, kommen die meisten (87 %) IT-Sicherheitsvorfälle innerhalb von Minuten vor, während es 68 % der Unternehmen Monate dauert, um sie zu entdecken. Dies wird auch durch bestätigt, wonach die meisten Organisationen im Durchschnitt 206 Tage benötigen, um einen Vorfall zu erkennen. Aus unseren Ermittlungen wissen wir, dass Hacker jahrelang die Infrastruktur eines Unternehmens kontrollieren können, ohne entdeckt zu werden. In einer Organisation, in der unsere Experten einen IT-Sicherheitsvorfall untersuchten, stellte sich heraus, dass Hacker die gesamte Infrastruktur der Organisation vollständig kontrollierten und regelmäßig wichtige Daten .
Angenommen, Sie haben bereits ein SIEM-System, das Protokolle sammelt und Ereignisse analysiert, und Antivirus-Programme auf den Endpunkten installiert. Dennoch , wie es unmöglich ist, ein EDR-System im gesamten Netzwerk zu implementieren, was bedeutet, dass „blinde“ Zonen unvermeidlich sind. Damit umgehen zu können, helfen Systeme zur Netzwerkverkehrsanalyse (Network Traffic Analysis, NTA). Diese Lösungen erkennen die Aktivitäten von Angreifern bereits in den frühesten Phasen des Eindringens in das Netzwerk sowie während der Versuche, sich festzusetzen und den Angriff im Netzwerk auszubauen.
Es gibt zwei Arten von NTA: Die einen arbeiten mit NetFlow, die anderen analysieren Rohdatenverkehr. Der Vorteil der zweiten Systeme besteht darin, dass sie Aufzeichnungen des Rohdatenverkehrs speichern können. Dadurch kann ein IT-Sicherheitsspezialist die Erfolgschancen eines Angriffs überprüfen, die Bedrohung lokalisieren, verstehen, wie der Angriff erfolgt ist, und wie man ähnliche Angriffe in der Zukunft verhindern kann.
Wir zeigen, wie man mit Hilfe von NTA durch direkte oder indirekte Indikatoren alle bekannten Angriffstaktiken identifizieren kann, die in der Wissensdatenbank beschrieben sind. Wir werden jede der 12 Taktiken erläutern, die Techniken analysieren, die durch den Datenverkehr erkannt werden, und deren Erkennung mit unserem NTA-System demonstrieren.
Über die Wissensdatenbank ATT&CK
MITRE ATT&CK ist eine öffentliche Wissensdatenbank, die von der MITRE Corporation entwickelt und gepflegt wird. Sie basiert auf der Analyse realer APTs und stellt einen strukturierten Satz von Taktiken und Techniken bereit, die von Angreifern verwendet werden. Dies ermöglicht Sicherheitsexperten weltweit, auf einer gemeinsamen Grundlage zu kommunizieren. Die Datenbank wird ständig erweitert und mit neuem Wissen aktualisiert.
Die Datenbank hebt 12 Taktiken hervor, die nach den Phasen eines Cyberangriffs unterteilt sind:
- erster Zugang (initial access);
- Ausführung (execution);
- Persistenz (persistence);
- Rechteerweiterung (privilege escalation);
- Vermeidung der Entdeckung (defense evasion);
- Zugriff auf Anmeldedaten (credential access);
- Erkundung (discovery);
- Laterale Bewegung (lateral movement);
- Datensammlung (collection);
- Befehls- und Kontrollsystem (command and control);
- Datenexfiltration (exfiltration);
- Auswirkungen (impact).
Für jede Taktik in der ATT&CK-Wissensdatenbank wird eine Liste von Techniken aufgeführt, die Angreifern helfen, ihre Ziele in der aktuellen Phase des Angriffs zu erreichen. Da dieselbe Technik in verschiedenen Phasen verwendet werden kann, kann sie mehreren Taktiken zugeordnet werden.
Die Beschreibung jeder Technik umfasst:
- eine Kennung;
- eine Liste der Taktiken, in denen sie verwendet wird;
- Beispiele für die Nutzung durch APT-Gruppen;
- Maßnahmen zur Minderung der Schäden durch ihre Anwendung;
- Empfehlungen zur Erkennung.
Sicherheitsfachkräfte können das Wissen aus der Datenbank nutzen, um Informationen über aktuelle Angriffsmethoden zu strukturieren und darauf basierend ein effektives Sicherheitssystem aufzubauen. Das Verständnis, wie reale APT-Gruppen agieren, kann auch als Quelle für Hypothesen zur proaktiven Bedrohungssuche im Rahmen von .
Über die PT Network Attack Discovery
Wir werden die Nutzung von Techniken aus der ATT&CK-Matrix mithilfe des — NTA-Systems von Positive Technologies feststellen, das zur Erkennung von Angriffen am Perimeter und innerhalb des Netzwerks entwickelt wurde. PT NAD deckt in unterschiedlichem Maße alle 12 Taktiken der MITRE ATT&CK-Matrix ab. Es ist besonders stark in der Erkennung von Techniken des anfänglichen Zugriffs (Initial Access), der lateral Bewegung (Lateral Movement) und der Command and Control. In diesen Bereichen deckt PT NAD mehr als die Hälfte der bekannten Techniken ab und erkennt deren Anwendung anhand direkter oder indirekter Anzeichen.
Das System erkennt Angriffe mithilfe der ATT&CK-Techniken durch Erkennungsregeln, die vom Team erstellt werden. (PT ESC), maschinelles Lernen, Indikatoren für Kompromittierung, tiefgehende Analysen und retrospektive Analysen. Die Echtzeitanalyse des Verkehrs kombiniert mit der retrospektiven Betrachtung ermöglicht es, aktuelle, verborgene bösartige Aktivitäten zu identifizieren und die Entwicklung und Chronologie von Angriffen zu verfolgen.
eine vollständige Zuordnung der PT NAD zur MITRE ATT&CK-Matrix. Das Bild ist umfassend, daher empfehlen wir, es in einem separaten Fenster zu betrachten.
Erstinfiltration (Initial Access)

Die Taktiken zur Erlangung des Erstzugangs umfassen Techniken zum Eindringen in das Unternehmensnetzwerk. Das Ziel der Angreifer in dieser Phase ist es, schädlichen Code in das angegriffene System einzuführen und sicherzustellen, dass er weiterhin ausgeführt werden kann.
Die Analyse des Verkehrs mit PT NAD ermöglicht die Identifizierung von sieben Techniken zur Erlangung des Erstzugangs:
1. : drive-by compromise
Eine Technik, bei der das Opfer eine Website öffnet, die von Angreifern zur Ausnutzung des Webbrowsers und zum Erhalt von Zugangstoken für Anwendungen verwendet wird.
Was PT NAD macht: Wenn der Webverkehr nicht verschlüsselt ist, untersucht PT NAD den Inhalt der Antworten von HTTP-Servern. Genau in diesen Antworten befinden sich Exploits, die Angreifern ermöglichen, beliebigen Code im Browser auszuführen. PT NAD erkennt solche Exploits automatisch mithilfe von Erkennungsregeln.
Zusätzlich erkennt PT NAD die Bedrohung im vorherigen Schritt. Regeln und Indikatoren für Kompromittierungen werden aktiviert, wenn der Benutzer eine Website besucht hat, die ihn auf eine Website mit einer Reihe von Exploits umgeleitet hat.
2. : Exploit von öffentlich zugänglichen Anwendungen
Ausnutzung von Schwachstellen in Diensten, die aus dem Internet zugänglich sind.
Was PT NAD macht: führt eine tiefgehende Inspektion der Inhalte von Netzwerkpaketen durch und erkennt dabei Anzeichen anomaler Aktivitäten. Insbesondere gibt es Regeln, die Angriffe auf grundlegende Content-Management-Systeme (CMS), Weboberflächen von Netzwerkhardware, sowie auf Mail- und FTP-Server identifizieren.
3. : externe Remote-Services
Nutzung von Fernzugriffsdiensten durch Angreifer, um von außen auf Ressourcen des internen Netzwerks zuzugreifen.
Was PT NAD macht: Da das System Protokolle nicht über Ports, sondern über den Inhalt von Paketen erkennt, können die Benutzer des Systems den Datenverkehr filtern, um alle Sitzungen von Remote-Access-Protokollen zu finden und deren Legitimität zu überprüfen.
4. : Phishing-Anhang
Es geht um die berüchtigten Versendungen von Phishing-Anhängen.
Was PT NAD macht: extrahiert automatisch Dateien aus dem Datenverkehr und überprüft sie anhand von Kompromittierungsindikatoren. Ausführbare Dateien in Anhängen werden durch Regeln identifiziert, die den Inhalt des E-Mail-Verkehrs analysieren. In einer Unternehmensumgebung gilt ein solcher Anhang als anormal.
