Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakse

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakse
Infoturbe turvatehnika reaktsioonialgoritmid ja taktikad, praeguste küberrünnakute suundumused, andmete lekkimise uurimise lähenemisviisid ettevõtetes, brauserite ja mobiilsete seadmete uurimine, krüpteeritud failide analüüs, geolokatsiooniandmete väljavõtmine ning suurte andmehulkade analüüs — kõik need ja muud teemad on uuritavad Group-IB ja Belkasofti uutel ühiskursusel. Augustis me teatasime pakume esimest Belkasofti digitaalsete kriminaalajuurdluste kursust, mis algab juba 9. septembril, ning saades palju küsimusi, otsustasime põhjalikumalt rääkida sellest, mida kursusel osalejad õpivad, milliseid teadmisi, oskusi ja boonuseid (!) saavad need, kes lõpuni jõuavad. Kõigest järgemööda.

Kaks kõikehõlmavat

Ühiste koolitusprogrammide idee tekkis pärast seda, kui Group-IB kursuste osalejad hakkasid küsima tööriista kohta, mis aitaks neil uurida kompromiteeritud arvutisüsteeme ja võrke ning ühendaks endas erinevaid tasuta utiliite, mida me soovitame kasutada intsidentidele reageerimiseks.

Meie arvates võiks selline tööriist olla Belkasoft Evidence Center (oleme sellest juba rääkinud artiklis artiklis Igor Mihhajlov «Võti stardiks: parimad tark- ja riistvaralahendused arvutikriminaalistikaks»). Seetõttu oleme koos Belkasoftiga välja töötanud kaks koolituskursust: Belkasoft Digitaalne Kriminaalistika ja Belkasoft Juhtumi Uurimise Eksamineerimine.

OLULINE: kursused on järjestikused ja omavahel seotud! Belkasoft Digital Forensics on pühendatud Belkasoft Evidence Center programmile, samas kui Belkasoft Incident Response Examination käsitleb sündmuste uurimist Belkasofti toodete abil. Seetõttu soovitame tungivalt enne Belkasoft Incident Response Examination kursuse läbimist õppida Belkasoft Digital Forensics kursust. Kui alustada otse sündmuste uurimise kursusega, võivad osalejal tekkida puudujäägid teadmistes Belkasoft Evidence Center kasutamisest ning kriminaalsete artefaktide leidmisest ja uurimisest. See võib viia selleni, et õppimise ajal Belkasoft Incident Response Examination kursusel ei õnnestu osalejal materjali omandada või võivad nad takistada ülejäänud gruppi uute teadmiste omandamisel, kuna õpetaja peab õpetama Belkasoft Digital Forensics kursuse materjali.

Arvutikriminaalistika Belkasoft Evidence Centeriga

Kursuse eesmärk Belkasoft Digitaalne Kriminaalistika — tutvustada kuulajatele Belkasoft Evidence Centeri programmi, õpetada neid kasutama seda programmi tõendite kogumiseks erinevatest allikatest (pilvesalvestustest, töömälu (RAM), mobiilseadmetest, andmekandjatelt (kõvakettad, mälupulgad jne), omandama põhiteadmised kriminaalmenetlusest ja tehnikatest, Windows'i artefaktide, mobiilseadmete ja töömälu dumpide kriminaalsete uurimismeetodite. Samuti õpite tuvastama ja dokumenteerima brauserite ja reaalajas suhtlemise programmide artefakte, looma andmete kriminaalseid koopiaid erinevatest allikatest, ekstrakteerima geolokatsiooni andmeid ja teostama tekstijärjestuste otsingut (märksõnade järgi), kasutama räsihashtide analüüside osana, teostama Windows'i registrianalüüsi, omandama teadmisi tundmatute SQLite andmebaaside uurimisel, graafiliste ja videofailide uurimise alused ning analüütilised tehnikad, mida rakendatakse koos uurimiste läbiviimisega.

Kursus on kasulik arvutitehnika ekspertidele; tehnilistele spetsialistidele, kes määravad eduka sissetungi põhjused, analüüsivad sündmuste ahelat ja küberrünnakute tagajärgi; spetsialistidele, kes tuvastavad ja dokumenteerivad andmelekked sisese rikkumisega; e-Discovery spetsialistidele; SOC ja CERT/CSIRT töötajatele; infotehnoloogia turvalisuse töötajatele; arvutikriminalistika entusiastidele.

Kursuse plaan:

  • Belkasoft Evidence Center (BEC): esimesed sammud
  • Kaaside loomine ja töötlemine BEC-s
  • Digitaalsete tõendite kogumine kohtuekspertide uurimise käigus BEC abil

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakse

  • Filtrite kasutamine
  • Aruannete koostamine
  • Kohese suhtluse rakenduste uurimine

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakse

  • Veebibrauserite uurimine

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakse

  • Mobiilseadmete uurimine
  • Geolokatsiooniandmete eraldamine

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakse

  • Tekstijärjestuste otsimine kaasides
  • Andmete eraldamine ja analüüs pilvehoidlatest
  • Märgiste kasutamine oluliste tõendite esiletoomiseks uurimise käigus
  • Windowsi süsteemifailide uurimine

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakse

  • Windowsi registri analüüs
  • SQLite andmebaaside analüüs

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakse

  • Andmete taastamismeetodid
  • Mälukaartide dump'ide uurimisvõtted
  • Hash-kalkulaatori ja hash-analüüsi kasutamine kriminaaluuringutes
  • Krüpteeritud failide analüüs
  • Graafika- ja videofailide uurimismeetodid
  • Analüütiliste tehnikate rakendamine kriminaaluuringutes
  • Igapäevaste toimingute automatiseerimine sisseehitatud Belkascripts programmeerimiskeele abil

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakse

  • Praktilised harjutused

Kursus: Belkasofti intsidentide reageerimise eksamineerimine

Kursi eesmärk on tutvuda küberrünnakute kriminaaluurimise alustega ja Belkasoft Evidence Centeri kasutamise võimalustega uurimisel. Te õpite kaasaegsete rünnakute peamisi veerge arvutivõrkudele, klassifitseerite arvutirünnakud MITRE ATT&CK maatriksi alusel, rakendate operatsioonisüsteemide uurimise algoritme kompromiteerimise fakti kindlakstegemiseks ja ründajate tegevuse rekonstrueerimiseks, selgitate, kus asuvad artefaktid, mis viitavad viimati avatud failidele, kus operatsioonisüsteemis säilitatakse teave käivitatavate failide laadimise ja käitamise kohta, kuidas ründajad võrgu kaudu liikunud on ja õpite neid artefakte uurima BEC abil. Samuti saate teada, millised sündmused süsteemi logides on uurimise seisukohalt huvitavad ja kuidas tuvastada kaugjuurdepääsu ning õpite neid sündmusi BEC abil uurima.

Kursus on kasulik tehnilistele spetsialistidele, kes tuvastavad ründetegevuse põhjuseid, analüüsivad sündmuste ahelaid ja küberrünnakute tagajärgi; süsteemiadministraatoritele; SOC ja CERT/CSIRT töötajatele; информационной безопасности töötajatele.

Kursuse ülevaade

Cyber Kill Chain kirjeldab ründe põhietappe, mis on seotud iga tehnilise rünnakuga arvutitele (või arvutivõrgule) järgmiselt:
Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakse
SOC (CERT, информационной безопасности jne) töötajate tegevused on suunatud selleks, et takistada ründajate juurdepääsu kaitstud teabele.

Kui ründajad siiski tungivad kaitstud infrastruktuuri, peavad eespool mainitud isikud püüdma minimeerida ründajatest tulenevat kahju, määrama, kuidas rünnak toimus, rekonstrueerima sündmuseid ja ründajate tegevuse järjestust kompromenteeritud infostruktuuris ning võtma meetmeid, et vältida selliste rünnakute kordumist tulevikus.

Kompromenteeritud infostruktuuris võivad leida järgmisi tüüpe jälgi, mis viitavad võrgu (arvuti) kompromiteerimisele:

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakse
Kõiki selliseid jälgi saab leida Belkasoft Evidence Centeri abil.

BEC-l on «Juhtumite uurimise» moodul, kuhu andmed artefaktide kohta, mis võivad uurijale abiks olla, paigutatakse teabeallikate analüüsimisel.

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakse
BEC toetab Windowsi põhiste artefaktide uurimist, mis viitavad käivitatavate failide käivitamisele uuritavas süsteemis, sealhulgas Amcache, Userassist, Prefetch, BAM/DAM failid, Windows 10 ajaskaala, süsteemsete sündmuste analüüs.

Teave jälgede kohta, mis sisaldavad kasutaja toimingute andmeid kompromiteeritud süsteemis, võib esitada järgmises vormis:

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakse
Sisse kuulub teave käivitatavate failide kohta:

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakseTeavet faili ‘RDPWInst.exe’ käivitamise kohta.

Teave ründajate kinnitumise kohta kompromiteeritud süsteemides võib leida Windowsi registerkäivitusvõtmetest, teenustest, kavandatud ülesannetest, Logon skriptidest, WMI-st jne. Näiteid ründajate süsteemis kinnitumise teabe leidmise kohta võib näha allolevatel ekraanipiltidel:

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakseRündajate sidumine ülesande planeerija abil, luues ülesande, mis käivitab PowerShelli skripti.

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakseRündajate sidumine Windowsi haldustööriistade (Windows Management Instrumentation, WMI) abil.

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakseRündajate sidumine Logon-skripti kaudu.

Ründajate liikumine kompromiteeritud arvutivõrgus võib olla tuvastatav näiteks Windowsi süsteemilogide analüüsi kaudu (ründajate kasutades RDP teenust).

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakseTeave tuvastatud RDP-ühenduste kohta.

Group-IB ja Belkasofti ühisõppe kursused: mida õpetame ja kellele tullakseTeave ründajate liikumise kohta võrgus.

Seega on Belkasoft Evidence Center võimeline aitama uurijatel tuvastada kompromiteeritud arvuteid rünnaku all olnud arvutivõrgus, leida jälgi pahavarast, süsteemis toimimise jälgi ja liikumist võrgus ning muid jälgi ründajate tegevusest kompromiteeritud arvutites.

Kuidas läbi viia selliseid uuringuid ja tuvastada eespool mainitud artefakte, õpetatakse Belkasofti intsidentide vastamise koolituses.

Kursuse plaan:

  • Küberrünnakute sooritamise trendid. Tehnoloogiad, tööriistad, pahatahtlike eesmärgid.
  • Ohtumudelite kasutamine rünnakute taktika, tehnika ja protseduuride mõistmiseks
  • Kübertapsoahel
  • Intsidenti reageerimise algoritm: tuvastamine, lokaliseerimine, indikaatorite loomine, uute nakatatud sõlmede leidmine
  • Windows-süsteemide analüüs BEC abil
  • Esialgse nakatumise, võrgu levitamise, kinnitumise ja pahavara võrguaktiivsuse tuvastamine BEC abil
  • Nakatunud süsteemide tuvastamine ja nakkamise kronoloogia taastamine BEC abil
  • Praktilised harjutused

KKKKus toimuvad kursused?
Kursused toimuvad Group-IB peakorterites või välispinnasel (õpikojas). Treeneri väljasõit ettevõtete tellijate juurde on võimalik.

Kes viib läbi loenguid?
Group-IB treenerid on praktikud, kellel on aastatepikkune kogemus kriminaaluuringute, ettevõtete uurimise ja infotehnoloogia intsidentidele reageerimise valdkonnas.

Treenerite kvalifikatsioon on tõendatud paljude rahvusvaheliste sertifikaatidega: GCFA, MCFE, ACE, EnCE jne.

Meie juhendajad leiavad publiku seas kiiresti ühisosa, selgitades kergesti isegi kõige keerulisemaid teemasid. Kuulajad saavad palju asjakohast ja huvitavat teavet küberinsidentide uurimise, rünnete tuvastamise ja tõkestamise meetodite kohta ning omandavad praktilisi teadmisi, mida nad saavad kohe pärast koolituse lõppu rakendada.

Kas kursused annavad kasulikke oskusi, mis ei ole seotud Belkasofti toodetega, või on need oskused rakendamatud ilma selle tarkvarata?
Koolituste ajal omandatud oskused on kasulikud ka ilma Belkasofti toodete kasutamiseta.

Mida sisaldab algtest?

Algtest on katsed arvutikriminaalõiguse põhialuste tundmise kohta. Testimisi Belkasofti ja Group-IB toodete tundmise osas ei planeerita.

Kust leida teavet ettevõtte hariduskursuste kohta?

Group-IB pakub haridusprogrammide raames koolitust intsidentide lahendamiseks, pahavara uurimiseks, küberluure (Threat Intelligence) spetsialistide koolitamiseks, tööd Security Operation Center (SOC) spetsialistidele, proaktiivsete ohuotsijate (Threat Hunter) koolituseks jne. Täielik nimekiri Group-IB autorikursustest on saadaval. siit.

Milliseid boonuseid saavad kuulajad, kes lõpetavad Group-IB ja Belkasofti ühised kursused?
Ühine kursuse läbinud isikud saavad:

  1. kooli lõpetamise sertifikaadi;
  2. Belkasoft Evidence Centeri tasuta kuu tellimuse;
  3. 10% soodustuse Belkasoft Evidence Centeri ostmisel.

Tuletame meelde, et esimene kursus algab esmaspäeval, 9. septembril, — ärge jätke kasutamata võimalust omandada ainulaadseid teadmisi infosecura ja arvutikriminaalistikast ning intsidentide lahendamisest! Kursusele registreerimine siin.

AllikadArtikli koostamisel kasutati Oleg Skulkini esitlust "Using host-based forensics to get indicators of compromise for successful intelligence-driven incident response."

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster