
当恶意软件攻击共享端点时,标准反应通常是隔离该机器(切断网络连接,退出服务并开始修复)。隔离系统包含了威胁,但同时也会使一台多个用户依赖的机器离线。
重启以恢复则提供了另一种方式。请继续阅读,我们将解释其工作原理及其在事故响应中的作用。
为什么隔离共享端点会干扰运营
主机隔离是围绕分配设备设计的。当响应者工作时,一个人失去网络访问权限,影响仅限于该用户。在共享端点没有单一所有者,因此中断影响到下一个需要它的人。
这种颠覆很少就此结束。在工作站上进行恶意软件修复可能需要重新映像,这可能导致网络中断后设备无法使用。由于共享机器是成组部署的,一次警报常常会让整个实验室或自助终端组脱离轮换。
重启以恢复如何在不使设备离线的情况下中和恶意软件
隔离通过切断机器与网络的连接来构成威胁。重启以恢复在较低层工作,防止更改持久化到磁盘上。过滤驱动位于Windows和受保护卷之间,决定会话中的写入和重启后剩余的处理。
在活动会话中进行写入重定向
驱动程序位于文件系统下方的存储栈中,在那里它能看到原始扇区写入。每次针对受保护卷的写入都会被引导到临时叠加层,而原有扇区保持不变。映射记录每个重定向扇区的存储位置,因此后续读取返回覆盖副本,运行中的系统也能看到自己的变化。
恶意软件在这种安排下表现正常,这正是关键所在。它能安装、写入文件并报告成功(所有这些都在覆盖层内)。这包括响应者通常寻找的伪影:
- 注册表运行键和服务条目,因为包含它们的蜂箱和其他蜂箱一样是扇区写入
- 计划任务和启动文件夹项目
- 丢弃了可执行文件、DLL和配置文件,放在受保护卷的任何位置
这一层不进行分类。驱动程序无法判断写入是否恶意,只判断写入被指向的地方,因此未识别的滴管与带有签名的滴管处理相同。
重启时缓存丢弃
会话产生的一切都存在于叠加层中,作为一个缓存(即保留区域)。逆转不是清理程序。重启时,驾驶员丢弃地图并释放覆盖层以便重复使用。没有可查的,每次读取都解析到原始扇区,这些扇区从未被更改。内存通过同样的重启清除,这涵盖了只在内存中运行的负载。
由于没有可扫描、隔离或回滚的目标,终端在下一次启动时会回到基线,而不是进入修复队列。值得注意的是,重启无法逆转的一点是:
- 保护卷外的写入会存活。 解冻后的分区、映射硬盘、网络共享和连接的USB介质都不受影响。
- 会话中输入的凭据和发送的数据已经被释放了。 端点是干净的,而账户本身没有。
- 不稳定的证据会与叠加层相伴。 如果事件需要取证,先捕获内存和受影响的文件。
网络端的封锁和凭证重置仍然属于该操作手册。重启处理终端。
发现Deep Freeze 冰点还原
Faronics Deep Freeze 冰点还原将专利的重启恢复技术应用于共享端点,将每台机器保持在管理员定义的基线状态,重启时返回该基线。它为响应者提供了一个不会使设备脱离旋转的控制步骤。
了解Deep Freeze冰点还原 如何融入您的事件响应流程.
常见问题解答
重启能从冻结的终端移除恶意软件吗?
如果恶意软件只写入受保护卷,那是可以的。这些写入会和叠加层一起,内存也会同时清空。
我还需要把机器从网络中隔离吗?
这取决于警报的具体内容。重启会终止该端点上运行的内容,而不是已经到达账户、共享或其他主机的部分。
重启会销毁法医证据吗?
是的。内存和叠加层都消失了,所以在重新开始调查前,收集所需的材料。
重启以恢复能取代杀毒软件或EDR吗?
不。它不会阻止会话中发生的事情,因此检测工具在运行时仍然能捕捉活动。
