Bewustzijn over Bestandsextensies

Bewustzijn over Bestandsextensies

Het lijkt op een PDF. Het draait als malware.

Wat is Bewustzijn over Bestandsextensies?

Windows verbergt standaard bekende bestandsextensies, zodat Invoice_Final.pdf.exe er uitziet als een PDF. Deze oefening voert een op bestanden gebaseerde aanval uit van begin tot einde: een vervalste melding over het delen van bestanden, een overtuigende maar frauduleuze deelpagina en een vermomd uitvoerbaar bestand dat zich tussen legitieme documenten bevindt. U leert welke extensies code kunnen uitvoeren, waaronder .scr, .cmd, .vbs, .js, .wsf en .ps1, hoe u het ware type van een bestand kunt achterhalen en waarom het negeren van een antiviruswaarschuwing een van de slechtste klikken is die u kunt maken.

Wat je leert in Bewustzijn over Bestandsextensies

Bewustzijn over Bestandsextensies — Trainingsstappen

  1. Een drukke donderdag

    Het is donderdagochtend en morgen is de driemaandelijkse evaluatievergadering met Sentinel Analytics, een van de belangrijkste accounts van het bedrijf. U wacht nog steeds op verschillende resultaten van het klantteam om uw presentatie af te ronden.

  2. Bestanden van de Klant

    Er komt een e-mail binnen van wat David Park lijkt te zijn, uw primaire contactpersoon bij Sentinel Analytics. Hij deelt een downloadlink voor de projectresultaten van het vierde kwartaal waar u op hebt gewacht.

  3. De koppeling voor het delen van bestanden openen

    Alice klikt op de CloudDocs-link om toegang te krijgen tot de gedeelde bestanden. De pagina laadt een overzichtelijke interface voor het delen van bestanden met vier projectbestanden die klaar zijn om te downloaden.

  4. Het downloaden van de bestanden

    De CloudDocs-pagina toont vier bestanden die zijn gedeeld door 'David Park'. Alles ziet er normaal uit: spreadsheets, documenten en wat lijkt op een pdf-factuur. Alice klikt op de downloadknop om ze allemaal te pakken.

  5. Bladeren door de downloads

    De download is voltooid en Alice extraheert de bestanden. Ze opent Bestandsbeheer om de resultaten te bekijken. De eerste prioriteit is het omzetoverzicht van het vierde kwartaal. Dit zijn de gegevens die ze het meest dringend nodig heeft voor de presentatie van morgen.

  6. Het verdachte dossier

    De omzetgegevens kloppen. Alice gaat verder met de resterende bestanden. Ze ziet wat ze denkt dat 'Invoice_Final.pdf' is en dubbelklikt om het te openen. Maar zodra ze het bestand uitvoert, activeert haar antivirussoftware een dringende waarschuwing.

  7. Een bekende fout

    Alice aarzelt. De driemaandelijkse evaluatie van morgen is van cruciaal belang en ze heeft nog uren voorbereiding te wachten. De antivirus signaleert de hele week valse positieven bij nieuwe software-installaties. Ze besluit de waarschuwing terzijde te schuiven en deze later af te handelen.

  8. De inbreuk

    Vijfentwintig minuten later verschijnt er een automatische beveiligingswaarschuwing in de inbox van Alice. Iemand heeft vanaf een onbekende locatie ingelogd op haar Ridgeline-account. De Trojan met dubbele extensie haalde haar inloggegevens eruit voordat de antivirus deze volledig kon bevatten.

  9. Het traceren van de aanval

    Alice realiseert zich nu dat de 'PDF' eigenlijk een uitvoerbaar programma was, vermomd met een dubbele extensie. Het bestand heette Invoice_Final.pdf.exe - de '.pdf' was slechts een deel van de bestandsnaam om het op een document te laten lijken, terwijl de echte extensie '.exe' het een uitvoerbaar bestand maakte. Als ze terugkijkt op de oorspronkelijke e-mail, valt haar iets op dat ze in haar haast heeft gemist.

  10. De valse pagina voor het delen van bestanden

    De e-mail was niet van de echte David Park. En de CloudDocs-pagina voor het delen van bestanden had ook waarschuwingssignalen.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1036.007 Masquerading: Double File Extension

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring