Как систСмитС Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ хакСрски Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ ΠΎΡ‚ MITER ATT&CK, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° Π½Π° PT Network Attack Discovery

Как систСмитС Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ хакСрски Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ ΠΎΡ‚ MITER ATT&CK, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° Π½Π° PT Network Attack Discovery

Π‘ΠΏΠΎΡ€Π΅Π΄ Verizon, ΠΏΠΎ-голямата част (87%) ΠΎΡ‚ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ‚Π΅ със сигурността Π½Π° информацията сС случват Π² Ρ€Π°ΠΌΠΊΠΈΡ‚Π΅ Π½Π° ΠΌΠΈΠ½ΡƒΡ‚ΠΈ, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ Π½Π° 68% ΠΎΡ‚ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈΡ‚Π΅ са Π½ΡƒΠΆΠ½ΠΈ мСсСци, Π·Π° Π΄Π° Π³ΠΈ открият. Π’ΠΎΠ²Π° сС ΠΏΠΎΡ‚Π²ΡŠΡ€ΠΆΠ΄Π°Π²Π° ΠΈ ИзслСдванС Π½Π° института Ponemon, спорСд ΠΊΠΎΠΉΡ‚ΠΎ Π½Π° ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ са Π½ΡƒΠΆΠ½ΠΈ срСдно 206 Π΄Π½ΠΈ, Π·Π° Π΄Π° открият ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚. Π’ΡŠΠ· основа Π½Π° Π½Π°ΡˆΠΈΡ‚Π΅ разслСдвания, Ρ…Π°ΠΊΠ΅Ρ€ΠΈΡ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Ρ‚ инфраструктурата Π½Π° компанията Π² ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠ΅Π½ΠΈΠ΅ Π½Π° Π³ΠΎΠ΄ΠΈΠ½ΠΈ, Π±Π΅Π· Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ. И Ρ‚Π°ΠΊΠ°, Π² Π΅Π΄Π½Π° ΠΎΡ‚ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈΡ‚Π΅, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ Π½Π°ΡˆΠΈΡ‚Π΅ СкспСрти ΠΏΡ€ΠΎΠ²Π΅Π΄ΠΎΡ…Π° разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ със сигурността Π½Π° информацията, бСшС Ρ€Π°Π·ΠΊΡ€ΠΈΡ‚ΠΎ, Ρ‡Π΅ Ρ…Π°ΠΊΠ΅Ρ€ΠΈΡ‚Π΅ напълно ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Ρ‚ цялата инфраструктура Π½Π° организацията ΠΈ Ρ€Π΅Π΄ΠΎΠ²Π½ΠΎ ΠΊΡ€Π°Π΄Π°Ρ‚ Π²Π°ΠΆΠ½Π° информация Π² ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠ΅Π½ΠΈΠ΅ Π½Π° осСм Π³ΠΎΠ΄ΠΈΠ½ΠΈ.

Π”Π° ΠΏΡ€ΠΈΠ΅ΠΌΠ΅ΠΌ, Ρ‡Π΅ Π²Π΅Ρ‡Π΅ ΠΈΠΌΠ°Ρ‚Π΅ Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ SIEM, ΠΊΠΎΠΉΡ‚ΠΎ ΡΡŠΠ±ΠΈΡ€Π° рСгистрационни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ, Π° антивируситС са инсталирани Π½Π° ΠΊΡ€Π°ΠΉΠ½ΠΈΡ‚Π΅ възли. Π’ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ‚ΠΎΠ²Π°, Π½Π΅ всичко ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΎ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° SIEM, ΠΊΠ°ΠΊΡ‚ΠΎ Π΅ нСвъзмоТно Π΄Π° сС внСдрят EDR систСми Π·Π° цялата ΠΌΡ€Π΅ΠΆΠ°, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΎΠ·Π½Π°Ρ‡Π°Π²Π°, Ρ‡Π΅ β€žΡΠ»Π΅ΠΏΠΈΡ‚Π΅β€œ Π·ΠΎΠ½ΠΈ Π½Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·Π±Π΅Π³Π½Π°Ρ‚ΠΈ. БистСмитС Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° мрСТовия Ρ‚Ρ€Π°Ρ„ΠΈΠΊ (NTA) ΠΏΠΎΠΌΠ°Π³Π°Ρ‚ Π΄Π° сС справят с тях. Π’Π΅Π·ΠΈ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ активността Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π² Π½Π°ΠΉ-Ρ€Π°Π½Π½ΠΈΡ‚Π΅ Π΅Ρ‚Π°ΠΏΠΈ Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅ Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΎΠΏΠΈΡ‚ΠΈ Π·Π° овладяванС ΠΈ Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅ Π½Π° Π°Ρ‚Π°ΠΊΠ° Π²ΡŠΡ‚Ρ€Π΅ Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°.

Има Π΄Π²Π° Π²ΠΈΠ΄Π° NTA: Сдиният Ρ€Π°Π±ΠΎΡ‚ΠΈ с NetFlow, другият Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π° Π½Π΅ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. ΠŸΡ€Π΅Π΄ΠΈΠΌΡΡ‚Π²ΠΎΡ‚ΠΎ Π½Π° Π²Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ систСми Π΅, Ρ‡Π΅ Ρ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π°Ρ‚ Π½Π΅ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈ записи Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π‘Π»Π°Π³ΠΎΠ΄Π°Ρ€Π΅Π½ΠΈΠ΅ Π½Π° Ρ‚ΠΎΠ²Π° спСциалист ΠΏΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π° сигурност ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈ успСха Π½Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π°, Π΄Π° Π»ΠΎΠΊΠ°Π»ΠΈΠ·ΠΈΡ€Π° Π·Π°ΠΏΠ»Π°Ρ…Π°Ρ‚Π°, Π΄Π° Ρ€Π°Π·Π±Π΅Ρ€Π΅ ΠΊΠ°ΠΊ Π΅ възникнала Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° ΠΈ ΠΊΠ°ΠΊ Π΄Π° ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‚ΠΈ ΠΏΠΎΠ΄ΠΎΠ±Π½Π° Π² Π±ΡŠΠ΄Π΅Ρ‰Π΅.

Π©Π΅ ΠΏΠΎΠΊΠ°ΠΆΠ΅ΠΌ ΠΊΠ°ΠΊ NTA ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅, Ρ‡Ρ€Π΅Π· ΠΏΡ€Π΅ΠΊΠΈ ΠΈΠ»ΠΈ косвСни ΠΏΡ€ΠΈΠ·Π½Π°Ρ†ΠΈ, Π½Π° всички извСстни Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠ°, описани Π² Π±Π°Π·Π°Ρ‚Π° знания. MITER ATT&CK. Π©Π΅ Π³ΠΎΠ²ΠΎΡ€ΠΈΠΌ Π·Π° всяка ΠΎΡ‚ 12-Ρ‚Π΅ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ, Ρ‰Π΅ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°ΠΌΠ΅ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ сС ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ ΠΎΡ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΠΈ Ρ‰Π΅ дСмонстрирамС тяхното ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Π½Π°ΡˆΠ°Ρ‚Π° NTA систСма.

ΠžΡ‚Π½ΠΎΡΠ½ΠΎ Π±Π°Π·Π°Ρ‚Π° знания Π½Π° ATT&CK

MITER ATT&CK Π΅ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Π° Π±Π°Π·Π° ΠΎΡ‚ знания, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π΅Π½Π° ΠΈ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½Π° ΠΎΡ‚ MITER Corporation въз основа Π½Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° Ρ€Π΅Π°Π»Π½ΠΈ APT. Π’ΠΎΠ²Π° Π΅ структуриран Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅. Π’ΠΎΠ²Π° позволява Π½Π° профСсионалиститС ΠΏΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π° сигурност ΠΎΡ‚ цял ​​свят Π΄Π° говорят Π½Π° Π΅Π΄ΠΈΠ½ Π΅Π·ΠΈΠΊ. Π‘Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ Π½Π΅ΠΏΡ€Π΅ΠΊΡŠΡΠ½Π°Ρ‚ΠΎ сС Ρ€Π°Π·ΡˆΠΈΡ€ΡΠ²Π° ΠΈ допълва с Π½ΠΎΠ²ΠΈ знания.

Π‘Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π° 12 Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΈ Π½Π° Π΅Ρ‚Π°ΠΏΠΈ Π½Π° ΠΊΠΈΠ±Π΅Ρ€Π°Ρ‚Π°ΠΊΠ°:

  • ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ (ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ);
  • СкзСкуция (изпълнСниС);
  • консолидация (постоянство);
  • повишаванС Π½Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈΡ‚Π΅;
  • прСдотвратяванС Π½Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ (избягванС Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π°);
  • ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ (Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ);
  • Ρ€Π°Π·ΡƒΠ·Π½Π°Π²Π°Π½Π΅ (откриватСлство);
  • Π΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅ Π² ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚ΡŠΡ€Π° (странично Π΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅);
  • ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ (ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅);
  • ΠΊΠΎΠΌΠ°Π½Π΄Π²Π°Π½Π΅ ΠΈ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅;
  • Сксфилтрация Π½Π° Π΄Π°Π½Π½ΠΈ;
  • Π²ΡŠΠ·Π΄Π΅ΠΉΡΡ‚Π²ΠΈΠ΅.

Π—Π° всяка Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠ° Π±Π°Π·Π°Ρ‚Π° знания Π½Π° ATT&CK изброява списък с Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΏΠΎΠΌΠ°Π³Π°Ρ‚ Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π΄Π° постигнат Ρ†Π΅Π»Ρ‚Π° си Π½Π° тСкущия Π΅Ρ‚Π°ΠΏ ΠΎΡ‚ Π°Ρ‚Π°ΠΊΠ°Ρ‚Π°. Въй ΠΊΠ°Ρ‚ΠΎ Π΅Π΄Π½Π° ΠΈ ΡΡŠΡ‰Π° Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π΅Ρ‚Π°ΠΏΠΈ, тя ΠΌΠΎΠΆΠ΅ Π΄Π° сС отнася Π΄ΠΎ няколко Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ.

ΠžΠΏΠΈΡΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° всяка Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π²ΠΊΠ»ΡŽΡ‡Π²Π°:

  • ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€;
  • списък Π½Π° Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈΡ‚Π΅, Π² ΠΊΠΎΠΈΡ‚ΠΎ сС ΠΏΡ€ΠΈΠ»Π°Π³Π°;
  • ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΈ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ ΠΎΡ‚ APT Π³Ρ€ΡƒΠΏΠΈ;
  • ΠΌΠ΅Ρ€ΠΊΠΈ Π·Π° намаляванС Π½Π° Ρ‰Π΅Ρ‚ΠΈΡ‚Π΅ ΠΎΡ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ ΠΌΡƒ;
  • ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΠΊΠΈ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅.

БпСциалиститС ΠΏΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π° сигурност ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ знанията ΠΎΡ‚ Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ, Π·Π° Π΄Π° структурират информацията Π·Π° Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΡ‚Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π½Π° Π°Ρ‚Π°ΠΊΠ° ΠΈ, ΠΈΠΌΠ°ΠΉΠΊΠΈ Ρ‚ΠΎΠ²Π° ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄, Π΄Π° изградят Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½Π° систСма Π·Π° сигурност. Π Π°Π·Π±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ ΠΊΠ°ΠΊ дСйстват истински APT Π³Ρ€ΡƒΠΏΠΈ ΡΡŠΡ‰ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΏΡ€Π΅Π²ΡŠΡ€Π½Π΅ Π² ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ Π½Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ Π·Π° ΠΏΡ€ΠΎΠ°ΠΊΡ‚ΠΈΠ²Π½ΠΎ Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ Π² тях Π»ΠΎΠ² Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ.

ΠžΡ‚Π½ΠΎΡΠ½ΠΎ PT Network Attack Discovery

НиС Ρ‰Π΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΌΠ΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΎΡ‚ ATT & CK ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ систСмата ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° PT ΠΌΡ€Π΅ΠΆΠΎΠ²Π° Π°Ρ‚Π°ΠΊΠ° - NTA систСма Π½Π° Positive Technologies, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ Π² ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚ΡŠΡ€Π° ΠΈ Π²ΡŠΡ‚Ρ€Π΅ Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. PT NAD ΠΏΠΎΠΊΡ€ΠΈΠ²Π° всичкитС 12 Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ ΠΎΡ‚ ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π° MITER ATT&CK Π² Ρ€Π°Π·Π»ΠΈΡ‡Π½Π° стСпСн. Π’ΠΎΠΉ Π΅ Π½Π°ΠΉ-силСн ΠΏΡ€ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ, странично Π΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅ ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° ΠΊΠΎΠΌΠ°Π½Π΄Π²Π°Π½Π΅ ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ». Π’ тях PT NAD ΠΎΠ±Ρ…Π²Π°Ρ‰Π° ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½Π°Ρ‚Π° ΠΎΡ‚ извСстнитС Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΊΠ°Ρ‚ΠΎ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ ΠΈΠΌ ΠΏΠΎ ΠΏΡ€Π΅ΠΊΠΈ ΠΈΠ»ΠΈ косвСни ΠΏΡ€ΠΈΠ·Π½Π°Ρ†ΠΈ.

БистСмата ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° Π°Ρ‚Π°ΠΊΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ATT&CK Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΏΡ€Π°Π²ΠΈΠ»Π° Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅, създадСни ΠΎΡ‚ ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° PT СкспСртСн Ρ†Π΅Π½Ρ‚ΡŠΡ€ Π·Π° сигурност (PT ESC), машинно ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΠ΅, ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈ Π·Π° компромис, дълбок Π°Π½Π°Π»ΠΈΠ· ΠΈ рСтроспСктивСн Π°Π½Π°Π»ΠΈΠ·. ΠΠ½Π°Π»ΠΈΠ·ΡŠΡ‚ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² Ρ€Π΅Π°Π»Π½ΠΎ Π²Ρ€Π΅ΠΌΠ΅, ΠΊΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€Π°Π½ с рСтроспСкция, Π²ΠΈ позволява Π΄Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Ρ‚Π΅ Ρ‚Π΅ΠΊΡƒΡ‰Π°Ρ‚Π° скрита Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° дСйност ΠΈ Π΄Π° прослСдитС Π²Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅ ΠΈ хронологията Π½Π° Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅.

Π’ΡƒΠΊ пълно ΠΊΠ°Ρ€Ρ‚ΠΎΠ³Ρ€Π°Ρ„ΠΈΡ€Π°Π½Π΅ Π½Π° PT NAD към MITRE ATT&CK ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°. ΠšΠ°Ρ€Ρ‚ΠΈΠ½Π°Ρ‚Π° Π΅ голяма, Π·Π°Ρ‚ΠΎΠ²Π° Π²ΠΈ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΠΌΠ΅ Π΄Π° я Ρ€Π°Π·Π³Π»Π΅Π΄Π°Ρ‚Π΅ Π² ΠΎΡ‚Π΄Π΅Π»Π΅Π½ ΠΏΡ€ΠΎΠ·ΠΎΡ€Π΅Ρ†.

ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ

Как систСмитС Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ хакСрски Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ ΠΎΡ‚ MITER ATT&CK, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° Π½Π° PT Network Attack Discovery

ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΈΡ‚Π΅ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅ Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π½Π° компанията. Π¦Π΅Π»Ρ‚Π° Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ΠΈΡ‚Π΅ Π½Π° Ρ‚ΠΎΠ·ΠΈ Π΅Ρ‚Π°ΠΏ Π΅ Π΄Π° доставят Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄ Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Π½Π°Ρ‚Π° систСма ΠΈ Π΄Π° осигурят ΠΏΠΎ-Π½Π°Ρ‚Π°Ρ‚ΡŠΡˆΠ½ΠΎΡ‚ΠΎ ΠΌΡƒ изпълнСниС.

ΠΠ½Π°Π»ΠΈΠ·ΡŠΡ‚ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π° PT NAD Ρ€Π°Π·ΠΊΡ€ΠΈΠ²Π° сСдСм Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ:

1. T1189: компромис ΠΏΡ€ΠΈ ΡˆΠΎΡ„ΠΈΡ€Π°Π½Π΅

Π’Π΅Ρ…Π½ΠΈΠΊΠ°, ΠΏΡ€ΠΈ която ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π° отваря уСбсайт, ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° ΡƒΠ΅Π± Π±Ρ€Π°ΡƒΠ·ΡŠΡ€ Π·Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° Ρ‚ΠΎΠΊΠ΅Π½ΠΈ Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: Ако ΡƒΠ΅Π± Ρ‚Ρ€Π°Ρ„ΠΈΠΊΡŠΡ‚ Π½Π΅ Π΅ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½, PT NAD провСрява ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° HTTP ΡΡŠΡ€Π²ΡŠΡ€Π°. ИмСнно Π² Ρ‚Π΅Π·ΠΈ ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ΠΈ сС ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ Сксплойти, ΠΊΠΎΠΈΡ‚ΠΎ позволяват Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π΄Π° ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ ΠΊΠΎΠ΄ Π² Π±Ρ€Π°ΡƒΠ·ΡŠΡ€Π°. PT NAD Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° Ρ‚Π°ΠΊΠΈΠ²Π° Сксплойти с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π° Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅.

ОсвСн Ρ‚ΠΎΠ²Π° PT NAD ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° Π·Π°ΠΏΠ»Π°Ρ…Π°Ρ‚Π° Π² ΠΏΡ€Π΅Π΄ΠΈΡˆΠ½Π°Ρ‚Π° ΡΡ‚ΡŠΠΏΠΊΠ°. ΠŸΡ€Π°Π²ΠΈΠ»Π° ΠΈ ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈ Π·Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅ сС задСйстват, Π°ΠΊΠΎ потрСбитСлят посСти сайт, ΠΊΠΎΠΉΡ‚ΠΎ Π³ΠΎ прСнасочи към сайт с ΠΊΡƒΠΏ Сксплойти.

2. T1190: ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅

ИзползванС Π½Π° уязвимости Π² услуги, ΠΊΠΎΠΈΡ‚ΠΎ са Π΄ΠΎΡΡ‚ΡŠΠΏΠ½ΠΈ ΠΎΡ‚ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° Π·Π°Π΄ΡŠΠ»Π±ΠΎΡ‡Π΅Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈΡ‚Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ, Ρ€Π°Π·ΠΊΡ€ΠΈΠ²Π°ΠΉΠΊΠΈ ΠΏΡ€ΠΈΠ·Π½Π°Ρ†ΠΈ Π½Π° Π°Π½ΠΎΠΌΠ°Π»Π½Π° активност Π² Π½Π΅Π³ΠΎ. По-спСциално, ΠΈΠΌΠ° ΠΏΡ€Π°Π²ΠΈΠ»Π°, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ позволяват Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚Π΅ Π°Ρ‚Π°ΠΊΠΈ срСщу основнитС систСми Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ (CMS), ΡƒΠ΅Π± интСрфСйси Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΎ ΠΎΠ±ΠΎΡ€ΡƒΠ΄Π²Π°Π½Π΅, Π°Ρ‚Π°ΠΊΠΈ срСщу ΠΏΠΎΡ‰Π° ΠΈ FTP ΡΡŠΡ€Π²ΡŠΡ€ΠΈ.

3. T1133: външни дистанционни услуги

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ услуги Π·Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ, Π·Π° Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ°Ρ‚ с Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ рСсурси ΠΎΡ‚Π²ΡŠΠ½.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ систСмата Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π²Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ‚Π΅ Π½Π΅ ΠΏΠΎ Π½ΠΎΠΌΠ΅Ρ€Π°Ρ‚Π° Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅, Π° ΠΏΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅, ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π½Π° систСмата ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΏΠΎ Ρ‚Π°ΠΊΡŠΠ² Π½Π°Ρ‡ΠΈΠ½, Ρ‡Π΅ Π΄Π° намСрят всички сСсии Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ Π·Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ ΠΈ Π΄Π° провСрят тяхната лСгитимност.

4. T1193: ΠΏΡ€ΠΈΠΊΠ°Ρ‡Π΅Π½ Ρ„Π°ΠΉΠ»

Π“ΠΎΠ²ΠΎΡ€ΠΈΠΌ Π·Π° прословутото ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° Ρ„ΠΈΡˆΠΈΠ½Π³ ΠΏΡ€ΠΈΠΊΠ°Ρ‡Π΅Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ ΠΈΠ·Π²Π»ΠΈΡ‡Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΎΡ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈ Π³ΠΈ провСрява спрямо ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈ Π·Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅. Π˜Π·ΠΏΡŠΠ»Π½ΠΈΠΌΠΈΡ‚Π΅ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π² ΠΏΡ€ΠΈΠΊΠ°Ρ‡Π΅Π½ΠΈΡ‚Π΅ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ сС ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ ΠΎΡ‚ ΠΏΡ€Π°Π²ΠΈΠ»Π°, ΠΊΠΎΠΈΡ‚ΠΎ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° пощСнския Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. Π’ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π° срСда ΠΏΠΎΠ΄ΠΎΠ±Π½Π° инвСстиция сС счита Π·Π° Π°Π½ΠΎΠΌΠ°Π»Π½Π°.

5. T1192: Π²Ρ€ΡŠΠ·ΠΊΠ° Π·Π° spearphishing

ИзползванС Π½Π° Ρ„ΠΈΡˆΠΈΠ½Π³ Π²Ρ€ΡŠΠ·ΠΊΠΈ. Π’Π΅Ρ…Π½ΠΈΠΊΠ°Ρ‚Π° Π²ΠΊΠ»ΡŽΡ‡Π²Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π΄Π° ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Ρ‚ Ρ„ΠΈΡˆΠΈΠ½Π³ ΠΈΠΌΠ΅ΠΉΠ» с Π»ΠΈΠ½ΠΊ, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΡ€ΠΈ ΠΊΠ»ΠΈΠΊΠ²Π°Π½Π΅ изтСгля Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°. По ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° Π΅ ΠΏΡ€ΠΈΠ΄Ρ€ΡƒΠΆΠ΅Π½Π° ΠΎΡ‚ тСкст, ΡΡŠΡΡ‚Π°Π²Π΅Π½ ΠΏΠΎ всички ΠΏΡ€Π°Π²ΠΈΠ»Π° Π½Π° социалното инТСнСрство.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: ΠžΡ‚ΠΊΡ€ΠΈΠ²Π° Ρ„ΠΈΡˆΠΈΠ½Π³ Π²Ρ€ΡŠΠ·ΠΊΠΈ, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈ Π·Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅. НапримСр Π² интСрфСйса PT NAD Π²ΠΈΠΆΠ΄Π°ΠΌΠ΅ сСсия, Π² която Π΅ ΠΈΠΌΠ°Π»ΠΎ HTTP Π²Ρ€ΡŠΠ·ΠΊΠ° Ρ‡Ρ€Π΅Π· Π²Ρ€ΡŠΠ·ΠΊΠ°, Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π° Π² списъка с Ρ„ΠΈΡˆΠΈΠ½Π³ адрСси (phishing-url).

Как систСмитС Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ хакСрски Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ ΠΎΡ‚ MITER ATT&CK, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° Π½Π° PT Network Attack Discovery

Π’Ρ€ΡŠΠ·ΠΊΠ° Ρ‡Ρ€Π΅Π· Π²Ρ€ΡŠΠ·ΠΊΠ° ΠΎΡ‚ списъка с ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈ Π·Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ΠΈ Ρ„ΠΈΡˆΠΈΠ½Π³-URL

6. T1199: Π΄ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅Π»Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°

Π”ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π½Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π° Ρ‡Ρ€Π΅Π· Ρ‚Ρ€Π΅Ρ‚ΠΈ страни, с ΠΊΠΎΠΈΡ‚ΠΎ ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π° ΠΈΠΌΠ° Π΄ΠΎΠ²Π΅Ρ€Π΅Π½ΠΈ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΡ. НападатСлитС ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½Π°Ρ‚ Π² Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π° организация ΠΈ Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ°Ρ‚ Ρ‡Ρ€Π΅Π· нСя с Ρ†Π΅Π»Π΅Π²Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ°. Π—Π° Π΄Π° направят Ρ‚ΠΎΠ²Π°, Ρ‚Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ VPN Π²Ρ€ΡŠΠ·ΠΊΠΈ ΠΈΠ»ΠΈ Π΄ΠΎΠΌΠ΅ΠΉΠ½ Π΄ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΡ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Ρ€Π°Π·ΠΊΡ€ΠΈΡ‚ΠΈ Ρ‡Ρ€Π΅Π· Π°Π½Π°Π»ΠΈΠ· Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ‚Π΅ Π½Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΈ записва Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ ΠΏΠΎΠ»Π΅Ρ‚Π° Π² Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΡŠΡ‚ ΠΏΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π° сигурност Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈ, Π·Π° Π΄Π° Π½Π°ΠΌΠ΅Ρ€ΠΈ всички ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ VPN Π²Ρ€ΡŠΠ·ΠΊΠΈ ΠΈΠ»ΠΈ ΠΌΠ΅ΠΆΠ΄ΡƒΠ΄ΠΎΠΌΠ΅ΠΉΠ½ Π²Ρ€ΡŠΠ·ΠΊΠΈ Π² Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ.

7. T1078: Π²Π°Π»ΠΈΠ΄Π½ΠΈ Π°ΠΊΠ°ΡƒΠ½Ρ‚ΠΈ

ИзползванС Π½Π° стандартни, Π»ΠΎΠΊΠ°Π»Π½ΠΈ ΠΈΠ»ΠΈ Π΄ΠΎΠΌΠ΅ΠΉΠ½ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ Π·Π° оторизация Π½Π° външни ΠΈ Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ услуги.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ ΠΈΠ·Π²Π»ΠΈΡ‡Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE/RPC, SOCKS5, LDAP, Kerberos ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ. Π’ общия случай Ρ‚ΠΎΠ²Π° Π΅ Π²Ρ…ΠΎΠ΄, ΠΏΠ°Ρ€ΠΎΠ»Π° ΠΈ Π·Π½Π°ΠΊ Π·Π° ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ удостовСряванС. Ако са Π±ΠΈΠ»ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ, Ρ‚Π΅ сС ΠΏΠΎΠΊΠ°Π·Π²Π°Ρ‚ Π² ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½Π°Ρ‚Π° ΠΊΠ°Ρ€Ρ‚Π° Π½Π° сСсията.

ЕкзСкуция

Как систСмитС Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ хакСрски Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ ΠΎΡ‚ MITER ATT&CK, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° Π½Π° PT Network Attack Discovery
Π’Π°ΠΊΡ‚ΠΈΠΊΠΈΡ‚Π΅ Π·Π° изпълнСниС Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ΠΈΡ‚Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° изпълнСниС Π½Π° ΠΊΠΎΠ΄ Π½Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ΠΈ систСми. Π˜Π·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ ΠΊΠΎΠ΄ ΠΏΠΎΠΌΠ°Π³Π° Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π΄Π° установят ΠΏΡ€ΠΈΡΡŠΡΡ‚Π²ΠΈΠ΅ (Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠ°Ρ‚Π° Π·Π° постоянство) ΠΈ Π΄Π° Ρ€Π°Π·ΡˆΠΈΡ€ΡΡ‚ Π΄ΠΎΡΡ‚ΡŠΠΏΠ° Π΄ΠΎ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΈ систСми Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΊΠ°Ρ‚ΠΎ сС Π΄Π²ΠΈΠΆΠ°Ρ‚ Π²ΡŠΡ‚Ρ€Π΅ Π² ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚ΡŠΡ€Π°.

PT NAD Π²ΠΈ позволява Π΄Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Ρ‚Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° 14 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π·Π° изпълнСниС Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄.

1. T1191: CMSTP (инсталатор Π½Π° ΠΏΡ€ΠΎΡ„ΠΈΠ»Π° Π½Π° Microsoft Connection Manager)

Π’Π°ΠΊΡ‚ΠΈΠΊΠ°, ΠΏΡ€ΠΈ която Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ подготвят спСциално създадСн Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ .inf инсталационСн Ρ„Π°ΠΉΠ» Π·Π° Π²Π³Ρ€Π°Π΄Π΅Π½Π°Ρ‚Π° ΠΏΠΎΠΌΠΎΡ‰Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Windows CMSTP.exe (инсталатор Π½Π° ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈ Π½Π° ΠΌΠ΅Π½ΠΈΠ΄ΠΆΡŠΡ€Π° Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠΈ). CMSTP.exe ΠΏΡ€ΠΈΠ΅ΠΌΠ° Ρ„Π°ΠΉΠ» ΠΊΠ°Ρ‚ΠΎ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€ ΠΈ инсталира сСрвизСн ΠΏΡ€ΠΎΡ„ΠΈΠ» Π·Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½Π°Ρ‚Π° Π²Ρ€ΡŠΠ·ΠΊΠ°. Π’ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Ρ‚ΠΎΠ²Π° CMSTP.exe ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° изтСглянС ΠΈ изпълнСниС Π½Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ с Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π½ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ (*.dll) ΠΈΠ»ΠΈ скриптовС (*.sct) ΠΎΡ‚ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: Автоматично ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° спСциални Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ .inf Π² HTTP Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. Π’ допълнСниС, Ρ‚ΠΎΠΉ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° HTTP трансфСри Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ скриптовС ΠΈ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ с Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π½ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ ΠΎΡ‚ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ ΡΡŠΡ€Π²ΡŠΡ€.

2. T1059: интСрфСйс Π½Π° командния Ρ€Π΅Π΄

ВзаимодСйствиС с интСрфСйса Π½Π° командния Ρ€Π΅Π΄. Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡΡŠΡ‚ Π½Π° командния Ρ€Π΅Π΄ ΠΌΠΎΠΆΠ΅ Π΄Π° сС взаимодСйства Π»ΠΎΠΊΠ°Π»Π½ΠΎ ΠΈΠ»ΠΈ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Ρ‡Ρ€Π΅Π· ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ Π·Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° Ρ‡Π΅Ρ€ΡƒΠΏΠΊΠΈ Ρ‡Ρ€Π΅Π· ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ΠΈ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Π·Π° стартиранС Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ Π½Π° командния Ρ€Π΅Π΄, ΠΊΠ°Ρ‚ΠΎ ping, ifconfig.

3. T1175: ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π΅Π½ ΠΎΠ±Π΅ΠΊΡ‚Π΅Π½ ΠΌΠΎΠ΄Π΅Π» ΠΈ Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ COM

ИзползванС Π½Π° COM ΠΈΠ»ΠΈ DCOM Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ Π·Π° изпълнСниС Π½Π° ΠΊΠΎΠ΄ Π½Π° Π»ΠΎΠΊΠ°Π»Π½ΠΈ ΠΈΠ»ΠΈ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΈ систСми, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π° ΠΏΡ€Π΅Π· ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: ΠžΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ DCOM извиквания, ΠΊΠΎΠΈΡ‚ΠΎ Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ΠΈΡ‚Π΅ ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° стартиранС Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ.

4. T1203: Сксплоатация Π·Π° клиСнтско изпълнСниС

ИзползванС Π½Π° уязвимости Π·Π° изпълнСниС Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ ΠΊΠΎΠ΄ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π½Π° станция. Най-ΠΏΠΎΠ»Π΅Π·Π½ΠΈΡ‚Π΅ Сксплойти Π·Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ са Ρ‚Π΅Π·ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ позволяват ΠΊΠΎΠ΄ΡŠΡ‚ Π΄Π° бъдС изпълнСн Π½Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½Π° систСма, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Ρ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅, Π·Π° Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Ρ‚Π°ΠΊΠ°Π²Π° систСма. Π’Π΅Ρ…Π½ΠΈΠΊΠ°Ρ‚Π° ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½Π° Ρ‡Ρ€Π΅Π· слСднитС ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ: Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ пощСнски списък, ΡƒΠ΅Π± сайт с Сксплойти Π·Π° Π±Ρ€Π°ΡƒΠ·ΡŠΡ€ΠΈ ΠΈ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° уязвимости Π½Π° прилоТСния.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: Π΄ΠΎΠΊΠ°Ρ‚ΠΎ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π° пощСнския Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, PT NAD Π³ΠΎ провСрява Π·Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π½Π° изпълними Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π² прикачСния Ρ„Π°ΠΉΠ». Автоматично ΠΈΠ·Π²Π»ΠΈΡ‡Π° офис Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈ ΠΎΡ‚ ΠΈΠΌΠ΅ΠΉΠ»ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‚ Сксплойти. ΠžΠΏΠΈΡ‚ΠΈΡ‚Π΅ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° уязвимости сС Π²ΠΈΠΆΠ΄Π°Ρ‚ Π² Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΠΊΠΎΠΉΡ‚ΠΎ PT NAD ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ.

5. T1170: ΠΌΡ‰Π°

ИзползванС Π½Π° ΠΏΠΎΠΌΠΎΡ‰Π½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° mshta.exe, която изпълнява Microsoft HTML прилоТСния (HTA) с Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ .hta. Въй ΠΊΠ°Ρ‚ΠΎ mshta ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, заобикаляйки настройкитС Π·Π° сигурност Π½Π° Π±Ρ€Π°ΡƒΠ·ΡŠΡ€Π°, Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ mshta.exe, Π·Π° Π΄Π° ΠΈΠ·ΠΏΡŠΠ»Π½ΡΡ‚ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ HTA, JavaScript ΠΈΠ»ΠΈ VBScript Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: .hta Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅Ρ‚Π΅ Π·Π° изпълнСниС ΠΏΡ€Π΅Π· mshta сС ΠΏΡ€Π΅Π΄Π°Π²Π°Ρ‚ ΠΈ ΠΏΠΎ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° - Ρ‚ΠΎΠ²Π° сС Π²ΠΈΠΆΠ΄Π° Π² Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. PT NAD ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ‚Π°ΠΊΠΈΠ²Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ. Π’ΠΎΠΉ улавя Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ информацията Π·Π° тях ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π²ΠΈΠ΄ΠΈ Π² ΠΊΠ°Ρ€Ρ‚Π°Ρ‚Π° Π½Π° сСсията.

6. T1086: powershell

ИзползванС Π½Π° PowerShell Π·Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° информация ΠΈ изпълнСниС Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: ΠšΠΎΠ³Π°Ρ‚ΠΎ PowerShell сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈ дистанционно, PT NAD ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° Ρ‚ΠΎΠ²Π° с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π°. Π’ΠΎΠΉ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° Π΅Π·ΠΈΠΊΠΎΠ²ΠΈΡ‚Π΅ ΠΊΠ»ΡŽΡ‡ΠΎΠ²ΠΈ Π΄ΡƒΠΌΠΈ Π½Π° PowerShell, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π°ΠΉ-чСсто сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π² Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ скриптовС ΠΈ ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° скриптовС Π½Π° PowerShell ΠΏΡ€Π΅Π· SMB.

7. T1053: ΠΏΠ»Π°Π½ΠΈΡ€Π°Π½Π° Π·Π°Π΄Π°Ρ‡Π°
Π˜Π·ΠΏΠΎΠ»Π·Π²Π°ΠΉΡ‚Π΅ Windows Task Scheduler ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ Π·Π° Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ стартиранС Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ ΠΈΠ»ΠΈ скриптовС Π² ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ ΠΌΠΎΠΌΠ΅Π½Ρ‚ΠΈ.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΡΡŠΠ·Π΄Π°Π²Π°Ρ‚ Ρ‚Π°ΠΊΠΈΠ²Π° Π·Π°Π΄Π°Ρ‡ΠΈ, ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ дистанционно, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΎΠ·Π½Π°Ρ‡Π°Π²Π°, Ρ‡Π΅ Ρ‚Π°ΠΊΠΈΠ²Π° сСсии са Π²ΠΈΠ΄ΠΈΠΌΠΈ Π² Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. PT NAD Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Π·Π° създаванС ΠΈ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° Π·Π°Π΄Π°Ρ‡ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° интСрфСйситС ATSVC ΠΈ ITaskSchedulerService RPC.

8. T1064: скриптовС

ИзпълнСниС Π½Π° скриптовС Π·Π° Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ дСйствия Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° скриптовС ΠΏΠΎ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, тоСст Π΄ΠΎΡ€ΠΈ ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ стартирани. Π’ΠΎΠΉ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ Π½Π° скрипт Π² Π½Π΅ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΎ ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ с Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΡ, ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π°Ρ‰ΠΈ Π½Π° популярни скриптови Π΅Π·ΠΈΡ†ΠΈ.

9. T1035: изпълнСниС Π½Π° услугата

Π‘Ρ‚Π°Ρ€Ρ‚ΠΈΡ€Π°ΠΉΡ‚Π΅ изпълним Ρ„Π°ΠΉΠ», CLI инструкции ΠΈΠ»ΠΈ скрипт Ρ‡Ρ€Π΅Π· взаимодСйствиС с услуги Π½Π° Windows, ΠΊΠ°Ρ‚ΠΎ Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Service Control Manager (SCM).

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: провСрява Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π° SMB ΠΈ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° заявки към SCM ΠΏΠΎ ΠΏΡ€Π°Π²ΠΈΠ»Π° Π·Π° създаванС, ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ ΠΈ стартиранС Π½Π° услуга.

Π’Π΅Ρ…Π½ΠΈΠΊΠ°Ρ‚Π° Π·Π° стартиранС Π½Π° услуги ΠΌΠΎΠΆΠ΅ Π΄Π° сС Ρ€Π΅Π°Π»ΠΈΠ·ΠΈΡ€Π° с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΏΠΎΠΌΠΎΡ‰Π½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Π·Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ PSExec. PT NAD Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π° SMB ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ΠΈ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° PSExec, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Ρ„Π°ΠΉΠ»Π° PSEXESVC.exe ΠΈΠ»ΠΈ стандартното ΠΈΠΌΠ΅ Π½Π° услугата PSEXECSVC Π·Π° изпълнСниС Π½Π° ΠΊΠΎΠ΄ Π½Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½Π° машина. ΠŸΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΡΡ‚ трябва Π΄Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈ списъка с изпълнСни ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΈ лСгитимността Π½Π° дистанционното изпълнСниС Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π° ΠΎΡ‚ хоста.

ΠšΠ°Ρ€Ρ‚Π°Ρ‚Π° Π·Π° Π°Ρ‚Π°ΠΊΠ° Π² PT NAD ΠΏΠΎΠΊΠ°Π·Π²Π° Π΄Π°Π½Π½ΠΈ Π·Π° Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈΡ‚Π΅ ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈΡ‚Π΅, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π° ATT&CK, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ потрСбитСлят Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° Ρ€Π°Π·Π±Π΅Ρ€Π΅ Π½Π° какъв Π΅Ρ‚Π°ΠΏ ΠΎΡ‚ Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° са Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅, ΠΊΠ°ΠΊΠ²ΠΈ Ρ†Π΅Π»ΠΈ прСслСдват ΠΈ ΠΊΠ°ΠΊΠ²ΠΈ компСнсаторни ΠΌΠ΅Ρ€ΠΊΠΈ Π΄Π° ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ΅ΠΌΠ΅.

Как систСмитС Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ хакСрски Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ ΠΎΡ‚ MITER ATT&CK, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° Π½Π° PT Network Attack Discovery

АктивиранС Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»ΠΎΡ‚ΠΎ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° ΠΏΠΎΠΌΠΎΡ‰Π½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° PSExec, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΠ·Π½Π°Ρ‡Π°Π²Π° ΠΎΠΏΠΈΡ‚ Π·Π° изпълнСниС Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Π½Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½Π° машина

10. T1072: софтуСр Π½Π° Ρ‚Ρ€Π΅Ρ‚ΠΈ страни

Π’Π΅Ρ…Π½ΠΈΠΊΠ°, ΠΏΡ€ΠΈ която Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Ρ‚ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ софтуСр Π·Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ администриранС ΠΈΠ»ΠΈ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π° систСма Π·Π° внСдряванС Π½Π° софтуСр ΠΈ Π³ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° изпълнСниС Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄. ΠŸΡ€ΠΈΠΌΠ΅Ρ€ΠΈ Π·Π° Ρ‚Π°ΠΊΡŠΠ² софтуСр: SCCM, VNC, TeamViewer, HBSS, Altiris.
ΠœΠ΅ΠΆΠ΄Ρƒ Π΄Ρ€ΡƒΠ³ΠΎΡ‚ΠΎ, Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°Ρ‚Π° Π΅ особСно Π°ΠΊΡ‚ΡƒΠ°Π»Π½Π° във Π²Ρ€ΡŠΠ·ΠΊΠ° с масовия ΠΏΡ€Π΅Ρ…ΠΎΠ΄ към ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½Π° Ρ€Π°Π±ΠΎΡ‚Π° ΠΈ Π² Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Ρ‚ΠΎΠ²Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° мноТСство домашни Π½Π΅Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ΠΈ устройства Ρ‡Ρ€Π΅Π· ΡΡŠΠΌΠ½ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΊΠ°Π½Π°Π»ΠΈ Π·Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: Автоматично ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° Ρ‚Π°ΠΊΡŠΠ² софтуСр Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. НапримСр, ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π° сС задСйстват ΠΎΡ‚ Ρ„Π°ΠΊΡ‚ΠΈΡ‚Π΅ Π·Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ Ρ‡Ρ€Π΅Π· VNC ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ΠΈ активността Π½Π° троянския ΠΊΠΎΠ½ EvilVNC, ΠΊΠΎΠΉΡ‚ΠΎ Ρ‚Π°ΠΉΠ½ΠΎ инсталира VNC ΡΡŠΡ€Π²ΡŠΡ€ Π½Π° хоста Π½Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π° ΠΈ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ Π³ΠΎ стартира. ОсвСн Ρ‚ΠΎΠ²Π° PT NAD Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° TeamViewer, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΠΎΠΌΠ°Π³Π° Π½Π° Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° Π΄Π° Π½Π°ΠΌΠ΅Ρ€ΠΈ всички Ρ‚Π°ΠΊΠΈΠ²Π° сСсии с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Ρ„ΠΈΠ»Ρ‚ΡŠΡ€ ΠΈ Π΄Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈ тяхната лСгитимност.

