128秒切断攻击:Microsoft Defender在QNET阻止勒索软件
导语:Microsoft Defender的“攻击中断”能力新增“设备隔离”响应动作,在QNET一次LOLBin多阶段攻击中,从首次告警到完成终端隔离仅耗时128秒,第二阶段载荷来不及持久化或横向扩散即被切断。
Microsoft Defender的“攻击中断”(attack disruption)能力新增了“设备隔离”(device isolation)响应动作,将自动保护直接延伸至被入侵的终端,缩短攻击者的行动窗口。
在QNET的案例中,攻击者利用一个合法的Windows工具从被入侵的终端下载恶意的远程载荷,发起了多阶段攻击——这是一种典型的“living-off-the-land”(LOLBin,借用合法系统工具)技术,常常能够绕过传统的遏制措施。Defender的攻击中断能力在被入侵的终端上自动执行了新的“设备隔离”动作,将攻击彻底遏止。从首次触发高危告警到完成隔离,整个过程仅用128秒,第二阶段载荷来不及建立持久化机制或向其他主机扩散,攻击链被彻底切断。
攻击中断已经在阻止多阶段、跨域攻击方面展现出显著效果,因为它能破坏攻击者在环境中横向移动的能力。在许多以身份为中心的攻击场景中,遏制被入侵的用户身份往往足以关闭整个攻击链,防止横向移动,限制攻击者访问其他系统、身份和资源的能力。
然而,我们越来越多地看到一类新型的高危事件——它们直接从设备层面获取初始访问权限。一旦攻击者在终端上站稳脚跟,他们就能植入多种持久化机制,并继续在本地机器上运作。这意味着,仅对用户身份采取行动已不足以瓦解威胁。
在这些场景下,攻击者有多种方式绕过用户身份,在设备上直接通信和执行操作:恶意代码已经在本机执行。攻击者不需要立即横向移动,他们可以建立持久化机制、窃取凭据、注入进程,并直接从被入侵的终端准备后续阶段。
以往,阻止这类攻击需要人工分诊与响应,给攻击者留出了推进的时间。“设备隔离”功能通过自动关联信号、评估威胁并在数秒内隔离被入侵的设备,弥补了这一缺口。
传统的响应方法往往依赖于由单条告警触发的静态剧本,并依赖人工调优。攻击中断则采用AI驱动的关联和实时分析,在采取行动前通过跨环境连接信号来识别多阶段攻击。仅当中断流水线得出高置信度判定(精度维持在99%)时,才会执行设备隔离。
当Microsoft Defender高置信度判定某个终端已被入侵时,会立即隔离该设备,以阻断攻击者的活动并降低进一步的影响风险,例如数据外泄和横向移动。

当设备被隔离时,所有外部网络连接将被阻断,同时保留对Microsoft Defender for Endpoint等必要安全服务的访问。该功能支持选择性隔离,允许客户定义的服务或排除项继续正常运行。
自动设备隔离的作用范围限定于受影响的设备(目前支持已接入MDE的工作站),具有时效限制,并接受运维人员控制。安全团队可以审查上下文、采取后续操作,并在确认安全后手动解除隔离。
设备隔离是一项强大的遏制控制,因为它无论设备如何被入侵、攻击者下一步打算做什么,都能打断攻击链。单一动作即可切断网络访问,破坏横向移动、命令与控制、凭据窃取和快速加密——有效阻止人工攻击活动,防止扩散到其他系统。它与用户身份遏制协同工作:仅隔离设备或仅隔离用户都会留下盲区;二者结合则可相互弥补弱点,更有效地遏制攻击。
QNET是一家全球性的直销公司,员工分布广泛,安全运营中心(SOC)规模精简。QNET与其他同等规模的团队一样,启用了Defender的攻击中断能力,并依赖它在高危事件发生后的最初五分钟内进行处理,以便分析师能够专注于寻找根本原因。
在本文详述的事件中,攻击中断起到了决定性作用:通过自动执行其最新的“设备隔离”动作,在128秒内阻止了对单一终端的多阶段攻击。如果没有这种自动中断能力,人机协同的响应延迟很可能导致一次原本被遏制的LOLBin执行升级为已实现凭据窃取和持久化的第二阶段载荷完全引爆。
QNET反馈:“在QNET,我们已经切实感受到了Microsoft攻击中断能力带来的效果。在最近一次事件中,设备隔离几乎立即触发,这让我们确信威胁在早期就被遏制,根本没有扩散的机会。令我们印象深刻的是,这改变了团队的工作方式。我的团队无需再与时间赛跑去调查和遏制活跃威胁,而是可以在确认局势已得到控制后再介入。这种转变让我们能够更专注于根本原因分析和修复,而不是在风险持续期间花费关键时间去拼凑事件全貌。从日常SOC的角度来看,这让我们的响应更加高效,也不再那么被动。告警清晰,行动有意义,中断发生得足够早,能够真正发挥作用,而不是在损害造成之后才行动。总体而言,它帮助我们简化了事件响应流程,降低了风险敞口,同时也让团队有更多余裕聚焦于真正重要的事情。”
从首次检测到强制隔离的总用时:128秒。
来源信息
来源:Microsoft Security Blog
作者:Microsoft Security Research, David Shiran and Ayelet Artzi

