
Fırıldaqçılıq, bot şəbəkələri, saxta əməliyyatlar və cinayətkar haker qrupları ilə bağlı işləri araşdırarkən Group-IB ekspertləri müxtəlif növ əlaqələri aşkar etmək üçün artıq uzun müddətdir qrafik analizi istifadə edirlər. Müxtəlif işlər üçün özlərinə məxsus məlumat bazaları, əlaqə aşkar etmə alqoritmləri və konkret tapşırıqlara uyğun interfeyslər mövcuddur. Bu alətlərin hamısı Group-IB-nin daxili inkişafı olub yalnız bizim işçilərimizə təqdim edilmişdir.
Şəbəkə infrastrukturunun qrafik analizi (şəbəkə qrafiki) şirkətin bütün ictimai məhsullarına inteqrasiya etdiyimiz ilk daxili alət oldu. Öz şəbəkə qrafikimizi yaratmadan əvvəl, bazarda bir çox bənzər inkişafları təhlil etdik və öz tələblərimizi ödəyən heç bir məhsul tapmadıq. Bu məqalədə biz şəbəkə qrafikimizi necə yaratdığımızı, necə istifadə etdiyimizi və hansı çətinliklərlə üzləşdiyimizi izah edəcəyik.
Dmitri Volkov, Group-IB-nin texniki direktoru və kiberməlumatların yönəlməsi üzrə rəhbəri
Group-IB şəbəkə qrafikinin imkanları nələrdir?
Araşdırmalar
Group-IB 2003-cü ildən qurulmuşdur və indiyədək kibercinayətkarların kimliyini müəyyən etmək, deanonimləşdirmək və məsuliyyətə cəlb etmək bizim işimizin əsas prioritetidir. Heç bir kiber hücum araşdırması, hücum edənlərin şəbəkə infrastrukturu təhlil edilənə qədər tam olmamışdır. Yolumuzu başında bu, cinayətkarların kimliyini müəyyən etməyə kömək edə biləcək əlaqələrin axtarışı üzrə olduqca zəhmətli "əl işləri" idi: domen adları, IP ünvanları, serverlərin rəqəmsal izləri və s.
Əksər kiberhücumçular şəbəkədə maksimum dərəcədə anonimlik əldə etməyə çalışırlar. Ancaq, bütün insanlar kimi, onlar da səhvlər edir. Belə analizlərin əsas vəzifəsi, biz araşdırdığımız aktualları hadisələrlə üst-üstə düşən hücumçuların "ağ" və ya "boz" tarixi layihələrini tapmaqdır. "Ağ layihələr" aşkarlananda, hücumçunu tapmaq adətən, sadə bir iş olur. "Boz layihələr" ilə isə axtarış daha çox vaxt və əmək tələb edir, çünki onların sahibləri qeydiyyat məlumatlarını anonimləşdirməyə və ya gizlətməyə çalışırlar, lakin şanslar hələ də kifayət qədər yüksəkdir. Adətən, hücumçular öz təhlükəsizliklərinə az diqqət yetirir və daha çox səhvlər edirlər, buna görə də tarixə daha dərin daxil olma imkanı nə qədər çoxdursa, uğurlu araşdırma şansları da bir o qədər yüksəkdir. Beləliklə, yaxşı tarixi olan şəbəkə qrafiki, belə bir araşdırma üçün son dərəcə vacib bir elementdir. Sadə dildə desək, şirkətin nə qədər dərin tarixi məlumatları varsa, o qədər keyfiyyətli qrafiki yaranır. Məsələn, 5 illik tarix 10 cinayətdən 1-2-sini açmağa kömək edə bilərsə, 15 illik tarix isə bütün onunun aşkarlanma şansını artırır.
Fişinq və fırıldaqçılığın aşkarlanması
Hər dəfə şübhəli bir fişinq linki, fırıldaqçı və ya pirat resursu aldığımızda, avtomatik olaraq bağlı şəbəkə resurslarının qrafikini qururuq və müvafiq kontentə malik olan bütün tapılmış hostları yoxlayırıq. Bu, naşir olmayan, lakin aktiv olan köhnə fişinq saytlarını tapmaq, həm də gələcək hücumlar üçün hazırlanmış, lakin hələ istifadə edilməyən tamamilə yeni saytları aşkar etməyə imkan tanıyır. Yaydılmış bir misal: biz 5 saytın yerləşdiyi bir serverdə fişinq saytını tapırıq. Hər birini yoxlayarkən, digər saytlarda da fişinq məzmunu aşkar edirik, buna görə də 1 əvəzinə 5-i bloklaya bilirik.
Backend-lərin axtarışı
Bu proses, zərərli serverin gerçək yerini müəyyən etmək üçün vacibdir.
99% kart mağazaları, hacker forumları, çoxlu fişinq resursları və digər zərərli serverlər, həm öz proxy serverləri, həm də legitim xidmətlərin, məsələn, Cloudflare, arxasında gizlənirlər. Gerçək backend barədə məlumat, araşdırmalar üçün çox vacibdir: hosting provayderi məlum olur ki, oradan serveri qəbul etmək olar və digər zərərli layihələrlə əlaqələr qurmaq mümkündür.
Məsələn, sizdə bank kart məlumatlarını toplamaq üçün bir phishing saytınız var ki, bu 11.11.11.11 IP ünvanına bağlanır, və kart şopun ünvanı 22.22.22.22 IP ünvanına bağlanır. Analiz zamanı məlum ola bilər ki, həm phishing saytının, həm də kart şopunun birgə backend IP ünvanı var, məsələn, 33.33.33.33. Bu biliklər phishing hücumları ilə kart şop arasında bir əlaqə qurmağa imkan tanıyır, burada bəlkə də bank kartı məlumatları satılır.
Hadisələrin korrelyasiyası
İki fərqli hadisəniz (məsələn, IDS-də) fərqli zərərli proqramlar və hücum idarəetməsi üçün fərqli serverlərlə varsa, siz onları iki müstəqil hadisə kimi qiymətləndirəcəksiniz. Ancaq zərərli infrastruktur arasında yaxşı bir əlaqə varsa, aydın olur ki, bunlar fərqli hücumlar deyil, daha mürəkkəb bir çox mərhələli hücumun mərhələləridir. Və əgər bir hadisə artıq hansısa hücum qrupuna aid edilibsə, o zaman ikinci hadisəni də eyni qrupa aid etmək mümkündür. Təbii ki, atribusiya prosesi daha mürəkkəbdir, buna görə də yazılanı sadə bir nümunə kimi qəbul edin.
İndikatorların zənginləşdirilməsi
Buna çox diqqət yetirməyəcəyik, çünki bu, kibertəhlükəsizlikdə qrafın ən geniş istifadə olunan ssenarisidir: bir indikator verirsiniz və çıxdıda bağlı olan indikatorların massivini alırsınız.
Nümunələrin aşkar edilməsi
Nümunələrin aşkar edilməsi effektiv oyunun aparılması üçün vacibdir. Qrafın köməyi ilə yalnız bağlı elementləri tapmaq deyil, həm də müəyyən bir hacker qrupuna aid olan ortaq xüsusiyyətləri aşkar etmək mümkündür. Belə unikallikləri bilmək, hücumçuların infrastrukturunu hazırlıq mərhələsində tanımağa imkan tanıyır, hücumun sübutları olmadan, məsələn, phishing məktubları və ya zərərli proqramlar olmadan.
Niyə öz şəbəkə qrafımızı yaratdıq?
