O malware residente em memória é um programa malicioso que executa exclusivamente na memória, sem gravar dados no disco. Essa característica permite ataques furtivos que burlam os métodos convencionais de detecção de vírus. O Application Protection utiliza a tecnologia RASP (Runtime Application Self-Protection) para analisar dados na memória, detectar malware residente em tempo real e interceptar tentativas de injeção e execução. Este tópico descreve como utilizar a defesa contra malware residente em memória.
Pré-requisitos
Integre suas aplicações Java ao Application Protection e garanta que as instâncias da aplicação estejam autorizadas. Para mais informações, consulte Onboard applications to Application Protection.
Lógica de detecção e interceptação
O recurso de defesa contra malware residente em memória identifica ameaças como malware residente, tentativas de injeção e chamadas de execução maliciosa nas instâncias autorizadas de um grupo de aplicações. A proteção ocorre por meio dos seguintes motores de detecção:
-
Detecção de malware residente em memória: Este motor varre a memória em busca de códigos maliciosos para encontrar ameaças ocultas e exibe alertas de detecção no console. Para ativá-lo, ative a chave Memory Shell Detection no grupo de aplicações.
Na caixa de diálogo Protection Policy, clique em Detection Settings e ative a chave Memory-Resident Malware Detection.
-
Injeção de malware residente em memória: Este motor monitora e intercepta ataques de malware residente em memória em tempo real, incluindo comportamentos de injeção e execução. Ele é ativado quando os tipos de detecção de um grupo de aplicações incluem In-memory Webshell Injection. Se o Protection Mode do grupo estiver definido como Monitoring, o motor apenas gera alertas, sem bloquear ameaças. Caso o Protection Mode esteja configurado como Block, o motor bloqueia ativamente chamadas suspeitas e gera os alertas correspondentes. Existem dois métodos de interceptação disponíveis para defender contra ataques direcionados a diversos middlewares.
Interceptação durante o processo de injeção: Ao monitorar funções sensíveis da API, o RASP observa o comportamento do atacante em tempo real, como a injeção de malware via execução de expressões ou desserialização. O sistema bloqueia o ataque durante a injeção e impede a inserção do malware no contexto da aplicação.
Interceptação durante a execução: Se o malware for injetado com sucesso e tentar executar, o RASP combina deep learning e reconhecimento comportamental para monitorar a execução do programa. Ao comparar o comportamento com uma base de assinaturas maliciosas conhecidas, essa técnica identifica e impede a ativação do malware sem interromper operações legítimas. Assim, mesmo que o malware esteja presente no sistema, o atacante não consegue utilizá-lo.
Visualizar e tratar alertas
Por padrão, o Application Protection habilita a detecção de malware residente em memória para todos os grupos de aplicações. Após integrar uma aplicação ao serviço, siga os passos abaixo para visualizar e tratar os alertas.
Faça login no Security Center console.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na página RASP, dentro da aba In-memory Webshell Prevention, especifique o grupo de aplicações e o intervalo de tempo desejados.
-
Analise a In-memory Webshell Alert Trend, a In-memory Webshell Distribution e a lista de alertas de malware residente em memória.
-
Alert for In-memory Webshell Detection: Estes alertas indicam arquivos estáticos de malware residente detectados pelo motor de detecção. A lista a seguir descreve o status de tratamento desses alertas:
Unhandled: O motor de detecção identificou o arquivo malicioso. Trate o alerta manual e prontamente.
Tratado automaticamente e bloqueado: O motor de injeção detectou a execução do arquivo malicioso que gerou o alerta e a bloqueou. O RASP defende contra esse malware com alta precisão e também impede tentativas futuras de execução. Reinicie a aplicação para remover o arquivo malicioso da memória.
Não tratado e monitorado: O motor de injeção detectou a execução do arquivo malicioso que gerou o alerta, mas não a bloqueou. Esse comportamento segue a configuração do Protection Mode do grupo de aplicações. Ative o recurso de proteção para o grupo com um único clique.
Os status ativo e inativo dos alertas funcionam da seguinte forma:
Ativo: A instância da aplicação que disparou o alerta está online.
Inativo: A instância da aplicação que disparou o alerta está offline.
Alert for In-memory Webshell Insertion: Estes alertas identificam eventos detectados pelo modelo de injeção de malware residente em memória.
-
-
Na coluna Actions do alerta desejado, clique em Details. Consulte as abas Details e Alert Analysis para decidir se o alerta requer tratamento.
Na aba Details, caso precise visualizar o código-fonte do programa Java em execução na memória, ative a chave Decompiled Java File. Se você desativar essa opção, o Security Center não exibirá o código descompilado.
-
A aba Alert Analysis utiliza um modelo de linguagem de IA para analisar o código em execução na memória e fornecer evidências sobre a classificação como malware residente. Utilize essas informações para avaliar se a ameaça é real e aumentar a eficiência da resposta.
ImportanteÉ obrigatório ativar a chave Decompiled Java File para visualizar o conteúdo da aba Alert Analysis. O recurso de análise de alertas examina o arquivo Java descompilado.
-
Trate o alerta de malware residente em memória.
Tratamento manual do malware residente: Reinicie a aplicação fora do horário de pico para remover o malware da memória. Em seguida, defina o status de tratamento como Mark as Handled no console.
Ativação de proteção com um clique: Altere o modo de proteção do grupo de aplicações que contém o servidor afetado para Block. Após ativar a proteção, o motor intercepta automaticamente todas as tentativas subsequentes de injeção e execução de malware nesse grupo.
Ignorar: Caso não seja necessário tratar o alerta, defina o status como Ignore no console.
-
Adicionar à lista de permissões: Acesse a aba Attack Alerts. Na coluna Actions do alerta de injeção de malware alvo, clique em Handle para adicioná-lo à lista de permissões. Para mais informações, consulte Add an alert to the whitelist.
NotaNão é possível adicionar alertas de detecção de malware residente em memória à lista de permissões.
Ativar ou desativar a defesa contra malware residente em memória
O Application Protection gerencia a defesa contra malware residente em memória no nível do grupo de aplicações. Siga os passos abaixo para ativar ou desativar esse recurso em um grupo específico.
Faça login no Security Center console.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na página RASP, clique em Application Configurations. Na coluna Actions do grupo de aplicações desejado, clique em Protection Policy.
-
No painel Protection Policy, dentro da aba Protection Policy, selecione ou desmarque um grupo de políticas de proteção que inclua In-memory Webshell Injection como tipo de detecção.
Ao selecionar um grupo de políticas que inclui In-memory Webshell Injection como tipo de detecção, o motor de injeção de malware residente é ativado. Se o Protection Mode estiver definido como Monitor, o motor apenas relata alertas, sem bloquear ameaças. Quando o Protection Mode estiver configurado como Block, o motor relata alertas e bloqueia tentativas de injeção e execução de malware residente.
-
No painel Protection Policy, acesse a aba Detection Policy, ative ou desative a chave Memory Shell Detection e clique em OK.
Ao ativar a chave de detecção de malware residente em memória, o recurso de detecção é habilitado para o grupo de aplicações.