🔵 عنوان مقاله
Inside the Falcon: How CrowdStrike Catches You (21 minute read)
🟢 خلاصه مقاله:
در داخل فالکون: چگونه CrowdStrike شما را شناسایی میکند
در دنیای امنیت سایبری، فناوریهای مختلفی برای شناسایی و مقابله با تهدیدات وجود دارد، و یکی از قدرتمندترین آنها فناوریهای نئوورچینگ و تحلیل رفتاری است. در این مقاله، نگاهی عمیق و دقیق به ساختار داخلی ابزار Falcon شرکت CrowdStrike میاندازیم تا نشان دهیم چگونه این سیستم قادر است فعالیتهای مخرب را شناسایی کند. فرآیندهای پیچیدهای مانند تحلیل سطوح مختلف تجاوز، از جمله منابع تماسگیرنده در هسته سیستم، و ابزارهای پیشرفته مثل فایروالهای قدرتمند و فیلترهای مخصوص، نشان میدهد که این سامانه چندین لایه دفاعی را در بر میگیرد.
در بخش اول، محققان با بازسازی ساختارهای داخلی، سطح کامل تشخیص این سیستم را بررسی کردهاند. این کار شامل تحلیل منابع_hooks در هسته ویندوز، از جمله six منابع callback مانند فرآیندها، نخها، تصاویر و اشیاء است. همچنین، یک موتور شبکه بسیار قدرتمند WFP که میتواند برای خاتمه دادن به ارتباطات مخرب TCP Reset ارسال کند، در کنار فیلترهای پیشرفته نرمافزاری، نقش کلیدی در این سیستم ایفا میکند. در نهایت، یک ماژول خاص به نام cspcm4 که وظیفه مانیتورینگ و کنترل را برعهده دارد، بخش دیگری از این سامانه پیشرفته است که به صورت مستقل و جداگانه عمل میکند. تمامی این عناصر به یک نقطه مشترک درون سیستم متصل میشوند که حکایت از قدرت و پیچیدگی فناوری Crowstrike دارد.
در ادامه، مهندسان نقطه تمرکز خود را بر روی نحوه تصمیمگیریهای داخلی گذاشتهاند. آنها نشان دادند که قسمتی از فرآیند تشخیص در قالب فراخوانی تنها یک تابع در vtable است که به گرهای در g_DetectionEngine اشاره میکند. این موتور، که در زمان اجرا از فایلهای ابرپوشش داده شده بارگذاری میشود، مسئول تحلیل و ارزیابی مشکوک بودن فعالیتها است. تفاوت اصلی این سیستم با نمونههای دیگر، در بهرهگیری از دادههای دنیای واقعی و منابع بیدرنگ است که این ابزار را به عنوان یکی از برترین سیستمهای شناسایی تهدیداتی در میدان عمل قرار داده است.
در نتیجه، فناوری Falcon از CrowdStrike، یک سامانه چندلایه و پیچیده است که توانایی شناسایی تهدیدات را با دقت بینظیر در محیطهای مختلف امنیتی دارد. این سیستم، با بهرهگیری از زیرساختهای پیشرفته و تحلیل فعلی در سطح هسته، احساس امنیت را در سازمانها به حداکثر میرساند و دشمن را ناامید میکند.
#امنیت_سایبری #CrowdStrike #شناسایی_تهدید #فناوری_پیشرفته
🟣لینک مقاله:
https://0xdbgman.github.io/posts/inside-the-falcon-how-crowdstrike-catches-you/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Inside the Falcon: How CrowdStrike Catches You (21 minute read)
🟢 خلاصه مقاله:
در داخل فالکون: چگونه CrowdStrike شما را شناسایی میکند
در دنیای امنیت سایبری، فناوریهای مختلفی برای شناسایی و مقابله با تهدیدات وجود دارد، و یکی از قدرتمندترین آنها فناوریهای نئوورچینگ و تحلیل رفتاری است. در این مقاله، نگاهی عمیق و دقیق به ساختار داخلی ابزار Falcon شرکت CrowdStrike میاندازیم تا نشان دهیم چگونه این سیستم قادر است فعالیتهای مخرب را شناسایی کند. فرآیندهای پیچیدهای مانند تحلیل سطوح مختلف تجاوز، از جمله منابع تماسگیرنده در هسته سیستم، و ابزارهای پیشرفته مثل فایروالهای قدرتمند و فیلترهای مخصوص، نشان میدهد که این سامانه چندین لایه دفاعی را در بر میگیرد.
در بخش اول، محققان با بازسازی ساختارهای داخلی، سطح کامل تشخیص این سیستم را بررسی کردهاند. این کار شامل تحلیل منابع_hooks در هسته ویندوز، از جمله six منابع callback مانند فرآیندها، نخها، تصاویر و اشیاء است. همچنین، یک موتور شبکه بسیار قدرتمند WFP که میتواند برای خاتمه دادن به ارتباطات مخرب TCP Reset ارسال کند، در کنار فیلترهای پیشرفته نرمافزاری، نقش کلیدی در این سیستم ایفا میکند. در نهایت، یک ماژول خاص به نام cspcm4 که وظیفه مانیتورینگ و کنترل را برعهده دارد، بخش دیگری از این سامانه پیشرفته است که به صورت مستقل و جداگانه عمل میکند. تمامی این عناصر به یک نقطه مشترک درون سیستم متصل میشوند که حکایت از قدرت و پیچیدگی فناوری Crowstrike دارد.
در ادامه، مهندسان نقطه تمرکز خود را بر روی نحوه تصمیمگیریهای داخلی گذاشتهاند. آنها نشان دادند که قسمتی از فرآیند تشخیص در قالب فراخوانی تنها یک تابع در vtable است که به گرهای در g_DetectionEngine اشاره میکند. این موتور، که در زمان اجرا از فایلهای ابرپوشش داده شده بارگذاری میشود، مسئول تحلیل و ارزیابی مشکوک بودن فعالیتها است. تفاوت اصلی این سیستم با نمونههای دیگر، در بهرهگیری از دادههای دنیای واقعی و منابع بیدرنگ است که این ابزار را به عنوان یکی از برترین سیستمهای شناسایی تهدیداتی در میدان عمل قرار داده است.
در نتیجه، فناوری Falcon از CrowdStrike، یک سامانه چندلایه و پیچیده است که توانایی شناسایی تهدیدات را با دقت بینظیر در محیطهای مختلف امنیتی دارد. این سیستم، با بهرهگیری از زیرساختهای پیشرفته و تحلیل فعلی در سطح هسته، احساس امنیت را در سازمانها به حداکثر میرساند و دشمن را ناامید میکند.
#امنیت_سایبری #CrowdStrike #شناسایی_تهدید #فناوری_پیشرفته
🟣لینک مقاله:
https://0xdbgman.github.io/posts/inside-the-falcon-how-crowdstrike-catches-you/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
DbgMan
Inside the Falcon How CrowdStrike Catches You
A full reverse-engineering teardown of the CrowdStrike Falcon sensor: the six kernel callback sources, the WFP network engine, the file-system minifilter, the cspcm4 broker, the user-mode service (DNS / AMSI / browser / Identity Protection), and the cloud…