Kuidas liiklusanalüüsi süsteemid tuvastavad häkkerite taktikad MITRE ATT&CK kaudu PT Network Attack Discovery näitel

Kuidas liikluse analüüsisüsteemid tuvastavad häkkerite taktikaid MITRE ATT&CK käsitletud PT Network Attack Discovery näitel

Vastavalt Verizonile, enamik (87%) küberjulgeoleku juhtumeid juhtub minutitega, kuid nende tuvastamiseks kulub 68% ettevõtetest kuid. Seda kinnitab ka Ponemoni Instituudi uurimus, mille kohaselt kulub enamikul organisatsioonidest keskmiselt 206 päeva sündmuse tuvastamiseks. Meie uurimuste kohaselt suudavad häkkerid ettevõtte infrastruktuuri aastaid kontrollida, jäädes samal ajal avastamata. Näiteks ühes organisatsioonis, kus meie eksperdid viisid läbi küberjulgeoleku juhtumi uurimise, leiti, et häkkerid kontrollisid täielikult kogu organisatsiooni infrastruktuuri ja varastasid regulaarselt olulist teavet kohekuue aasta jooksul.

Oletame, et teil on juba toimiv SIEM, mis kogub logisid ja analüüsib sündmusi, ja lõppseadmetes on paigaldatud viirusetõrjeprogrammid. Sellegipoolest ei saa kõike tuvastada SIEM-i abil, samuti ei ole võimalik kõigile võrkudele rakendada EDR-süsteeme, mistõttu „pime ala” on vältimatu. Nendega toimetulekut aitavad võrgu liikluse analüüsi süsteemid (network traffic analysis, NTA). Need lahendused tuvastavad kurjategijate tegevuse varases etapis, kui nad püüavad võrku siseneda, samuti katsetes kindlaks jääda ja rünnakut võrku arendada.

NTA on kahte tüüpi: ühed töötavad NetFlow'ga, teised analüüsivad toore liiklust. Teiste süsteemide eelis on see, et nad saavad säilitada toore liikluse protokolle. Tänu sellele saab küberjulgeoleku spetsialist kontrollida, kui edukas rünnak oli, lokaliseerida ohu, mõista, kuidas rünnak toimus ja kuidas tulevikus sarnaseid vältida.

Me näitame, kuidas NTA abil saab otseselt või kaudselt tuvastada kõiki teadaolevaid ründetehnikaid, mis on kirjeldatud teadmusbaasis MITRE ATT&CK. Räägime iga 12 taktikast, analüüsime tehnikaid, mida liiklus tuvastab, ja demonstreerime nende tuvastamist meie NTA-süsteemi abil.

Teadmusbaas ATT&CK

MITRE ATT&CK on avatud teadmusbaas, mille on välja töötanud ja toetanud ettevõte MITRE, tuginedes reaalse APT analüüsile. See on struktureeritud kogum taktikadest ja tehnikatest, mida kurjategijad kasutavad. See võimaldab küberjulgeoleku spetsialistidel üle kogu maailma sama keelt rääkida. Andmebaas laienevad ja täienevad pidevalt uute teadmustega.

Andmebaasis on välja toodud 12 taktikat, mis on jagatud küberrünnaku etappide kaupa:

  • algne juurdepääs (initial access);
  • täideviimine (execution);
  • püsivus (persistence);
  • privileegide tõstmine (privilege escalation);
  • avastamise vältimine (defense evasion);
  • kontode omandamine (credential access);
  • uurimine (discovery);
  • liikumine piiri sees (lateral movement);
  • andmete kogumine (collection);
  • käskude ja kontroll (command and control);
  • andmete eksfiltratsioon (exfiltration);
  • mõju (impact).

Iga taktika kohta on ATT&CK teadmistebaasis loetletud tehnikate loetelu, mis aitavad kurjategijatel saavutada oma eesmärke rünnaku praeguses etapis. Kuna sama tehnikat võib kasutada erinevates etappides, võib see kuuluda mitmesse taktikas.

Iga tehnika kirjeldus sisaldab:

  • tuvastamise numbrit;
  • taktikate loetelu, milles seda rakendatakse;
  • APT-gruppide kasutusnäiteid;
  • kahju vähendamise meetmeid selle rakendamisest;
  • tugevdamise soovitusi.

Infotehnoloogia spetsialistid saavad teadmisi sellest andmebaasist kasutada, et struktureerida teavet aktuaalsetest rünnakumeetoditest ning selle põhjal luua tõhus turvaskemaatika. Arusaamine, kuidas tegutsevad tõelised APT-grupid, võib samuti olla lähteinspiratsiooniks proaktiivsete ohtude otsimise raames threat hunting.

PT Network Attack Discovery

Tehnikaid ATT&CK matriisist tuvastame me süsteemi abil PT Network Attack Discovery — Positive Technologies'i NTA-süsteem, mis on mõeldud rünnakute tuvastamiseks perimeetris ja võrgus sees. PT NAD katab erinevas ulatuses kõiki 12 taktikat MITRE ATT&CK matriisist. See on kõige tugevam algse juurdepääsu (initial access), liikumise piiri sees (lateral movement) ja käskude ja kontrolli (command and control) tehnikate tuvastamisel. Nendes katab PT NAD rohkem kui poole tuntud tehnikatest, tuvastades nende rakendamise otseste või kaudsete tunnuste alusel.

Süsteem tuvastab rünnakud, kus kasutatakse ATT&CK tehnikaid, tuvastamisreeglite abil, mille on loonud PT Expert Security Center (PT ESC), masinõppimise, kompromiteeritud näidikute, süvauuringute ja retrovaatluse abil. Reaalajas võrguliikluse analüüs koos retrovaatlusega võimaldab tuvastada praeguseid varjatud kahjulikke tegevusi ja jälgida rünnakute arengusuundi ja ajalugu.

Siit täielik PT NAD mapimine MITRE ATT&CK maatriksile. Pilti on palju, seega soovitame teil seda vaadata eraldi aknas.

Algse juurdepääsu (initial access)

Kuidas liikluse analüüsisüsteemid tuvastavad häkkerite taktikaid MITRE ATT&CK käsitletud PT Network Attack Discovery näitel

Algse juurdepääsu taktika hõlmab tehnikate kasutamist, et siseneda ettevõtte võrku. Kurjategijate eesmärk sel etapil on tuua rünnaku alla olevasse süsteemi pahavara ja tagada selle edasise käitamise võimalus.

PT NAD liikluse analüüs võimaldab tuvastada seitse algse juurdepääsu tehnikat:

1. T1189: drive-by compromise

Tehnika, mille käigus ohver avab veebisaidi, mida kurjategijad kasutavad veebibrauseri ära kasutamiseks ning rakenduste juurdepääsu tokenite hankimiseks.

Mida teeb PT NAD: kui veebiliiklus ei ole krüpteeritud, inspekteerib PT NAD HTTP-serverite vastuste sisu. Just nendes vastustes on eksploidid, mis võimaldavad kurjategijatel täita suvalist koodi brauseris. PT NAD tuvastab automaatselt sellised eksploidid avastamisreeglite abil.

Lisaks tuvastab PT NAD ohu eelmisel sammul. Reeglid ja kompromisse indikeerivad näitajad aktiveeruvad, kui kasutaja külastas saiti, mis suunab ta saidile koos eksploidide kogumisega.

2. T1190: exploit public-facing application

Turbepuuduste ärakasutamine teenustes, mis on veebist ligipääsetavad.

Mida teeb PT NAD: teostab sügava sisu inspektsiooni võrgu paketides, tuvastades selles ebatavalise aktiivsuse märke. Eelkõige on olemas reeglid, mis võimaldavad tuvastada rünnakuid peamiste sisu haldamise süsteemide (content management system, CMS), võrgu seadmete veebiliideste ja rünnakute suhtes postkasti ja FTP-serverite vastu.

3. T1133: external remote services

Kurjategijate poolt välistest allikatest sisenemiseks kaugjuurdepääsu teenuste kasutamine.

Mida teeb PT NAD: kuna süsteem tuvastab protokolle mitte sadamakoodide, vaid paketis oleva sisu järgi, võivad süsteemi kasutajad filtreerida liiklust nii, et leida kõik kaugjuurdepääsu protokollide sessioonid ja kontrollida nende legitiimsust.

4. T1193: spearphishing attachment

Räägime kõnekateffuirushitoolingest.

Mida teeb PT NAD: automaatselt ekstraktiveerib faile liiklusest ja kontrollib neid kompromiteerimise indikaatorite järgi. Täidetavad failid manusena avastatakse reeglitega, mis analüüsivad e-posti liikluse sisu. Ettevõttes on sellist manust peetud ebanormaalseks.

5. T1192: spearphishing link

Kalastamislinkide kasutamine. Tehnika seisneb selles, et kurjategijad saadavad kalastuskirja koos lingiga, millel klikates laaditakse alla pahavara. Tavaliselt kaasneb lingiga tekst, mis on koostatud sotsiaalse inseneeria kõigi reeglite järgi.

Mida teeb PT NAD: tuvastab kalastamislinke kompromiteerimise indikaatorite abil. Näiteks PT NAD liideses näeme seanssi, kus toimus HTTP-ühendus lingiga, mis on kantud kalastamisadresse (phishing-urls) nimekirja.

Kuidas liikluse analüüsisüsteemid tuvastavad häkkerite taktikaid MITRE ATT&CK käsitletud PT Network Attack Discovery näitel

Ühendus lingiga kompromiteerimise indikaatorite nimekirjast phishing-urls

6. T1199: usaldussuhe

Juurdepääs ohvri võrgule kolmandate isikute kaudu, kellega ohvritel on usalduslikud suhted. Kurjategijad võivad häkkida usaldusväärset organisatsiooni ja ühineda sihtvõrguga selle kaudu. Selleks kasutatakse VPN-ühendusi või domeenide usaldussuhtesid, mida saab tuvastada liikluse analüüsi kaudu.

Mida teeb PT NAD: analüüsib rakendusprotokolle ja salvestab analüüsitud väljad andmebaasi, tänu millele saab teabe turvaanalüütik filtrite abil leida andmebaasist kõik kahtlased VPN-ühendused või ristdomeeni ühendused.

7. T1078: kehtivad kontod

Standardsete, kohalike või domeenikontoandmete kasutamine autoriseerimiseks välistes ja sisestes teenustes.

Mida teeb PT NAD: automaatselt ekstraktiveerib autentimisandmed HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE/RPC, SOCKS5, LDAP, Kerberos protokollidest. Üldjuhul on need login, parool ja autentimise edukuse näitaja. Kui neid on kasutatud, kuvatakse need vastavas seansikaardis.

Teostamine (execution)

Kuidas liikluse analüüsisüsteemid tuvastavad häkkerite taktikaid MITRE ATT&CK käsitletud PT Network Attack Discovery näitel
Teostamise taktikas on tehnikad, mida kurjategijad rakendavad, et käivitada koodi kompromiteeritud süsteemides. Pahaloomulise koodi käivitamine aitab ründajatel kinnitada oma kohalolekut (taktika persistence) ja laiendada juurdepääsu kaug-süsteemidele võrgus, liikumisega perimeetri sees.

PT NAD võimaldab tuvastada kurjategijate kasutatavaid 14 tehnikat, mis on seotud pahavara käivitamisega.

1. T1191: CMSTP (Microsoft Connection Manager Profile Installer)

Taktika, kus häkkerid valmistavad erilist pahatahtlikku INF-faili Windowsi sisseehitatud utiliidi CMSTP.exe jaoks (ühenduse haldamise profiilide installer). CMSTP.exe võtab faili parameetrina ja installib teenuse profiili kaugühenduseks. Seetõttu võib CMSTP.exe kasutada dünaamiliselt ühendatavate teekide (*.dll) või skriptide (*.sct) laadimiseks ja käitamiseks eemaldaserverilt.

Mida teeb PT NAD: avastab automaatselt HTTP-liiklusest spetsiifilise INF-failide edastamise. Lisaks tuvastab see ka pahatahtlike skriptide ja dünaamiliselt ühendatavate teekide edastamise kaugserverilt HTTP-protokolli kaudu.

2. T1059: käsurealiides

Käsurealiidesega suhtlemine. Käsurealiidesega saab suhelda kohapeal või kaugelt, näiteks kaugjuhtimise utiliitide abil.

Mida teeb PT NAD: tuvastab automaatselt, kas käsurea erinevate utiliitide, nagu ping ja ifconfig, vastustes on olemas shell'e.

3. T1175: komponendi objekti mudel ja jaotatud COM

COM või DCOM-tehnoloogiate kasutamine kaug- või kohalike süsteemide koodide täitmiseks võrgu kaudu.

Mida teeb PT NAD: tuvastab kahtlasi DCOM-kutsungeid, mida häkkerid tavaliselt kasutavad programmide käivitamiseks.

4. T1203: kliendi käitamine ekspluateerimise kaudu

Haavatavuste ekspluateerimine, et käitada juhuslikku koodi tööjaamas. Ründajate jaoks on kõige kasulikumad eksploidid need, mis võimaldavad koodi käitada eemalasuvates süsteemides, kuna nende abil saavad häkkerid selliseid süsteeme juurdepääseda. Tehnika võib olla ellu viidud järgmiste meetoditega: pahatahtlikud e-kirjad, brauserite eksploitide veebisaidid ja rakenduste haavatavuste kaugkasutamine.

Mida teeb PT NAD: e-kirjaliiklusest ülevaatamisel kontrollib PT NAD selle eest, et sellel ei oleks rakendatavaid faile lisadena. Automaatne kontoridokumentide eraldamine kirjadest, mis võivad sisaldada eksploidide. Haavatavuste ekspluateerimise katsed on nähtavad liikluses, mille PT NAD automaatselt tuvastab.

5. T1170: mshta

mshta.exe tööriista kasutamine, mis käivitab Microsoft HTML rakendusi (.hta laiendiga). Kuna mshta töötleb faile veebibrauseri turvaseadetest mööda, saavad ründajad kasutada mshta.exe-d pahatahtlike HTA, JavaScripti või VBScripti failide käivitamiseks.

Mida teeb PT NAD: .hta faile käitatakse mshta kaudu ka üle võrgu - see on nähtav liikluses. PT NAD tuvastab automaatselt pahatahtlike failide edastamise. See salvestab failid ja teavet nende kohta saab vaadata sessiooni kaardil.

6. T1086: PowerShell

PowerShelli kasutamine teabe leidmiseks ja pahatahtliku koodi käitamiseks.

Mida teeb PT NAD: kui ründajad rakendavad PowerShelli kaugjuhtimise teel, tuvastab PT NAD selle reeglite abil. See tuvastab PowerShelli keele sagedamini kasutatavad märksõnad, mis esinevad pahatahtlikes skriptides, ja PowerShelli skriptide edastamise SMB-protokolli kaudu.

7. T1053: ülesande planeerimine
Windowsi ülesannete ajastaja ja teiste tööriistade kasutamine programmide või skriptide automaatseks käivitamiseks kindlal ajal.

Mida teeb PT NAD: ründajad loovad selliseid ülesandeid tavaliselt kaugelt, mistõttu on need sessioonid nähtavad liikluses. PT NAD tuvastab automaatselt kahtlased tegevused ülesannete loomisel ja muutmisel, kasutades RPC-liideseid ATSVC ja ITaskSchedulerService.

8. T1064: skriptimine

Skriptide käitamine ründajate erinevate tegevuste automatiseerimiseks.

Mida teeb PT NAD: tuvastab skriptide edastamise üle võrgu, st enne nende käivitamist. See tuvastab skriptide sisu toorliikluses ja tuvastab võrgu kaudu edastatud failid, millel on populaarsed skriptimiskeelte vastavad laiendid.

9. T1035: teenuse käitamine

Käivitamine täidetavast failist, käsurea või skripti käivitamine, suheldes Windowsi teenustega, näiteks teenuste halduriga (Service Control Manager, SCM).

Mida teeb PT NAD: uurib SMB-liiklust ja tuvastab SCM-ile pöördumise reeglite abil teenuse loomise, muutmise ja käivitamise.

Teenuste käitamise tehnikat saab rakendada kaugjuhtimise tööriistaga PSExec. PT NAD analüüsib SMB-protokolli ja tuvastab PSExeci kasutamise, kui see kasutab faili PSEXESVC.exe või tavalist teenuse nime PSEXECSVC koodi käitamiseks kaugtööl. Kasutajal on vajalik kontrollida täidetud käskude loendit ja kaugjuhtimise käskude õiguspärasust.

PT NAD rünnaku kaardil kuvatakse teave kasutatud taktika ja tehnikate kohta ATT&CK matriksis, et kasutaja mõistaks, millises rünnaku staadiumis kurjategijad viibivad, milliseid eesmärke nad ajavad ning milliseid leevendavaid meetmeid võtta.

Kuidas liikluse analüüsisüsteemid tuvastavad häkkerite taktikaid MITRE ATT&CK käsitletud PT Network Attack Discovery näitel

PSExec utiliidi reegli aktiveerimine, mis võib viidata sellele, et proovitakse käivitada käske eemalt.

10. T1072: kolmanda osapoole tarkvara.

Tehnik, kus kurjategijad saavad juurdepääsu kaugjuhtimistarkvarale või ettevõtte tarkvara juurutamise süsteemile ja kasutavad neid pahavara käivitamiseks. Selliste tarkvarade näited: SCCM, VNC, TeamViewer, HBSS, Altiris.
Muide, see tehnika on eriti oluline, kuna paljud on läinud kaug- või kodutööle, mis tähendab, et paljude koduste kaitsetud seadmete ühendamine kahtlaste kaugjuurdepääsu kanalite kaudu on suurenenud.

Mida teeb PT NAD: tuvastab automaatselt selle tarkvara tegevuse võrgus. Näiteks aktiveeruvad reeglid, kui leitakse VNC protokolli ühendusi ja EvilVNC trooja tegevust, mis salaja paigaldab VNC-serveri ohvri masinale ja käivitab selle automaatselt. Samuti tuvastab PT NAD automaatselt TeamViewer protokolli, mis aitab analüütikul filtreerimise abil leida kõik sellised sessioonid ja kontrollida nende seaduslikkust.

11. T1204: kasutaja teostus.

Tehnika, kus kasutaja käivitab faile, mis võivad põhjustada koodi täitmist. Näiteks, kui ta avab täitmise faile või käivitab kontoridokumendi, kus on makro.

Mida teeb PT NAD: näeb selliseid faile juba edastamise etapis, enne nende käivitamist. Teavet nende kohta saab uurida sessioonide kaardis, kus need on edastatud.

12. T1047: Windows Management Instrumentation.

WMI tööriista kasutamine, mis võimaldab kohaliku ja kaugele juurdepääsu Windowsi süsteemikomponentidele. WMI abil saavad ründajad suhelda kohalike ja eemalte süsteemidega ning teostada palju ülesandeid, nt koguda teavet luure eesmärkidel ja kaugelt käivitada protsesse horisontaalse liikumise käigus.

Mida teeb PT NAD: kuna WMI kaudu toimuv suhtlemine eemalte süsteemidega on võrgu liikluses nähtav, tuvastab PT NAD automaatselt WMI sessioonide loomise võrgu päringud ja kontrollib liiklust skriptide edastamise osas, mis kasutavad WMI-d.

13. T1028: Windowsi kaugjuhtimine.

Windowsi teenuse ja protokolli kasutamine, mis võimaldab kasutajal suhelda kaugsüsteemidega.

Mida teeb PT NAD: näeb võrgusüsteemide ühendusi, mis on loodud Windows Remote Managementi abil. Selliseid sessioone tuvastatakse automaatselt reeglite abil.

14. T1220: XSL (laiendatav stiililehtede keel) skripti töötlemine

XSL stiilide märgistuskeelt kasutatakse XML-failide andmete töötlemise ja visualiseerimise kirjeldamiseks. Komplekssete toimingute toetamiseks hõlmab XSL standard erinevate keelte sisseehitatud skriptide tuge. Need keeled võimaldavad täita suvalist koodi, mis toob endaga kaasa valge nimekirja põhiste turvapoliitikate välistingimuste ületamise.

Mida teeb PT NAD: tuvastab selliste failide võrgus edastamise fakti, st veel enne nende käivitamist. See avastab automaatselt XSL-failide ja anomaalse XSL-märgistusega failide võrgus edastamise.

Edasiartiklites vaatleme, kuidas NTA-süsteem PT Network Attack Discovery tuvastab teisi kurjategijate taktikaid ja tehnikaid vastavalt MITRE ATT&CK-ile. Jälgige meid!

Autorid:

  • Anton Kutev, ekspertide keskus Positive Technologiesi turvalisuse spetsialist
  • Natalia Kazankova, Positive Technologiesi tooteturundaja

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster