{"id":76039,"date":"2020-03-30T13:43:09","date_gmt":"2020-03-30T11:43:09","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery"},"modified":"2020-03-30T13:43:09","modified_gmt":"2020-03-30T11:43:09","slug":"kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","title":{"rendered":"Wie Traffic-Analysetools Hacker-Taktiken gem\u00e4\u00df MITRE ATT&amp;CK erkennen, am Beispiel von PT Network Attack Discovery","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\"><img decoding=\"async\" alt=\"Wie Systeme zur Verkehrsanalyse Taktiken von Hackern gem\u00e4\u00df MITRE ATT&amp;CK am Beispiel von PT Network Attack Discovery erkennen\" src=\"\/wp-content\/uploads\/2020\/03\/75b6c4846867a15776529105f9657ffb.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.verizonenterprise.com\/resources\/reports\/rp_DBIR_2018_Report_execsummary_en_xg.pdf\">Laut Verizon<\/a><\/noindex>, kommen die meisten (87 %) IT-Sicherheitsvorf\u00e4lle innerhalb von Minuten vor, w\u00e4hrend es 68 % der Unternehmen Monate dauert, um sie zu entdecken. Dies wird auch durch <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ibm.com\/security\/data-breach\">eine Untersuchung des Ponemon Institute<\/a><\/noindex>best\u00e4tigt, wonach die meisten Organisationen im Durchschnitt 206 Tage ben\u00f6tigen, um einen Vorfall zu erkennen. Aus unseren Ermittlungen wissen wir, dass Hacker jahrelang die Infrastruktur eines Unternehmens kontrollieren k\u00f6nnen, ohne entdeckt zu werden. In einer Organisation, in der unsere Experten einen IT-Sicherheitsvorfall untersuchten, stellte sich heraus, dass Hacker die gesamte Infrastruktur der Organisation vollst\u00e4ndig kontrollierten und regelm\u00e4\u00dfig wichtige Daten <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/analytics\/operation-taskmasters-2019\/?sphrase_id=71910\">\u00fcber einen Zeitraum von acht Jahren entwendeten.<\/a><\/noindex>.<\/p>\n<p>Angenommen, Sie haben bereits ein SIEM-System, das Protokolle sammelt und Ereignisse analysiert, und Antivirus-Programme auf den Endpunkten installiert. Dennoch <noindex><a rel=\"nofollow\" href=\"https:\/\/safe.cnews.ru\/articles\/2019-10-15_pochemu_hakery_legko_vzlamyvayut_nasa\">k\u00f6nnen nicht alle Vorf\u00e4lle mit SIEM entdeckt werden.<\/a><\/noindex>, wie es unm\u00f6glich ist, ein EDR-System im gesamten Netzwerk zu implementieren, was bedeutet, dass \u201eblinde\u201c Zonen unvermeidlich sind. Damit umgehen zu k\u00f6nnen, helfen Systeme zur Netzwerkverkehrsanalyse (Network Traffic Analysis, NTA). Diese L\u00f6sungen erkennen die Aktivit\u00e4ten von Angreifern bereits in den fr\u00fchesten Phasen des Eindringens in das Netzwerk sowie w\u00e4hrend der Versuche, sich festzusetzen und den Angriff im Netzwerk auszubauen. <\/p>\n<p>Es gibt zwei Arten von NTA: Die einen arbeiten mit NetFlow, die anderen analysieren Rohdatenverkehr. Der Vorteil der zweiten Systeme besteht darin, dass sie Aufzeichnungen des Rohdatenverkehrs speichern k\u00f6nnen. Dadurch kann ein IT-Sicherheitsspezialist die Erfolgschancen eines Angriffs \u00fcberpr\u00fcfen, die Bedrohung lokalisieren, verstehen, wie der Angriff erfolgt ist, und wie man \u00e4hnliche Angriffe in der Zukunft verhindern kann.<\/p>\n<p>Wir zeigen, wie man mit Hilfe von NTA durch direkte oder indirekte Indikatoren alle bekannten Angriffstaktiken identifizieren kann, die in der Wissensdatenbank beschrieben sind. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">MITRE ATT&amp;CK<\/a><\/noindex>Wir werden jede der 12 Taktiken erl\u00e4utern, die Techniken analysieren, die durch den Datenverkehr erkannt werden, und deren Erkennung mit unserem NTA-System demonstrieren. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>\u00dcber die Wissensdatenbank ATT&amp;CK<\/h2>\n<p>\nMITRE ATT&amp;CK ist eine \u00f6ffentliche Wissensdatenbank, die von der MITRE Corporation entwickelt und gepflegt wird. Sie basiert auf der Analyse realer APTs und stellt einen strukturierten Satz von Taktiken und Techniken bereit, die von Angreifern verwendet werden. Dies erm\u00f6glicht Sicherheitsexperten weltweit, auf einer gemeinsamen Grundlage zu kommunizieren. Die Datenbank wird st\u00e4ndig erweitert und mit neuem Wissen aktualisiert.<\/p>\n<p>Die Datenbank hebt 12 Taktiken hervor, die nach den Phasen eines Cyberangriffs unterteilt sind: <\/p>\n<ul>\n<li>erster Zugang (initial access);<\/li>\n<li>Ausf\u00fchrung (execution);<\/li>\n<li>Persistenz (persistence);<\/li>\n<li>Rechteerweiterung (privilege escalation);<\/li>\n<li>Vermeidung der Entdeckung (defense evasion);<\/li>\n<li>Zugriff auf Anmeldedaten (credential access);<\/li>\n<li>Erkundung (discovery);<\/li>\n<li>Laterale Bewegung (lateral movement);<\/li>\n<li>Datensammlung (collection);<\/li>\n<li>Befehls- und Kontrollsystem (command and control);<\/li>\n<li>Datenexfiltration (exfiltration);<\/li>\n<li>Auswirkungen (impact).<\/li>\n<\/ul>\n<p>\nF\u00fcr jede Taktik in der ATT&amp;CK-Wissensdatenbank wird eine Liste von Techniken aufgef\u00fchrt, die Angreifern helfen, ihre Ziele in der aktuellen Phase des Angriffs zu erreichen. Da dieselbe Technik in verschiedenen Phasen verwendet werden kann, kann sie mehreren Taktiken zugeordnet werden. <\/p>\n<p>Die Beschreibung jeder Technik umfasst:<\/p>\n<ul>\n<li>eine Kennung;<\/li>\n<li>eine Liste der Taktiken, in denen sie verwendet wird;<\/li>\n<li>Beispiele f\u00fcr die Nutzung durch APT-Gruppen;<\/li>\n<li>Ma\u00dfnahmen zur Minderung der Sch\u00e4den durch ihre Anwendung;<\/li>\n<li>Empfehlungen zur Erkennung. <\/li>\n<\/ul>\n<p>\nSicherheitsfachkr\u00e4fte k\u00f6nnen das Wissen aus der Datenbank nutzen, um Informationen \u00fcber aktuelle Angriffsmethoden zu strukturieren und darauf basierend ein effektives Sicherheitssystem aufzubauen. Das Verst\u00e4ndnis, wie reale APT-Gruppen agieren, kann auch als Quelle f\u00fcr Hypothesen zur proaktiven Bedrohungssuche im Rahmen von <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/webinar\/302112\/\">Threat Hunting<\/a><\/noindex>. <\/p>\n<h3>\u00dcber die PT Network Attack Discovery<\/h3>\n<p>\nWir werden die Nutzung von Techniken aus der ATT&amp;CK-Matrix mithilfe des <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Netzwerkangriffs-Entdeckung <\/a><\/noindex>\u2014 NTA-Systems von Positive Technologies feststellen, das zur Erkennung von Angriffen am Perimeter und innerhalb des Netzwerks entwickelt wurde. PT NAD deckt in unterschiedlichem Ma\u00dfe alle 12 Taktiken der MITRE ATT&amp;CK-Matrix ab. Es ist besonders stark in der Erkennung von Techniken des anf\u00e4nglichen Zugriffs (Initial Access), der lateral Bewegung (Lateral Movement) und der Command and Control. In diesen Bereichen deckt PT NAD mehr als die H\u00e4lfte der bekannten Techniken ab und erkennt deren Anwendung anhand direkter oder indirekter Anzeichen. <\/p>\n<p>Das System erkennt Angriffe mithilfe der ATT&amp;CK-Techniken durch Erkennungsregeln, die vom Team erstellt werden. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Expert Security Center<\/a><\/noindex> (PT ESC), maschinelles Lernen, Indikatoren f\u00fcr Kompromittierung, tiefgehende Analysen und retrospektive Analysen. Die Echtzeitanalyse des Verkehrs kombiniert mit der retrospektiven Betrachtung erm\u00f6glicht es, aktuelle, verborgene b\u00f6sartige Aktivit\u00e4ten zu identifizieren und die Entwicklung und Chronologie von Angriffen zu verfolgen.<\/p>\n<blockquote><p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/-l\/o8\/yc\/-lo8ycywq-rl1g_v1pt9-lmnj3y.png\">Hier ist<\/a><\/noindex> eine vollst\u00e4ndige Zuordnung der PT NAD zur MITRE ATT&amp;CK-Matrix. Das Bild ist umfassend, daher empfehlen wir, es in einem separaten Fenster zu betrachten.<\/p><\/blockquote>\n<p><\/p>\n<h3>Erstinfiltration (Initial Access)<\/h3>\n<p><img decoding=\"async\" alt=\"Wie Systeme zur Verkehrsanalyse Taktiken von Hackern gem\u00e4\u00df MITRE ATT&amp;CK am Beispiel von PT Network Attack Discovery erkennen\" src=\"\/wp-content\/uploads\/2020\/03\/93cc3669c7de3b5193897d685e63a72f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Taktiken zur Erlangung des Erstzugangs umfassen Techniken zum Eindringen in das Unternehmensnetzwerk. Das Ziel der Angreifer in dieser Phase ist es, sch\u00e4dlichen Code in das angegriffene System einzuf\u00fchren und sicherzustellen, dass er weiterhin ausgef\u00fchrt werden kann.<\/p>\n<p>Die Analyse des Verkehrs mit PT NAD erm\u00f6glicht die Identifizierung von sieben Techniken zur Erlangung des Erstzugangs:<\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1189\/\">T1189<\/a><\/noindex>: drive-by compromise<\/h3>\n<p>\nEine Technik, bei der das Opfer eine Website \u00f6ffnet, die von Angreifern zur Ausnutzung des Webbrowsers und zum Erhalt von Zugangstoken f\u00fcr Anwendungen verwendet wird. <\/p>\n<p><b>Was PT NAD macht<\/b>: Wenn der Webverkehr nicht verschl\u00fcsselt ist, untersucht PT NAD den Inhalt der Antworten von HTTP-Servern. Genau in diesen Antworten befinden sich Exploits, die Angreifern erm\u00f6glichen, beliebigen Code im Browser auszuf\u00fchren. PT NAD erkennt solche Exploits automatisch mithilfe von Erkennungsregeln. <\/p>\n<p>Zus\u00e4tzlich erkennt PT NAD die Bedrohung im vorherigen Schritt. Regeln und Indikatoren f\u00fcr Kompromittierungen werden aktiviert, wenn der Benutzer eine Website besucht hat, die ihn auf eine Website mit einer Reihe von Exploits umgeleitet hat.<\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1190\">T1190<\/a><\/noindex>: Exploit von \u00f6ffentlich zug\u00e4nglichen Anwendungen<\/h3>\n<p>\nAusnutzung von Schwachstellen in Diensten, die aus dem Internet zug\u00e4nglich sind. <\/p>\n<p><b>Was PT NAD macht<\/b>: f\u00fchrt eine tiefgehende Inspektion der Inhalte von Netzwerkpaketen durch und erkennt dabei Anzeichen anomaler Aktivit\u00e4ten. Insbesondere gibt es Regeln, die Angriffe auf grundlegende Content-Management-Systeme (CMS), Weboberfl\u00e4chen von Netzwerkhardware, sowie auf Mail- und FTP-Server identifizieren.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1133\/\">T1133<\/a><\/noindex>: externe Remote-Services <\/h3>\n<p>\nNutzung von Fernzugriffsdiensten durch Angreifer, um von au\u00dfen auf Ressourcen des internen Netzwerks zuzugreifen. <\/p>\n<p><b>Was PT NAD macht<\/b>: Da das System Protokolle nicht \u00fcber Ports, sondern \u00fcber den Inhalt von Paketen erkennt, k\u00f6nnen die Benutzer des Systems den Datenverkehr filtern, um alle Sitzungen von Remote-Access-Protokollen zu finden und deren Legitimit\u00e4t zu \u00fcberpr\u00fcfen. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1193\/\">T1193<\/a><\/noindex>: Phishing-Anhang <\/h3>\n<p>\nEs geht um die ber\u00fcchtigten Versendungen von Phishing-Anh\u00e4ngen.<\/p>\n<p><b>Was PT NAD macht<\/b>: extrahiert automatisch Dateien aus dem Datenverkehr und \u00fcberpr\u00fcft sie anhand von Kompromittierungsindikatoren. Ausf\u00fchrbare Dateien in Anh\u00e4ngen werden durch Regeln identifiziert, die den Inhalt des E-Mail-Verkehrs analysieren. In einer Unternehmensumgebung gilt ein solcher Anhang als anormal. <\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1192\/\">T1192<\/a><\/noindex>: Phishing-Link <\/h3>\n<p>\nVerwendung von Phishing-Links. Diese Technik umfasst das Versenden von Phishing-E-Mails durch Angreifer, die einen Link enthalten, der beim Klicken sch\u00e4dliche Software herunterl\u00e4dt. In der Regel wird der Link von einem Text begleitet, der den Regeln der sozialen Ingenieurkunst folgt. <\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt Phishing-Links mithilfe von Kompromittierungsindikatoren. Im PT NAD-Interface sehen wir beispielsweise eine Sitzung, in der eine HTTP-Verbindung \u00fcber einen Link hergestellt wurde, der in die Liste der Phishing-Adressen (phishing-urls) aufgenommen wurde.<\/p>\n<p><img decoding=\"async\" alt=\"Wie Systeme zur Verkehrsanalyse Taktiken von Hackern gem\u00e4\u00df MITRE ATT&amp;CK am Beispiel von PT Network Attack Discovery erkennen\" src=\"\/wp-content\/uploads\/2020\/03\/f8b8f0ed7e64da6a9ceb2c3e8d3b3202.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Verbindung \u00fcber den Link aus der Liste der Kompromittierungsindikatoren phishing-urls<\/i><\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1199\">T1199<\/a><\/noindex>: vertrauensvolle Beziehung<\/h3>\n<p>\nZugriff auf das Netzwerk des Opfers \u00fcber Dritte, mit denen das Opfer vertrauensvolle Beziehungen unterh\u00e4lt. Angreifer k\u00f6nnen eine vertrauensw\u00fcrdige Organisation hacken und sich anschlie\u00dfend \u00fcber diese mit dem Zielnetzwerk verbinden. Dazu verwenden sie VPN-Verbindungen oder vertrauensvolle Domain-Beziehungen, die durch die Analyse des Verkehrs identifiziert werden k\u00f6nnen. <\/p>\n<p><b>Was PT NAD macht<\/b>: analysiert Anwendungsprotokolle und speichert die analysierten Felder in einer Datenbank, sodass ein Sicherheitsanalytiker mithilfe von Filtern in der Datenbank alle verd\u00e4chtigen VPN-Verbindungen oder cross-domain Verbindungen finden kann.<\/p>\n<h3>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1078\/\">T1078<\/a><\/noindex>: g\u00fcltige Konten<\/h3>\n<p>\nVerwendung von Standard-, lokalen oder Domain-Anmeldeinformationen zur Authentifizierung bei externen und internen Diensten.<\/p>\n<p><b>Was PT NAD macht<\/b>: extrahiert automatisch Anmeldeinformationen aus HTTP-, FTP-, SMTP-, POP3-, IMAP-, SMB-, DCE\/RPC-, SOCKS5-, LDAP- und Kerberos-Protokollen. In der Regel handelt es sich um Benutzername, Passwort und den Hinweis auf die erfolgreiche Authentifizierung. Falls sie verwendet wurden, werden sie in der entsprechenden Sitzungskarte angezeigt.<\/p>\n<h2>Ausf\u00fchrung (execution)<\/h2>\n<p><img decoding=\"async\" alt=\"Wie Systeme zur Verkehrsanalyse Taktiken von Hackern gem\u00e4\u00df MITRE ATT&amp;CK am Beispiel von PT Network Attack Discovery erkennen\" src=\"\/wp-content\/uploads\/2020\/03\/54cfa8b924eb5061d7cc8bc93335c735.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDie Taktik 'Ausf\u00fchrung' umfasst Techniken, die Angreifer nutzen, um Code in kompromittierten Systemen auszuf\u00fchren. Das Starten von Schadsoftware erm\u00f6glicht es den Angreifern, ihre Pr\u00e4senz (Persistenz-Taktik) zu best\u00e4tigen und den Zugriff auf entfernte Systeme im Netzwerk zu erweitern, indem sie sich innerhalb des Perimeters bewegen. <\/p>\n<p>PT NAD erm\u00f6glicht es, die Anwendung von 14 Techniken durch Angreifer zu erkennen, die zur Ausf\u00fchrung von Schadcode verwendet werden. <\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1191\/\">T1191<\/a><\/noindex>: CMSTP (Microsoft Connection Manager Profile Installer)<\/h3>\n<p>\nEine Taktik, bei der Angreifer eine spezielle sch\u00e4dliche Installations-Infodatei f\u00fcr das in Windows integrierte Tool CMSTP.exe (Installer f\u00fcr Verbindungsprofile) vorbereiten. CMSTP.exe akzeptiert die Datei als Parameter und installiert das Dienstprofil f\u00fcr die Remote-Verbindung. Infolgedessen kann CMSTP.exe verwendet werden, um dynamisch geladene Bibliotheken (*.dll) oder Skriptlets (*.sct) von entfernten Servern herunterzuladen und auszuf\u00fchren. <\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt automatisch die \u00dcbertragung von speziellen INF-Dateien im HTTP-Verkehr. Dar\u00fcber hinaus erkennt es die \u00dcbertragung von sch\u00e4dlichen Skriptlets und dynamisch geladenen Bibliotheken \u00fcber das HTTP-Protokoll von einem entfernten Server. <\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1059\">T1059<\/a><\/noindex>: Befehlszeilenschnittstelle <\/h3>\n<p>\nInteraktion mit der Befehlszeilenschnittstelle. Sie k\u00f6nnen lokal oder remote mit der Befehlszeilenschnittstelle interagieren, zum Beispiel durch die Verwendung von Remote-Access-Tools.<\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt automatisch die Verf\u00fcgbarkeit von Shells anhand der Antworten auf verschiedene Befehle, die von Befehlszeilen-Utilities wie ping, ifconfig ausgef\u00fchrt werden.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1175\/\">T1175<\/a><\/noindex>: Komponentenobjektmodell und verteiltes COM <\/h3>\n<p>\nVerwendung von COM- oder DCOM-Technologien zur Ausf\u00fchrung von Code auf lokalen oder entfernten Systemen w\u00e4hrend der Netzwerkinteraktion.<\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt verd\u00e4chtige DCOM-Aufrufe, die Angreifer typischerweise verwenden, um Programme zu starten. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1203\/\">T1203<\/a><\/noindex>: Ausnutzung zur Clientausf\u00fchrung <\/h3>\n<p>\nAusnutzung von Schwachstellen zur Ausf\u00fchrung beliebigen Codes auf einem Arbeitsplatz. Die f\u00fcr Angreifer n\u00fctzlichsten Exploits sind diejenigen, die es erm\u00f6glichen, Code auf einem entfernten System auszuf\u00fchren, da Angreifer so Zugang zu diesen Systemen erhalten k\u00f6nnen. Diese Technik kann durch verschiedene Methoden implementiert werden: schadhafte E-Mail-Verteilung, Webseiten mit Browser-Exploits und Remote-Ausnutzung von Anwendungsanf\u00e4lligkeiten. <\/p>\n<p><b>Was PT NAD macht<\/b>: Bei der Analyse des E-Mail-Verkehrs \u00fcberpr\u00fcft PT NAD auf ausf\u00fchrbare Dateien in Anh\u00e4ngen. Automatisch werden Office-Dokumente aus E-Mails extrahiert, die Exploits enthalten k\u00f6nnten. Versuche zur Ausnutzung von Schwachstellen sind im Datenverkehr sichtbar, was PT NAD automatisch erkennt.<\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1170\">T1170<\/a><\/noindex>: mshta<\/h3>\n<p>\n: Die Verwendung des Tools mshta.exe, das Microsoft HTML-Anwendungen (HTA) mit der Erweiterung .hta ausf\u00fchrt. Da mshta Dateien unter Umgehung der Sicherheitseinstellungen des Browsers verarbeitet, k\u00f6nnen Angreifer mshta.exe nutzen, um schadhafte HTA-, JavaScript- oder VBScript-Dateien auszuf\u00fchren. <\/p>\n<p><b>Was PT NAD macht<\/b>: .hta-Dateien zum Ausf\u00fchren \u00fcber mshta werden unter anderem auch \u00fcber das Netzwerk \u00fcbertragen \u2013 dies ist im Datenverkehr sichtbar. PT NAD erkennt die \u00dcbertragung solcher schadhafter Dateien automatisch. Es erfasst die Dateien, und Informationen dar\u00fcber k\u00f6nnen in der Sitzungsansicht eingesehen werden.<\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1086\">T1086<\/a><\/noindex>: PowerShell <\/h3>\n<p>\n: Verwendung von PowerShell zur Informationsbeschaffung und zur Ausf\u00fchrung von sch\u00e4dlichem Code. <\/p>\n<p><b>Was PT NAD macht<\/b>: Wenn PowerShell von Angreifern remote verwendet wird, erkennt PT NAD dies durch Regeln. Es entdeckt Schl\u00fcsselw\u00f6rter der PowerShell-Sprache, die in sch\u00e4dlichen Skripten am h\u00e4ufigsten verwendet werden, sowie die \u00dcbertragung von PowerShell-Skripten \u00fcber das SMB-Protokoll.<\/p>\n<p>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1053\">T1053<\/a><\/noindex>: geplanter Task<br \/>\nVerwendung des Windows-Aufgabenplaners und anderer Tools zum automatischen Starten von Programmen oder Skripten zu bestimmten Zeiten. <\/p>\n<p><b>Was PT NAD macht<\/b>: Angreifer erstellen solche Aufgaben normalerweise aus der Ferne, sodass diese Sitzungen im Datenverkehr sichtbar sind. PT NAD erkennt automatisch verd\u00e4chtige Vorg\u00e4nge zum Erstellen und \u00c4ndern von Aufgaben \u00fcber die RPC-Schnittstellen ATSVC und ITaskSchedulerService.<\/p>\n<h3>8. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1064\">T1064<\/a><\/noindex>: Skripting <\/h3>\n<p>\nAusf\u00fchrung von Skripten zur Automatisierung verschiedener Angreiferaktionen. <\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt die \u00dcbertragung von Skripten \u00fcber das Netzwerk, sprich, noch bevor sie gestartet werden. Es entdeckt den Inhalt von Skripten im Rohdatenverkehr und erkennt die \u00dcbertragung von Dateien mit Erweiterungen, die g\u00e4ngigen Skriptsprache entsprechen.<\/p>\n<h3>9. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1035\">T1035<\/a><\/noindex>: Dienstausf\u00fchrung<\/h3>\n<p>\nStarten einer ausf\u00fchrbaren Datei, von Anweisungen der Befehlszeilenschnittstelle oder eines Skripts durch Interaktion mit Windows-Diensten, beispielsweise mit dem Dienstverwaltungs-Manager (Service Control Manager, SCM). <\/p>\n<p><b>Was PT NAD macht<\/b>: inspiziert SMB-Datenverkehr und erkennt Zugriffe auf SCM-Regeln zum Erstellen, \u00c4ndern und Starten von Diensten. <\/p>\n<p>Die Technik zum Starten von Diensten kann mit dem Remote-Befehlsausf\u00fchrungs-Tool PSExec umgesetzt werden. PT NAD analysiert das SMB-Protokoll und erkennt die Verwendung von PSExec, wenn es die Datei PSEXESVC.exe oder den Standarddienstnamen PSEXECSVC benutzt, um Code auf einem entfernten Computer auszuf\u00fchren. Der Benutzer sollte die Liste der ausgef\u00fchrten Befehle und die Legitimit\u00e4t der Remote-Befehlsausf\u00fchrung vom Knoten \u00fcberpr\u00fcfen. <\/p>\n<blockquote><p>Im Angriffsbericht von PT NAD werden Daten zu den eingesetzten Taktiken und Techniken anhand der ATT&amp;CK-Matrix angezeigt, damit der Benutzer nachvollziehen kann, in welcher Phase des Angriffs sich die Bedrohungsakteure befinden, welche Ziele sie verfolgen und welche Gegenma\u00dfnahmen ergriffen werden sollten. <\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Wie Systeme zur Verkehrsanalyse Taktiken von Hackern gem\u00e4\u00df MITRE ATT&amp;CK am Beispiel von PT Network Attack Discovery erkennen\" src=\"\/wp-content\/uploads\/2020\/03\/cef63cd458947bf4b4a7735a44362f30.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Ausl\u00f6sung der Regel zur Verwendung des Tools PSExec, was auf einen Versuch hinweisen kann, Befehle auf einem entfernten Computer auszuf\u00fchren.<\/i><\/p>\n<h3>10. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1072\/\">T1072<\/a><\/noindex>: Drittanbieter-Software<\/h3>\n<p>\nEine Technik, bei der Angreifer Zugang zu Software f\u00fcr die Fernadministration oder zu unternehmensinternen Softwareverteilungssystemen erhalten und damit sch\u00e4dlichen Code ausf\u00fchren. Beispiele daf\u00fcr sind: SCCM, VNC, TeamViewer, HBSS, Altiris. <br \/>\n\u00dcbrigens ist diese Technik besonders relevant im Zusammenhang mit dem massenhaften \u00dcbergang zur Remote-Arbeit und der damit verbundenen Verbindung zahlreicher ungesicherter h\u00e4uslicher Ger\u00e4te \u00fcber fragw\u00fcrdige Remote-Zugangswege.<\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt automatisch im Netzwerk die Arbeit solcher Software. Beispielsweise werden Regeln aktiv, wenn Verbindungen \u00fcber das VNC-Protokoll hergestellt werden und die Aktivit\u00e4t des Trojaners EvilVNC, der heimlich einen VNC-Server auf dem Ziel-Host installiert und diesen automatisch startet. PT NAD erkennt auch automatisch das TeamViewer-Protokoll, was dem Analysten hilft, mithilfe von Filtern alle derartigen Sitzungen zu finden und deren Legitimit\u00e4t zu \u00fcberpr\u00fcfen.<\/p>\n<h3>11. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1204\/\">T1204<\/a><\/noindex>: Benutzerausf\u00fchrung<\/h3>\n<p>\nEine Technik, bei der der Benutzer Dateien ausf\u00fchrt, die zur Ausf\u00fchrung von Code f\u00fchren k\u00f6nnen. Das kann zum Beispiel der Fall sein, wenn er eine ausf\u00fchrbare Datei \u00f6ffnet oder ein Office-Dokument mit einem Makro startet.<\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt solche Dateien bereits w\u00e4hrend der \u00dcbertragung, bevor sie ausgef\u00fchrt werden. Informationen dar\u00fcber k\u00f6nnen in der Sitzungskarte angesehen werden, in der sie \u00fcbertragen wurden.<\/p>\n<h3>12. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1047\">T1047<\/a><\/noindex>: Windows Management Instrumentation<\/h3>\n<p>\nDer Einsatz des WMI-Tools erm\u00f6glicht den lokalen und remote Zugriff auf Systemkomponenten von Windows. Angreifer k\u00f6nnen mit WMI sowohl lokale als auch entfernte Systeme ansteuern und zahlreiche Aufgaben ausf\u00fchren, wie etwa das Sammeln von Informationen zu Reconnaissance-Zwecken und das Starten von Prozessen w\u00e4hrend der seitlichen Bewegung.<\/p>\n<p><b>Was PT NAD macht<\/b>: Da die Interaktionen mit entfernten Systemen \u00fcber WMI im Datenverkehr sichtbar sind, erkennt PT NAD automatisch Netzwerk-Anfragen zur Einrichtung von WMI-Sitzungen und \u00fcberpr\u00fcft den Datenverkehr auf die \u00dcbertragung von Skripten, die WMI verwenden.<\/p>\n<h3>13. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1028\">T1028<\/a><\/noindex>: Windows Remote Management <\/h3>\n<p>\nNutzung des Windows-Dienstes und -Protokolls, das es einem Benutzer erm\u00f6glicht, mit entfernten Systemen zu interagieren. <\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt die Netzwerkverbindungen, die \u00fcber Windows Remote Management hergestellt wurden. Solche Sitzungen werden automatisch durch Regeln erkannt. <\/p>\n<h3>14. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1220\/\">T1220<\/a><\/noindex>: Verarbeitung von XSL (Extensible Stylesheet Language)-Skripten<\/h3>\n<p>\nDie XSL-Stylesheet-Sprache wird verwendet, um die Verarbeitung und Visualisierung von Daten in XML-Dateien zu beschreiben. Um komplexe Operationen zu unterst\u00fctzen, umfasst der XSL-Standard die Unterst\u00fctzung von eingebetteten Skripten in verschiedenen Sprachen. Diese Sprachen erm\u00f6glichen die Ausf\u00fchrung beliebigen Codes, was zu Umgehungen von sicherheitsbasierten Richtlinien f\u00fchren kann, die auf Whitelists basieren. <\/p>\n<p><b>Was PT NAD macht<\/b>: erkennt den Transfer solcher Dateien \u00fcber das Netzwerk, also bereits bevor sie ausgef\u00fchrt werden. Es erkennt automatisch den Netzwerktransfer von XSL-Dateien und Dateien mit anomaler XSL-Formatierung.<\/p>\n<p>Im folgenden Material werden wir untersuchen, wie die NTA-System PT Network Attack Discovery andere Taktiken und Techniken von Angreifern gem\u00e4\u00df MITRE ATT&amp;CK erkennt. Bleiben Sie dran!<\/p>\n<p><b>Autoren<\/b>: <\/p>\n<ul>\n<li>Anton Kutev, Fachmann im Expertensicherheitszentrum (PT Expert Security Center) von Positive Technologies<\/li>\n<li>Natalia Kazankova, Produktmarketerin bei Positive Technologies<\/li>\n<\/ul>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":76040,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-76039","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wie Systeme zur Verkehrsanalysen die Taktiken von Hackern anhand von MITRE ATT&amp;CK erkennen: Ein Beispiel f\u00fcr PT Network Attack Discovery | ProHoster","description":"Laut Verizon treten die meisten (87%) Sicherheitsvorf\u00e4lle innerhalb von Minuten auf, w\u00e4hrend 68% der Unternehmen Monate ben\u00f6tigen, um diese zu erkennen. Dies wird auch durch eine Studie des Ponemon Instituts best\u00e4tigt, bei der die meisten Organisationen im Durchschnitt 206 Tage f\u00fcr die Entdeckung eines Vorfalls ben\u00f6tigen. Unseren Erfahrungen nach k\u00f6nnen Hacker jahrelang die Infrastruktur eines Unternehmens kontrollieren, ohne erkannt zu werden. So geschah es beispielsweise in einem...","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster","og:description":"\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-03-30T11:43:09+00:00","article:modified_time":"2020-03-30T11:43:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"76039","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:44:27","updated":"2022-09-27 21:17:46"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/76039","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=76039"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/76039\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/76040"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=76039"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=76039"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=76039"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}