11. T1204: потрСбитСлско изпълнСниС

Π’Π΅Ρ…Π½ΠΈΠΊΠ°, ΠΏΡ€ΠΈ която потрСбитСлят изпълнява Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ°Ρ‚ изпълнСниС Π½Π° ΠΊΠΎΠ΄. Π’ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π°ΠΊΠΎ ΠΎΡ‚Π²ΠΎΡ€ΠΈ изпълним Ρ„Π°ΠΉΠ» ΠΈΠ»ΠΈ изпълни офис Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ с макрос.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: Π²ΠΈΠΆΠ΄Π° Ρ‚Π°ΠΊΠΈΠ²Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π½Π° Π΅Ρ‚Π°ΠΏΠ° Π½Π° ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»ΡΠ½Π΅, ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ стартирани. Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡ Π·Π° тях ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΏΡ€ΠΎΡƒΡ‡ΠΈ Π² ΠΊΠ°Ρ€Ρ‚Π°Ρ‚Π° Π½Π° сСсиитС, Π² ΠΊΠΎΠΈΡ‚ΠΎ са ΠΏΡ€Π΅Π΄Π°Π΄Π΅Π½ΠΈ.

12. T1047: Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΡƒΠΌ Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° Windows

ИзползванС Π½Π° инструмСнта WMI, ΠΊΠΎΠΉΡ‚ΠΎ осигурява Π»ΠΎΠΊΠ°Π»Π΅Π½ ΠΈ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ систСмнитС ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ Π½Π° Windows. Използвайки WMI, Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ΠΈΡ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° взаимодСйстват с Π»ΠΎΠΊΠ°Π»Π½ΠΈ ΠΈ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΈ систСми ΠΈ Π΄Π° ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π·Π°Π΄Π°Ρ‡ΠΈ, ΠΊΠ°Ρ‚ΠΎ ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° информация Π·Π° Ρ€Π°Π·ΡƒΠ·Π½Π°Π²Π°Ρ‚Π΅Π»Π½ΠΈ Ρ†Π΅Π»ΠΈ ΠΈ дистанционно стартиранС Π½Π° процСси ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° странично Π΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: Въй ΠΊΠ°Ρ‚ΠΎ взаимодСйствията с ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΈ систСми Ρ‡Ρ€Π΅Π· WMI са Π²ΠΈΠ΄ΠΈΠΌΠΈ Π² Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, PT NAD Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ заявки Π·Π° установяванС Π½Π° WMI сСсии ΠΈ провСрява Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π·Π° Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ сС ΠΏΡ€Π΅Π΄Π°Π²Π°Ρ‚ скриптовС, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ WMI.

13. T1028: ΠžΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° Windows

ИзползванС Π½Π° услуга ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» Π½Π° Windows, ΠΊΠΎΠΈΡ‚ΠΎ позволяват Π½Π° потрСбитСля Π΄Π° взаимодСйства с ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΈ систСми.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: Π’ΠΈΠΆΠ΄Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈΡ‚Π΅ Π²Ρ€ΡŠΠ·ΠΊΠΈ, установСни Ρ‡Ρ€Π΅Π· ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° Windows. Π’Π°ΠΊΠΈΠ²Π° сСсии сС ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ ΠΎΡ‚ ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π°.

14. T1220: XSL (Extensible Stylesheet Language) ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° скриптовС

Π•Π·ΠΈΠΊΡŠΡ‚ Π·Π° ΠΌΠ°Ρ€ΠΊΠΈΡ€Π°Π½Π΅ Π² стил XSL сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° описаниС Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°Ρ‚Π° ΠΈ изобразяванСто Π½Π° Π΄Π°Π½Π½ΠΈ Π² XML Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅. Π—Π° Π΄Π° ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° слоТни ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ, ΡΡ‚Π°Π½Π΄Π°Ρ€Ρ‚ΡŠΡ‚ XSL Π²ΠΊΠ»ΡŽΡ‡Π²Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° Π²Π³Ρ€Π°Π΄Π΅Π½ΠΈ скриптовС Π½Π° мноТСство Π΅Π·ΠΈΡ†ΠΈ. Π’Π΅Π·ΠΈ Π΅Π·ΠΈΡ†ΠΈ позволяват ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ ΠΊΠΎΠ΄, ΠΊΠΎΠΉΡ‚ΠΎ заобикаля ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅ Π·Π° сигурност Π² бСлия списък.

Какво ΠΏΡ€Π°Π²ΠΈ PT NAD?: ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ‚Π°ΠΊΠΈΠ²Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΏΠΎ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, тоСст Π΄ΠΎΡ€ΠΈ ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ стартирани. Π’ΠΎΠΉ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° XSL Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΏΠΎ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ с Π°Π½ΠΎΠΌΠ°Π»Π½ΠΎ XSL ΠΌΠ°Ρ€ΠΊΠΈΡ€Π°Π½Π΅.

Π’ слСдващитС ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»ΠΈ Ρ‰Π΅ Ρ€Π°Π·Π³Π»Π΅Π΄Π°ΠΌΠ΅ ΠΊΠ°ΠΊ систСмата PT Network Attack Discovery NTA Π½Π°ΠΌΠΈΡ€Π° Π΄Ρ€ΡƒΠ³ΠΈ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π² ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΈΠ΅ с MITER ATT & CK. ΠžΡΡ‚Π°Π½Π΅Ρ‚Π΅ Π½Π° линия!

Автори:

  • Антон ΠšΡƒΡ‚Π΅ΠΏΠΎΠ², спСциалист Π½Π° СкспСртния Ρ†Π΅Π½Ρ‚ΡŠΡ€ Π·Π° сигурност (PT Expert Security Center) Positive Technologies
  • Наталия Казанкова, ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² ΠΌΠ°Ρ€ΠΊΠ΅Ρ‚ΠΈΠ½Π³ Π² Positive Technologies

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€