, toimub enamus (87%) küberjulgeoleku intsidente vaid minutitega, samas kui 68% ettevõtetest kulutab nende avastamiseks kuid. Seda kinnitab ka , mille kohaselt kulub enamikul organisatsioonidest keskmiselt 206 päeva intsidenti avastamiseks. Meie uurimiste kogemused näitavad, et häkkerid saavad aastaid kontrollida ettevõtte infrastruktuuri, jäädes samas tähelepanuta. Näiteks ühes organisatsioonis, kus meie eksperdid viisid läbi küberjulgeoleku intsidiendi uurimist, selgus, et häkkerid olid täielikult kontrollinud kogu organisatsiooni infrastruktuuri ja varastanud regulaarselt tundlikku teavet .
Oletame, et teil on juba töötab SIEM, mis kogub logisid ja analüüsib sündmusi, ning lõpp-punktides on paigaldatud viirusetõrje. Sellegipoolest, , samuti ei ole võimalik rakendada EDR-süsteeme kogu võrku, mistõttu „pimedate” tsoonide vältimine pole võimalik. Nende probleemidega toimetulekul aitavad võrguliikluse analüüsi süsteemid (network traffic analysis, NTA). Need lahendused tuvastavad kurjategijate tegevuse võrku tungimise varjatud etappidel ning samuti katsetel oma positsiooni kindlustada ja rünnakut võrgu sees laiendada.
NTA-süsteemid jagunevad kaheks: mõned töötavad NetFlow'ga, teised analüüsivad tooret (raw) liiklust. Teiste süsteemide eeliseks on see, et nad suudavad säilitada toore liikluse salvestusi. Tänu sellele suudab infoturbe spetsialist kontrollida rünnaku õnnestumist, lokaliseerida ohu, mõista, kuidas rünnak toimus ja kuidas sarnaseid tulevikus vältida.
Külastame, kuidas NTA abil saab otseselt või kaudselt tuvastada kõiki tuntud rünnakutaktikaid, mis on kirjeldatud teadmusbaasis. . Räägime igast 12 taktikast, analüüsime meetodeid, mis tuvastatakse liikluse kaudu, ja demonstreerime nende tuvastamist meie NTA-süsteemiga.
ATT&CK teadmistebaas
MITRE ATT&CK — avatud teadmiste baasi, mis on välja töötatud ja hooldatud MITRE'i poolt, tuginedes reaalse APT analüüsile. See on struktureeritud komplekt taktikadest ja tehnikatest, mida kurjategijad kasutavad. See võimaldab infotehnoloogia spetsialistidel kogu maailmas rääkida ühte keelt. Baas laieneb pidevalt ja täieneb uute teadmistena.
Baasis eristatakse 12 taktikat, mis on jagatud küberrünnaku etappide järgi:
- esialgne pääs (initial access);
- täitmine (execution);
- püsivus (persistence);
- privileegide tõstmine (privilege escalation);
- tuvastamise vältimine (defense evasion);
- tunnuste saamine (credential access);
- avastamine (discovery);
- lateraalne liikumine (lateral movement);
- andmete kogumine (collection);
- käsk ja kontroll (command and control);
- andmete ekfiltreerimine (exfiltration);
- mõju (impact).
Iga taktika jaoks ATT&CK teadmiste baas näitab nimekirja tehnikatest, mis aitavad kurjategijatel saavutada oma eesmärke rünnaku praegusel etapil. Kuna sama tehnika võib olla kasutusel erinevates etappides, võib see kuuluda mitmesse taktikasse.
Iga tehnika kirjeldus sisaldab:
- identifikaator;
- loetelu taktikatest, milles seda rakendatakse;
- näited APT-rühmituste kasutamisest;
- meetmed, et vähendada kahju selle rakendamisest;
- soovitused tuvastamiseks.
IB-spetsialistid saavad kasutada andmeid, et struktureerida teavet hetke rünnakute meetoditest ja selle alusel luua tõhus turvasüsteem. Arusaam, kuidas toimivad tõelised APT-rühmitused, võib samuti olla lähtepunkt hüpoteeside loomiseks ohtude proaktiivseks otsimiseks raames .
PT Network Attack Discovery
Tuvastame ATT&CK-matriisi taktikate rakendamist — Positive Technologies NTA-süsteemi abil, mis on mõeldud rünnakute avastamiseks perimeetril ja sisevõrgus. PT NAD katab MITRE ATT&CK matriisi 12 taktikat erinevas ulatuses. See on kõige tugevam esialgse juurdepääsu, perimeetril liikumise ja juhtimise ning kontrolli tuvastamisel. Nendes katab PT NAD rohkem kui poole teadaolevatest tehnikatest, tuvastades nende rakendamise otseste või kaudsete tunnuste kaudu.
Süsteem tuvastab rünnakud, kasutades ATT&CK tehnikaid, mille avastamisreeglid on koostanud meeskond. (PT ESC), masinõpet, kompromiteerimise näitajaid, süvaintegraalset analüüsi ja retrospektiivset analüüsi. Reaalaja liikluse analüüs koos retrospektiiviga võimaldab tuvastada praegust varjatud pahatahtlikku tegevust ja jälgida rünnakute arengusuundi ja ajalugu.
täielik PT NAD kaardistus MITRE ATT&CK maatriksile. Pilt on suur, nii et pakume selle vaatamiseks eraldi akent.
Esialgne juurdepääs

Esialgse juurdepääsu taktikad hõlmavad tehnikate kasutamist ettevõtte võrku tungimiseks. Ründajate eesmärk on sel etapil pahavara toimetamine sihtsüsteemi ja tagada selle edasise käivitamise võimalus.
PT NAD liikluse analüüs võimaldab tuvastada seitse esialgse juurdepääsu tehnikat:
1. : drive-by kompromiss
Tehnika, kus ohver avab veebisaidi, mida kurjategijad kasutavad veebibrauseri ära kasutamiseks, et saada juurdepääsu rakenduse tokenitele.
Mida PT NAD teeb: kui veetrafik ei ole krüpteeritud, PT NAD kontrollib HTTP-serverite vastuste sisu. Just neis vastustes on eksploitide kihid, mis võimaldavad kurjategijatel käivitada suvalist koodi brauseris. PT NAD tuvastab automaatselt neid eksploitide abil tuvastamise reeglitega.
Lisaks tuvastab PT NAD ohu eelneval sammul. Reeglid ja kompromiteerimise näitajad aktiveeruvad, kui kasutaja külastas saidi, mis suunas ta saidile koos eksploitide komplektiga.
2. : avalikult kergesti ligipääsetava rakenduse eksploitatsioon
Haavatavuste ärakasutamine teenustes, mis on Internetis kergesti kergesti ligipääsetavad.
Mida PT NAD teeb: viib läbi süvainspektsiooni võrgu pakettide sisu, tuvastades seal anomaalsete tegevuste tunnuseid. Eelkõige on olemas reeglid, mis võimaldavad tuvastada rünnakuid peamiste sisu haldamise süsteemide (CMS), võrgu seadmete veebiliideste, e-posti ja FTP-serverite vastu.
3. : välised kaugteenused
Kurjategijate kasutatavate kaugjuurdepääsu teenuste rakendamine, et ühenduda sisevõrgu ressurssidega väljastpoolt.
Mida PT NAD teeb: kuna süsteem tunnustab protokolle mitte sadamate numbrite, vaid pakettide sisu järgi, saavad süsteemi kasutajad filtreerida liiklust nii, et leida kõik kaugjuurdepääsu protokollide seansid ja kontrollida nende legitiimsust.
4. : spearfishingi manus
Räägime tuntud phishing-manustest.
Mida PT NAD teeb: ekraanib automaatselt faile liiklusest ja kontrollib neid kompromissinäidikute järgi. Täitmisfailid manustes tuvastatakse reeglitega, mis analüüsivad e-posti liikluse sisu. Ettevõtte keskkonnas peetakse sellist manust anomaalseks.
5. : spearfishingi link
Phishingi linkide kasutamine. See tehnika hõlmab kurjategijate saatmist phishing-kirjaga, mille lingil klõpsamisel laaditakse alla pahavara. Reeglina saadab link teksti, mis on koostatud kõigi sotsiaalse inseneeria reeglite kohaselt.
Mida PT NAD teeb: tuvastab phishingulinke kompromissinäidikute abil. Näiteks PT NAD liideses näeme seanssi, kus oli HTTP-ühendus lingiga, mis oli kantud phishingu aadresside nimekirja (phishing-urls).

Ühendamine lingi kaudu kompromiteerimise indikaatorite loendist phishing-urls
6. : usalduslik suhe
Ohvri võrku sisenemine kolmandate isikute kaudu, kellega ohvril on usalduslikud suhted. Ründajad võivad häkkida usaldusväärset organisatsiooni ja ühendada sihtvõrku selle kaudu. Selleks kasutavad nad VPN-ühendusi või domeenide usalduslikke suhteid, mida on võimalik tuvastada liikluse analüüsi abil.
Mida PT NAD teeb: analüüsib rakendusprotokolle ja salvestab analüüsitud väljad andmebaasi, mille kaudu infotehnoloogia analüütik saab filterite abil leida andmebaasist kõik kahtlased VPN-ühendused või interdomeenilised ühendused.
7. : kehtivad kontod
Tavapäraste, kohalike või domeeni kasutajate tunnuste kasutamine autoriseerimiseks väliste ja sisemiste teenuste juures.
Mida PT NAD teeb: automaatselt ekstraktsioonib kasutajatunnuseid HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE/RPC, SOCKS5, LDAP, Kerberos protokollidest. Üldiselt on need sisselogimine, parool ja autentimise edukuse näitaja. Kui need on kasutatud, kuvatakse need vastavas sessioonikaardis.
Täitmine (execution)

Taktikasse Tegevus kuuluvad tehnikad, mida kurjategijad kasutavad koodi täitmiseks kompromiteeritud süsteemides. Kahjuliku koodi käivitamine aitab ründajatel kinnitada kohalolekut (taktika persistence) ja laiendada ligipääsu kaugsüsteemidele võrgus, liikudes piirist seespoole.
PT NAD võimaldab tuvastada 14 tehnikat, mida kurjategijad kasutavad kahjuliku koodi täitmiseks.
1. : CMSTP (Microsofti Ühenduse Halduse Profiili Installija)
Taktika, kus kurjategijad valmistavad ette spetsiaalse kahjuliku installifaili INF sisseehitatud Windowsi utiliidi CMSTP.exe (ühendushalduri profiili installija) jaoks. CMSTP.exe võtab faili parameetrina ja seadistab teenuse profiili kauglülitamiseks. Seetõttu võib CMSTP.exe kasutada dünaamiliselt ühendatavate teekide (*.dll) või skriptide (*.sct) laadimiseks ja täitmiseks kaugserveritest.
Mida PT NAD teeb: tuvastab automaatselt HTTP-liikluses spetsiaalse tüübi INF-failide edastamise. Lisaks sellele tuvastab see HTTP-protokolli kaudu kahjulike skriptide ja dünaamiliselt ühendatavate teekide edastamise kaugserverist.
2. : käsurea liides
Käsurea liidesega saab suhelda kohapeal või kaugelt, näiteks kaugjuhtimise tööriistade kaudu.
Mida PT NAD teeb: automaatselt tuvastab, kas käsurea tööriistade, nagu ping ja ifconfig, käivitamise käskude vastused sisaldavad shell'e.
3. : komponendi objekti mudel ja jaotatud COM
COM või DCOM-tehnoloogiate kasutamine koodi käitamiseks kohalikul või kaug-süsteemil võrgu kaudu.
Mida PT NAD teeb: tuvastab kahtlased DCOM-kutsungid, mida ründajad tavaliselt programmide käivitamiseks kasutavad.
4. : kliendi täitmise kasutamine
Haavatavuste ärakasutamine juhusliku koodi käitamiseks tööjaamas. Ründajatele kõige kasulikumatel exploitidel on need, mis võimaldavad koodi käivitamist kaug-süsteemis, kuna nende abil saavad ründajad sellele süsteemile juurdepääsu. Tehnika võib olla teostatud järgmiste meetodite abil: pahatahtlikud e-kirjad, brauserite exploite sisaldavad veebisaidid ja rakenduste haavatavuste kaugkasutamine.
Mida PT NAD teeb: posti liikluse analüüsi käigus kontrollib PT NAD selle juures, kas manustes on käivitatavaid faile. Automaatselt eraldatakse kontoridokumendid e-kirjadest, milles võivad olla eksploidid. Haavatavuste ekspluateerimise katse on liikluses nähtav ning PT NAD tuvastab selle automaatselt.
5. : mshta
mshta.exe utiliidi kasutamine, mis käivitab Microsoft HTML (HTA) rakendusi laiendiga .hta. Kuna mshta töötleb faile, mööda minnes brauseri turvaseadetest, võivad ründajad kasutada mshta.exe-d pahatahtlike HTA, JavaScripti või VBScripti failide käitamiseks.
Mida PT NAD teeb: .hta faile käitamiseks läbi mshta edastatakse ka võrgu kaudu — seda on liikluses nähtav. PT NAD tuvastab selliste pahatahtlike failide edastamise automaatselt. Ta salvestab failid ja nende kohta teavet saab vaadata seansikaardilt.
6. : PowerShell
PowerShelli kasutamine teabe otsimiseks ja pahatahtliku koodi käitamiseks.
Mida PT NAD teeb: kui PowerShelli rakendavad ründajad kaugjuhtimise teel, tuvastab PT NAD selle reeglite abil. Ta avastab PowerShelli keele märksõnad, mida kõige sagedamini kasutatakse pahatahtlikes skriptides, ning PowerShelli skriptide edastamise SMB protokolliga.
7. : ajastatud ülesanne
Windowsi ülesande ajastaja ja teiste tööriistade kasutamine programmide või skriptide automaatseks käivitamiseks kindlaksmääratud ajal.
Mida PT NAD teeb: ründajad loovad selliseid ülesandeid tavaliselt kaugel, mistõttu on need sessioonid liikluses nähtavad. PT NAD tuvastab automaatselt kahtlased tegevused, mis on seotud ülesannete loomise ja muutmisega, kasutades RPC-liideseid ATSVC ja ITaskSchedulerService.
8. : skriptimine
Ründajate tegevuste automatiseerimiseks skriptide täitmine.
Mida PT NAD teeb: tuvastab skriptide edastamise võrgu kaudu, st enne nende käivitamist. See tuvastab skriptide sisu toore liikluse sees ja avastab võrgu kaudu edastatavaid faile, millel on laialdaselt levinud skriptikeelte faililaiendid.
9. : teenuse täitmine
Täidetava faili, käsurea käskluste või skripti käivitamine Windowsi teenustega suhtlemise kaudu, näiteks teenuste halduri (Service Control Manager, SCM) kaudu.
Mida PT NAD teeb: uurib SMB-liiklust ja tuvastab SCM-ile suunatud teenuste loomise, muutmise ja käivitamise reeglid.
Teenuste käivitamise tehnika võib olla realiseeritud PSExec kaugkäitamisutiliidi abil. PT NAD analüüsib SMB protokolli ning tuvastab PSExeci kasutamise, kui see rakendab PSEXESVC.exe faili või standardse PSEXECSVC teenuse nime koodi käitamiseks eemaldatud masinas. Kasutaja peab kontrollima teostatavate käskude loetelu ja kaugkäitamise õiguspärasust.
PT NAD rünnaku kaardil kuvatakse andmed kasutatud taktikate ja tehnikate kohta ATT&CK maatriksis, et kasutaja saaks aru, millisel rünnaku etapil küberkurjategijad asuvad, milliseid eesmärke nad jälitavad ja milliseid leevendavaid meetmeid võtta.

Reegel PSExec utiliidi kasutamise tuvastamisest töötas, mis võib viidata proovile käskude käivitamiseks eemalolevas masinas.
10. : kolmanda osapoole tarkvara
Tehnika, mille abil küberkurjategijad pääsevad juurde kaugjuhtimise tarkvarale või ettevõtte tarkvaradeployi süsteemile ning nende abil käivitavad pahavara. Näited sellistest tarkvaradest: SCCM, VNC, TeamViewer, HBSS, Altiris.
Muide, tehnika on eriti asjakohane seoses kaugtöö massilise üleminekuga ja seetõttu paljude koduste kaitsetute seadmete ühendamisega kahtlaste kaugtöökanaalide kaudu.
Mida PT NAD teeb: tuvastab automaatselt selliste rakenduste tegevuse võrgus. Näiteks reeglid aktiveeruvad VNC protokolli kaudu ühenduste ja EvilVNC trooja aktiivsuse korral, mis varjatult installeerib VNC serveri ohvri masinasse ja käivitab selle automaatselt. Samuti tuvastab PT NAD automaatselt TeamViewer protokolli, mis aitab analüütikul filtrit kasutades kõiki selliseid sessioone leida ja nende seaduslikkust kontrollida.
11. : kasutaja täitmine
Tehnika, kus kasutaja käivitab faile, mis võivad viia koodi täitmiseni. See võib juhtuda näiteks siis, kui ta avab täidetava faili või käivitab kontoritootes makroga dokumendi.
Mida PT NAD teeb: näeb selliseid faile juba edastamise etapis, enne nende käivitamist. Nende kohta teavet saab uurida sessioonikaardilt, milles need on edastatud.
12. : Windows Management Instrumentation
WMI tööriista kasutamine, mis võimaldab juurdepääsu Windowsi süsteemikomponentidele nii kohalikult kui ka kaugelt. WMI kaudu saavad ründajad suhelda lokaalsete ja kaug-süsteemide vahel ning sooritada mitmeid toiminguid, näiteks koguda teavet luure eesmärgil ja käivitada protsesse kaugelt horisontaalses liikumises.
Mida PT NAD teeb: kuna WMI kaudu kaug-süsteemidega toimuvaid suhtlusi on andmesisestuses nähtaval, avastab PT NAD automaatselt võrgu päringud WMI seansside loomise kohta ja kontrollib andmesidet skriptide edastamise kohta, mis kasutavad WMI-d.
13. : Windows Remote Management
Windowsi teenuse ja protokolli kasutamine, mis võimaldab kasutajal suhelda kaug-süsteemidega.
Mida PT NAD teeb: näeb võrguühendusi, mis on loodud Windows Remote Managementi kaudu. Sellised seansid tuvastatakse reeglite poolt automaatselt.
14. : XSL (Extensible Stylesheet Language) skripti töötlemine
XSLi kahemõtteline vormingut kasutatav keel on mõeldud XML-failide andmete töötlemise ja visualiseerimise kirjeldamiseks. Komplekssete toimingute toetamiseks sisaldab XSL standard erinevates keeltes sisseehitatud skripte. Need keeled võimaldavad täita vabalt valitud koodi, mis võib tuua kaasa valgete nimekirjade põhiste turvapoliitikaid ümbersõitmise.
Mida PT NAD teeb: tuvastab nende failide edastamise tõsiasjad üle võrgu, st isegi enne nende käivitamist. See tuvastab automaatselt XSL-failide edastamise tõsiasja ja anomaalse XSL-formaadiga failid.
Järgmistes materjalides vaatame, kuidas NTA-süsteem PT Network Attack Discovery avastab teiste kurjategijate taktikaid ja tehnikaid vastavalt MITRE ATT&CK-ile. Jääge ühendusse!
Autorid:
- Anton Kutev, Positive Technologies'i ekspertide turbe keskuse spetsialist
- Natalia Kazankova, Positive Technologies'i toote turundaja
Allikas: habr.com
