{"id":76039,"date":"2020-03-30T13:43:09","date_gmt":"2020-03-30T11:43:09","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery"},"modified":"2020-03-30T13:43:09","modified_gmt":"2020-03-30T11:43:09","slug":"kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","title":{"rendered":"Wie Traffic-Analyse-Systeme die Taktiken von Hackern gem\u00e4\u00df MITRE ATT&amp;CK am Beispiel von PT Network Attack Discovery erkennen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\"><img decoding=\"async\" alt=\"Wie Verkehrsanalyse-Systeme die Taktiken von Hackern gem\u00e4\u00df MITRE ATT&amp;CK am Beispiel von PT Network Attack Discovery erkennen\" src=\"\/wp-content\/uploads\/2020\/03\/75b6c4846867a15776529105f9657ffb.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.verizonenterprise.com\/resources\/reports\/rp_DBIR_2018_Report_execsummary_en_xg.pdf\">Laut Verizon<\/a><\/noindex>, treten die meisten (87%) Sicherheitsvorf\u00e4lle in wenigen Minuten auf, w\u00e4hrend die Erkennung bei 68% der Unternehmen Monate dauert. Dies wird auch durch <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ibm.com\/security\/data-breach\">eine Studie des Ponemon Institute<\/a><\/noindex>, die zeigt, dass die meisten Organisationen im Durchschnitt 206 Tage f\u00fcr die Erkennung eines Vorfalls ben\u00f6tigen. Unsere Untersuchungen zeigen, dass Hacker jahrelang die Infrastruktur eines Unternehmens kontrollieren k\u00f6nnen, ohne entdeckt zu werden. In einer der Organisationen, in der unsere Experten einen Sicherheitsvorfall untersuchten, wurde festgestellt, dass Hacker die gesamte Infrastruktur der Organisation vollst\u00e4ndig kontrollierten und regelm\u00e4\u00dfig wichtige Informationen stahlen <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/analytics\/operation-taskmasters-2019\/?sphrase_id=71910\">\u00fcber einen Zeitraum von acht Jahren.<\/a><\/noindex>.<\/p>\n<p>Angenommen, Sie haben bereits ein SIEM implementiert, das Protokolle sammelt und Ereignisse analysiert, und es sind Antivirenprogramme auf den Endpunkten installiert. Dennoch <noindex><a rel=\"nofollow\" href=\"https:\/\/safe.cnews.ru\/articles\/2019-10-15_pochemu_hakery_legko_vzlamyvayut_nasa\">lassen sich nicht alle Vorf\u00e4lle mit einem SIEM erkennen<\/a><\/noindex>, ebenso ist es unm\u00f6glich, EDR-Systeme in das gesamte Netzwerk zu integrieren, wodurch \u201eblinde\u201c Zonen unvermeidlich sind. Diese werden durch Netzwerkverkehrsanalyse-Systeme (NTA) unterst\u00fctzt. Diese L\u00f6sungen erkennen die Aktivit\u00e4ten von Angreifern in den fr\u00fchesten Phasen des Eindringens in das Netzwerk sowie w\u00e4hrend der Versuche, sich festzusetzen und den Angriff im Netzwerk weiterzuentwickeln. <\/p>\n<p>NTA gibt es in zwei Formen: Die einen arbeiten mit NetFlow, die anderen analysieren den Rohverkehr. Der Vorteil der zweiten Systemart besteht darin, dass sie Rohverkehrsprotokolle speichern k\u00f6nnen. Dadurch kann ein IT-Sicherheitsspezialist die Erfolgsquote eines Angriffs \u00fcberpr\u00fcfen, Bedrohungen lokalisieren, verstehen, wie der Angriff stattgefunden hat und wie \u00e4hnliche Vorf\u00e4lle in der Zukunft verhindert werden k\u00f6nnen.<\/p>\n<p>Wir werden zeigen, wie man mithilfe von NTA alle bekannten Angriffstaktiken, die in der Wissensdatenbank beschrieben sind, anhand direkter oder indirekter Indikatoren erkennen kann. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">MITRE ATT&amp;CK<\/a><\/noindex>Wir werden jede der 12 Taktiken erl\u00e4utern, die Techniken analysieren, die anhand des Verkehrs erkannt werden, und deren Erkennung durch unser NTA-System demonstrieren. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>\u00dcber die ATT&amp;CK-Wissensdatenbank<\/h2>\n<p>\nMITRE ATT&amp;CK ist eine \u00f6ffentliche Wissensdatenbank, die von der MITRE Corporation auf der Grundlage der Analyse realer APTs entwickelt und gepflegt wird. Sie stellt eine strukturierte Sammlung von Taktiken und Techniken dar, die von Angreifern verwendet werden. Dies erm\u00f6glicht es IT-Sicherheitsspezialisten auf der ganzen Welt, dieselbe Sprache zu sprechen. Die Datenbank wird st\u00e4ndig erweitert und um neue Erkenntnisse erg\u00e4nzt.<\/p>\n<p>In der Datenbank werden 12 Taktiken hervorgehoben, die nach den Phasen eines Cyberangriffs unterteilt sind: <\/p>\n<ul>\n<li>erster Zugriff (initial access);<\/li>\n<li>Ausf\u00fchrung (execution);<\/li>\n<li>Persistenz (persistence);<\/li>\n<li>Rechteerweiterung (privilege escalation);<\/li>\n<li>Vermeidung von Entdeckung (defense evasion);<\/li>\n<li>Zugriff auf Anmeldedaten (credential access);<\/li>\n<li>Erkundung (discovery);<\/li>\n<li>laterale Bewegung (lateral movement);<\/li>\n<li>Datensammlung (collection);<\/li>\n<li>Befehls- und Kontrollsystem (command and control);<\/li>\n<li>Datenexfiltration (exfiltration);<\/li>\n<li>Auswirkungen (impact).<\/li>\n<\/ul>\n<p>\nF\u00fcr jede Taktik in der ATT&amp;CK-Wissensdatenbank ist eine Liste von Techniken aufgef\u00fchrt, die Angreifern helfen, ihr Ziel in der aktuellen Phase des Angriffs zu erreichen. Da dieselbe Technik in verschiedenen Phasen verwendet werden kann, kann sie mehreren Taktiken zugeordnet werden. <\/p>\n<p>Die Beschreibung jeder Technik umfasst:<\/p>\n<ul>\n<li>Identifikator;<\/li>\n<li>Liste der Taktiken, in denen sie angewendet wird;<\/li>\n<li>Beispiele f\u00fcr die Verwendung durch APT-Gruppen;<\/li>\n<li>Ma\u00dfnahmen zur Schadensreduzierung bei ihrer Anwendung;<\/li>\n<li>Empfehlungen zur Erkennung. <\/li>\n<\/ul>\n<p>\nIT-Sicherheitsexperten k\u00f6nnen die Kenntnisse aus der Datenbank nutzen, um Informationen \u00fcber aktuelle Angriffsmethoden zu strukturieren und auf dieser Grundlage ein effektives Sicherheitssystem aufzubauen. Das Verst\u00e4ndnis, wie echte APT-Gruppen agieren, kann auch eine Quelle von Hypothesen f\u00fcr die proaktive Bedrohungserkennung im Rahmen von <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/webinar\/302112\/\">threat hunting<\/a><\/noindex>. <\/p>\n<h3>\u00dcber PT Network Attack Discovery<\/h3>\n<p>\nWir werden die Anwendung von Techniken aus der ATT&amp;CK-Matrix durch das System erkennen, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Network Attack Discovery <\/a><\/noindex>\u2014 das NTA-System von Positive Technologies, das zur Erkennung von Angriffen an der Perimeter und im Inneren des Netzwerks konzipiert ist. PT NAD deckt in unterschiedlichem Ma\u00dfe alle 12 Taktiken der MITRE ATT&amp;CK-Matrix ab. Es ist besonders stark in der Erkennung von Techniken f\u00fcr den ersten Zugriff (initial access), laterale Bewegung (lateral movement) und Befehls- und Kontrolle (command and control). In diesen Bereichen deckt PT NAD mehr als die H\u00e4lfte der bekannten Techniken ab und erkennt deren Anwendung anhand direkter oder indirekter Anzeichen. <\/p>\n<p>Das System erkennt Angriffe unter Verwendung von Techniken aus der ATT&amp;CK-Matrix mithilfe von Erkennungsregeln, die von dem Team erstellt werden, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Expert Security Center<\/a><\/noindex> (PT ESC), maschinellem Lernen, Indikatoren f\u00fcr Kompromittierungen, tiefgreifenden Analysen und retrospektiver Analyse. Die Echtzeit-Verkehrsanalyse in Kombination mit retrospektiven Analysen erm\u00f6glicht es, aktuelle versteckte b\u00f6sartige Aktivit\u00e4ten zu identifizieren und die Entwicklungspflichten sowie die Chronologie von Angriffen zu verfolgen.<\/p>\n<blockquote><p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/-l\/o8\/yc\/-lo8ycywq-rl1g_v1pt9-lmnj3y.png\">Hier<\/a><\/noindex> vollst\u00e4ndige Zuordnung von PT NAD zur MITRE ATT&amp;CK-Matrix. Das Bild ist gro\u00df, daher schlagen wir vor, es in einem separaten Fenster zu betrachten.<\/p><\/blockquote>\n<p><\/p>\n<h3>erster Zugriff (initial access)<\/h3>\n<p><img decoding=\"async\" alt=\"Wie Verkehrsanalyse-Systeme die Taktiken von Hackern gem\u00e4\u00df MITRE ATT&amp;CK am Beispiel von PT Network Attack Discovery erkennen\" src=\"\/wp-content\/uploads\/2020\/03\/93cc3669c7de3b5193897d685e63a72f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Taktik, um initialen Zugang zu erhalten, umfasst Techniken zum Eindringen in das Unternehmensnetzwerk. Das Ziel der Angreifer in diesem Stadium besteht darin, sch\u00e4dlichen Code in das angegriffene System zu bringen und dessen weitere Ausf\u00fchrung zu erm\u00f6glichen.<\/p>\n<p>Die Analyse des Verkehrs mit PT NAD erm\u00f6glicht die Identifizierung von sieben Techniken f\u00fcr den initialen Zugang:<\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1189\/\">T1189<\/a><\/noindex>: Drive-by-Kompromittierung<\/h3>\n<p>\nEine Technik, bei der das Opfer eine Website besucht, die von Angreifern genutzt wird, um den Webbrowser auszunutzen und Zugriffstoken auf die Anwendung zu erhalten. <\/p>\n<p><b>Was PT NAD macht<\/b>: Wenn der Webverkehr nicht verschl\u00fcsselt ist, inspiziert PT NAD den Inhalt der Antworten der HTTP-Server. In diesen Antworten befinden sich Exploits, die es Angreifern erm\u00f6glichen, beliebigen Code innerhalb des Browsers auszuf\u00fchren. PT NAD erkennt automatisch solche Exploits mithilfe von Erkennungsregeln. <\/p>\n<p>Zus\u00e4tzlich erkennt PT NAD Bedrohungen in einem vorherigen Schritt. Regeln und Indikatoren f\u00fcr Kompromittierung werden ausgel\u00f6st, wenn der Benutzer eine Website besucht, die ihn auf eine Seite mit einer Exploit-B\u00fcndelung umgeleitet hat.<\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1190\">T1190<\/a><\/noindex>: Ausnutzung \u00f6ffentlicher Anwendungen<\/h3>\n<p>\nAusnutzung von Schwachstellen in Diensten, die \u00fcber das Internet zug\u00e4nglich sind. <\/p>\n<p><b>Was PT NAD macht<\/b>: F\u00fchrt eine gr\u00fcndliche Inspektion des Inhalts von Netzwerkpaketen durch und identifiziert Anzeichen abnormaler Aktivit\u00e4ten. Insbesondere gibt es Regeln, die Angriffe auf zentrale Content-Management-Systeme (CMS), Web-Interfaces von Netzwerkger\u00e4ten und Angriffe auf Mail- und FTP-Server erkennen.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1133\/\">T1133<\/a><\/noindex>: Externe Remote-Dienste <\/h3>\n<p>\nEinsatz von Remote-Access-Diensten durch Angreifer, um von au\u00dfen auf die Ressourcen des internen Netzwerks zuzugreifen. <\/p>\n<p><b>Was PT NAD macht<\/b>: Da das System Protokolle nicht nach Portnummern, sondern nach dem Inhalt der Pakete erkennt, k\u00f6nnen Benutzer des Systems den Verkehr so filtern, dass sie alle Sitzungen der Remote-Access-Protokolle finden und deren Legitimit\u00e4t \u00fcberpr\u00fcfen. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1193\/\">T1193<\/a><\/noindex>: Spearphishing-Anhang <\/h3>\n<p>\nEs handelt sich um die ber\u00fcchtigten Phishing-Attachments.<\/p>\n<p><b>Was PT NAD macht<\/b>: Extrahiert automatisch Dateien aus dem Verkehr und \u00fcberpr\u00fcft sie anhand von Indikatoren f\u00fcr Kompromittierung. Ausf\u00fchrbare Dateien in Anh\u00e4ngen werden durch Regeln identifiziert, die den Inhalt des E-Mail-Verkehrs analysieren. In einem Unternehmensumfeld gilt ein solches Attachment als anomal. <\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1192\/\">T1192<\/a><\/noindex>: Spearphishing-Link <\/h3>\n<p>\nVerwendung von Phishing-Links. Diese Technik beinhaltet das Versenden von Phishing-E-Mails durch Angreifer, die einen Link enthalten, dessen Klick zu einem Download von Schadsoftware f\u00fchrt. In der Regel wird der Link von Text begleitet, der nach allen Regeln der sozialen Ingenieurwissenschaften verfasst wurde. <\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt Phishing-Links mithilfe von Kompromittierungsindikatoren. Beispielsweise sehen wir im PT NAD-Interface eine Sitzung, in der eine HTTP-Verbindung \u00fcber einen Link hergestellt wurde, der auf der Liste der Phishing-Adressen (phishing-urls) steht.<\/p>\n<p><img decoding=\"async\" alt=\"Wie Verkehrsanalyse-Systeme die Taktiken von Hackern gem\u00e4\u00df MITRE ATT&amp;CK am Beispiel von PT Network Attack Discovery erkennen\" src=\"\/wp-content\/uploads\/2020\/03\/f8b8f0ed7e64da6a9ceb2c3e8d3b3202.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Verbindung \u00fcber einen Link aus der Liste der Kompromittierungsindikatoren phishing-urls<\/i><\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1199\">T1199<\/a><\/noindex>: vertrauensvolle Beziehung<\/h3>\n<p>\nZugriff auf das Netzwerk des Opfers \u00fcber Dritte, mit denen das Opfer vertrauensvolle Beziehungen hat. Angreifer k\u00f6nnen eine vertrauensw\u00fcrdige Organisation hacken und sich \u00fcber diese mit dem Zielnetzwerk verbinden. Dazu nutzen sie VPN-Verbindungen oder dom\u00e4nenvertrauensverh\u00e4ltnisse, die durch Verkehrsanalyse identifiziert werden k\u00f6nnen. <\/p>\n<p><b>Was PT NAD macht<\/b>: analysiert Anwendungsprotokolle und speichert die analysierten Felder in einer Datenbank, sodass ein Sicherheitsanalyst mithilfe von Filtern in der Datenbank alle verd\u00e4chtigen VPN-Verbindungen oder zwischen-domain Verbindungen finden kann.<\/p>\n<h3>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1078\/\">T1078<\/a><\/noindex>: g\u00fcltige Konten<\/h3>\n<p>\nVerwendung von Standard-, lokalen oder Dom\u00e4nenanmeldeinformationen zur Authentifizierung bei externen und internen Services.<\/p>\n<p><b>Was PT NAD macht<\/b>: extrahiert automatisch Anmeldeinformationen aus HTTP-, FTP-, SMTP-, POP3-, IMAP-, SMB-, DCE\/RPC-, SOCKS5-, LDAP-, Kerberos-Protokollen. Generell handelt es sich um Benutzername, Passwort und ein Zeichen f\u00fcr den Erfolg der Authentifizierung. Wenn sie verwendet wurden, werden sie in der entsprechenden Sitzungskarte angezeigt.<\/p>\n<h2>Ausf\u00fchrung (execution)<\/h2>\n<p><img decoding=\"async\" alt=\"Wie Verkehrsanalyse-Systeme die Taktiken von Hackern gem\u00e4\u00df MITRE ATT&amp;CK am Beispiel von PT Network Attack Discovery erkennen\" src=\"\/wp-content\/uploads\/2020\/03\/54cfa8b924eb5061d7cc8bc93335c735.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nIn die Taktik Ausf\u00fchrung fallen Techniken, die Angreifer anwenden, um Code in kompromittierten Systemen auszuf\u00fchren. Das Ausf\u00fchren von Schadsoftware hilft den Angreifern, ihre Pr\u00e4senz zu festigen (Taktik persistency) und den Zugriff auf entfernte Systeme im Netzwerk zu erweitern, w\u00e4hrend sie sich innerhalb des Perimeters bewegen. <\/p>\n<p>PT NAD erm\u00f6glicht die Identifizierung von 14 Techniken, die von Angreifern zur Ausf\u00fchrung von Schadsoftware verwendet werden. <\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1191\/\">T1191<\/a><\/noindex>: CMSTP (Microsoft Connection Manager Profile Installer)<\/h3>\n<p>\nEine Taktik, bei der Angreifer eine spezielle schadhafte INF-Datei f\u00fcr das in Windows integrierte Tool CMSTP.exe (Installationsprogramm f\u00fcr Verbindungsmanager-Profile) vorbereiten. CMSTP.exe akzeptiert die Datei als Parameter und installiert das Dienstprofil f\u00fcr die Remote-Verbindung. Dadurch kann CMSTP.exe verwendet werden, um dynamisch geladene Bibliotheken (*.dll) oder Skripte (*.sct) von entfernten Servern herunterzuladen und auszuf\u00fchren. <\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt automatisch im HTTP-Verkehr die \u00dcbertragung spezieller INF-Dateien. Dar\u00fcber hinaus erkennt es die \u00dcbertragung schadhafter Skripte und dynamisch geladener Bibliotheken \u00fcber das HTTP-Protokoll von einem entfernten Server. <\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1059\">T1059<\/a><\/noindex>: Befehlszeilen-Schnittstelle <\/h3>\n<p>\nInteraktion mit der Befehlszeilen-Schnittstelle. Mit der Befehlszeilen-Schnittstelle kann lokal oder remote interagiert werden, beispielsweise mithilfe von Remote-Access-Tools.<\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt automatisch das Vorhandensein von Shells durch die Antworten auf die Startbefehle verschiedener Befehlszeilen-Utilities wie ping, ifconfig.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1175\/\">T1175<\/a><\/noindex>: Component Object Model und Distributed COM <\/h3>\n<p>\nVerwendung von COM- oder DCOM-Technologien zur Ausf\u00fchrung von Code auf lokalen oder entfernten Systemen beim Vorankommen im Netzwerk.<\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt verd\u00e4chtige DCOM-Aufrufe, die Angreifer typischerweise verwenden, um Programme zu starten. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1203\/\">T1203<\/a><\/noindex>: Ausnutzung zur Clientausf\u00fchrung <\/h3>\n<p>\nAusnutzung von Schwachstellen zur Ausf\u00fchrung beliebigen Codes auf der Arbeitsstation. Die f\u00fcr Angreifer n\u00fctzlichsten Exploits sind diejenigen, die die Ausf\u00fchrung von Code auf einem Remote-System erm\u00f6glichen, da Angreifer so auf ein solches System zugreifen k\u00f6nnen. Diese Technik kann durch folgende Methoden umgesetzt werden: schadhafte E-Mail-Verteilung, Website mit Exploits f\u00fcr Browser und Remote-Ausnutzung von Anwendungsanf\u00e4lligkeiten. <\/p>\n<p><b>Was PT NAD macht<\/b>: Bei der Analyse des E-Mail-Verkehrs pr\u00fcft PT NAD auf das Vorhandensein ausf\u00fchrbarer Dateien im Anhang. Es extrahiert automatisch Office-Dokumente aus E-Mails, die Exploits enthalten k\u00f6nnten. Versuche zur Ausnutzung von Schwachstellen sind im Verkehr sichtbar, was PT NAD automatisch erkennt.<\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1170\">T1170<\/a><\/noindex>: mshta<\/h3>\n<p>\nDie Verwendung des Tools mshta.exe, das Microsoft HTML-Anwendungen (HTA) mit der Erweiterung .hta ausf\u00fchrt. Da mshta Dateien au\u00dferhalb der Sicherheitsrichtlinien des Browsers verarbeitet, k\u00f6nnen Angreifer mshta.exe verwenden, um sch\u00e4dliche HTA-Dateien, JavaScript oder VBScript auszuf\u00fchren. <\/p>\n<p><b>Was PT NAD macht<\/b>: .hta-Dateien zur Ausf\u00fchrung \u00fcber mshta werden unter anderem auch \u00fcber das Netzwerk \u00fcbertragen \u2013 dies zeigt sich im Datenverkehr. PT NAD erkennt automatisch die \u00dcbertragung solcher sch\u00e4dlichen Dateien. Diese Dateien werden erfasst, und die Informationen dar\u00fcber sind in der Sitzungskarte einsehbar.<\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1086\">T1086<\/a><\/noindex>: PowerShell <\/h3>\n<p>\nDie Verwendung von PowerShell zur Informationsbeschaffung und zur Ausf\u00fchrung von sch\u00e4dlichem Code. <\/p>\n<p><b>Was PT NAD macht<\/b>: Wenn PowerShell von Angreifern remote angewendet wird, erkennt PT NAD dies durch Regeln. Es erkennt Schl\u00fcsselw\u00f6rter der PowerShell-Sprache, die h\u00e4ufig in sch\u00e4dlichen Skripten verwendet werden, und die \u00dcbertragung von PowerShell-Skripten \u00fcber das SMB-Protokoll.<\/p>\n<p>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1053\">T1053<\/a><\/noindex>: geplanter Task<br \/>\nDie Verwendung des Windows Aufgabenplaners und anderer Tools zum automatischen Start von Programmen oder Skripten zu bestimmten Zeiten. <\/p>\n<p><b>Was PT NAD macht<\/b>: Angreifer erstellen in der Regel solche Aufgaben remote, was bedeutet, dass solche Sitzungen im Datenverkehr sichtbar sind. PT NAD erkennt automatisch verd\u00e4chtige Vorg\u00e4nge zur Erstellung und \u00c4nderung von Aufgaben unter Verwendung der RPC-Schnittstellen ATSVC und ITaskSchedulerService.<\/p>\n<h3>8. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1064\">T1064<\/a><\/noindex>: Skripting <\/h3>\n<p>\nDas Ausf\u00fchren von Skripten zur Automatisierung verschiedener Aktionen von Angreifern. <\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt die \u00dcbertragung von Skripten \u00fcber das Netzwerk, also noch bevor sie ausgef\u00fchrt werden. Es erkennt den Inhalt von Skripten im rohen Datenverkehr und erkennt die \u00dcbertragung von Dateien mit Erweiterungen, die mit g\u00e4ngigen Skriptsprachen \u00fcbereinstimmen.<\/p>\n<h3>9. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1035\">T1035<\/a><\/noindex>: Dienstausf\u00fchrung<\/h3>\n<p>\nDas Starten einer ausf\u00fchrbaren Datei, von Befehlen der Befehlszeilenschnittstelle oder von Skripten durch Interaktion mit Windows-Diensten, wie z. B. mit dem Dienststeuerungsmanager (Service Control Manager, SCM). <\/p>\n<p><b>Was PT NAD macht<\/b>: inspiziert den SMB-Datenverkehr und erkennt den Zugriff auf SCM mit Regeln zur Erstellung, \u00c4nderung und Ausf\u00fchrung von Diensten. <\/p>\n<p>Die Technik zum Starten von Diensten kann durch ein Tool zur Remote-Ausf\u00fchrung von Befehlen, PSExec, realisiert werden. PT NAD analysiert das SMB-Protokoll und erkennt den Einsatz von PSExec, wenn es die Datei PSEXESVC.exe oder den Standarddienstnamen PSEXECSVC verwendet, um Code auf einem Remote-Computer auszuf\u00fchren. Der Benutzer muss die Liste der ausgef\u00fchrten Befehle und die Legitimit\u00e4t der Remote-Ausf\u00fchrung von Befehlen vom Knoten \u00fcberpr\u00fcfen. <\/p>\n<blockquote><p>Im Angriffsprotokoll in PT NAD werden Daten zu den verwendeten Taktiken und Techniken aus der ATT&amp;CK-Matrix angezeigt, damit der Benutzer verstehen kann, in welcher Phase sich die Angreifer befinden, welche Ziele sie verfolgen und welche Gegenma\u00dfnahmen ergriffen werden sollten. <\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Wie Verkehrsanalyse-Systeme die Taktiken von Hackern gem\u00e4\u00df MITRE ATT&amp;CK am Beispiel von PT Network Attack Discovery erkennen\" src=\"\/wp-content\/uploads\/2020\/03\/cef63cd458947bf4b4a7735a44362f30.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Ausl\u00f6sung der Regel zur Verwendung des PSExec-Tools, was auf einen Versuch hinweisen k\u00f6nnte, Befehle auf einem Remote-Ger\u00e4t auszuf\u00fchren.<\/i><\/p>\n<h3>10. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1072\/\">T1072<\/a><\/noindex>: Drittanbieter-Software<\/h3>\n<p>\nEine Technik, bei der Angreifer Zugriff auf Remote-Administrationssoftware oder Unternehmenssoftware-Deployment-Systeme erhalten und mit deren Hilfe sch\u00e4dlichen Code ausf\u00fchren. Beispiele f\u00fcr solche Software: SCCM, VNC, TeamViewer, HBSS, Altiris. <br \/>\n\u00dcbrigens ist diese Technik besonders relevant angesichts des massenhaften \u00dcbergangs zur Remote-Arbeit und der damit verbundenen Anbindung zahlreicher ungesicherter Heimger\u00e4te \u00fcber fragw\u00fcrdige Remote-Zugangswege.<\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt automatisch die Arbeit solcher Software im Netzwerk. Beispielsweise l\u00f6sen Regeln aus, wenn es Verbindungen \u00fcber das VNC-Protokoll gibt oder die Aktivit\u00e4t des Trojaners EvilVNC, der heimlich einen VNC-Server auf dem Zielhost installiert und diesen automatisch startet. Au\u00dferdem erkennt PT NAD automatisch das TeamViewer-Protokoll, was dem Analysten hilft, mit Filtern alle solchen Sitzungen zu finden und deren Legitimit\u00e4t zu \u00fcberpr\u00fcfen.<\/p>\n<h3>11. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1204\/\">T1204<\/a><\/noindex>: Benutzerausf\u00fchrung<\/h3>\n<p>\nEine Technik, bei der der Benutzer Dateien ausf\u00fchrt, die zur Ausf\u00fchrung von Code f\u00fchren k\u00f6nnen. Dies kann beispielsweise der Fall sein, wenn er eine ausf\u00fchrbare Datei \u00f6ffnet oder ein Office-Dokument mit einem Makro ausf\u00fchrt.<\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt solche Dateien bereits w\u00e4hrend der \u00dcbertragung, bevor sie gestartet werden. Informationen dar\u00fcber k\u00f6nnen im Protokoll der Sitzungen, in denen sie \u00fcbertragen wurden, eingesehen werden.<\/p>\n<h3>12. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1047\">T1047<\/a><\/noindex>: Windows Management Instrumentation<\/h3>\n<p>\nDer Einsatz des WMI-Tools, das den lokalen und Remote-Zugang zu Windows-Systemkomponenten erm\u00f6glicht. Mit WMI k\u00f6nnen Angreifer mit lokalen und Remote-Systemen interagieren und eine Vielzahl von Aufgaben ausf\u00fchren, wie z. B. Informationen zu Sammeln f\u00fcr Aufkl\u00e4rungszwecke und Prozesse w\u00e4hrend der seitlichen Bewegung aus der Ferne zu starten.<\/p>\n<p><b>Was PT NAD macht<\/b>: Da Interaktionen mit Remote-Systemen \u00fcber WMI im Datenverkehr sichtbar sind, erkennt PT NAD automatisch Netzwerk-Anfragen zur Einrichtung von WMI-Sitzungen und pr\u00fcft den Datenverkehr auf das Vorhandensein von Skripten, die WMI nutzen.<\/p>\n<h3>13. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1028\">T1028<\/a><\/noindex>: Windows Remote Management <\/h3>\n<p>\nDie Verwendung des Windows-Dienstes und -Protokolls, das es dem Benutzer erm\u00f6glicht, mit entfernten Systemen zu interagieren. <\/p>\n<p><b>Was PT NAD macht<\/b>: sieht Netzwerkverbindungen, die \u00fcber die Windows-Remoteverwaltung hergestellt wurden. Solche Sitzungen werden automatisch durch Regeln erkannt. <\/p>\n<h3>14. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1220\/\">T1220<\/a><\/noindex>: XSL (Extensible Stylesheet Language) Skriptverarbeitung<\/h3>\n<p>\nDie XSL-Stilsprache wird zur Beschreibung der Verarbeitung und Visualisierung von Daten in XML-Dateien verwendet. Um komplexe Operationen zu unterst\u00fctzen, umfasst der XSL-Standard die Unterst\u00fctzung integrierter Skripte in verschiedenen Sprachen. Diese Sprachen erm\u00f6glichen die Ausf\u00fchrung beliebigen Codes, was zu einer Umgehung von Sicherheitsrichtlinien auf Basis von Whitelists f\u00fchrt. <\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt den Transfer solcher Dateien \u00fcber das Netzwerk, also noch bevor sie ausgef\u00fchrt werden. Es entdeckt automatisch den Transfer von XSL-Dateien \u00fcber das Netzwerk und Dateien mit anormaler XSL-Auszeichnung.<\/p>\n<p>In den folgenden Materialien werden wir er\u00f6rtern, wie das NTA-System PT Network Attack Discovery andere Taktiken und Techniken von Angreifern gem\u00e4\u00df MITRE ATT&amp;CK findet. Bleiben Sie dran!<\/p>\n<p><b>Autoren<\/b>: <\/p>\n<ul>\n<li>Anton Kutepov, Fachmann des Expert Security Center (PT Expert Security Center) von Positive Technologies<\/li>\n<li>Natalia Kazankova, Product Marketer von Positive Technologies<\/li>\n<\/ul>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":76040,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-76039","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wie Verkehrsanalyse-Systeme die Taktiken von Hackern gem\u00e4\u00df MITRE ATT&amp;CK am Beispiel von PT Network Attack Discovery | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-03-30T11:43:09+00:00","article:modified_time":"2020-03-30T11:43:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"76039","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:44:27","updated":"2022-09-27 21:17:46","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/76039","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=76039"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/76039\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/76040"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=76039"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=76039"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=76039"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}