靜態檔案測試防毒軟體端點
最近在測試安裝Agent的端點碰到惡意程式後是否會跳告警,簡易紀錄一下。
說到簡易測試防毒軟體是否會跳告警,使用無害的文件是最簡單的。(畢竟不會對你電腦真的造成危害)
EICAR(歐洲電腦防毒研究協會)測試檔是一個無害的文字檔,它不包含任何病毒碼,但會被大多數防毒軟體視為惡意軟體而發出警報。
可以用它安全地測試防護軟體的即時偵測能力、警示機制與記錄是否正常運作。
Windows
我們可以在安裝好Agent的端點中打開PS,然後建立:
1 | |
建立好後可以看到防毒軟體馬上跳出有檢測到剛剛建立的eicar.com.txt,並且將文件進行隔離。

而當我們回到中控也能馬上看到告警如下:

在首次碰到惡意檔案時會生成一組黑名單雜湊,除了Agent初始內建的清單外還會隨著平台本身持續更新,當端點本身產生了新的黑名單雜湊值時,這個值也會跟新到平台中所有端點的黑名單中。
從中控可以看到整個發現到隔離的時間軸以及操作:

AI也會進行簡單的說明:
此警示表示 SentinelOne 的端點偵測功能識別到一起中等嚴重程度的惡意檔案事件。事件涉及在使用者桌面上建立或修改名為
eicar.com.txt的檔案。
該檔案經由 Static AI 靜態分析判定為惡意檔案。EICAR 是一種廣泛使用的防毒測試檔案,通常用來驗證防毒軟體或端點防護功能是否正常運作。
此可疑活動與互動式 PowerShell 工作階段有關,可能表示攻擊者利用 PowerShell 執行惡意內容,並被對應至 MITRE ATT&CK T1203「利用用戶端執行漏洞(Exploitation for Client Execution)」技術。
雖然警示中未提供明確的命令列內容或父程序資訊,但此偵測結果顯示端點存在與執行行為相關的潛在風險,因此仍建議進一步調查,以確認是否有人濫用 PowerShell 執行惡意 Payload。

Linux
由於這個端點可以對外,我們直接使用curl即可
1 | |

或是跟上面windows同樣的方式:
1 | |
可以看到雖然下載了檔案,但路徑下找不到任何東西。
這時我們可以直接從平台上看到告警與詳細時間:
在這邊補充一下,不同的防毒軟體基本都有可以選擇是否刪除或是只隔離檔案
我文章中使用的設定如下:

- Detect 僅會跳警告而不會行動
- Protect 針對警告進行動作
若選擇 Protect 模式,可以設定底下的選項: - Kill & Quarantine 將惡意程式從 Process 中刪除、移至隔離區並加密
- Remediate 刪掉檔案以及這個檔案所產生的所有關聯檔案
- Rollback 將受影響之檔案還原至上一個還原點