Təkrar edirəm ki, biz müxtəlif təminatçıların həllərini qiymətləndirdik, sonra öz alətimizi inkişaf etdirmək qərarına gəldik, və bu, mövcud məhsulda olmayan qabiliyyətlərə malikdir. Onun yaradılmasına bir neçə il çəkdi ki, bu müddətdə biz bir neçə dəfə tamamilə yenilədik. Lakin, inkişaf müddətinin uzun olmasına baxmayaraq, hələ də tələblərimizi qarşılayan bir analoq tapa bilmədik. Öz məhsulumuz sayəsində əsasında mövcud şəbəkə qrafındakı demək olar ki, bütün aşkar etdiyimiz problemləri həll edə bildik. Aşağıda bu problemləri ətraflı nəzərdən keçirəcəyik:
Problema
Həll
Fərqli məlumat kolleksiyaları olan provayderlərin olmaması: domenlər, passive DNS, passive SSL, DNS qeydləri, açıq portlar, portlarda işləyən xidmətlər, domen adları və IP ünvanları ilə əlaqəli fayllar. İzah. Adətən provayderlər ayrı-ayrı məlumat növləri təqdim edirlər və tam bir mənzərə əldə etmək üçün hamısından abunə alınması lazımdır. Amma buna baxmayaraq, bütün məlumatları əldə etmək hər zaman mümkün olmur: bəzi passive SSL provayderləri yalnız etibarlı CA-lar tərəfindən verilən sertifikatlar haqqında məlumat təqdim edirlər, öz imzaladıkları sertifikatların kapsamağı isə son dərəcə zəifdir. Digərləri isə öz imzaladıkları sertifikatlarla bağlı məlumat təqdim edirlər, lakin bunları yalnız standart portlardan toplayırlar.
Yuxarıda göstərilən bütün kolleksiyaları özümüz topladıq. Məsələn, SSL sertifikatları barədə məlumat toplamaq üçün öz xidmətimizi yazdıq ki, bu da etibarlı CA-lardan məlumat toplayır və IPv4 məkanını tam skan edərək bunu həyata keçirir. Sertifikatlar yalnız IP-dən deyil, eyni zamanda məlumat bazamızdakı bütün domenlərdən və alt-domenlərdən toplanmışdır: əgər sizin example.com adlı bir domeniniz və onun alt-domeni varsa, və bunların hamısı IP 1.1.1.1-ə yönləndirilirsə, 443 portu üzrə IP, domen və onun alt-domeni ilə SSL sertifikatı almağa çalışdığınızda üç fərqli nəticə əldə edə bilərsiniz. Açıq portlar və işləyən xidmətlər barədə məlumat toplamaq üçün öz paylanmış skan sistemi yaratmalı olduq, çünki digər xidmətlərin skan serverlərinin IP ünvanları tez-tez "qara siyahılara" düşürdü. Bizim skan serverlərimiz də "qara siyahılara" düşür, lakin tələb etdiyimiz xidmətlərin aşkar edilməsi nisbəti, yalnız mümkün olduğu qədər çox portu skan edib bu məlumatlara girişi satmağa çalışanlardan daha yüksəkdir.
Tarixçi qeydlərin tam arxivinə erişim olmaması. İzah. Hər normal provayder yaxşı toplanmış tarixə malikdir, lakin təbii səbəblərə görə bütün tarixçi məlumatlara müştəri olaraq erişim əldə edə bilmədik. Yəni ayrıca qeydlər üzərində bütün tarix məlumatlarını əldə etmək mümkündür, məsələn, domen və ya IP ünvanı üçün, amma hər şeyin tarixini görmək mümkün deyil — və bunun olmaması tam mənzərəni görməyə imkan vermir.
Domenlər üzrə mümkün qədər çox tarixçi qeydləri toplamaq üçün müxtəlif bazaları satın aldıq, bu tarixin olduğu bir çox açıq qaynaqları skan etdik (xoşbəxtlikdən bunlar çoxsaylı idi) və domen adları registratorları ilə razılaşdıq. Bütün yeniləmələr bizim öz kolleksiyamıza, əlbəttə ki, tam dəyişiklik tarixi ilə birlikdə qeydə alınır.
Mövcud həllərin hamısı qrafı əl ilə qurmağa imkan verir. İzah. Təsəvvür edin ki, siz bütün mümkün məlumat təminatçılardan (adətən «zenginləşdiricilər» adlanır) bir çox abunə almışsınız. Qraf qurmağınız lazım olduqda, siz «əl» ilə lazım olan əlaqədən başlayaraq qrafı tamamlamasını deyirsiniz, sonra ortaya çıxan elementlərdən seçib onlardan əlaqələr qurulmasını göstəriş verirsiniz və s. Bu halda, qrafın nə qədər keyfiyyətli qurulmasında tamamilə insanın məsuliyyəti var.
Biz avtomatik qraf qurmağı həyata keçirdik. Yəni, əgər sizə qraf qurmaq lazımsa, ilk elementdən əlaqələr avtomatik olaraq qurulur, daha sonra bütün növbələri də. Specialist yalnız qrafın qurulması üçün lazım olan dərinliyi göstərir. Avtomatik qraf qurma prosesi sadədir, amma digər təchizatçılar bunu tətbiq etmir, çünki bu, böyük sayda relevanssız nəticələr təqdim edir və biz də bu çatışmazlığı nəzərə almaq məcburiyyətində qaldıq (aşağıya baxın).
Çoxlu relevanssız nəticələr — bu, şəbəkə elementləri ilə bağlı bütün qrafların problemdir. İzah. Məsələn, «pisləşmiş domen» (hücumda iştirak etmiş) son 10 ildə 500 digər domen ilə bağlıdır. Əl ilə əlavə etmə və ya avtomatik qraf qurma zamanı bu 500 domen də qrafda görünməlidir, halbuki hücuma heç bir aidiyyatı yoxdur. Və ya, məsələn, siz təhlükəsizlik təchizatçısının hesabatından IP göstəricisini yoxlayırsınız. Adətən, bu cür hesabatlar əhəmiyyətli bir gecikmə ilə çıxır və çox vaxt bir il və ya daha çox vaxtı əhatə edir. Ola bilsin ki, siz hesabatı oxuduğunuz dövrdə bu IP ünvanına sahib server artıq başqa şəxslərə kirayə verilmişdir və digər əlaqələrlə bağlıdır və qraf qurulması sizə yenə də relevanssız nəticələr təqdim edəcək.
Biz sistemimizi mütəxəssislərimizin əl ilə eyni logicada əlaqəsiz elementləri aşkar etməyi öyrətdik. Məsələn, siz indi example.com adlı pis domeni yoxlayırsınız, bu hazırda 11.11.11.11 IP-sinə yönləndirilir, amma bir ay əvvəl 22.22.22.22 IP-sinə idi. 11.11.11.11 IP-sində example.com-dan başqa, example.ru da bağlıdır, 22.22.22.22 IP-sində isə 25 min digər domenlə bağlıdır. Sistem, insan kimi, anlayır ki, 11.11.11.11, böyük ehtimalla, ayrılmış serverdir, və example.ru domeni example.com ilə yazılış baxımından oxşardır, buna görə də, böyük ehtimalla, onlar bağlıdır və qrafda olmalıdır; lakin 22.22.22.22 IP-si paylaşılan hostingə aiddir, buna görə də digər əlaqələr göstərmədiyi təqdirdə, onun domenlərini qrafdan çıxarmağa ehtiyac yoxdur (məsələn, example.net). Sistem əlaqələrin kəsilməli olduğunu anlayana qədər, bir çox elementin və bu elementlərin birləşdiyi klasterlərin xüsusiyyətlərini və həmçinin cari əlaqələrin gücünü nəzərə alır. Məsələn, əgər qrafda pis domenin daxil olduğu kiçik bir klaster (50 element) varsa və başqa bir böyük klaster (5 min element) varsa və hər iki klasterin çox zəif (ağırlığı) əlaqəsi varsa, həmin əlaqə kəsiləcək və böyük klasterdən elementlər silinəcək. Amma kiçik və böyük klasterlər arasında bir çox əlaqə varsa və onların gücü tədricən artırsa, bu halda əlaqə kəsilməyəcək və qrafda hər iki klasterdən lazımlı elementlər qalacaq.
Serverin, domenin mülkiyyət intervalı nəzərə alınmır. İzah. "Pis domenlərin" qeydiyyat müddəti bir gün ərzində bitir və bunlar yenidən zərərli və ya qanuni məqsədlər üçün satın alınır. Hətta bulletproof hosting-lərin serverləri fərqli hakerlərə icarəyə verilir, buna görə də müəyyən bir domen/serverin bir mülkiyyətçi altında olduğu zaman intervalını bilmək və nəzərə almaq kritik əhəmiyyət kəsb edir. Biz tez-tez belə bir vəziyyətlə qarşılaşırıq ki, 11.11.11.11 IP-sinə sahib server indidən bank botu üçün C&C kimi istifadə olunur, hələ 2 ay əvvəl Ransomware tərəfindən idarə olunurdu. Əgər mülkiyyət intervallarını nəzərə almadan əlaqə qurulursa, bu, bank bot şəbəkəsinin sahibleri ilə təcavüzkarlar arasında əlaqə var kimi görünəcək, halbuki belə bir əlaqə yoxdur. Bizim işimizdə bu cür xəta kritikdir.
Sistemimizi mülkiyyət intervallarını müəyyən etməyə öyrətdik. Domenlər üçün bu nisbətən asandır, çünki whois-də qeydiyyatın başlanğıc və bitiş tarixləri tez-tez göstərilir və whois-dəki tam dəyişiklik tarixçəsi olduğu zaman intervalları müəyyən etmək asandır. Domenin qeydiyyat müddəti bitmədikdə, lakin onun idarəsi digər sahiblərə keçirildikdə, bu da izlənilə bilər. SSL sertifikatları üçün belə bir problem yoxdur, çünki o, bir dəfə verilmiş, uzadılmamış və ötürülməmiş olur. Ancaq imza edilmiş sertifikatların müddətlərində göstərilən tarixlərə etibar edilə bilmir, çünki bu gün SSL sertifikatı yaradıla bilər, lakin onun qüvvəyə minmə tarixini 2010-cu ildən göstərə bilərsiniz. Serverlər üçün mülkiyyət intervallarını müəyyən etmək ən çətinidir, çünki yalnız hosting provayderlərində kirayə tarixləri və müddətləri var. Serverin mülkiyyət müddətini müəyyən etmək üçün port tarama və açıq xidmətlərin izlərini yaratma nəticələrindən istifadə etməyə başladıq. Bu məlumatlara əsaslanaraq, serverin sahiblərinin dəyişdiyi zamanları kifayət qədər dəqiq müəyyən edə bilirik.
Az əlaqələr. İzah. İndi müəyyən bir elektron poçt ünvanı göstərilmiş domenlərin siyahısını pulsuz almaq, ya da müəyyən bir IP ünvanı ilə bağlı olan bütün domenləri öyrənmək heç bir problem deyil. Amma, izlənilməsi çətin olan hackerlərdən bəhs edəndə, yeni xüsusiyyətləri tapmaq və yeni əlaqələr qurmaq üçün əlavə "triklər" tələb olunur.
Gözlənilməz yollarla əldə edilə bilməyən məlumatları çıxarmaq üçün çox vaxt sərf etdik. Bunun necə işlədiyini burada təsvir edə bilmirik, amma müəyyən şəraitdə, hackerlər domenlər qeydiyyatı zamanı və ya serverlərin kirayəsi və qurulmasında səhvlərə yol verə bilər ki, bu da email ünvanlarını, hackerlərin takma adlarını, arxa плойна ünvanlarını öyrənmək imkanı verir. Çıxardığınız əlaqə sayı artdıqca, qrafiklər daha dəqiq qurula bilər.
Bizim qraf necə işləyir
Şəbəkə qrafını istifadə etməyə başlamaq üçün axtarış çubuğuna domen, IP ünvanı, email və ya SSL sertifikatının izini daxil etmək lazımdır. Analitik tərəfindən idarə oluna bilən üç şərt var: vaxt, addım dərinliyi və təmizləmə.
![]()
Vaxt
Vaxt – axtarılan elementin zərərverici məqsədlər üçün istifadə edildiyi tarix ya da intervaldır. Bu parametri göstərməzsəniz, sistem bu resursun son mülkiyyət intervallarını özü müəyyən edəcək. Məsələn, 11 iyulda Eset şirkəti yayımladı Buhtrap'ın 0-gün istismarını siber casusluk için nasıl kullandığı hakkında. Raporun sonunda 6 gösterge var. Bunlardan biri secure-telemetry[.]net 16 Temmuz'da yeniden kaydedildi. Bu nedenle 16 Temmuz'dan sonra grafik oluşturursanız, alakasız sonuçlar elde edersiniz. Ancak, bu alanın bu tarihten önce kullanıldığını belirttiğinizde, grafiğe Eset raporunda belirtilmeyen 126 yeni alan adı, 69 IP adresi dahil edilir.
- ukrfreshnews[.]com
- unian-search[.]com
- vesti-world[.]info
- runewsmeta[.]com
- foxnewsmeta[.]biz
- sobesednik-meta[.]info
- rian-ua[.]net
- vb.
Ağ göstergeleri dışında, bu altyapıyla bağlantılı olan kötü amaçlı dosyalarla ve bize Meterpreter, AZORult kullanıldığını gösteren etiketlerle ilişkilendirmeler buluyoruz.
En dikkat çekici olanı, bu sonucu bir saniye içinde alıyor olmanız ve veri analizine günler harcamanıza gerek kalmaması. Bu yaklaşımın bazen soruşturmalar için kritik olabilecek şekilde süreyi kat kat kısalttığı kesin.

Grafiğin oluşturulacağı adım sayısı veya derinlik
Varsayılan derinlik 3'tür. Bu, aranan elemandan tüm doğrudan ilişkili elemanların bulunacağı, ardından her yeni elemandan diğer elemanlara yeni bağlantılar oluşturulacağı ve son olarak önceki adımda bulunan yeni elemanlardan yeni elemanların bulunacağı anlamına gelir.
APT ve 0-gün istismarlarıyla bağlantılı olmayan bir örnek alalım. Geçenlerde Habr'da kripto paralarla bağlantılı bir dolandırıcılık vakası hakkında ilginç bir durum anlatıldı. Raporda dolandırıcılar tarafından Miner Coin Exchange sahte döviz değişim sitesi için kullanılan themcx[.]co alan adından ve trafik çekmek için kullanılan phone-lookup[.]xyz alan adından bahsediliyor.
Açıklamadan, bu şemanın dolandırıcılık kaynaklarına trafik çekmek için yeterince büyük bir altyapı gerektirdiği anlaşılıyor. Bu altyapıyı incelemek için 4 adımda bir grafik oluşturmaya karar verdik. Çıktı olarak 230 alan adı ve 39 IP adresi içeren bir grafik elde ettik. Daha sonra alan adlarını, kripto paralarla çalışan hizmetlere benzer olanlar ve telefon kontrol hizmetleri aracılığıyla trafik çekmek için tasarlananlar olarak 2 kategoriye ayırdık:
Kripto ile ilişkili
Telefon kontrol hizmetleriyle ilişkili
coinkeeper[.]cc
caller-record[.]site.
mcxwallet[.]co
phone-records[.]space
btcnoise[.]com
fone-uncover[.]xyz
cryptominer[.]watch
number-uncover[.]info

Temizleme
Varsayılan olarak 'Grafiği Temizleme' seçeneği etkinleştirilmiştir ve tüm alakasız elemanlar grafikten silinecektir. Bu arada, bu özellik tüm önceki örneklerde de kullanıldı. Doğal olarak, önemli bir şeyin silinmemesi için ne yapılabileceği sorusu aklınıza gelebilir. Cevabım: Grafikleri manuel olarak oluşturmayı seven analistler için otomatik temizleme devre dışı bırakılabilir ve adım sayısı = 1 olarak seçilebilir. Daha sonra analist, gereksinim duyduğu elemanlardan grafiği tamamlayabilir ve grafikteki alakasız elemanları ortadan kaldırabilir.
Artıq analitik qrafında whois, DNS və açıq portlar ilə onların üzərində çalışan xidmətlərin dəyişiklik tarixçəsi mövcuddur.

Maliyyə fırıldağı
Müxtəlif bölgələrdə bir neçə il ərzində bank müştərilərinə qarşı fırıldaqçı hücumlar həyata keçirən bir APT qrupunun fəaliyyətlərini araşdırdıq. Bu qrupun xarakterik xüsusiyyəti, əsl bankların adlarına çox bənzər domenləri qeydiyyatdan keçirməklə bağlı idi və fırıldaqçı saytların əksəriyyəti eyni dizayna malik idi, fərqlilik yalnız bankların adları və loqolarında idi.

Bu halda, avtomatlaşdırılmış qraf analizi bizə çox kömək etdi. Onların domenlərindən birini - lloydsbnk-uk[.]com-u götürərək, bir neçə saniyə içində 2015-ci ildən bəri bu qrup tərəfindən istifadə olunan 250-dən çox zərərli domeni aşkar edən 3 dərinlikli bir qraf qurduq. Bu domenlərin bəziləri artıq banklar tərəfindən satın alınıb, amma tarixə əsaslanan qeydlər göstərir ki, əvvəllər onlar hücumçular tərəfindən qeydiyyatdan keçirilib.
Göstərmək üçün şəkildə 2 dərinlikli qraf təqdim edilmişdir.
Qeyd edək ki, 2019-cu ildən etibarən hücumçular bir qədər taktika dəyişdirdilər və veb fırıldağı üçün yalnız bankların domenlərini deyil, həm də fırıldaqçı e-mailləri göndərmək üçün müxtəlif konsultasiya şirkətlərinin domenlərini qeydiyyatdan keçirməyə başladılar. Məsələn, swift-department.com, saudconsultancy.com, vbgrigoryanpartners.com domenləri.

Cobalt dəstə
Dekabr 2018-də Cobalt adlı haker qrupu, banklara qarşı hədəfli hücumlar həyata keçirən, Qazaxıstanın Milli Bankı adına e-poçt göndərdi.

E-maillərdə hXXps://nationalbank.bz/Doc/Prikaz.doc linkləri var idi. Yüklənən sənəd, hXXp://wateroilclub.com/file/dwm.exe faylını %Temp%einmrmdmy.exe-ə yükləməyə və icra etməyə çalışacaq powershell başlatan makro ehtiva edirdi. %Temp%einmrmdmy.exe aka dwm.exe - CobInt stager, hXXp://admvmsopp.com/rilruietguadvtoefmuy serveri ilə qarşılıqlı əlaqəyə qoyulmuşdur.
Təsəvvür edin ki, siz bu fırıldaqçı e-mailləri əldə etmək və zərərli faylların tam təhlilini aparmaq imkanına malik deyilsiniz. nationalbank[.]bz zərərli domeni üzrə qraf dərhal digər zərərli domenlərlə əlaqələri göstərir, bunu qrupa atribut edir və hansı faylların hücumda istifadə edildiyini göstərir.

Bu qrafdan 46.173.219[.]152 IP ünvanını götürək və onunla bağlı bir dərinlikdə qraf quraq və təmizləməni söndürelim. Bu ilə bağlı 40 domen var, məsələn, bl0ckchain[.]ug
paypal.co.uk.qlg6[.]pw
cryptoelips[.]com
Domen adlarının adlarından görünür ki, onlar fırıldaqçı sxemlərdə istifadə olunur, lakin təmizləmə alqoritmi, bu hücuma aid olmadıqlarını başa düşdü və onları qrafda əks etdirmədi, bu da təhlil və atribut prosesini xeyli asanlaşdırır.

nationalbank[.]bz üzrə qrafi yenidən qurduqda, ancaq qrafın təmizlənmə alqoritmini söndərdikdə, 500-dən çox element onun üzərinə düşür və onların əksəriyyəti nə Cobalt qrupuna, nə də onların hücumlarına aiddir. Belə bir qrafın necə göründüyünün nümunəsi aşağıda verilmişdir:

Nəticə
Bir neçə il ərzində incə tənzimləmələr, real araşdırmalarda testlər, təhdid araşdırmaları və hücum edənləri izləmələr nəticəsində yeganə alət yaratmağı bacardıq. İlk öncə, texniki ekspertlər qrafın qurulmasında tam nəzarət istədilər. Onları inandırmaq ki, avtomatik qraf qurulması bunu uzun illərin təcrübəsinə malik insandan daha yaxşı edə bilər, son dərəcə çətin oldu. Hər şey zaman və qrafın verdiyi nəticələrin dəfələrlə
Mənbə: habr.com
