Détecter les ransomwares avec FileAudit
Configurez des alertes d’accès en masse et un script automatisé pour détecter et arrêter une attaque de chiffrement par ransomware sur vos serveurs de fichiers.
Configurer FileAudit pour détecter une attaque de chiffrement par ransomware et y réagir automatiquement.
Vous allez créer trois alertes d’accès en masse et y associer un script qui ferme la session de l’utilisateur à l’origine de l’attaque dès que celle-ci est détectée, avant même qu’un administrateur ne lise la notification.
Ce guide suppose que vos chemins audités et vos paramètres de messagerie sont déjà configurés.
Lorsqu’un ransomware chiffre un fichier, il effectue trois opérations successives :
Il lit le contenu du fichier en mémoire,
Il écrit les données chiffrées dans un nouveau fichier,
Puis il supprime l’original.
Lorsqu’elles sont effectuées sur de nombreux fichiers à la fois, ces opérations produisent un pic d’événements d’accès aux fichiers sur le serveur.
Dans FileAudit, ce pic apparaît sous la forme de trois types d’accès consécutifs : une lecture, une écriture et une suppression.
Pour le détecter, vous configurez une alerte d’accès en masse pour chacun de ces types, avec le même seuil. Lorsque les trois alertes se déclenchent en même temps, il s’agit très probablement d’une attaque de chiffrement en masse.
Note
Pour en savoir plus sur la manière dont FileAudit détecte les ransomwares, consultez notre article de blog Comment détecter les ransomwares avec FileAudit.
Créez une alerte d’accès en masse pour chacun des accès suivants : lecture, écriture et suppression. Utilisez le même seuil pour les trois alertes afin qu’elles se déclenchent ensemble pendant une attaque.
Accédez à l’onglet Accès sous Alertes, puis sélectionnez Ajouter une alerte d’accès en masse.
Donnez un nom à l’alerte, par exemple Suppression en masse, puis sélectionnez le type d’accès correspondant.
Conservez le seuil par défaut de 100 événements en 1 minute. Il s’agit du paramètre recommandé.
Les trois alertes doivent utiliser le même seuil. Si les seuils diffèrent, elles ne se déclencheront pas ensemble et vous perdrez le signal lecture, écriture, suppression qui permet d’identifier une attaque.
Dans l’onglet Chemins, saisissez
*pour couvrir tous les chemins audités.
Dans l’onglet E-mail, saisissez les destinataires qui doivent recevoir l’alerte.
Sauvegardez l’alerte.
Répétez les étapes 2 à 6 pour les alertes Écriture en masse et Lecture en masse.
Les trois alertes apparaissent maintenant dans l’onglet Alertes.

FileAudit peut exécuter automatiquement un script lorsqu’une alerte se déclenche, afin de fermer la session de l’attaquant avant qu’un administrateur ne lise la notification. FileAudit fournit des scripts ransomware prédéfinis, vous n’avez donc rien à écrire ni à télécharger. Choisissez un script et appliquez le même aux trois alertes.
Ouvrez l’une des trois alertes et accédez à l’onglet Exécution.
Dans la liste déroulante Action exécutée, sélectionnez Ajouter une action.
Dans le panneau Scripts prédéfinis à droite, cliquez sur Voir les scripts.
Sous Scripts ransomware, choisissez l’une des trois options, voir ci-dessous, puis enregistrez l’action.
Ouvrez les deux autres alertes et sélectionnez la même action dans la liste déroulante Action exécutée, afin que les trois alertes l’utilisent.

Les trois options de scripts ransomware diffèrent uniquement par le niveau de confinement appliqué à la menace :
Script | Ce qu’il fait | Quand l’utiliser |
|---|---|---|
Déconnecter l'utilisateur | Ferme la session qui a déclenché les alertes. | Arrête le processus de chiffrement actif avec l’impact le plus faible. |
Déconnecter l’utilisateur et désactiver l’utilisateur | Ferme la session et désactive le compte utilisateur. | Empêche le même compte de se reconnecter pour reprendre l’attaque. |
Déconnecter et désactiver les comptes de l'utilisateur et ordinateur | Ferme la session, désactive le compte utilisateur et désactive le compte ordinateur. | Confinement le plus fort : bloque également la machine source dans le domaine. |

⚠️ Important
L’action doit s’exécuter avec un compte administrateur de domaine. La fermeture d’une session, ainsi que la désactivation de comptes utilisateur ou ordinateur, nécessitent des droits d’administrateur de domaine. Saisissez ces identifiants dans les champs Domaine, Nom d’utilisateur et Mot de passe de l’action.