{"id":348,"date":"2022-03-19T17:28:20","date_gmt":"2022-03-19T16:28:20","guid":{"rendered":"https:\/\/supporto.clanto.it\/?post_type=kb&p=348"},"modified":"2022-03-19T17:34:43","modified_gmt":"2022-03-19T16:34:43","slug":"limitare-il-dump-del-file-lsass-hips","status":"publish","type":"kb","link":"http:\/\/supporto.clanto.it\/kb\/limitare-il-dump-del-file-lsass-hips\/","title":{"rendered":"Limitare il DUMP del file LSASS (HIPS)"},"content":{"rendered":"\n

Vediamo una serie di regole HIPS aggiuntive per limitare azioni malevoli che normalmente non vengono rilevate dalla suite di sicurezza.
Le regole si applicano a tutte le versioni di ESET Endpoint Security con HIPS attivo, queste regole sono inutili se si utilizza un sistema EDR (come ESET Enterprise Inspector) opportunamente configurato.<\/p>\n\n\n\n

Il file LSASS contiene al suo interno le password cifrate dell’intero sistema e le password di dominio utilizzate sul sistema anche una sola volta. Effettuare una copia, in gergo un DUMP, del file non viene vista come un’azione malevola da nessun sistema di sicurezza classico, ma solamente dai sistemi EDR (come ESET Enterprise Inspector). Una volta ottenuta la copia del file l’hacker cerca di decifrare il file e recuperare le password degli Account e di conseguenza del dominio. Una normale applicazione che crea un dump e lo invia ad un server remoto non viene vista come malevola.<\/p>\n\n\n\n

Questo tipo di attacco viene usato da quasi tutti i gruppi Ransomware in circolazione (Conti, Hive ecc.)<\/p>\n\n\n\n

Ci sono due operazioni da mettere in pratica per limitare il DUMP:<\/p>\n\n\n\n