Обізнаність про розширення файлів

Обізнаність про розширення файлів

Виглядає як PDF. Запускається як шкідливе ПЗ.

Що таке Обізнаність про розширення файлів?

Windows за умовчанням приховує відомі розширення файлів, тому Invoice_Final.pdf.exe надходить у вигляді PDF-файлу. У цій вправі виконується наскрізна атака на основі файлів: підроблене сповіщення про спільний доступ до файлів, переконлива, але шахрайська сторінка спільного доступу та замаскований виконуваний файл, що знаходиться серед законних документів. Ви дізнаєтеся, які розширення можуть виконувати код, зокрема .scr, .msi, .cmd, .vbs, .js і .ps1, як визначити справжній тип файлу та чому відхилення антивірусного попередження є одним із найгірших клацань, які ви можете зробити.

Що ви дізнаєтесь у Обізнаність про розширення файлів

Обізнаність про розширення файлів — Кроки навчання

  1. Напружений четвер

    Сьогодні ранок четверга, а завтра відбудеться квартальна оглядова зустріч із Sentinel Analytics, одним із найважливіших облікових записів компанії. Ви все ще чекаєте на кілька результатів від команди клієнта, щоб завершити свою презентацію.

  2. Файли від клієнта

    Приходить електронний лист від, здається, Девіда Парка, вашої основної контактної особи в Sentinel Analytics. Він ділиться посиланням для завантаження результатів проекту Q4, на які ви так довго чекали.

  3. Відкриття посилання для обміну файлами

    Аліса натискає посилання CloudDocs, щоб отримати доступ до спільних файлів. Сторінка завантажує чистий інтерфейс обміну файлами з чотирма файлами проекту, готовими для завантаження.

  4. Завантаження файлів

    Сторінка CloudDocs показує чотири файли, якими поділився 'David Park'. Усе виглядає нормально – електронні таблиці, документи та те, що виглядає як рахунок у форматі PDF. Аліса натискає кнопку завантаження, щоб отримати їх усі.

  5. Перегляд завантажень

    Завантаження завершується, і Аліса розпаковує файли. Вона відкриває диспетчер файлів, щоб переглянути результати. Першим пріоритетом є звіт про доходи за четвертий квартал — це дані, які їй найбільше потрібні для завтрашньої презентації.

  6. Підозрілий файл

    Дані про доходи перевіряються. Аліса переходить до решти файлів. Вона бачить те, що, як їй здається, 'Invoice_Final.pdf' і двічі клацає, щоб відкрити його. Але коли вона запускає файл, її антивірусне програмне забезпечення запускає термінове сповіщення. Аліса вагається. Завтрашній квартальний огляд є критичним, і попереду у неї ще години підготовки. Цілий тиждень антивірус відмічав помилкові спрацьовування з інсталяцією нового програмного забезпечення. Вона вирішує відкинути попередження та розібратися з ним пізніше.

  7. Знайома помилка

  8. Порушення

    Через двадцять п’ять хвилин у папці «Вхідні» Аліси з’являється автоматичне сповіщення безпеки. Хтось увійшов до її облікового запису Ridgeline з незнайомого місця. Троян із подвійним розширенням видобув її облікові дані за кілька хвилин до того, як антивірус позначив його.

  9. Відстеження атаки

    Тепер Аліса розуміє, що «PDF» насправді був виконуваною програмою, замаскованою подвійним розширенням. Файл отримав назву Invoice_Final.pdf.exe — «.pdf» був лише частиною назви файлу, щоб він виглядав як документ, тоді як справжнє розширення «.exe» робило його виконуваним файлом. Озираючись на оригінальний електронний лист, вона помічає щось, що пропустила під час поспіху.

  10. Підроблена сторінка обміну файлами

    Електронний лист надійшов не від справжнього Девіда Пака. І на сторінці обміну файлами CloudDocs також були попереджувальні знаки.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1036.007 Masquerading: Double File Extension

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring