ΠΠΎΠΏΡΡΡΠΈΠΌ, Ρ Π²Π°Ρ ΡΠΆΠ΅ ΡΠ°Π±ΠΎΡΠ°Π΅Ρ SIEM, ΠΊΠΎΡΠΎΡΡΠΉ ΡΠΎΠ±ΠΈΡΠ°Π΅Ρ Π»ΠΎΠ³ΠΈ ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡΡΠ΅Ρ ΡΠΎΠ±ΡΡΠΈΡ, ΠΈ ΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½Ρ Π°Π½ΡΠΈΠ²ΠΈΡΡΡΡ Π½Π° ΠΊΠΎΠ½Π΅ΡΠ½ΡΡ
ΡΠ·Π»Π°Ρ
. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅,
NTA Π±ΡΠ²Π°ΡΡ Π΄Π²ΡΡ Π²ΠΈΠ΄ΠΎΠ²: ΠΎΠ΄Π½ΠΈ ΡΠ°Π±ΠΎΡΠ°ΡΡ Ρ NetFlow, Π²ΡΠΎΡΡΠ΅ Π°Π½Π°Π»ΠΈΠ·ΠΈΡΡΡΡ ΡΡΡΠΎΠΉ ΡΡΠ°ΡΠΈΠΊ. ΠΡΠ΅ΠΈΠΌΡΡΠ΅ΡΡΠ²ΠΎ Π²ΡΠΎΡΡΡ ΡΠΈΡΡΠ΅ΠΌ Π² ΡΠΎΠΌ, ΡΡΠΎ ΠΎΠ½ΠΈ ΠΌΠΎΠ³ΡΡ Ρ ΡΠ°Π½ΠΈΡΡ Π·Π°ΠΏΠΈΡΠΈ ΡΡΡΠΎΠ³ΠΎ ΡΡΠ°ΡΠΈΠΊΠ°. ΠΠ»Π°Π³ΠΎΠ΄Π°ΡΡ ΡΡΠΎΠΌΡ ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡ ΠΏΠΎ ΠΠ ΠΌΠΎΠΆΠ΅Ρ ΠΏΡΠΎΠ²Π΅ΡΠΈΡΡ ΡΡΠΏΠ΅ΡΠ½ΠΎΡΡΡ Π°ΡΠ°ΠΊΠΈ, Π»ΠΎΠΊΠ°Π»ΠΈΠ·ΠΎΠ²Π°ΡΡ ΡΠ³ΡΠΎΠ·Ρ, ΠΏΠΎΠ½ΡΡΡ, ΠΊΠ°ΠΊ Π°ΡΠ°ΠΊΠ° ΠΏΡΠΎΠΈΠ·ΠΎΡΠ»Π° ΠΈ ΠΊΠ°ΠΊ ΠΏΡΠ΅Π΄ΠΎΡΠ²ΡΠ°ΡΠΈΡΡ Π°Π½Π°Π»ΠΎΠ³ΠΈΡΠ½ΡΡ Π² Π±ΡΠ΄ΡΡΠ΅ΠΌ.
ΠΡ ΠΏΠΎΠΊΠ°ΠΆΠ΅ΠΌ, ΠΊΠ°ΠΊ Ρ ΠΏΠΎΠΌΠΎΡΡΡ NTA ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎ ΠΏΡΡΠΌΡΠΌ ΠΈΠ»ΠΈ ΠΊΠΎΡΠ²Π΅Π½Π½ΡΠΌ ΠΏΡΠΈΠ·Π½Π°ΠΊΠ°ΠΌ Π²ΡΡΠ²Π»ΡΡΡ Π²ΡΠ΅ ΠΈΠ·Π²Π΅ΡΡΠ½ΡΠ΅ ΡΠ°ΠΊΡΠΈΠΊΠΈ Π°ΡΠ°ΠΊ, ΠΎΠΏΠΈΡΠ°Π½Π½ΡΠ΅ Π² Π±Π°Π·Π΅ Π·Π½Π°Π½ΠΈΠΉ
Π Π±Π°Π·Π΅ Π·Π½Π°Π½ΠΈΠΉ ATT&CK
MITRE ATT&CK β ΡΡΠΎ ΠΎΠ±ΡΠ΅Π΄ΠΎΡΡΡΠΏΠ½Π°Ρ Π±Π°Π·Π° Π·Π½Π°Π½ΠΈΠΉ, ΡΠ°Π·ΡΠ°Π±ΠΎΡΠ°Π½Π½Π°Ρ ΠΈ ΠΏΠΎΠ΄Π΄Π΅ΡΠΆΠΈΠ²Π°Π΅ΠΌΠ°Ρ ΠΊΠΎΡΠΏΠΎΡΠ°ΡΠΈΠ΅ΠΉ MITRE Π½Π° ΠΎΡΠ½ΠΎΠ²Π΅ Π°Π½Π°Π»ΠΈΠ·Π° ΡΠ΅Π°Π»ΡΠ½ΡΡ APT. ΠΠ½Π° ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»ΡΠ΅Ρ ΡΠΎΠ±ΠΎΠΉ ΡΡΡΡΠΊΡΡΡΠΈΡΠΎΠ²Π°Π½Π½ΡΠΉ Π½Π°Π±ΠΎΡ ΡΠ°ΠΊΡΠΈΠΊ ΠΈ ΡΠ΅Ρ Π½ΠΈΠΊ, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌΡΡ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ. ΠΡΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡΠ°ΠΌ ΠΏΠΎ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΎΠ½Π½ΠΎΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ ΡΠΎ Π²ΡΠ΅Π³ΠΎ ΠΌΠΈΡΠ° ΡΠ°Π·Π³ΠΎΠ²Π°ΡΠΈΠ²Π°ΡΡ Π½Π° ΠΎΠ΄Π½ΠΎΠΌ ΡΠ·ΡΠΊΠ΅. ΠΠ°Π·Π° ΠΏΠΎΡΡΠΎΡΠ½Π½ΠΎ ΡΠ°ΡΡΠΈΡΡΠ΅ΡΡΡ ΠΈ Π΄ΠΎΠΏΠΎΠ»Π½ΡΠ΅ΡΡΡ Π½ΠΎΠ²ΡΠΌΠΈ Π·Π½Π°Π½ΠΈΡΠΌΠΈ.
Π Π±Π°Π·Π΅ Π²ΡΠ΄Π΅Π»ΡΡΡΡΡ 12 ΡΠ°ΠΊΡΠΈΠΊ, ΠΊΠΎΡΠΎΡΡΠ΅ ΡΠ°Π·Π΄Π΅Π»Π΅Π½Ρ ΠΏΠΎ ΡΡΠ°Π΄ΠΈΡΠΌ ΠΊΠΈΠ±Π΅ΡΠ°ΡΠ°ΠΊΠΈ:
- ΠΏΠ΅ΡΠ²ΠΎΠ½Π°ΡΠ°Π»ΡΠ½ΡΠΉ Π΄ΠΎΡΡΡΠΏ (initial access);
- Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ (execution);
- Π·Π°ΠΊΡΠ΅ΠΏΠ»Π΅Π½ΠΈΠ΅ (persistence);
- ΠΏΠΎΠ²ΡΡΠ΅Π½ΠΈΠ΅ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ (privilege escalation);
- ΠΏΡΠ΅Π΄ΠΎΡΠ²ΡΠ°ΡΠ΅Π½ΠΈΠ΅ ΠΎΠ±Π½Π°ΡΡΠΆΠ΅Π½ΠΈΡ (defense evasion);
- ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΠ΅ ΡΡΠ΅ΡΠ½ΡΡ Π΄Π°Π½Π½ΡΡ (credential access);
- ΡΠ°Π·Π²Π΅Π΄ΠΊΠ° (discovery);
- ΠΏΠ΅ΡΠ΅ΠΌΠ΅ΡΠ΅Π½ΠΈΠ΅ Π²Π½ΡΡΡΠΈ ΠΏΠ΅ΡΠΈΠΌΠ΅ΡΡΠ° (lateral movement);
- ΡΠ±ΠΎΡ Π΄Π°Π½Π½ΡΡ (collection);
- ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈ ΠΊΠΎΠ½ΡΡΠΎΠ»Ρ (command and control);
- ΡΠΊΡΡΠΈΠ»ΡΡΡΠ°ΡΠΈΡ Π΄Π°Π½Π½ΡΡ (exfiltration);
- Π²ΠΎΠ·Π΄Π΅ΠΉΡΡΠ²ΠΈΠ΅ (impact).
ΠΠ»Ρ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΡΠ°ΠΊΡΠΈΠΊΠΈ Π² Π±Π°Π·Π΅ Π·Π½Π°Π½ΠΈΠΉ ATT&CK ΠΏΠ΅ΡΠ΅ΡΠΈΡΠ»Π΅Π½ ΡΠΏΠΈΡΠΎΠΊ ΡΠ΅Ρ Π½ΠΈΠΊ, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΏΠΎΠΌΠΎΠ³Π°ΡΡ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ Π² Π΄ΠΎΡΡΠΈΠΆΠ΅Π½ΠΈΠΈ ΡΠ΅Π»ΠΈ Π½Π° ΡΠ΅ΠΊΡΡΠ΅ΠΌ ΡΡΠ°ΠΏΠ΅ Π°ΡΠ°ΠΊΠΈ. ΠΠΎΡΠΊΠΎΠ»ΡΠΊΡ ΠΎΠ΄Π½Π° ΠΈ ΡΠ° ΠΆΠ΅ ΡΠ΅Ρ Π½ΠΈΠΊΠ° ΠΌΠΎΠΆΠ΅Ρ Π±ΡΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½Π° Π½Π° ΡΠ°Π·Π½ΡΡ ΡΡΠ°ΠΏΠ°Ρ , ΠΎΠ½Π° ΠΌΠΎΠΆΠ΅Ρ ΠΎΡΠ½ΠΎΡΠΈΡΡΡΡ ΠΊ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΈΠΌ ΡΠ°ΠΊΡΠΈΠΊΠ°ΠΌ.
