no Windows Registry e, se sim, o que foi alterado aí em detalhe?
Houve comunicação para o exterior e, se sim, para onde?
Todas estas questões podem ser objeto de uma análise aprofundada.

O grafo pode incluir um grande número de processos individuais e, consequentemente, ocupar muito espaço. Pode deslocar a área de visualização na janela com o botão esquerdo do rato e ampliar/reduzir no grafo com a roda do rato. Em alternativa, pode utilizar os botões previstos para o efeito junto do tamanho atual da vista (Nível de zoom).
À esquerda dos botões do nível de zoom encontra-se um botão para repor a área de visualização (Botão de reposição), para o ponto de vista inicial e o nível de ampliação original.

Um processo assinalado com um ícone de aviso representa o núcleo da deteção do respetivo alerta. Os processos podem ser selecionados individualmente e ficam então realçados a azul. Todas as informações detalhadas apresentadas abaixo do grafo referem-se sempre ao processo selecionado no grafo, marcado a azul. Por predefinição, a vista do grafo de alertas é centrada no processo selecionado. Pode ajustar este comportamento ao clicar no ícone de engrenagem (Ícone de definições).

O grafo refere-se aos processos que pertencem a um alerta, e não aos processos de todos os alertas que pertencem a um incidente!

Através do botão Mudar para o grafo de alertas pode mudar para o separador Grafo de alertas. Aí encontrará informações adicionais.

O separador Grafo de alertas

Grafo de alertas (vista completa)

O grafo de alertas permite compreender melhor as estruturas complexas dos processos envolvidos. Trata-se de uma funcionalidade útil, por exemplo, quando se pretende analisar detalhadamente um incidente de segurança.

Aqui pode observar todos os processos em detalhe, nomeadamente no que diz respeito a…​

  • detalhes gerais do processo.

  • operações de ficheiros.

  • operações no Windows Registry.

  • atividades de rede.

Atualmente, o grafo de alertas está disponível apenas para sistemas com sistema operativo Windows.
Visualização dos processos de um alerta
Meldungsgraph Verlauf

Esta visão geral é o próprio grafo de alertas e mostra os processos pertencentes ao alerta. Nesta representação visual, pode ver que processos invocaram ou interagiram com outros processos e o que ocorreu nesses processos.
Que processo invocou outros processos e que processos exatamente?
O que aconteceu e em que ficheiros do sistema?
Foram efetuadas alterações no Windows Registry e, se sim, o que foi alterado aí em detalhe?
Houve comunicação para o exterior e, se sim, para onde?
Todas estas questões podem ser objeto de uma análise aprofundada.

O grafo pode incluir um grande número de processos individuais e, consequentemente, ocupar muito espaço. Pode deslocar a área de visualização na janela com o botão esquerdo do rato e ampliar/reduzir no grafo com a roda do rato. Em alternativa, pode utilizar os botões previstos para o efeito junto do tamanho atual da vista (Nível de zoom).
À esquerda dos botões do nível de zoom encontra-se um botão para repor a área de visualização (Botão de reposição), para o ponto de vista inicial e o nível de ampliação original.

Um processo assinalado com um ícone de aviso representa o núcleo da deteção do respetivo alerta. Os processos podem ser selecionados individualmente e ficam então realçados a azul. Todas as informações detalhadas apresentadas abaixo do grafo referem-se sempre ao processo selecionado no grafo, marcado a azul. Por predefinição, a vista do grafo de alertas é centrada no processo selecionado. Pode ajustar este comportamento ao clicar no ícone de engrenagem (Ícone de definições).

O grafo refere-se aos processos que pertencem a um alerta, e não aos processos de todos os alertas que pertencem a um incidente!
Informações detalhadas sobre os processos
  • As informações sobre os processos estão divididas nas secções Detalhes do processo, Operações de ficheiros, Operações de registry e Operações de rede.

  • Operações não suspeitas fornecem informações de contexto sobre os processos; operações suspeitas têm ligações diretas à deteção.

  • Com o botão "Mostrar apenas operações suspeitas", nas secções Operações de ficheiros e Operações de registry são apresentados apenas registos suspeitos.

Os registos dentro das secções podem ser ordenados alfanumericamente em ordem ascendente ou descendente com um clique esquerdo no nome da coluna.

Algumas informações são apresentadas de forma abreviada para melhorar a legibilidade. A informação completa pode ser sempre visualizada com mouseover e, se necessário, copiada.

Maus-Over-Tooltip
Detalhes do processo

Aqui são apresentadas informações gerais sobre o processo.

Isto inclui…​

  • a localização do ficheiro no sistema.

  • a chamada exata, incluindo todos os argumentos.

  • o tamanho do ficheiro.

  • o momento de início do processo.

  • indicação de se a execução foi feita com privilégios de administrador.

Prozessdetails

O campo "Suspeito?" indica se o processo global foi classificado como suspeito pelo Agent.

Operações de ficheiros

Aqui estão listadas todas as operações de ficheiros associadas ao respetivo processo. As informações apresentadas são caminho do ficheiro, momento e tipo de operação.

Dateioperationen

Caminho do ficheiro

Caminho do ficheiro no sistema ao qual a operação se refere.

Operação

Tipo exato de operação de ficheiro. As opções são…​

  • "Ficheiro fechado"

  • "Ficheiro criado"

  • "Ficheiro eliminado"

  • "Ficheiro executado"

  • "Ficheiro aberto"

  • "Ficheiro lido"

  • "Ficheiro renomeado"

  • "Informações do ficheiro alteradas"

  • "Ficheiro escrito"

Momento

Momento exato em que a operação foi iniciada.

Suspeito?

Indica se se trata de uma operação que teve um papel na deteção.

Operações de registo

São apresentadas informações sobre alterações no Windows Registry iniciadas pelo processo. Isto abrange todas as informações relacionadas com a própria chave, bem como momento e tipo de operação.

Registryoperationen

Caminho da chave

Caminho da chave dentro do Windows Registry a que a operação se refere.

Nome

Nome do valor dentro da chave no registry ao qual a operação se refere.

Valor

Valor após a operação, se existir.

Operação

Tipo de operação. As opções são:

  • "Chave criada"

  • "Chave aberta"

  • "Chave eliminada"

  • "Valor eliminado"

  • "Valor definido"

Momento

Momento exato da operação.

Suspeito?

Indica se se trata de uma operação que teve um papel na deteção.

Operações de rede

Aqui estão listadas, se existirem, todas as operações desencadeadas pelo processo na rede. Para além de momento e tipo de operação, são também apresentados todos os detalhes de ligação relevantes.

Netzwerkoperationen

Endereço IP

Na operação "Ligação estabelecida", o endereço IP ao qual a ligação foi estabelecida. Se estiver presente a operação "Aberto para ligações de entrada", aqui é apresentado o próprio endereço IP.

Porta

Porta utilizada para a ligação.

Protocolo

Protocolo utilizado para a ligação. As opções são TCP ou UDP.

Operação

Tipo de operação de rede. As opções são:

  • "Ligação estabelecida"

  • "Aberto para ligações de entrada"

Momento

Momento exato das operações de rede.