
Bij de Cisco Live San Diego 2025 Conference Security Operations Center (SOC) ontvangen we bijna 80% van het gecodeerde verkeer via het Span-verkeer (Switch Port Analyzer) dat we van de NOC ontvangen. Dit betekent dat als we alleen het niet-gecodeerde verkeer onderzoeken, we de meeste pakketten missen die door het netwerk vliegen. De Encrypted Visibility Engine (EVE) is een functie van de Cisco Secure Firewall die zichtbaarheid biedt om TLS-verkeer (HTTPS) te coderen zonder het te decoderen. Profiteer van de TLS-digitale opdruk om applicaties, malware en ander gedrag in gecodeerde stromen te detecteren en te classificeren met behoud van de privacy.
We hebben een auto waargenomen met meerdere meldingen voor malware, waaronder een variant van malware die vaak wordt gebruikt om andere payloads te leveren, genaamd Uvatre. Deze enquêtes worden geassocieerd met verzoeken aan de site Pcapp[.]winkel, die legitieme software-downloadfuncties kan bedienen, maar ook gekoppeld is aan nuttige adware en malware-downloads. Tijdens het onderzoek hebben we ook regelmatige RDP-verbindingen waargenomen met een Italiaans IP van Expereo, een gegevensbeheerservice.
De verschillende fasen van het onderzoek omvatten het analyseren van de netwerkcontext, het draaien naar de analyse van vingerafdrukken en malware-indicatoren, het diep onderdompelen in pcap-gegevens, het gebruik van XDR-onderzoek en het zoeken naar extra verbindingen met behulp van Splunk. Deze stappen hebben geholpen bij het identificeren van verdachte activiteiten en het begrijpen van de impact van malware.
Het gebruik van netwerktelemetrie in combinatie met tools zoals Splunk heeft ons in staat gesteld om de bron van de malware-infectie te identificeren en proactieve maatregelen te nemen. Dit toont aan hoe krachtig netwerkonderzoek kan zijn bij het opsporen van bedreigingen en het handhaven van de veiligheid van een netwerk.
Wil je meer weten over wat we hebben ontdekt tijdens Cisco Live San Diego 2025? Bekijk onze blogpost over het evenement en blijf op de hoogte van Cisco Security via sociale media.
BRON