5. : Phishing-Link
Verwendung von Phishing-Links. Diese Technik umfasst das Versenden von Phishing-E-Mails durch Angreifer, die einen Link enthalten, der beim Klicken schädliche Software herunterlädt. In der Regel wird der Link von einem Text begleitet, der den Regeln der sozialen Ingenieurkunst folgt.
Was PT NAD macht: erkennt Phishing-Links mithilfe von Kompromittierungsindikatoren. Im PT NAD-Interface sehen wir beispielsweise eine Sitzung, in der eine HTTP-Verbindung über einen Link hergestellt wurde, der in die Liste der Phishing-Adressen (phishing-urls) aufgenommen wurde.

Verbindung über den Link aus der Liste der Kompromittierungsindikatoren phishing-urls
6. : vertrauensvolle Beziehung
Zugriff auf das Netzwerk des Opfers über Dritte, mit denen das Opfer vertrauensvolle Beziehungen unterhält. Angreifer können eine vertrauenswürdige Organisation hacken und sich anschließend über diese mit dem Zielnetzwerk verbinden. Dazu verwenden sie VPN-Verbindungen oder vertrauensvolle Domain-Beziehungen, die durch die Analyse des Verkehrs identifiziert werden können.
Was PT NAD macht: analysiert Anwendungsprotokolle und speichert die analysierten Felder in einer Datenbank, sodass ein Sicherheitsanalytiker mithilfe von Filtern in der Datenbank alle verdächtigen VPN-Verbindungen oder cross-domain Verbindungen finden kann.
7. : gültige Konten
Verwendung von Standard-, lokalen oder Domain-Anmeldeinformationen zur Authentifizierung bei externen und internen Diensten.
Was PT NAD macht: extrahiert automatisch Anmeldeinformationen aus HTTP-, FTP-, SMTP-, POP3-, IMAP-, SMB-, DCE/RPC-, SOCKS5-, LDAP- und Kerberos-Protokollen. In der Regel handelt es sich um Benutzername, Passwort und den Hinweis auf die erfolgreiche Authentifizierung. Falls sie verwendet wurden, werden sie in der entsprechenden Sitzungskarte angezeigt.
Ausführung (execution)

Die Taktik 'Ausführung' umfasst Techniken, die Angreifer nutzen, um Code in kompromittierten Systemen auszuführen. Das Starten von Schadsoftware ermöglicht es den Angreifern, ihre Präsenz (Persistenz-Taktik) zu bestätigen und den Zugriff auf entfernte Systeme im Netzwerk zu erweitern, indem sie sich innerhalb des Perimeters bewegen.
PT NAD ermöglicht es, die Anwendung von 14 Techniken durch Angreifer zu erkennen, die zur Ausführung von Schadcode verwendet werden.
1. : CMSTP (Microsoft Connection Manager Profile Installer)
Eine Taktik, bei der Angreifer eine spezielle schädliche Installations-Infodatei für das in Windows integrierte Tool CMSTP.exe (Installer für Verbindungsprofile) vorbereiten. CMSTP.exe akzeptiert die Datei als Parameter und installiert das Dienstprofil für die Remote-Verbindung. Infolgedessen kann CMSTP.exe verwendet werden, um dynamisch geladene Bibliotheken (*.dll) oder Skriptlets (*.sct) von entfernten Servern herunterzuladen und auszuführen.
Was PT NAD macht: erkennt automatisch die Übertragung von speziellen INF-Dateien im HTTP-Verkehr. Darüber hinaus erkennt es die Übertragung von schädlichen Skriptlets und dynamisch geladenen Bibliotheken über das HTTP-Protokoll von einem entfernten Server.
2. : Befehlszeilenschnittstelle
Interaktion mit der Befehlszeilenschnittstelle. Sie können lokal oder remote mit der Befehlszeilenschnittstelle interagieren, zum Beispiel durch die Verwendung von Remote-Access-Tools.
Was PT NAD macht: erkennt automatisch die Verfügbarkeit von Shells anhand der Antworten auf verschiedene Befehle, die von Befehlszeilen-Utilities wie ping, ifconfig ausgeführt werden.
3. : Komponentenobjektmodell und verteiltes COM
Verwendung von COM- oder DCOM-Technologien zur Ausführung von Code auf lokalen oder entfernten Systemen während der Netzwerkinteraktion.
Was PT NAD macht: erkennt verdächtige DCOM-Aufrufe, die Angreifer typischerweise verwenden, um Programme zu starten.
4. : Ausnutzung zur Clientausführung
Ausnutzung von Schwachstellen zur Ausführung beliebigen Codes auf einem Arbeitsplatz. Die für Angreifer nützlichsten Exploits sind diejenigen, die es ermöglichen, Code auf einem entfernten System auszuführen, da Angreifer so Zugang zu diesen Systemen erhalten können. Diese Technik kann durch verschiedene Methoden implementiert werden: schadhafte E-Mail-Verteilung, Webseiten mit Browser-Exploits und Remote-Ausnutzung von Anwendungsanfälligkeiten.
Was PT NAD macht: Bei der Analyse des E-Mail-Verkehrs überprüft PT NAD auf ausführbare Dateien in Anhängen. Automatisch werden Office-Dokumente aus E-Mails extrahiert, die Exploits enthalten könnten. Versuche zur Ausnutzung von Schwachstellen sind im Datenverkehr sichtbar, was PT NAD automatisch erkennt.
5. : mshta
: Die Verwendung des Tools mshta.exe, das Microsoft HTML-Anwendungen (HTA) mit der Erweiterung .hta ausführt. Da mshta Dateien unter Umgehung der Sicherheitseinstellungen des Browsers verarbeitet, können Angreifer mshta.exe nutzen, um schadhafte HTA-, JavaScript- oder VBScript-Dateien auszuführen.
Was PT NAD macht: .hta-Dateien zum Ausführen über mshta werden unter anderem auch über das Netzwerk übertragen – dies ist im Datenverkehr sichtbar. PT NAD erkennt die Übertragung solcher schadhafter Dateien automatisch. Es erfasst die Dateien, und Informationen darüber können in der Sitzungsansicht eingesehen werden.
6. : PowerShell
: Verwendung von PowerShell zur Informationsbeschaffung und zur Ausführung von schädlichem Code.
Was PT NAD macht: Wenn PowerShell von Angreifern remote verwendet wird, erkennt PT NAD dies durch Regeln. Es entdeckt Schlüsselwörter der PowerShell-Sprache, die in schädlichen Skripten am häufigsten verwendet werden, sowie die Übertragung von PowerShell-Skripten über das SMB-Protokoll.
7. : geplanter Task
Verwendung des Windows-Aufgabenplaners und anderer Tools zum automatischen Starten von Programmen oder Skripten zu bestimmten Zeiten.
Was PT NAD macht: Angreifer erstellen solche Aufgaben normalerweise aus der Ferne, sodass diese Sitzungen im Datenverkehr sichtbar sind. PT NAD erkennt automatisch verdächtige Vorgänge zum Erstellen und Ändern von Aufgaben über die RPC-Schnittstellen ATSVC und ITaskSchedulerService.
8. : Skripting
Ausführung von Skripten zur Automatisierung verschiedener Angreiferaktionen.
Was PT NAD macht: erkennt die Übertragung von Skripten über das Netzwerk, sprich, noch bevor sie gestartet werden. Es entdeckt den Inhalt von Skripten im Rohdatenverkehr und erkennt die Übertragung von Dateien mit Erweiterungen, die gängigen Skriptsprache entsprechen.
9. : Dienstausführung
Starten einer ausführbaren Datei, von Anweisungen der Befehlszeilenschnittstelle oder eines Skripts durch Interaktion mit Windows-Diensten, beispielsweise mit dem Dienstverwaltungs-Manager (Service Control Manager, SCM).
Was PT NAD macht: inspiziert SMB-Datenverkehr und erkennt Zugriffe auf SCM-Regeln zum Erstellen, Ändern und Starten von Diensten.
Die Technik zum Starten von Diensten kann mit dem Remote-Befehlsausführungs-Tool PSExec umgesetzt werden. PT NAD analysiert das SMB-Protokoll und erkennt die Verwendung von PSExec, wenn es die Datei PSEXESVC.exe oder den Standarddienstnamen PSEXECSVC benutzt, um Code auf einem entfernten Computer auszuführen. Der Benutzer sollte die Liste der ausgeführten Befehle und die Legitimität der Remote-Befehlsausführung vom Knoten überprüfen.
Im Angriffsbericht von PT NAD werden Daten zu den eingesetzten Taktiken und Techniken anhand der ATT&CK-Matrix angezeigt, damit der Benutzer nachvollziehen kann, in welcher Phase des Angriffs sich die Bedrohungsakteure befinden, welche Ziele sie verfolgen und welche Gegenmaßnahmen ergriffen werden sollten.

Auslösung der Regel zur Verwendung des Tools PSExec, was auf einen Versuch hinweisen kann, Befehle auf einem entfernten Computer auszuführen.
10. : Drittanbieter-Software
Eine Technik, bei der Angreifer Zugang zu Software für die Fernadministration oder zu unternehmensinternen Softwareverteilungssystemen erhalten und damit schädlichen Code ausführen. Beispiele dafür sind: SCCM, VNC, TeamViewer, HBSS, Altiris.
Übrigens ist diese Technik besonders relevant im Zusammenhang mit dem massenhaften Übergang zur Remote-Arbeit und der damit verbundenen Verbindung zahlreicher ungesicherter häuslicher Geräte über fragwürdige Remote-Zugangswege.
Was PT NAD macht: erkennt automatisch im Netzwerk die Arbeit solcher Software. Beispielsweise werden Regeln aktiv, wenn Verbindungen über das VNC-Protokoll hergestellt werden und die Aktivität des Trojaners EvilVNC, der heimlich einen VNC-Server auf dem Ziel-Host installiert und diesen automatisch startet. PT NAD erkennt auch automatisch das TeamViewer-Protokoll, was dem Analysten hilft, mithilfe von Filtern alle derartigen Sitzungen zu finden und deren Legitimität zu überprüfen.
11. : Benutzerausführung
Eine Technik, bei der der Benutzer Dateien ausführt, die zur Ausführung von Code führen können. Das kann zum Beispiel der Fall sein, wenn er eine ausführbare Datei öffnet oder ein Office-Dokument mit einem Makro startet.
Was PT NAD macht: erkennt solche Dateien bereits während der Übertragung, bevor sie ausgeführt werden. Informationen darüber können in der Sitzungskarte angesehen werden, in der sie übertragen wurden.
12. : Windows Management Instrumentation
Der Einsatz des WMI-Tools ermöglicht den lokalen und remote Zugriff auf Systemkomponenten von Windows. Angreifer können mit WMI sowohl lokale als auch entfernte Systeme ansteuern und zahlreiche Aufgaben ausführen, wie etwa das Sammeln von Informationen zu Reconnaissance-Zwecken und das Starten von Prozessen während der seitlichen Bewegung.
Was PT NAD macht: Da die Interaktionen mit entfernten Systemen über WMI im Datenverkehr sichtbar sind, erkennt PT NAD automatisch Netzwerk-Anfragen zur Einrichtung von WMI-Sitzungen und überprüft den Datenverkehr auf die Übertragung von Skripten, die WMI verwenden.
13. : Windows Remote Management
Nutzung des Windows-Dienstes und -Protokolls, das es einem Benutzer ermöglicht, mit entfernten Systemen zu interagieren.
Was PT NAD macht: erkennt die Netzwerkverbindungen, die über Windows Remote Management hergestellt wurden. Solche Sitzungen werden automatisch durch Regeln erkannt.
14. : Verarbeitung von XSL (Extensible Stylesheet Language)-Skripten
Die XSL-Stylesheet-Sprache wird verwendet, um die Verarbeitung und Visualisierung von Daten in XML-Dateien zu beschreiben. Um komplexe Operationen zu unterstützen, umfasst der XSL-Standard die Unterstützung von eingebetteten Skripten in verschiedenen Sprachen. Diese Sprachen ermöglichen die Ausführung beliebigen Codes, was zu Umgehungen von sicherheitsbasierten Richtlinien führen kann, die auf Whitelists basieren.
Was PT NAD macht: erkennt den Transfer solcher Dateien über das Netzwerk, also bereits bevor sie ausgeführt werden. Es erkennt automatisch den Netzwerktransfer von XSL-Dateien und Dateien mit anomaler XSL-Formatierung.
Im folgenden Material werden wir untersuchen, wie die NTA-System PT Network Attack Discovery andere Taktiken und Techniken von Angreifern gemäß MITRE ATT&CK erkennt. Bleiben Sie dran!
Autoren:
- Anton Kutev, Fachmann im Expertensicherheitszentrum (PT Expert Security Center) von Positive Technologies
- Natalia Kazankova, Produktmarketerin bei Positive Technologies
Quelle: habr.com
