Skip to main content

Splunk Lantern

Detecção de ataques FIN7

FIN7 é um grupo de atores de ameaças que tem como alvo principal os setores de retalho, restauração e hotelaria dos EUA desde meados de 2015. O malware FIN7 é normalmente implementado através de campanhas de spear-phishing como uma entrada para a rede ou sistema anfitrião de destino. O grupo FIN7 utiliza também REvil e Darkside cargas úteis de ransomware depois de obter acesso a um sistema anfitrião comprometido.

Tem de ser capaz de detectar e investigar actividades invulgares que possam estar relacionadas com o implante FIN7 JS e o seu JSSLoader. Estes incluem o carregamento de imagens de LDAP e Windows Módulos de Instrumentação de Gestão (WMI), bem como outras atividades associadas à carga útil do FIN7, recolha de dados e execução de scripts.

Como utilizar o software Splunk para este caso de utilização

Para implementar este caso de utilização, certifique-se de que tem o Splunk ES Content Updates instalado no seu Splunk Enterprise Security implantação. Esta extensa biblioteca de conteúdos permite-lhe implementar detecções de segurança prontas para uso e histórias analíticas para melhorar as suas investigações e melhorar a sua postura de segurança. Se não tem Splunk Enterprise Security , estas detecções vão ainda dar-lhe uma ideia do que pode realizar com SPL no Splunk platform ou com a aplicação gratuita, Splunk Security Essentials .

Algumas das detecções que podem ajudá-lo com este caso de uso incluem:

Próximos passos

Estes recursos adicionais do Splunk podem ajudá-lo a compreender e implementar este caso de utilização:

Serviços Splunk OnDemand: Utilize estes serviços baseados em crédito para acesso directo aos consultores técnicos da Splunk com uma variedade de serviços técnicos a partir de um catálogo pré-definido. A maioria dos clientes tem Serviços a Pedido por seus plano de suporte de licença . Envolva a equipa ODS em ondemand@splunk.com se quiser ajuda.