ΠΠΏΠΈΡΠ°Π½ΠΈΠ΅ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΡΠ΅Ρ Π½ΠΈΠΊΠΈ Π²ΠΊΠ»ΡΡΠ°Π΅Ρ Π² ΡΠ΅Π±Ρ:
- ΠΈΠ΄Π΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΎΡ;
- ΡΠΏΠΈΡΠΎΠΊ ΡΠ°ΠΊΡΠΈΠΊ, Π² ΠΊΠΎΡΠΎΡΡΡ ΠΎΠ½Π° ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΡΡΡ;
- ΠΏΡΠΈΠΌΠ΅ΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΡ APT-Π³ΡΡΠΏΠΏΠΈΡΠΎΠ²ΠΊΠ°ΠΌΠΈ;
- ΠΌΠ΅ΡΡ ΠΏΠΎ ΡΠ½ΠΈΠΆΠ΅Π½ΠΈΡ ΡΡΠ΅ΡΠ±Π° ΠΎΡ Π΅Π΅ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΡ;
- ΡΠ΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°ΡΠΈΠΈ ΠΏΠΎ Π΄Π΅ΡΠ΅ΠΊΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ.
ΠΠ-ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡΡ ΠΌΠΎΠ³ΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ Π·Π½Π°Π½ΠΈΡ ΠΈΠ· Π±Π°Π·Ρ, ΡΡΠΎΠ±Ρ ΡΡΡΡΠΊΡΡΡΠΈΡΠΎΠ²Π°ΡΡ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΎΠ± Π°ΠΊΡΡΠ°Π»ΡΠ½ΡΡ
ΠΌΠ΅ΡΠΎΠ΄Π°Ρ
Π°ΡΠ°ΠΊ ΠΈ Ρ ΡΡΠ΅ΡΠΎΠΌ ΡΡΠΎΠ³ΠΎ ΠΏΠΎΡΡΡΠΎΠΈΡΡ ΡΡΡΠ΅ΠΊΡΠΈΠ²Π½ΡΡ ΡΠΈΡΡΠ΅ΠΌΡ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ. ΠΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅, ΠΊΠ°ΠΊ Π΄Π΅ΠΉΡΡΠ²ΡΡΡ ΡΠ΅Π°Π»ΡΠ½ΡΠ΅ APT-Π³ΡΡΠΏΠΏΠΈΡΠΎΠ²ΠΊΠΈ, Π² ΡΠΎΠΌ ΡΠΈΡΠ»Π΅ ΠΌΠΎΠΆΠ΅Ρ ΡΡΠ°ΡΡ ΠΈΡΡΠΎΡΠ½ΠΈΠΊΠΎΠΌ Π³ΠΈΠΏΠΎΡΠ΅Π· Π΄Π»Ρ ΠΏΡΠΎΠ°ΠΊΡΠΈΠ²Π½ΠΎΠ³ΠΎ ΠΏΠΎΠΈΡΠΊΠ° ΡΠ³ΡΠΎΠ· Π² ΡΠ°ΠΌΠΊΠ°Ρ
Π PT Network Attack Discovery
ΠΡΡΠ²Π»ΡΡΡ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΡΠ΅Ρ
Π½ΠΈΠΊ ΠΈΠ· ΠΌΠ°ΡΡΠΈΡΡ ATT&CK ΠΌΡ Π±ΡΠ΄Π΅ΠΌ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΠΈΡΡΠ΅ΠΌΡ
Π‘ΠΈΡΡΠ΅ΠΌΠ° Π²ΡΡΠ²Π»ΡΠ΅Ρ Π°ΡΠ°ΠΊΠΈ Ρ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ ΡΠ΅Ρ
Π½ΠΈΠΊ ATT&CK Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΠΏΡΠ°Π²ΠΈΠ» Π΄Π΅ΡΠ΅ΠΊΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ, ΡΠΎΠ·Π΄Π°Π²Π°Π΅ΠΌΡΡ
ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ
ΠΠΎΡ Π·Π΄Π΅ΡΡ ΠΏΠΎΠ»Π½ΡΠΉ ΠΌΠ°ΠΏΠΏΠΈΠ½Π³ PT NAD Π½Π° ΠΌΠ°ΡΡΠΈΡΡ MITRE ATT&CK. ΠΠ°ΡΡΠΈΠ½Π° Π±ΠΎΠ»ΡΡΠ°Ρ, ΡΠ°ΠΊ ΡΡΠΎ ΠΏΡΠ΅Π΄Π»Π°Π³Π°Π΅ΠΌ Π²Π°ΠΌ Π΅Π΅ ΡΠ°ΡΡΠΌΠΎΡΡΠ΅ΡΡ Π² ΠΎΡΠ΄Π΅Π»ΡΠ½ΠΎΠΌ ΠΎΠΊΠ½Π΅.
ΠΠ΅ΡΠ²ΠΎΠ½Π°ΡΠ°Π»ΡΠ½ΡΠΉ Π΄ΠΎΡΡΡΠΏ (initial access)
Π’Π°ΠΊΡΠΈΠΊΠ° ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ ΠΏΠ΅ΡΠ²ΠΎΠ½Π°ΡΠ°Π»ΡΠ½ΠΎΠ³ΠΎ Π΄ΠΎΡΡΡΠΏΠ° Π²ΠΊΠ»ΡΡΠ°Π΅Ρ Π² ΡΠ΅Π±Ρ ΡΠ΅Ρ
Π½ΠΈΠΊΠΈ Π΄Π»Ρ ΠΏΡΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΡ Π² ΡΠ΅ΡΡ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ. Π¦Π΅Π»Ρ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ² Π½Π° ΡΡΠΎΠΌ ΡΡΠ°ΠΏΠ΅ β Π΄ΠΎΡΡΠ°Π²ΠΈΡΡ Π² Π°ΡΠ°ΠΊΡΠ΅ΠΌΡΡ ΡΠΈΡΡΠ΅ΠΌΡ Π·Π»ΠΎΠ²ΡΠ΅Π΄Π½ΡΠΉ ΠΊΠΎΠ΄ ΠΈ ΠΎΠ±Π΅ΡΠΏΠ΅ΡΠΈΡΡ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΡ Π΅Π³ΠΎ Π΄Π°Π»ΡΠ½Π΅ΠΉΡΠ΅Π³ΠΎ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ.
ΠΠ½Π°Π»ΠΈΠ· ΡΡΠ°ΡΠΈΠΊΠ° Ρ PT NAD ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ Π²ΡΡΠ²ΠΈΡΡ ΡΠ΅ΠΌΡ ΡΠ΅Ρ Π½ΠΈΠΊ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ ΠΏΠ΅ΡΠ²ΠΎΠ½Π°ΡΠ°Π»ΡΠ½ΠΎΠ³ΠΎ Π΄ΠΎΡΡΡΠΏΠ°:
1. T1189 : drive-by compromise
Π’Π΅Ρ Π½ΠΈΠΊΠ°, ΠΏΡΠΈ ΠΊΠΎΡΠΎΡΠΎΠΉ ΠΆΠ΅ΡΡΠ²Π° ΠΎΡΠΊΡΡΠ²Π°Π΅Ρ Π²Π΅Π±-ΡΠ°ΠΉΡ, ΠΊΠΎΡΠΎΡΡΠΉ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ Π΄Π»Ρ ΡΠΊΡΠΏΠ»ΡΠ°ΡΠ°ΡΠΈΠΈ Π²Π΅Π±-Π±ΡΠ°ΡΠ·Π΅ΡΠ°, ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ ΡΠΎΠΊΠ΅Π½ΠΎΠ² Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡ.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π΅ΡΠ»ΠΈ Π²Π΅Π±-ΡΡΠ°ΡΠΈΠΊ Π½Π΅ ΡΠΈΡΡΠΎΠ²Π°Π½Π½ΡΠΉ, PT NAD ΠΈΠ½ΡΠΏΠ΅ΠΊΡΠΈΡΡΠ΅Ρ ΡΠΎΠ΄Π΅ΡΠΆΠΈΠΌΠΎΠ΅ ΠΎΡΠ²Π΅ΡΠΎΠ² HTTP-ΡΠ΅ΡΠ²Π΅ΡΠΎΠ². ΠΠΌΠ΅Π½Π½ΠΎ Π² ΡΡΠΈΡ ΠΎΡΠ²Π΅ΡΠ°Ρ Π½Π°Ρ ΠΎΠ΄ΡΡΡΡ ΡΠΊΡΠΏΠ»ΠΎΠΉΡΡ, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ ΠΈΡΠΏΠΎΠ»Π½ΠΈΡΡ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ»ΡΠ½ΡΠΉ ΠΊΠΎΠ΄ Π²Π½ΡΡΡΠΈ Π±ΡΠ°ΡΠ·Π΅ΡΠ°. PT NAD Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ Π²ΡΡΠ²Π»ΡΠ΅Ρ ΡΠ°ΠΊΠΈΠ΅ ΡΠΊΡΠΏΠ»ΠΎΠΉΡΡ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΠΏΡΠ°Π²ΠΈΠ» Π΄Π΅ΡΠ΅ΠΊΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ.
ΠΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΠΎ PT NAD ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ²Π°Π΅Ρ ΡΠ³ΡΠΎΠ·Ρ Π½Π° ΠΏΡΠ΅Π΄ΡΠ΄ΡΡΠ΅ΠΌ ΡΠ°Π³Π΅. ΠΡΠ°Π²ΠΈΠ»Π° ΠΈ ΠΈΠ½Π΄ΠΈΠΊΠ°ΡΠΎΡΡ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠ°ΡΠΈΠΈ ΡΡΠ°Π±Π°ΡΡΠ²Π°ΡΡ, Π΅ΡΠ»ΠΈ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΠΏΠΎΡΠ΅ΡΠΈΠ» ΡΠ°ΠΉΡ, ΠΊΠΎΡΠΎΡΡΠΉ ΠΏΠ΅ΡΠ΅Π½Π°ΠΏΡΠ°Π²ΠΈΠ» Π΅Π³ΠΎ Π½Π° ΡΠ°ΠΉΡ ΡΠΎ ΡΠ²ΡΠ·ΠΊΠΎΠΉ ΡΠΊΡΠΏΠ»ΠΎΠΉΡΠΎΠ².
2. T1190 : exploit public-facing application
ΠΠΊΡΠΏΠ»ΡΠ°ΡΠ°ΡΠΈΡ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠ΅ΠΉ Π² ΡΠ΅ΡΠ²ΠΈΡΠ°Ρ , ΠΊΠΎΡΠΎΡΡΠ΅ Π΄ΠΎΡΡΡΠΏΠ½Ρ ΠΈΠ· ΠΈΠ½ΡΠ΅ΡΠ½Π΅ΡΠ°.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ Π³Π»ΡΠ±ΠΎΠΊΡΡ ΠΈΠ½ΡΠΏΠ΅ΠΊΡΠΈΡ ΡΠΎΠ΄Π΅ΡΠΆΠΈΠΌΠΎΠ³ΠΎ ΡΠ΅ΡΠ΅Π²ΡΡ ΠΏΠ°ΠΊΠ΅ΡΠΎΠ², Π²ΡΡΠ²Π»ΡΡ Π² Π½Π΅ΠΌ ΠΏΡΠΈΠ·Π½Π°ΠΊΠΈ Π°Π½ΠΎΠΌΠ°Π»ΡΠ½ΠΎΠΉ Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡΠΈ. Π ΡΠ°ΡΡΠ½ΠΎΡΡΠΈ, Π΅ΡΡΡ ΠΏΡΠ°Π²ΠΈΠ»Π°, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡΠΈΠ΅ ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ²Π°ΡΡ Π°ΡΠ°ΠΊΠΈ Π½Π° ΠΎΡΠ½ΠΎΠ²Π½ΡΠ΅ ΡΠΈΡΡΠ΅ΠΌΡ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ ΠΊΠΎΠ½ΡΠ΅Π½ΡΠΎΠΌ (content management system, CMS), Π²Π΅Π±-ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΡ ΡΠ΅ΡΠ΅Π²ΠΎΠ³ΠΎ ΠΎΠ±ΠΎΡΡΠ΄ΠΎΠ²Π°Π½ΠΈΡ, Π°ΡΠ°ΠΊΠΈ Π½Π° ΠΏΠΎΡΡΠΎΠ²ΡΠ΅ ΠΈ FTP-ΡΠ΅ΡΠ²Π΅ΡΡ.
3. T1133 : external remote services
ΠΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ ΡΠ»ΡΠΆΠ± ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΡΡΡΠΏΠ° Π΄Π»Ρ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΊ ΡΠ΅ΡΡΡΡΠ°ΠΌ Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΉ ΡΠ΅ΡΠΈ ΠΈΠ·Π²Π½Π΅.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: ΡΠ°ΠΊ ΠΊΠ°ΠΊ ΡΠΈΡΡΠ΅ΠΌΠ° ΡΠ°ΡΠΏΠΎΠ·Π½Π°Π΅Ρ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ Π½Π΅ ΠΏΠΎ Π½ΠΎΠΌΠ΅ΡΠ°ΠΌ ΠΏΠΎΡΡΠΎΠ², Π° ΠΏΠΎ ΡΠΎΠ΄Π΅ΡΠΆΠΈΠΌΠΎΠΌΡ ΠΏΠ°ΠΊΠ΅ΡΠΎΠ², ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΠΈ ΡΠΈΡΡΠ΅ΠΌΡ ΠΌΠΎΠ³ΡΡ ΠΎΡΡΠΈΠ»ΡΡΡΠΎΠ²Π°ΡΡ ΡΡΠ°ΡΠΈΠΊ ΡΠ°ΠΊ, ΡΡΠΎΠ±Ρ Π½Π°ΠΉΡΠΈ Π²ΡΠ΅ ΡΠ΅ΡΡΠΈΠΈ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»ΠΎΠ² ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΡΡΡΠΏΠ° ΠΈ ΠΏΡΠΎΠ²Π΅ΡΠΈΡΡ ΠΈΡ Π»Π΅Π³ΠΈΡΠΈΠΌΠ½ΠΎΡΡΡ.
4. T1193 : spearphishing attachment
Π Π΅ΡΡ ΠΈΠ΄Π΅Ρ ΠΎ ΠΏΡΠ΅ΡΠ»ΠΎΠ²ΡΡΡΡ ΠΎΡΠΏΡΠ°Π²ΠΊΠ°Ρ ΡΠΈΡΠΈΠ½Π³ΠΎΠ²ΡΡ Π²Π»ΠΎΠΆΠ΅Π½ΠΈΠΉ.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ ΠΈΠ·Π²Π»Π΅ΠΊΠ°Π΅Ρ ΡΠ°ΠΉΠ»Ρ ΠΈΠ· ΡΡΠ°ΡΠΈΠΊΠ° ΠΈ ΠΏΡΠΎΠ²Π΅ΡΡΠ΅Ρ ΠΈΡ ΠΏΠΎ ΠΈΠ½Π΄ΠΈΠΊΠ°ΡΠΎΡΠ°ΠΌ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠ°ΡΠΈΠΈ. ΠΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡΠ΅ ΡΠ°ΠΉΠ»Ρ Π²ΠΎ Π²Π»ΠΎΠΆΠ΅Π½ΠΈΡΡ Π²ΡΡΠ²Π»ΡΡΡΡΡ ΠΏΡΠ°Π²ΠΈΠ»Π°ΠΌΠΈ, ΠΊΠΎΡΠΎΡΡΠ΅ Π°Π½Π°Π»ΠΈΠ·ΠΈΡΡΡΡ ΡΠΎΠ΄Π΅ΡΠΆΠΈΠΌΠΎΠ΅ ΠΏΠΎΡΡΠΎΠ²ΠΎΠ³ΠΎ ΡΡΠ°ΡΠΈΠΊΠ°. Π ΠΊΠΎΡΠΏΠΎΡΠ°ΡΠΈΠ²Π½ΠΎΠΉ ΡΡΠ΅Π΄Π΅ ΡΠ°ΠΊΠΎΠ΅ Π²Π»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΡΡΠΈΡΠ°Π΅ΡΡΡ Π°Π½ΠΎΠΌΠ°Π»ΡΠ½ΡΠΌ.
5. T1192 : spearphishing link
ΠΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ ΡΠΈΡΠΈΠ½Π³ΠΎΠ²ΡΡ ΡΡΡΠ»ΠΎΠΊ. Π’Π΅Ρ Π½ΠΈΠΊΠ° ΠΏΠΎΠ΄ΡΠ°Π·ΡΠΌΠ΅Π²Π°Π΅Ρ ΠΎΡΠΏΡΠ°Π²ΠΊΡ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ ΡΠΈΡΠΈΠ½Π³ΠΎΠ²ΠΎΠ³ΠΎ ΠΏΠΈΡΡΠΌΠ° ΡΠΎ ΡΡΡΠ»ΠΊΠΎΠΉ, ΠΏΡΠΈ ΠΊΠ»ΠΈΠΊΠ΅ Π½Π° ΠΊΠΎΡΠΎΡΡΡ ΡΠΊΠ°ΡΠΈΠ²Π°Π΅ΡΡΡ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½Π°Ρ ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌΠ°. ΠΠ°ΠΊ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ, ΡΡΡΠ»ΠΊΡ ΡΠΎΠΏΡΠΎΠ²ΠΎΠΆΠ΄Π°Π΅Ρ ΡΠ΅ΠΊΡΡ, ΡΠΎΡΡΠ°Π²Π»Π΅Π½Π½ΡΠΉ ΠΏΠΎ Π²ΡΠ΅ΠΌ ΠΏΡΠ°Π²ΠΈΠ»Π°ΠΌ ΡΠΎΡΠΈΠ°Π»ΡΠ½ΠΎΠΉ ΠΈΠ½ΠΆΠ΅Π½Π΅ΡΠΈΠΈ.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π²ΡΡΠ²Π»ΡΠ΅Ρ ΡΠΈΡΠΈΠ½Π³ΠΎΠ²ΡΠ΅ ΡΡΡΠ»ΠΊΠΈ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΠΈΠ½Π΄ΠΈΠΊΠ°ΡΠΎΡΠΎΠ² ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠ°ΡΠΈΠΈ. ΠΠ°ΠΏΡΠΈΠΌΠ΅Ρ, Π² ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ΅ PT NAD ΠΌΡ Π²ΠΈΠ΄ΠΈΠΌ ΡΠ΅ΡΡΠΈΡ, Π² ΠΊΠΎΡΠΎΡΠΎΠΉ Π±ΡΠ»ΠΎ HTTP-ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠ΅ ΠΏΠΎ ΡΡΡΠ»ΠΊΠ΅, Π·Π°Π½Π΅ΡΠ΅Π½Π½ΠΎΠΉ Π² ΡΠΏΠΈΡΠΎΠΊ ΡΠΈΡΠΈΠ½Π³ΠΎΠ²ΡΡ Π°Π΄ΡΠ΅ΡΠΎΠ² (phishing-urls).
Π‘ΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠ΅ ΠΏΠΎ ΡΡΡΠ»ΠΊΠ΅ ΠΈΠ· ΡΠΏΠΈΡΠΊΠ° ΠΈΠ½Π΄ΠΈΠΊΠ°ΡΠΎΡΠΎΠ² ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠ°ΡΠΈΠΈ phishing-urls
6. T1199 : trusted relationship
ΠΠΎΡΡΡΠΏ ΠΊ ΡΠ΅ΡΠΈ ΠΆΠ΅ΡΡΠ²Ρ ΡΠ΅ΡΠ΅Π· ΡΡΠ΅ΡΡΠΈΡ Π»ΠΈΡ, Ρ ΠΊΠΎΡΠΎΡΡΠΌΠΈ Ρ ΠΆΠ΅ΡΡΠ²Ρ ΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½Ρ Π΄ΠΎΠ²Π΅ΡΠ΅Π½Π½ΡΠ΅ Π²Π·Π°ΠΈΠΌΠΎΠΎΡΠ½ΠΎΡΠ΅Π½ΠΈΡ. ΠΠ»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡΡ Π²Π·Π»ΠΎΠΌΠ°ΡΡ Π΄ΠΎΠ²Π΅ΡΠ΅Π½Π½ΡΡ ΠΎΡΠ³Π°Π½ΠΈΠ·Π°ΡΠΈΡ ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°ΡΡΡΡ ΡΠ΅ΡΠ΅Π· Π½Π΅Π΅ ΠΊ ΡΠ΅Π»Π΅Π²ΠΎΠΉ ΡΠ΅ΡΠΈ. ΠΠ»Ρ ΡΡΠΎΠ³ΠΎ ΠΎΠ½ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡ VPN-ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΡ ΠΈΠ»ΠΈ ΠΎΡΠ½ΠΎΡΠ΅Π½ΠΈΡ Π΄ΠΎΠ²Π΅ΡΠΈΡ Π΄ΠΎΠΌΠ΅Π½ΠΎΠ², ΡΡΠΎ ΠΌΠΎΠΆΠ½ΠΎ Π²ΡΡΠ²ΠΈΡΡ Ρ ΠΏΠΎΠΌΠΎΡΡΡ Π°Π½Π°Π»ΠΈΠ·Π° ΡΡΠ°ΡΠΈΠΊΠ°.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: ΡΠ°Π·Π±ΠΈΡΠ°Π΅Ρ ΠΏΡΠΈΠΊΠ»Π°Π΄Π½ΡΠ΅ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ ΠΈ ΡΠΎΡ ΡΠ°Π½ΡΠ΅Ρ ΡΠ°Π·ΠΎΠ±ΡΠ°Π½Π½ΡΠ΅ ΠΏΠΎΠ»Ρ Π² Π±Π°Π·Ρ Π΄Π°Π½Π½ΡΡ , Π±Π»Π°Π³ΠΎΠ΄Π°ΡΡ ΡΠ΅ΠΌΡ ΠΠ-Π°Π½Π°Π»ΠΈΡΠΈΠΊ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΠΈΠ»ΡΡΡΠΎΠ² ΠΌΠΎΠΆΠ΅Ρ Π½Π°ΠΉΡΠΈ Π² Π±Π°Π·Π΅ Π΄Π°Π½Π½ΡΡ Π²ΡΠ΅ ΠΏΠΎΠ΄ΠΎΠ·ΡΠΈΡΠ΅Π»ΡΠ½ΡΠ΅ VPN-ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΡ ΠΈΠ»ΠΈ ΠΊΡΠΎΡΡ-Π΄ΠΎΠΌΠ΅Π½Π½ΡΠ΅ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ.
7. T1078 : valid accounts
ΠΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΡΡ , Π»ΠΎΠΊΠ°Π»ΡΠ½ΡΡ ΠΈΠ»ΠΈ Π΄ΠΎΠΌΠ΅Π½Π½ΡΡ ΡΡΠ΅ΡΠ½ΡΡ Π΄Π°Π½Π½ΡΡ Π΄Π»Ρ Π°Π²ΡΠΎΡΠΈΠ·Π°ΡΠΈΠΈ Π½Π° Π²Π½Π΅ΡΠ½ΠΈΡ ΠΈ Π²Π½ΡΡΡΠ΅Π½Π½ΠΈΡ ΡΠ΅ΡΠ²ΠΈΡΠ°Ρ .
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π² Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΎΠΌ ΡΠ΅ΠΆΠΈΠΌΠ΅ ΠΈΠ·Π²Π»Π΅ΠΊΠ°Π΅Ρ ΡΡΠ΅ΡΠ½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅ ΠΈΠ· ΠΏΡΠΎΡΠΎΠΊΠΎΠ»ΠΎΠ² HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE/RPC, SOCKS5, LDAP, Kerberos. Π ΠΎΠ±ΡΠ΅ΠΌ ΡΠ»ΡΡΠ°Π΅ ΡΡΠΎ Π»ΠΎΠ³ΠΈΠ½, ΠΏΠ°ΡΠΎΠ»Ρ ΠΈ ΠΏΡΠΈΠ·Π½Π°ΠΊ ΡΡΠΏΠ΅ΡΠ½ΠΎΡΡΠΈ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ. ΠΡΠ»ΠΈ ΠΎΠ½ΠΈ Π±ΡΠ»ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½Ρ, ΠΎΠ½ΠΈ ΠΎΡΠΎΠ±ΡΠ°ΠΆΠ°ΡΡΡΡ Π² ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΡΡΠ΅ΠΉ ΠΊΠ°ΡΡΠΎΡΠΊΠ΅ ΡΠ΅ΡΡΠΈΠΈ.
ΠΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ (execution)
Π ΡΠ°ΠΊΡΠΈΠΊΡ ΠΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π²Ρ
ΠΎΠ΄ΡΡ ΡΠ΅Ρ
Π½ΠΈΠΊΠΈ, ΠΊΠΎΡΠΎΡΡΠ΅ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΏΡΠΈΠΌΠ΅Π½ΡΡΡ Π΄Π»Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΊΠΎΠ΄Π° Π² ΡΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠΈΡΠΎΠ²Π°Π½Π½ΡΡ
ΡΠΈΡΡΠ΅ΠΌΠ°Ρ
. ΠΠ°ΠΏΡΡΠΊ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π° ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ Π°ΡΠ°ΠΊΡΡΡΠΈΠΌ Π·Π°ΠΊΡΠ΅ΠΏΠΈΡΡ ΠΏΡΠΈΡΡΡΡΡΠ²ΠΈΠ΅ (ΡΠ°ΠΊΡΠΈΠΊΠ° persistence) ΠΈ ΡΠ°ΡΡΠΈΡΠΈΡΡ Π΄ΠΎΡΡΡΠΏ ΠΊ ΡΠ΄Π°Π»Π΅Π½Π½ΡΠΌ ΡΠΈΡΡΠ΅ΠΌΠ°ΠΌ Π² ΡΠ΅ΡΠΈ, ΠΏΠ΅ΡΠ΅ΠΌΠ΅ΡΠ°ΡΡΡ Π²Π½ΡΡΡΠΈ ΠΏΠ΅ΡΠΈΠΌΠ΅ΡΡΠ°.
PT NAD ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ Π²ΡΡΠ²ΠΈΡΡ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ 14 ΡΠ΅Ρ Π½ΠΈΠΊ, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌΡΡ Π΄Π»Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π°.
1. T1191 : CMSTP (Microsoft Connection Manager Profile Installer)
Π’Π°ΠΊΡΠΈΠΊΠ°, ΠΏΡΠΈ ΠΊΠΎΡΠΎΡΠΎΠΉ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ Π³ΠΎΡΠΎΠ²ΡΡ ΡΠΏΠ΅ΡΠΈΠ°Π»ΡΠ½ΡΠΉ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΠΉ ΡΡΡΠ°Π½ΠΎΠ²ΠΎΡΠ½ΡΠΉ INF-ΡΠ°ΠΉΠ» Π΄Π»Ρ Π²ΡΡΡΠΎΠ΅Π½Π½ΠΎΠΉ Π² Windows ΡΡΠΈΠ»ΠΈΡΡ CMSTP.exe (ΡΡΡΠ°Π½ΠΎΠ²ΡΠΈΠΊ ΠΏΡΠΎΡΠΈΠ»Π΅ΠΉ Π΄ΠΈΡΠΏΠ΅ΡΡΠ΅ΡΠ° ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠΉ). CMSTP.exe ΠΏΡΠΈΠ½ΠΈΠΌΠ°Π΅Ρ ΡΠ°ΠΉΠ» Π² ΠΊΠ°ΡΠ΅ΡΡΠ²Π΅ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΠ° ΠΈ ΡΡΡΠ°Π½Π°Π²Π»ΠΈΠ²Π°Π΅Ρ ΠΏΡΠΎΡΠΈΠ»Ρ ΡΠ»ΡΠΆΠ±Ρ Π΄Π»Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ. Π ΡΠ΅Π·ΡΠ»ΡΡΠ°ΡΠ΅ CMSTP.exe ΠΌΠΎΠΆΠ΅Ρ Π±ΡΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ Π΄Π»Ρ Π·Π°Π³ΡΡΠ·ΠΊΠΈ ΠΈ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°Π΅ΠΌΡΡ Π±ΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊ (*.dll) ΠΈΠ»ΠΈ ΡΠΊΡΠΈΠΏΡΠ»Π΅ΡΠΎΠ² (*.sct) Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΡΡ ΡΠ΅ΡΠ²Π΅ΡΠΎΠ².
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ²Π°Π΅Ρ Π² HTTP-ΡΡΠ°ΡΠΈΠΊΠ΅ ΠΏΠ΅ΡΠ΅Π΄Π°ΡΡ INF-ΡΠ°ΠΉΠ»ΠΎΠ² ΡΠΏΠ΅ΡΠΈΠ°Π»ΡΠ½ΠΎΠ³ΠΎ Π²ΠΈΠ΄Π°. Π Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊ ΡΡΠΎΠΌΡ, ΠΎΠ½ ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ²Π°Π΅Ρ ΠΏΠ΅ΡΠ΅Π΄Π°ΡΡ ΠΏΠΎ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ HTTP Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΡ ΡΠΊΡΠΈΠΏΡΠ»Π΅ΡΠΎΠ² ΠΈ Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°Π΅ΠΌΡΡ Π±ΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊ Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΡΠ΅ΡΠ²Π΅ΡΠ°.
2. T1059 : command-line interface
ΠΠ·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡΠ²ΠΈΠ΅ Ρ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠΎΠΌ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ ΡΡΡΠΎΠΊΠΈ. C ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠΎΠΌ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ ΡΡΡΠΎΠΊΠΈ ΠΌΠΎΠΆΠ½ΠΎ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡΠ²ΠΎΠ²Π°ΡΡ Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎ ΠΈΠ»ΠΈ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎ, Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ ΠΏΡΠΈ ΠΏΠΎΠΌΠΎΡΠΈ ΡΡΠΈΠ»ΠΈΡ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΡΡΡΠΏΠ°.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ Π΄Π΅ΡΠ΅ΠΊΡΠΈΡΡΠ΅Ρ Π½Π°Π»ΠΈΡΠΈΠ΅ ΡΠ΅Π»Π»ΠΎΠ² ΠΏΠΎ ΠΎΡΠ²Π΅ΡΠ°ΠΌ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Ρ Π·Π°ΠΏΡΡΠΊΠ° ΡΠ°Π·Π»ΠΈΡΠ½ΡΡ ΡΡΠΈΠ»ΠΈΡ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ ΡΡΡΠΎΠΊΠΈ, ΡΠ°ΠΊΠΈΡ ΠΊΠ°ΠΊ ping, ifconfig.
3. T1175 : component object model and distributed COM
ΠΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ ΡΠ΅Ρ Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ COM ΠΈΠ»ΠΈ DCOM Π΄Π»Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΊΠΎΠ΄Π° Π½Π° Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΉ ΠΈΠ»ΠΈ ΡΠ΄Π°Π»Π΅Π½Π½ΡΡ ΡΠΈΡΡΠ΅ΠΌΠ°Ρ ΠΏΡΠΈ ΠΏΡΠΎΠ΄Π²ΠΈΠΆΠ΅Π½ΠΈΠΈ ΠΏΠΎ ΡΠ΅ΡΠΈ.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π΄Π΅ΡΠ΅ΠΊΡΠΈΡΡΠ΅Ρ ΠΏΠΎΠ΄ΠΎΠ·ΡΠΈΡΠ΅Π»ΡΠ½ΡΠ΅ DCOM-Π²ΡΠ·ΠΎΠ²Ρ, ΠΊΠΎΡΠΎΡΡΠ΅ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΎΠ±ΡΡΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡ Π΄Π»Ρ Π·Π°ΠΏΡΡΠΊΠ° ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌ.
4. T1203 : exploitation for client execution
ΠΠΊΡΠΏΠ»ΡΠ°ΡΠ°ΡΠΈΡ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠ΅ΠΉ Π΄Π»Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ»ΡΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π° Π½Π° ΡΠ°Π±ΠΎΡΠ΅ΠΉ ΡΡΠ°Π½ΡΠΈΠΈ. ΠΠ°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Π΅Π·Π½ΡΠ΅ Π΄Π»Ρ Π°ΡΠ°ΠΊΡΡΡΠΈΡ ΡΠΊΡΠΏΠ»ΠΎΠΉΡΡ β ΡΠ΅, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ Π²ΡΠΏΠΎΠ»Π½ΡΡΡ ΠΊΠΎΠ΄ Π² ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠΉ ΡΠΈΡΡΠ΅ΠΌΠ΅, ΡΠ°ΠΊ ΠΊΠ°ΠΊ Ρ ΠΈΡ ΠΏΠΎΠΌΠΎΡΡΡ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡΡ ΠΏΠΎΠ»ΡΡΠΈΡΡ Π΄ΠΎΡΡΡΠΏ ΠΊ ΡΠ°ΠΊΠΎΠΉ ΡΠΈΡΡΠ΅ΠΌΠ΅. Π’Π΅Ρ Π½ΠΈΠΊΠ° ΠΌΠΎΠΆΠ΅Ρ Π±ΡΡΡ ΡΠ΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π° ΡΠ»Π΅Π΄ΡΡΡΠΈΠΌΠΈ ΠΌΠ΅ΡΠΎΠ΄Π°ΠΌΠΈ: Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½Π°Ρ ΠΏΠΎΡΡΠΎΠ²Π°Ρ ΡΠ°ΡΡΡΠ»ΠΊΠ°, Π²Π΅Π±-ΡΠ°ΠΉΡ Ρ ΡΠΊΡΠΏΠ»ΠΎΠΉΡΠ°ΠΌΠΈ Π΄Π»Ρ Π±ΡΠ°ΡΠ·Π΅ΡΠΎΠ² ΠΈ ΡΠ΄Π°Π»Π΅Π½Π½Π°Ρ ΡΠΊΡΠΏΠ»ΡΠ°ΡΠ°ΡΠΈΡ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠ΅ΠΉ ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π²ΠΎ Π²ΡΠ΅ΠΌΡ ΡΠ°Π·Π±ΠΎΡΠ° ΠΏΠΎΡΡΠΎΠ²ΠΎΠ³ΠΎ ΡΡΠ°ΡΠΈΠΊΠ° PT NAD ΠΏΡΠΎΠ²Π΅ΡΡΠ΅Ρ Π΅Π³ΠΎ Π½Π° Π½Π°Π»ΠΈΡΠΈΠ΅ ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡΡ ΡΠ°ΠΉΠ»ΠΎΠ² Π²ΠΎ Π²Π»ΠΎΠΆΠ΅Π½ΠΈΠΈ. ΠΠ²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ ΠΈΠ·Π²Π»Π΅ΠΊΠ°Π΅Ρ ΠΎΡΠΈΡΠ½ΡΠ΅ Π΄ΠΎΠΊΡΠΌΠ΅Π½ΡΡ ΠΈΠ· ΠΏΠΈΡΠ΅ΠΌ, Π² ΠΊΠΎΡΠΎΡΡΡ ΠΌΠΎΠ³ΡΡ Π±ΡΡΡ ΡΠΊΡΠΏΠ»ΠΎΠΉΡΡ. ΠΠΎΠΏΡΡΠΊΠΈ ΡΠΊΡΠΏΠ»ΡΠ°ΡΠ°ΡΠΈΠΈ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠ΅ΠΉ Π²ΠΈΠ΄Π½Ρ Π² ΡΡΠ°ΡΠΈΠΊΠ΅, ΡΡΠΎ PT NAD Π²ΡΡΠ²Π»ΡΠ΅Ρ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ.
5. T1170 : mshta
ΠΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΡΡΠΈΠ»ΠΈΡΡ mshta.exe, ΠΊΠΎΡΠΎΡΠ°Ρ Π²ΡΠΏΠΎΠ»Π½ΡΠ΅Ρ ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡ Microsoft HTMLΒ (HTA) Ρ ΡΠ°ΡΡΠΈΡΠ΅Π½ΠΈΠ΅ΠΌ .hta. Π’Π°ΠΊ ΠΊΠ°ΠΊ mshta ΠΎΠ±ΡΠ°Π±Π°ΡΡΠ²Π°Π΅Ρ ΡΠ°ΠΉΠ»Ρ Π² ΠΎΠ±Ρ ΠΎΠ΄ Π½Π°ΡΡΡΠΎΠ΅ΠΊ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ Π±ΡΠ°ΡΠ·Π΅ΡΠ°, Π°ΡΠ°ΠΊΡΡΡΠΈΠ΅ ΠΌΠΎΠ³ΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ mshta.exe Π΄Π»Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΡ ΡΠ°ΠΉΠ»ΠΎΠ² HTA, JavaScript ΠΈΠ»ΠΈ VBScript.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: ΡΠ°ΠΉΠ»Ρ .hta Π΄Π»Ρ ΠΈΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΡΠ΅ΡΠ΅Π· mshta ΠΏΠ΅ΡΠ΅Π΄Π°ΡΡΡΡ Π² ΡΠΎΠΌ ΡΠΈΡΠ»Π΅ ΠΈ ΠΏΠΎ ΡΠ΅ΡΠΈ β ΡΡΠΎ Π²ΠΈΠ΄Π½ΠΎ Π² ΡΡΠ°ΡΠΈΠΊΠ΅. PT NAD Π²ΡΡΠ²Π»ΡΠ΅Ρ ΠΏΠ΅ΡΠ΅Π΄Π°ΡΡ ΡΠ°ΠΊΠΈΡ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΡ ΡΠ°ΠΉΠ»ΠΎΠ² Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ. ΠΠ½ Π·Π°Ρ Π²Π°ΡΡΠ²Π°Π΅Ρ ΡΠ°ΠΉΠ»Ρ, ΠΈ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΎ Π½ΠΈΡ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΡΠΌΠΎΡΡΠ΅ΡΡ Π² ΠΊΠ°ΡΡΠΎΡΠΊΠ΅ ΡΠ΅ΡΡΠΈΠΈ.
6. T1086 : PowerShell
ΠΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ PowerShell Π΄Π»Ρ ΠΏΠΎΠΈΡΠΊΠ° ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΈ ΠΈ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π°.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: ΠΊΠΎΠ³Π΄Π° PowerShell ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΡΡΡ Π°ΡΠ°ΠΊΡΡΡΠΈΠΌΠΈ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎ, PT NAD Π΄Π΅ΡΠ΅ΠΊΡΠΈΡΡΠ΅Ρ ΡΡΠΎ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΠΏΡΠ°Π²ΠΈΠ». ΠΠ½ ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ²Π°Π΅Ρ ΠΊΠ»ΡΡΠ΅Π²ΡΠ΅ ΡΠ»ΠΎΠ²Π° ΡΠ·ΡΠΊΠ° PowerShell, ΠΊΠΎΡΠΎΡΡΠ΅ ΡΠ°ΡΠ΅ Π²ΡΠ΅Π³ΠΎ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΡΡ Π²ΠΎ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΡ ΡΠΊΡΠΈΠΏΡΠ°Ρ , ΠΈ ΠΏΠ΅ΡΠ΅Π΄Π°ΡΡ PowerShell-ΡΠΊΡΠΈΠΏΡΠΎΠ² ΠΏΠΎ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ SMB.
7.
ΠΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΏΠ»Π°Π½ΠΈΡΠΎΠ²ΡΠΈΠΊΠ° Π·Π°Π΄Π°Ρ Windows ΠΈ Π΄ΡΡΠ³ΠΈΡ
ΡΡΠΈΠ»ΠΈΡ Π΄Π»Ρ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΎΠ³ΠΎ Π·Π°ΠΏΡΡΠΊΠ° ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌ ΠΈΠ»ΠΈ ΡΠΊΡΠΈΠΏΡΠΎΠ² Π² ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ΅ Π²ΡΠ΅ΠΌΡ.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π°ΡΠ°ΠΊΡΡΡΠΈΠ΅ ΡΠΎΠ·Π΄Π°ΡΡ ΡΠ°ΠΊΠΈΠ΅ Π·Π°Π΄Π°ΡΠΈ, ΠΊΠ°ΠΊ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎ, Π° Π·Π½Π°ΡΠΈΡ ΡΠ°ΠΊΠΈΠ΅ ΡΠ΅ΡΡΠΈΠΈ Π²ΠΈΠ΄Π½Ρ Π² ΡΡΠ°ΡΠΈΠΊΠ΅. PT NAD Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ Π²ΡΡΠ²Π»ΡΠ΅Ρ ΠΏΠΎΠ΄ΠΎΠ·ΡΠΈΡΠ΅Π»ΡΠ½ΡΠ΅ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΈ ΠΏΠΎ ΡΠΎΠ·Π΄Π°Π½ΠΈΡ ΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡ Π·Π°Π΄Π°Ρ Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ RPC-ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠΎΠ² ATSVC ΠΈ ITaskSchedulerService.
8. T1064 : scripting
ΠΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΡΠΊΡΠΈΠΏΡΠΎΠ² Π΄Π»Ρ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΠ·Π°ΡΠΈΠΈ ΡΠ°Π·Π»ΠΈΡΠ½ΡΡ Π΄Π΅ΠΉΡΡΠ²ΠΈΠΉ Π°ΡΠ°ΠΊΡΡΡΠΈΡ .
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π²ΡΡΠ²Π»ΡΠ΅Ρ ΡΠ°ΠΊΡΡ ΠΏΠ΅ΡΠ΅Π΄Π°ΡΠΈ ΡΠΊΡΠΈΠΏΡΠΎΠ² ΠΏΠΎ ΡΠ΅ΡΠΈ, ΡΠΎ Π΅ΡΡΡ Π΅ΡΠ΅ Π΄ΠΎ ΠΈΡ Π·Π°ΠΏΡΡΠΊΠ°. ΠΠ½ ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ²Π°Π΅Ρ ΠΊΠΎΠ½ΡΠ΅Π½Ρ ΡΠΊΡΠΈΠΏΡΠΎΠ² Π² ΡΡΡΠΎΠΌ ΡΡΠ°ΡΠΈΠΊΠ΅ ΠΈ Π΄Π΅ΡΠ΅ΠΊΡΠΈΡΡΠ΅Ρ ΠΏΠ΅ΡΠ΅Π΄Π°ΡΡ ΠΏΠΎ ΡΠ΅ΡΠΈ ΡΠ°ΠΉΠ»ΠΎΠ² Ρ ΡΠ°ΡΡΠΈΡΠ΅Π½ΠΈΡΠΌΠΈ, ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΡΡΠΈΠΌΠΈ ΠΏΠΎΠΏΡΠ»ΡΡΠ½ΡΠΌ ΡΠΊΡΠΈΠΏΡΠΎΠ²ΡΠΌ ΡΠ·ΡΠΊΠ°ΠΌ.
9. T1035 : service execution
ΠΠ°ΠΏΡΡΠΊ ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π°, ΠΈΠ½ΡΡΡΡΠΊΡΠΈΠΉ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ° ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ ΡΡΡΠΎΠΊΠΈ ΠΈΠ»ΠΈ ΡΠΊΡΠΈΠΏΡΠ° Ρ ΠΏΠΎΠΌΠΎΡΡΡ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡΠ²ΠΈΡ ΡΠΎ ΡΠ»ΡΠΆΠ±Π°ΠΌΠΈ Windows, Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ Ρ Π΄ΠΈΡΠΏΠ΅ΡΡΠ΅ΡΠΎΠΌ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ ΡΠ»ΡΠΆΠ±Π°ΠΌΠΈ (Service Control Manager, SCM).
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: ΠΈΠ½ΡΠΏΠ΅ΠΊΡΠΈΡΡΠ΅Ρ SMB-ΡΡΠ°ΡΠΈΠΊ ΠΈ Π΄Π΅ΡΠ΅ΠΊΡΠΈΡΡΠ΅Ρ ΠΎΠ±ΡΠ°ΡΠ΅Π½ΠΈΠ΅ ΠΊ SCM ΠΏΡΠ°Π²ΠΈΠ»Π°ΠΌΠΈ Π½Π° ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅, ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΈ Π·Π°ΠΏΡΡΠΊ ΡΠ΅ΡΠ²ΠΈΡΠ°.
Π’Π΅Ρ Π½ΠΈΠΊΠ° Π·Π°ΠΏΡΡΠΊΠ° ΡΠ»ΡΠΆΠ± ΠΌΠΎΠΆΠ΅Ρ Π±ΡΡΡ ΡΠ΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π° Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΡΠΈΠ»ΠΈΡΡ Π΄Π»Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΊΠΎΠΌΠ°Π½Π΄ PSExec. PT NAD Π°Π½Π°Π»ΠΈΠ·ΠΈΡΡΠ΅Ρ ΠΏΡΠΎΡΠΎΠΊΠΎΠ» SMB ΠΈ Π΄Π΅ΡΠ΅ΠΊΡΠΈΡΡΠ΅Ρ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ PSExec, ΠΊΠΎΠ³Π΄Π° ΠΎΠ½Π° ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅Ρ ΡΠ°ΠΉΠ» PSEXESVC.exe ΠΈΠ»ΠΈ ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΠΎΠ΅ ΠΈΠΌΡ ΡΠ΅ΡΠ²ΠΈΡΠ° PSEXECSVC Π΄Π»Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΊΠΎΠ΄Π° Π½Π° ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠΉ ΠΌΠ°ΡΠΈΠ½Π΅. ΠΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ ΠΏΡΠΎΠ²Π΅ΡΠΈΡΡ ΡΠΏΠΈΡΠΎΠΊ Π²ΡΠΏΠΎΠ»Π½Π΅Π½Π½ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄ ΠΈ Π»Π΅Π³ΠΈΡΠΈΠΌΠ½ΠΎΡΡΡ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΊΠΎΠΌΠ°Π½Π΄ Ρ ΡΠ·Π»Π°.
Π ΠΊΠ°ΡΡΠΎΡΠΊΠ΅ Π°ΡΠ°ΠΊΠΈ Π² PT NAD ΠΎΡΠΎΠ±ΡΠ°ΠΆΠ°ΡΡΡΡ Π΄Π°Π½Π½ΡΠ΅ ΠΎΠ± ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½Π½ΡΡ ΡΠ°ΠΊΡΠΈΠΊΠ°Ρ ΠΈ ΡΠ΅Ρ Π½ΠΈΠΊΠ°Ρ ΠΏΠΎ ΠΌΠ°ΡΡΠΈΡΠ΅ ATT&CK, ΡΡΠΎΠ±Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΠΌΠΎΠ³ ΠΏΠΎΠ½ΡΡΡ, Π½Π° ΠΊΠ°ΠΊΠΎΠΉ ΡΡΠ°Π΄ΠΈΠΈ Π°ΡΠ°ΠΊΠΈ Π½Π°Ρ ΠΎΠ΄ΡΡΡΡ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ, ΠΊΠ°ΠΊΠΈΠ΅ ΡΠ΅Π»ΠΈ ΠΎΠ½ΠΈ ΠΏΡΠ΅ΡΠ»Π΅Π΄ΡΡΡ ΠΈ ΠΊΠ°ΠΊΠΈΠ΅ ΠΊΠΎΠΌΠΏΠ΅Π½ΡΠΈΡΡΡΡΠΈΠ΅ ΠΌΠ΅ΡΡ ΠΏΡΠ΅Π΄ΠΏΡΠΈΠ½ΡΡΡ.
Π‘ΡΠ°Π±ΠΎΡΠΊΠ° ΠΏΡΠ°Π²ΠΈΠ»Π° ΠΎ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠΈ ΡΡΠΈΠ»ΠΈΡΡ PSExec, ΡΡΠΎ ΠΌΠΎΠΆΠ΅Ρ ΡΠ²ΠΈΠ΄Π΅ΡΠ΅Π»ΡΡΡΠ²ΠΎΠ²Π°ΡΡ ΠΎ ΠΏΠΎΠΏΡΡΠΊΠ΅ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΊΠΎΠΌΠ°Π½Π΄ Π½Π° ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠΉ ΠΌΠ°ΡΠΈΠ½Π΅
10. T1072 : third-party software
Π’Π΅Ρ
Π½ΠΈΠΊΠ°, ΠΏΡΠΈ ΠΊΠΎΡΠΎΡΠΎΠΉ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΏΠΎΠ»ΡΡΠ°ΡΡ Π΄ΠΎΡΡΡΠΏ ΠΊ ΠΠ Π΄Π»Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ ΠΈΠ»ΠΈ ΠΊΠΎΡΠΏΠΎΡΠ°ΡΠΈΠ²Π½ΠΎΠΉ ΡΠΈΡΡΠ΅ΠΌΠ΅ ΡΠ°Π·Π²Π΅ΡΡΡΠ²Π°Π½ΠΈΡ ΠΠ ΠΈ Ρ ΠΈΡ
ΠΏΠΎΠΌΠΎΡΡΡ Π·Π°ΠΏΡΡΠΊΠ°ΡΡ Π·Π»ΠΎΠ²ΡΠ΅Π΄Π½ΡΠΉ ΠΊΠΎΠ΄. ΠΡΠΈΠΌΠ΅ΡΡ ΡΠ°ΠΊΠΎΠ³ΠΎ ΠΠ: SCCM, VNC, TeamViewer, HBSS, Altiris.
ΠΡΡΠ°ΡΠΈ, ΡΠ΅Ρ
Π½ΠΈΠΊΠ° ΠΎΡΠΎΠ±Π΅Π½Π½ΠΎ Π°ΠΊΡΡΠ°Π»ΡΠ½Π° Π² ΡΠ²ΡΠ·ΠΈ Ρ ΠΌΠ°ΡΡΠΎΠ²ΡΠΌ ΠΏΠ΅ΡΠ΅Ρ
ΠΎΠ΄ΠΎΠΌ Π½Π° ΡΠ΄Π°Π»Π΅Π½Π½ΡΡ ΡΠ°Π±ΠΎΡΡ ΠΈ, ΠΊΠ°ΠΊ ΡΠ»Π΅Π΄ΡΡΠ²ΠΈΠ΅, ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅ΠΌ ΠΌΠ½ΠΎΠ³ΠΎΡΠΈΡΠ»Π΅Π½Π½ΡΡ
Π΄ΠΎΠΌΠ°ΡΠ½ΠΈΡ
Π½Π΅Π·Π°ΡΠΈΡΠ΅Π½Π½ΡΡ
ΡΡΡΡΠΎΠΉΡΡΠ² ΠΏΠΎ ΡΠΎΠΌΠ½ΠΈΡΠ΅Π»ΡΠ½ΡΠΌ ΠΊΠ°Π½Π°Π»Π°ΠΌ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΡΡΡΠΏΠ°
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ Π²ΡΡΠ²Π»ΡΠ΅Ρ Π² ΡΠ΅ΡΠΈ ΡΠ°Π±ΠΎΡΡ ΡΠ°ΠΊΠΎΠ³ΠΎ ΠΠ. ΠΠ°ΠΏΡΠΈΠΌΠ΅Ρ, ΠΏΡΠ°Π²ΠΈΠ»Π° ΡΡΠ°Π±Π°ΡΡΠ²Π°ΡΡ Π½Π° ΡΠ°ΠΊΡΡ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΏΠΎ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ VNC ΠΈ Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡΡ ΡΡΠΎΡΠ½Π° EvilVNC, ΠΊΠΎΡΠΎΡΡΠΉ ΡΠΊΡΡΡΠ½ΠΎ ΡΡΡΠ°Π½Π°Π²Π»ΠΈΠ²Π°Π΅Ρ VNC-ΡΠ΅ΡΠ²Π΅Ρ Π½Π° Ρ ΠΎΡΡ ΠΆΠ΅ΡΡΠ²Ρ ΠΈ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ Π΅Π³ΠΎ Π·Π°ΠΏΡΡΠΊΠ°Π΅Ρ. Π’Π°ΠΊΠΆΠ΅ PT NAD Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΠ΅Ρ ΠΏΡΠΎΡΠΎΠΊΠΎΠ» TeamViewer, ΡΡΠΎ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ Π°Π½Π°Π»ΠΈΡΠΈΠΊΡ ΠΏΡΠΈ ΠΏΠΎΠΌΠΎΡΠΈ ΡΠΈΠ»ΡΡΡΠ° Π½Π°ΠΉΡΠΈ Π²ΡΠ΅ ΡΠ°ΠΊΠΈΠ΅ ΡΠ΅ΡΡΠΈΠΈ ΠΈ ΠΏΡΠΎΠ²Π΅ΡΠΈΡΡ ΠΈΡ Π»Π΅Π³ΠΈΡΠΈΠΌΠ½ΠΎΡΡΡ.
11. T1204 : user execution
Π’Π΅Ρ Π½ΠΈΠΊΠ°, ΠΏΡΠΈ ΠΊΠΎΡΠΎΡΠΎΠΉ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π·Π°ΠΏΡΡΠΊΠ°Π΅Ρ ΡΠ°ΠΉΠ»Ρ, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΌΠΎΠ³ΡΡ ΠΏΡΠΈΠ²Π΅ΡΡΠΈ ΠΊ ΠΈΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΊΠΎΠ΄Π°. ΠΡΠΎ ΠΌΠΎΠΆΠ΅Ρ Π±ΡΡΡ, Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, Π΅ΡΠ»ΠΈ ΠΎΠ½ ΠΎΡΠΊΡΠΎΠ΅Ρ ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡΠΉ ΡΠ°ΠΉΠ» ΠΈΠ»ΠΈ Π·Π°ΠΏΡΡΡΠΈΡ ΠΎΡΠΈΡΠ½ΡΠΉ Π΄ΠΎΠΊΡΠΌΠ΅Π½Ρ Ρ ΠΌΠ°ΠΊΡΠΎΡΠΎΠΌ.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π²ΠΈΠ΄ΠΈΡ ΡΠ°ΠΊΠΈΠ΅ ΡΠ°ΠΉΠ»Ρ Π΅ΡΠ΅ Π½Π° ΡΡΠ°ΠΏΠ΅ ΠΏΠ΅ΡΠ΅Π΄Π°ΡΠΈ, Π΄ΠΎ ΠΈΡ Π·Π°ΠΏΡΡΠΊΠ°. ΠΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΎ Π½ΠΈΡ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΠ·ΡΡΠΈΡΡ Π² ΠΊΠ°ΡΡΠΎΡΠΊΠ΅ ΡΠ΅ΡΡΠΈΠΉ, Π² ΠΊΠΎΡΠΎΡΡΡ ΠΎΠ½ΠΈ ΠΏΠ΅ΡΠ΅Π΄Π°Π²Π°Π»ΠΈΡΡ.
12. T1047 : Windows Management Instrumentation
ΠΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠ° WMI, ΠΊΠΎΡΠΎΡΡΠΉ ΠΎΠ±Π΅ΡΠΏΠ΅ΡΠΈΠ²Π°Π΅Ρ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΡ Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠ³ΠΎ ΠΈ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΡΠΈΡΡΠ΅ΠΌΠ½ΡΠΌ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½ΡΠ°ΠΌ Windows. Π‘ ΠΏΠΎΠΌΠΎΡΡΡ WMI Π°ΡΠ°ΠΊΡΡΡΠΈΠ΅ ΠΌΠΎΠ³ΡΡ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡΠ²ΠΎΠ²Π°ΡΡ Ρ Π»ΠΎΠΊΠ°Π»ΡΠ½ΡΠΌΠΈ ΠΈ ΡΠ΄Π°Π»Π΅Π½Π½ΡΠΌΠΈ ΡΠΈΡΡΠ΅ΠΌΠ°ΠΌΠΈ ΠΈ Π²ΡΠΏΠΎΠ»Π½ΡΡΡ ΠΌΠ½ΠΎΠΆΠ΅ΡΡΠ²ΠΎ Π·Π°Π΄Π°Ρ, Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ ΡΠΎΠ±ΠΈΡΠ°ΡΡ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ Π² ΡΠ΅Π»ΡΡ ΡΠ°Π·Π²Π΅Π΄ΠΊΠΈ ΠΈ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎ Π·Π°ΠΏΡΡΠΊΠ°ΡΡ ΠΏΡΠΎΡΠ΅ΡΡΡ Π² Ρ ΠΎΠ΄Π΅ Π³ΠΎΡΠΈΠ·ΠΎΠ½ΡΠ°Π»ΡΠ½ΠΎΠ³ΠΎ ΠΏΠ΅ΡΠ΅ΠΌΠ΅ΡΠ΅Π½ΠΈΡ.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: ΡΠ°ΠΊ ΠΊΠ°ΠΊ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡΠ²ΠΈΡ Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΡΠΌΠΈ ΡΠΈΡΡΠ΅ΠΌΠ°ΠΌΠΈ ΠΏΠΎ WMI Π²ΠΈΠ΄Π½Ρ Π² ΡΡΠ°ΡΠΈΠΊΠ΅, PT NAD Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ²Π°Π΅Ρ ΡΠ΅ΡΠ΅Π²ΡΠ΅ Π·Π°ΠΏΡΠΎΡΡ Π½Π° ΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ WMI-ΡΠ΅ΡΡΠΈΠΉ ΠΈ ΠΏΡΠΎΠ²Π΅ΡΡΠ΅Ρ ΡΡΠ°ΡΠΈΠΊ Π½Π° ΡΠ°ΠΊΡ ΠΏΠ΅ΡΠ΅Π΄Π°ΡΠΈ ΡΠΊΡΠΈΠΏΡΠΎΠ², ΠΊΠΎΡΠΎΡΡΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡ WMI.
13. T1028 : Windows Remote Management
ΠΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ ΡΠ»ΡΠΆΠ±Ρ ΠΈ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Π° Windows, ΠΊΠΎΡΠΎΡΡΠΉ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡΠ²ΠΎΠ²Π°ΡΡ Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΡΠΌΠΈ ΡΠΈΡΡΠ΅ΠΌΠ°ΠΌΠΈ.
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π²ΠΈΠ΄ΠΈΡ ΡΠ΅ΡΠ΅Π²ΡΠ΅ ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΡ, ΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½Π½ΡΠ΅ Ρ ΠΏΠΎΠΌΠΎΡΡΡ Windows Remote Management. Π’Π°ΠΊΠΈΠ΅ ΡΠ΅ΡΡΠΈΠΈ Π΄Π΅ΡΠ΅ΠΊΡΠΈΡΡΡΡΡΡ ΠΏΡΠ°Π²ΠΈΠ»Π°ΠΌΠΈ Π² Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΎΠΌ ΡΠ΅ΠΆΠΈΠΌΠ΅.
14. T1220 : XSL (Extensible Stylesheet Language) script processing
Π―Π·ΡΠΊ ΡΠ°Π·ΠΌΠ΅ΡΠΊΠΈ ΡΡΠΈΠ»Π΅ΠΉ XSL ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Π΄Π»Ρ ΠΎΠΏΠΈΡΠ°Π½ΠΈΡ ΠΎΠ±ΡΠ°Π±ΠΎΡΠΊΠΈ ΠΈ Π²ΠΈΠ·ΡΠ°Π»ΠΈΠ·Π°ΡΠΈΠΈ Π΄Π°Π½Π½ΡΡ Π² XML-ΡΠ°ΠΉΠ»Π°Ρ . ΠΠ»Ρ ΠΏΠΎΠ΄Π΄Π΅ΡΠΆΠΊΠΈ ΡΠ»ΠΎΠΆΠ½ΡΡ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΉ ΡΡΠ°Π½Π΄Π°ΡΡ XSL Π²ΠΊΠ»ΡΡΠ°Π΅Ρ ΠΏΠΎΠ΄Π΄Π΅ΡΠΆΠΊΡ Π²ΡΡΡΠΎΠ΅Π½Π½ΡΡ ΡΡΠ΅Π½Π°ΡΠΈΠ΅Π² Π½Π° ΡΠ°Π·Π½ΡΡ ΡΠ·ΡΠΊΠ°Ρ . ΠΠ°Π½Π½ΡΠ΅ ΡΠ·ΡΠΊΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ Π²ΡΠΏΠΎΠ»Π½ΡΡΡ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ»ΡΠ½ΡΠΉ ΠΊΠΎΠ΄, ΡΡΠΎ Π²Π΅Π΄Π΅Ρ ΠΊ ΠΎΠ±Ρ ΠΎΠ΄Ρ ΠΏΠΎΠ»ΠΈΡΠΈΠΊ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ, ΠΎΡΠ½ΠΎΠ²Π°Π½Π½ΡΡ Π½Π° Π±Π΅Π»ΡΡ ΡΠΏΠΈΡΠΊΠ°Ρ .
Π§ΡΠΎ Π΄Π΅Π»Π°Π΅Ρ PT NAD: Π²ΡΡΠ²Π»ΡΠ΅Ρ ΡΠ°ΠΊΡΡ ΠΏΠ΅ΡΠ΅Π΄Π°ΡΠΈ ΡΠ°ΠΊΠΈΡ ΡΠ°ΠΉΠ»ΠΎΠ² ΠΏΠΎ ΡΠ΅ΡΠΈ, ΡΠΎ Π΅ΡΡΡ Π΅ΡΠ΅ Π΄ΠΎ ΠΈΡ Π·Π°ΠΏΡΡΠΊΠ°. ΠΠ½ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ²Π°Π΅Ρ ΡΠ°ΠΊΡ ΠΏΠ΅ΡΠ΅Π΄Π°ΡΠΈ ΠΏΠΎ ΡΠ΅ΡΠΈ XSL-ΡΠ°ΠΉΠ»ΠΎΠ² ΠΈ ΡΠ°ΠΉΠ»Ρ Ρ Π°Π½ΠΎΠΌΠ°Π»ΡΠ½ΠΎΠΉ XSL-ΡΠ°Π·ΠΌΠ΅ΡΠΊΠΎΠΉ.
Π ΡΠ»Π΅Π΄ΡΡΡΠΈΡ ΠΌΠ°ΡΠ΅ΡΠΈΠ°Π»Π°Ρ ΠΌΡ ΡΠ°ΡΡΠΌΠΎΡΡΠΈΠΌ, ΠΊΠ°ΠΊ NTA-ΡΠΈΡΡΠ΅ΠΌΠ° PT Network Attack Discovery Π½Π°Ρ ΠΎΠ΄ΠΈΡ Π΄ΡΡΠ³ΠΈΠ΅ ΡΠ°ΠΊΡΠΈΠΊΠΈ ΠΈ ΡΠ΅Ρ Π½ΠΈΠΊΠΈ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ² Π² ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΈΠΈ Ρ MITRE ATT&CK. Stay tuned!
ΠΠ²ΡΠΎΡΡ:
- ΠΠ½ΡΠΎΠ½ ΠΡΡΠ΅ΠΏΠΎΠ², ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡ ΡΠΊΡΠΏΠ΅ΡΡΠ½ΠΎΠ³ΠΎ ΡΠ΅Π½ΡΡΠ° Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ (PT Expert Security Center) Positive Technologies
- ΠΠ°ΡΠ°Π»ΠΈΡ ΠΠ°Π·Π°Π½ΡΠΊΠΎΠ²Π°, ΠΏΡΠΎΠ΄ΡΠΊΡΠΎΠ²ΡΠΉ ΠΌΠ°ΡΠΊΠ΅ΡΠΎΠ»ΠΎΠ³ Positive Technologies
ΠΡΡΠΎΡΠ½ΠΈΠΊ: habr.com