{"id":76039,"date":"2020-03-30T13:43:09","date_gmt":"2020-03-30T11:43:09","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery"},"modified":"2020-03-30T13:43:09","modified_gmt":"2020-03-30T11:43:09","slug":"kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","title":{"rendered":"C\u00f3mo los sistemas de an\u00e1lisis de tr\u00e1fico detectan las t\u00e1cticas de los hackers seg\u00fan MITRE ATT&amp;CK utilizando el ejemplo de PT Network Attack Discovery","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\"><img decoding=\"async\" alt=\"C\u00f3mo los sistemas de an\u00e1lisis de tr\u00e1fico descubren las t\u00e1cticas de los hackers seg\u00fan MITRE ATT&amp;CK a trav\u00e9s del ejemplo de PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/75b6c4846867a15776529105f9657ffb.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.verizonenterprise.com\/resources\/reports\/rp_DBIR_2018_Report_execsummary_en_xg.pdf\">Seg\u00fan Verizon<\/a><\/noindex>, la mayor\u00eda (87%) de los incidentes de seguridad de la informaci\u00f3n ocurren en cuesti\u00f3n de minutos, mientras que 68% de las empresas tardan meses en detectarlos. Esto es confirmado por <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ibm.com\/security\/data-breach\">un estudio del Ponemon Institute<\/a><\/noindex>, seg\u00fan el cual la mayor\u00eda de las organizaciones tardan un promedio de 206 d\u00edas en detectar un incidente. A partir de nuestras investigaciones, los hackers pueden controlar la infraestructura de una empresa durante a\u00f1os sin ser detectados. Por ejemplo, en una de las organizaciones donde nuestros expertos llevaron a cabo una investigaci\u00f3n de un incidente de seguridad de la informaci\u00f3n, se descubri\u00f3 que los hackers controlaban por completo toda la infraestructura de la organizaci\u00f3n y robaban informaci\u00f3n importante <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/analytics\/operation-taskmasters-2019\/?sphrase_id=71910\">durante ocho a\u00f1os.<\/a><\/noindex>.<\/p>\n<p>Supongamos que ya tiene un SIEM funcionando, que recopila registros y analiza eventos, y que se han instalado antivirus en los puntos finales. Sin embargo, <noindex><a rel=\"nofollow\" href=\"https:\/\/safe.cnews.ru\/articles\/2019-10-15_pochemu_hakery_legko_vzlamyvayut_nasa\">no todo se puede detectar con un SIEM<\/a><\/noindex>, al igual que no es posible implementar sistemas EDR en toda la red, lo que significa que no se pueden evitar las \"zonas ciegas\". Los sistemas de an\u00e1lisis de tr\u00e1fico de red (network traffic analysis, NTA) ayudan a lidiar con ellos. Estas soluciones detectan la actividad de los atacantes en las primeras etapas de su infiltraci\u00f3n en la red, as\u00ed como durante los intentos de mantenerse y desarrollar un ataque dentro de la red. <\/p>\n<p>Existen dos tipos de NTA: unas trabajan con NetFlow y otras analizan tr\u00e1fico en crudo. La ventaja de los segundos sistemas es que pueden almacenar registros de tr\u00e1fico en crudo. Gracias a esto, un especialista en seguridad de la informaci\u00f3n puede verificar el \u00e9xito del ataque, localizar la amenaza, entender c\u00f3mo ocurri\u00f3 el ataque y c\u00f3mo prevenir uno similar en el futuro.<\/p>\n<p>Mostraremos c\u00f3mo, utilizando NTA, se pueden identificar todas las t\u00e1cticas de ataque conocidas a trav\u00e9s de indicios directos o indirectos, descritas en la base de conocimientos <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">MITRE ATT&amp;CK<\/a><\/noindex>. Hablaremos de cada una de las 12 t\u00e1cticas, desglosaremos las t\u00e9cnicas que pueden ser detectadas a trav\u00e9s del tr\u00e1fico y demostraremos su detecci\u00f3n utilizando nuestro sistema NTA. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Sobre la base de conocimientos ATT&amp;CK<\/h2>\n<p>\nMITRE ATT&amp;CK es una base de conocimientos p\u00fablica, desarrollada y mantenida por la corporaci\u00f3n MITRE basada en el an\u00e1lisis de APT reales. Es un conjunto estructurado de t\u00e1cticas y t\u00e9cnicas utilizadas por los atacantes. Esto permite que los especialistas en seguridad de la informaci\u00f3n de todo el mundo se comuniquen en un mismo idioma. La base se expande y se complementa continuamente con nuevos conocimientos.<\/p>\n<p>En la base se destacan 12 t\u00e1cticas, que se dividen por etapas del ciberataque: <\/p>\n<ul>\n<li>acceso inicial (initial access);<\/li>\n<li>ejecuci\u00f3n (execution);<\/li>\n<li>persistencia (persistence);<\/li>\n<li>escalamiento de privilegios (privilege escalation);<\/li>\n<li>evasi\u00f3n de detecci\u00f3n (defense evasion);<\/li>\n<li>acceso a credenciales (credential access);<\/li>\n<li>reconocimiento (discovery);<\/li>\n<li>movimiento lateral (lateral movement);<\/li>\n<li>recolecci\u00f3n de datos (collection);<\/li>\n<li>comando y control (command and control);<\/li>\n<li>exfiltraci\u00f3n de datos (exfiltration);<\/li>\n<li>impacto (impact).<\/li>\n<\/ul>\n<p>\nPara cada t\u00e1ctica en la base de conocimientos ATT&amp;CK se enumera una lista de t\u00e9cnicas que ayudan a los atacantes a lograr su objetivo en la etapa actual del ataque. Dado que una misma t\u00e9cnica puede usarse en diferentes etapas, puede relacionarse con varias t\u00e1cticas. <\/p>\n<p>La descripci\u00f3n de cada t\u00e9cnica incluye:<\/p>\n<ul>\n<li>identificador;<\/li>\n<li>lista de t\u00e1cticas en las que se aplica;<\/li>\n<li>ejemplos de uso por grupos APT;<\/li>\n<li>medidas para mitigar el da\u00f1o por su aplicaci\u00f3n;<\/li>\n<li>recomendaciones para la detecci\u00f3n. <\/li>\n<\/ul>\n<p>\nLos especialistas en ciberseguridad pueden utilizar el conocimiento de la base para estructurar informaci\u00f3n sobre m\u00e9todos de ataque relevantes y, teniendo esto en cuenta, construir un sistema de seguridad eficaz. Comprender c\u00f3mo act\u00faan los grupos APT reales tambi\u00e9n puede convertirse en una fuente de hip\u00f3tesis para la b\u00fasqueda proactiva de amenazas en el marco de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/webinar\/302112\/\">threat hunting<\/a><\/noindex>. <\/p>\n<h3>Sobre PT Network Attack Discovery<\/h3>\n<p>\nIdentificaremos la aplicaci\u00f3n de t\u00e9cnicas de la matriz ATT&amp;CK usando el sistema <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Network Attack Discovery <\/a><\/noindex>\u2014 el sistema NTA de Positive Technologies, dise\u00f1ado para detectar ataques en el per\u00edmetro y dentro de la red. PT NAD cubre en diferentes grados todas las 12 t\u00e1cticas de la matriz MITRE ATT&amp;CK. Es m\u00e1s fuerte en la identificaci\u00f3n de t\u00e9cnicas de acceso inicial (initial access), movimiento lateral (lateral movement) y comando y control (command and control). En estas, PT NAD cubre m\u00e1s de la mitad de las t\u00e9cnicas conocidas, detectando su uso a trav\u00e9s de indicios directos o indirectos. <\/p>\n<p>El sistema identifica ataques utilizando t\u00e9cnicas ATT&amp;CK a trav\u00e9s de reglas de detecci\u00f3n creadas por el equipo <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Expert Security Center<\/a><\/noindex> (PT ESC), aprendizaje autom\u00e1tico, indicadores de compromiso, an\u00e1lisis profundo y an\u00e1lisis retrospectivo. El an\u00e1lisis de tr\u00e1fico en tiempo real combinado con la retrospectiva permite identificar la actividad maliciosa oculta actual y rastrear los vectores de desarrollo y la cronolog\u00eda de los ataques.<\/p>\n<blockquote><p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/-l\/o8\/yc\/-lo8ycywq-rl1g_v1pt9-lmnj3y.png\">Aqu\u00ed<\/a><\/noindex> mapeo completo de PT NAD a la matriz MITRE ATT&amp;CK. La imagen es grande, as\u00ed que te sugerimos que la consideres en una ventana separada.<\/p><\/blockquote>\n<p><\/p>\n<h3>Acceso inicial (initial access)<\/h3>\n<p><img decoding=\"async\" alt=\"C\u00f3mo los sistemas de an\u00e1lisis de tr\u00e1fico descubren las t\u00e1cticas de los hackers seg\u00fan MITRE ATT&amp;CK a trav\u00e9s del ejemplo de PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/93cc3669c7de3b5193897d685e63a72f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa t\u00e1ctica para obtener acceso inicial incluye t\u00e9cnicas para infiltrarse en la red de la empresa. El objetivo de los atacantes en esta etapa es entregar c\u00f3digo malicioso al sistema atacado y asegurarse de que pueda ejecutarse posteriormente.<\/p>\n<p>El an\u00e1lisis de tr\u00e1fico con PT NAD permite identificar siete t\u00e9cnicas para obtener acceso inicial:<\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1189\/\">T1189<\/a><\/noindex>: compromiso drive-by<\/h3>\n<p>\nT\u00e9cnica en la que la v\u00edctima abre un sitio web utilizado por los atacantes para explotar el navegador web y obtener tokens de acceso a la aplicaci\u00f3n. <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: si el tr\u00e1fico web no est\u00e1 cifrado, PT NAD inspecciona el contenido de las respuestas de los servidores HTTP. Precisamente en estas respuestas se encuentran los exploits que permiten a los atacantes ejecutar c\u00f3digo arbitrario dentro del navegador. PT NAD identifica autom\u00e1ticamente tales exploits mediante reglas de detecci\u00f3n. <\/p>\n<p>Adem\u00e1s, PT NAD detecta la amenaza en la etapa anterior. Las reglas e indicadores de compromiso se activan si el usuario visit\u00f3 un sitio que lo redirigi\u00f3 a un sitio con un conjunto de exploits.<\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1190\">T1190<\/a><\/noindex>: explotaci\u00f3n de aplicaciones accesibles al p\u00fablico<\/h3>\n<p>\nExplotaci\u00f3n de vulnerabilidades en servicios que son accesibles desde Internet. <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: realiza una inspecci\u00f3n profunda del contenido de los paquetes de red, identificando signos de actividad an\u00f3mala. En particular, existen reglas que permiten detectar ataques en sistemas de gesti\u00f3n de contenido (content management system, CMS), interfaces web de equipos de red, ataques a servidores de correo y FTP.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1133\/\">T1133<\/a><\/noindex>: servicios remotos externos <\/h3>\n<p>\nUso por parte de atacantes de servicios de acceso remoto para conectarse a recursos de la red interna desde el exterior. <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: dado que el sistema reconoce los protocolos no por los n\u00fameros de puerto, sino por el contenido de los paquetes, los usuarios del sistema pueden filtrar el tr\u00e1fico para encontrar todas las sesiones de protocolos de acceso remoto y verificar su legitimidad. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1193\/\">T1193<\/a><\/noindex>: adjunto de spearphishing <\/h3>\n<p>\nSe trata de los infames env\u00edos de adjuntos de phishing.<\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: extrae autom\u00e1ticamente archivos del tr\u00e1fico y los verifica seg\u00fan los indicadores de compromiso. Los archivos ejecutables en los adjuntos son detectados por reglas que analizan el contenido del tr\u00e1fico de correo. En el entorno corporativo, un adjunto de este tipo se considera an\u00f3malo. <\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1192\/\">T1192<\/a><\/noindex>: enlace de spearphishing <\/h3>\n<p>\nUso de enlaces de phishing. La t\u00e9cnica implica el env\u00edo de un correo electr\u00f3nico de phishing por parte de los atacantes con un enlace que, al hacer clic, descarga un malware. Generalmente, el enlace va acompa\u00f1ado de un texto elaborado seg\u00fan todas las normas de ingenier\u00eda social. <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: detecta enlaces de phishing utilizando indicadores de compromiso. Por ejemplo, en la interfaz PT NAD vemos una sesi\u00f3n en la que hubo una conexi\u00f3n HTTP a trav\u00e9s de un enlace que se a\u00f1adi\u00f3 a la lista de direcciones de phishing (phishing-urls).<\/p>\n<p><img decoding=\"async\" alt=\"C\u00f3mo los sistemas de an\u00e1lisis de tr\u00e1fico descubren las t\u00e1cticas de los hackers seg\u00fan MITRE ATT&amp;CK a trav\u00e9s del ejemplo de PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/f8b8f0ed7e64da6a9ceb2c3e8d3b3202.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Conexi\u00f3n a trav\u00e9s del enlace de la lista de indicadores de compromiso phishing-urls<\/i><\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1199\">T1199<\/a><\/noindex>: relaci\u00f3n de confianza<\/h3>\n<p>\nAcceso a la red de la v\u00edctima a trav\u00e9s de terceros con los cuales la v\u00edctima tiene relaciones de confianza. Los atacantes pueden comprometer una organizaci\u00f3n de confianza y conectarse a la red objetivo a trav\u00e9s de ella. Para esto, utilizan conexiones VPN o relaciones de confianza entre dominios, lo que se puede detectar mediante el an\u00e1lisis del tr\u00e1fico. <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: descompone protocolos de aplicaciones y guarda los campos descompuestos en una base de datos, gracias a lo cual un analista de seguridad puede encontrar en la base de datos todas las conexiones VPN sospechosas o conexiones interdominio utilizando filtros.<\/p>\n<h3>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1078\/\">T1078<\/a><\/noindex>: cuentas v\u00e1lidas<\/h3>\n<p>\nUso de credenciales est\u00e1ndar, locales o de dominio para la autorizaci\u00f3n en servicios externos e internos.<\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: extrae autom\u00e1ticamente las credenciales de los protocolos HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE\/RPC, SOCKS5, LDAP, Kerberos. En general, esto incluye el nombre de usuario, la contrase\u00f1a y el indicador de \u00e9xito de la autenticaci\u00f3n. Si se utilizaron, se muestran en la tarjeta de sesi\u00f3n correspondiente.<\/p>\n<h2>Ejecuci\u00f3n (execution)<\/h2>\n<p><img decoding=\"async\" alt=\"C\u00f3mo los sistemas de an\u00e1lisis de tr\u00e1fico descubren las t\u00e1cticas de los hackers seg\u00fan MITRE ATT&amp;CK a trav\u00e9s del ejemplo de PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/54cfa8b924eb5061d7cc8bc93335c735.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLa t\u00e1ctica de Ejecuci\u00f3n incluye t\u00e9cnicas que los atacantes utilizan para ejecutar c\u00f3digo en sistemas comprometidos. La ejecuci\u00f3n de c\u00f3digo malicioso ayuda a los atacantes a consolidar su presencia (t\u00e1ctica de persistencia) y ampliar el acceso a sistemas remotos en la red, movi\u00e9ndose dentro del per\u00edmetro. <\/p>\n<p>PT NAD permite detectar la aplicaci\u00f3n de 14 t\u00e9cnicas utilizadas por los atacantes para la ejecuci\u00f3n de c\u00f3digo malicioso. <\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1191\/\">T1191<\/a><\/noindex>: CMSTP (Instalador de Perfil de Administrador de Conexi\u00f3n de Microsoft)<\/h3>\n<p>\nEs una t\u00e1ctica en la que los atacantes preparan un archivo INF malicioso especial para la utilidad CMSTP.exe integrada en Windows (instalador de perfiles del gestor de conexiones). CMSTP.exe acepta el archivo como par\u00e1metro y establece el perfil del servicio para la conexi\u00f3n remota. Como resultado, CMSTP.exe puede ser utilizado para descargar y ejecutar bibliotecas de enlace din\u00e1mico (*.dll) o scriptlets (*.sct) desde servidores remotos. <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: detecta autom\u00e1ticamente en el tr\u00e1fico HTTP la transmisi\u00f3n de archivos INF de un tipo especial. Adem\u00e1s, detecta la transmisi\u00f3n a trav\u00e9s del protocolo HTTP de scriptlets maliciosos y bibliotecas de enlace din\u00e1mico desde un servidor remoto. <\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1059\">T1059<\/a><\/noindex>: interfaz de l\u00ednea de comandos <\/h3>\n<p>\nInteracci\u00f3n con la interfaz de l\u00ednea de comandos. Se puede interactuar con la interfaz de l\u00ednea de comandos localmente o de forma remota, por ejemplo, utilizando utilidades de acceso remoto.<\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: detecta autom\u00e1ticamente la presencia de shells a partir de las respuestas a los comandos de lanzamiento de diversas utilidades de l\u00ednea de comandos, tales como ping, ifconfig.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1175\/\">T1175<\/a><\/noindex>: modelo de objeto compuesto y COM distribuido <\/h3>\n<p>\nUso de tecnolog\u00edas COM o DCOM para ejecutar c\u00f3digo en sistemas locales o remotos durante la propagaci\u00f3n a trav\u00e9s de la red.<\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: detecta llamadas DCOM sospechosas que los atacantes suelen utilizar para iniciar programas. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1203\/\">T1203<\/a><\/noindex>: explotaci\u00f3n para ejecuci\u00f3n del cliente <\/h3>\n<p>\nExplotaci\u00f3n de vulnerabilidades para ejecutar c\u00f3digo arbitrario en estaciones de trabajo. Los exploits m\u00e1s \u00fatiles para los atacantes son aquellos que permiten ejecutar c\u00f3digo en un sistema remoto, ya que as\u00ed los atacantes pueden acceder a dicho sistema. La t\u00e9cnica puede realizarse mediante los siguientes m\u00e9todos: env\u00edos de correos maliciosos, sites con exploits para navegadores y explotaci\u00f3n remota de vulnerabilidades de aplicaciones. <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: durante el an\u00e1lisis del tr\u00e1fico de correo, PT NAD lo verifica en busca de archivos ejecutables en los adjuntos. Extrae autom\u00e1ticamente documentos de oficina de los correos que pueden contener exploits. Los intentos de explotaci\u00f3n de vulnerabilidades son visibles en el tr\u00e1fico, lo que PT NAD detecta autom\u00e1ticamente.<\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1170\">T1170<\/a><\/noindex>: mshta<\/h3>\n<p>\nEl uso de la utilidad mshta.exe, que ejecuta aplicaciones Microsoft HTML (HTA) con la extensi\u00f3n .hta. Dado que mshta procesa archivos a trav\u00e9s de la configuraci\u00f3n de seguridad del navegador, los atacantes pueden utilizar mshta.exe para ejecutar archivos HTA, JavaScript o VBScript maliciosos. <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: los archivos .hta para su ejecuci\u00f3n a trav\u00e9s de mshta se transmiten tambi\u00e9n a trav\u00e9s de la red, lo cual es evidente en el tr\u00e1fico. PT NAD detecta autom\u00e1ticamente la transferencia de dichos archivos maliciosos. Captura los archivos, y la informaci\u00f3n sobre ellos se puede ver en la tarjeta de sesi\u00f3n.<\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1086\">T1086<\/a><\/noindex>: PowerShell <\/h3>\n<p>\nEl uso de PowerShell para buscar informaci\u00f3n y ejecutar c\u00f3digo malicioso. <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: cuando PowerShell es utilizado por atacantes de forma remota, PT NAD lo detecta mediante reglas. Detecta las palabras clave del lenguaje PowerShell que se utilizan con mayor frecuencia en scripts maliciosos y la transferencia de scripts de PowerShell a trav\u00e9s del protocolo SMB.<\/p>\n<p>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1053\">T1053<\/a><\/noindex>: tarea programada<br \/>\nEl uso del programador de tareas de Windows y otras utilidades para iniciar autom\u00e1ticamente programas o scripts en un momento determinado. <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: los atacantes crean tales tareas, generalmente de forma remota, y por lo tanto, tales sesiones son visibles en el tr\u00e1fico. PT NAD detecta autom\u00e1ticamente operaciones sospechosas de creaci\u00f3n y modificaci\u00f3n de tareas utilizando las interfaces RPC ATSVC e ITaskSchedulerService.<\/p>\n<h3>8. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1064\">T1064<\/a><\/noindex>: scripting <\/h3>\n<p>\nLa ejecuci\u00f3n de scripts para automatizar diversas acciones de los atacantes. <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: detecta hechos de transmisi\u00f3n de scripts a trav\u00e9s de la red, es decir, incluso antes de su ejecuci\u00f3n. Detecta el contenido de los scripts en el tr\u00e1fico en bruto y identifica la transferencia de archivos con extensiones correspondientes a lenguajes de scripting populares.<\/p>\n<h3>9. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1035\">T1035<\/a><\/noindex>: ejecuci\u00f3n de servicios<\/h3>\n<p>\nLa ejecuci\u00f3n de un archivo ejecutable, instrucciones de la interfaz de l\u00ednea de comandos o un script a trav\u00e9s de la interacci\u00f3n con los servicios de Windows, como el administrador de control de servicios (Service Control Manager, SCM). <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: inspecciona el tr\u00e1fico SMB y detecta el acceso a SCM mediante reglas para crear, modificar y ejecutar un servicio. <\/p>\n<p>La t\u00e9cnica de iniciaci\u00f3n de servicios puede implementarse mediante una utilidad para la ejecuci\u00f3n remota de comandos como PSExec. PT NAD analiza el protocolo SMB y detecta el uso de PSExec cuando utiliza el archivo PSEXESVC.exe o el nombre de servicio est\u00e1ndar PSEXECSVC para ejecutar c\u00f3digo en una computadora remota. El usuario debe revisar la lista de comandos ejecutados y la legitimidad de la ejecuci\u00f3n remota de comandos desde el nodo. <\/p>\n<blockquote><p>En la tarjeta de ataque en PT NAD se muestran los datos sobre las t\u00e1cticas y t\u00e9cnicas utilizadas seg\u00fan la matriz ATT&amp;CK, para que el usuario pueda entender en qu\u00e9 etapa del ataque se encuentran los atacantes, cu\u00e1les son sus objetivos y qu\u00e9 medidas compensatorias tomar. <\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"C\u00f3mo los sistemas de an\u00e1lisis de tr\u00e1fico descubren las t\u00e1cticas de los hackers seg\u00fan MITRE ATT&amp;CK a trav\u00e9s del ejemplo de PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/cef63cd458947bf4b4a7735a44362f30.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Activaci\u00f3n de la regla sobre el uso de la herramienta PSExec, lo que puede indicar un intento de ejecutar comandos en una m\u00e1quina remota.<\/i><\/p>\n<h3>10. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1072\/\">T1072<\/a><\/noindex>: software de terceros<\/h3>\n<p>\nT\u00e9cnica en la que los atacantes obtienen acceso a software de administraci\u00f3n remota o a un sistema de implementaci\u00f3n corporativa y, mediante estos, ejecutan c\u00f3digo malicioso. Ejemplos de este software: SCCM, VNC, TeamViewer, HBSS, Altiris. <br \/>\nPor cierto, esta t\u00e9cnica es especialmente relevante debido a la transici\u00f3n masiva al trabajo remoto y, como consecuencia, a la conexi\u00f3n de numerosos dispositivos dom\u00e9sticos no seguros a trav\u00e9s de canales de acceso remoto cuestionables.<\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: identifica autom\u00e1ticamente la operaci\u00f3n de dicho software en la red. Por ejemplo, las reglas se activan al detectar conexiones a trav\u00e9s del protocolo VNC y la actividad del troyano EvilVNC, que instala de forma encubierta un servidor VNC en el anfitri\u00f3n de la v\u00edctima y lo inicia autom\u00e1ticamente. Tambi\u00e9n PT NAD identifica autom\u00e1ticamente el protocolo TeamViewer, lo que ayuda al analista a encontrar todas estas sesiones usando filtros y a verificar su legitimidad.<\/p>\n<h3>11. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1204\/\">T1204<\/a><\/noindex>: ejecuci\u00f3n por parte del usuario<\/h3>\n<p>\nT\u00e9cnica en la que el usuario ejecuta archivos que pueden llevar a la ejecuci\u00f3n de c\u00f3digo. Esto puede ocurrir, por ejemplo, si abre un archivo ejecutable o ejecuta un documento de oficina con un macro.<\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: detecta tales archivos incluso en la etapa de transferencia, antes de su ejecuci\u00f3n. La informaci\u00f3n sobre ellos puede ser estudiada en la tarjeta de sesiones en las que fueron transferidos.<\/p>\n<h3>12. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1047\">T1047<\/a><\/noindex>: Instrumentaci\u00f3n de Administraci\u00f3n de Windows<\/h3>\n<p>\nUso de la herramienta WMI, que permite el acceso local y remoto a los componentes del sistema Windows. Con WMI, los atacantes pueden interactuar con sistemas locales y remotos y llevar a cabo m\u00faltiples tareas, como recopilar informaci\u00f3n para la inteligencia y ejecutar procesos de forma remota durante la movilidad horizontal.<\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: dado que las interacciones con sistemas remotos a trav\u00e9s de WMI son visibles en el tr\u00e1fico, PT NAD detecta autom\u00e1ticamente las solicitudes de red para establecer sesiones WMI y revisa el tr\u00e1fico por la transferencia de scripts que utilizan WMI.<\/p>\n<h3>13. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1028\">T1028<\/a><\/noindex>: Administraci\u00f3n Remota de Windows <\/h3>\n<p>\nUso de un servicio y protocolo de Windows que permite a los usuarios interactuar con sistemas remotos. <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: ve las conexiones de red establecidas a trav\u00e9s de Windows Remote Management. Estas sesiones se detectan autom\u00e1ticamente mediante reglas. <\/p>\n<h3>14. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1220\/\">T1220<\/a><\/noindex>: procesamiento de script XSL (Extensible Stylesheet Language)<\/h3>\n<p>\nEl lenguaje de marcado de estilos XSL se utiliza para describir el procesamiento y la visualizaci\u00f3n de datos en archivos XML. Para respaldar operaciones complejas, el est\u00e1ndar XSL incluye soporte para scripts integrados en varios lenguajes. Estos lenguajes permiten ejecutar c\u00f3digo arbitrario, lo que lleva a eludir pol\u00edticas de seguridad basadas en listas blancas. <\/p>\n<p><b>Qu\u00e9 hace PT NAD<\/b>: detecta la transferencia de tales archivos a trav\u00e9s de la red, es decir, incluso antes de que se ejecuten. Detecta autom\u00e1ticamente la transmisi\u00f3n de archivos XSL y archivos con marcado XSL an\u00f3malo.<\/p>\n<p>En el siguiente material, analizaremos c\u00f3mo el sistema NTA PT Network Attack Discovery encuentra otras t\u00e1cticas y t\u00e9cnicas de los atacantes de acuerdo con MITRE ATT&amp;CK. \u00a1Mantente atento!<\/p>\n<p><b>Autores<\/b>: <\/p>\n<ul>\n<li>Anton Kutepov, especialista del centro de seguridad (PT Expert Security Center) de Positive Technologies<\/li>\n<li>Natalia Kazankova, especialista en marketing de productos de Positive Technologies<\/li>\n<\/ul>\n<p>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":76040,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-76039","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47C\u00f3mo los sistemas de an\u00e1lisis de tr\u00e1fico descubren las t\u00e1cticas de los hackers seg\u00fan MITRE ATT&amp;CK a trav\u00e9s del ejemplo de PT Network Attack Discovery | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-03-30T11:43:09+00:00","article:modified_time":"2020-03-30T11:43:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"76039","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:44:27","updated":"2022-09-27 21:17:46","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/76039","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=76039"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/76039\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/76040"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=76039"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=76039"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=76039"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}