Teie lahendus, võrgu graaf: kuidas me ei leidnud head võrgu graafi ja lõime oma

Teie lahendus, võrgu graaf: kuidas me ei leidnud head võrgu graafi ja lõime oma

Uurides phisingu, botivõrkude, petturlike tehingute ja kuritegelike häkkerigruppide juhtumeid, on Group-IB eksperdid juba aastaid kasutanud graafilist analüüsi erinevate seoste tuvastamiseks. Iga juhtumi puhul on olemas oma andmemassiivid, tuvastamise algoritmid ja ülesandele kohandatud liidesed. Kõik need tööriistad on olnud Group-IB sisearendused ja olid saadaval ainult meie töötajatele.

Võrgu infrastruktuuri graafiline analüüs (võrgu graaf) on saanud esimeseks sisemiseks tööriistaks, mille me integreerisime kõigis ettevõtte avalikes toodetes. Enne oma võrgu graafi loomist analüüsisime turul palju sarnaseid arendusi ja ei leidnud ühtegi toodet, mis rahuldaks meie vajadusi. Selles artiklis räägime, kuidas me võrgu graafi lõime, kuidas me seda kasutame ja milliste raskustega silmitsi seismiseks kokku puutusime.

Dmitri Volkov, Group-IB tegevjuht ja küberspetsialistide suuna juht

Mida oskab Group-IB võrgu graaf?

Uurimised

Alates Group-IB asutamisest 2003. aastal on küberkuritegevuse identifitseerimine, deanonüümimine ja süüdistamine olnud meie töö peamine prioriteet. Ükski küberrünnaku uurimine ei ole möödunud ilma ründajate võrguinfrastruktuuri analüüsita. Meie teekonna alguses oli see üsna põhjalik "käsitöö", et leida seoseid, mis võiksid aidata kurjategijate tuvastamisel: teave domeeninimede, IP-aadresside, serverite digitaalsete jälgede jne kohta.

Enamik ründajatest püüab Internetis tegutseda maksimaalselt anonüümselt. Kuid nagu kõik inimesed, teevad nad vigu. Selle analüüsi peamine eesmärk on leida küberkurjategijate 'valged' või 'hallid' ajaloolised projektid, mis on seotud kahjuliku infrastruktuuriga, mida kasutatakse hetkel uuritavas intsidentsis. Kui õnnestub avastada 'valged projektid', on ründaja leidmine reeglina triviaalne ülesanne. 'Hallide' puhul kulub otsimisele rohkem aega ja jõupingutusi, kuna nende omanikud püüavad registreerimisandmeid anonüümseks muuta või varjata, kuid võimalused jäävad piisavalt kõrgeks. Üldiselt, oma kuritegeliku tegevuse alguses ei pööra ründajad oma turvalisusele palju tähelepanu ja teevad rohkem vigu, seega mida sügavamale me saame minevikku sukelduda, seda kõrgemad on võimalused õnnestumiseks. Just sellepärast on hea ajaloo jaotusega võrgu diagramm äärmiselt oluline osa sellisest uurimisest. Ütlematagi selge, et mida sügavamate ajalooliste andmetega ettevõte on, seda kvaliteetsem on tema graaf. Oletame, et viieaastane ajalugu võib aidata lahendada, juhul kui see on 10 kuriteost, näiteks 1–2, samas kui 15-aastane ajalugu annab võimaluse kõik kümme lahendada.

Kübertamise ja pettuse tuvastamine

Iga kord, kui saame kahtlase kübertamise, pettuse või piraatlusega seotud lingi, koostame automaatselt seotud võrguresursside graafi ja kontrollime kõiki leitud hosteid sarnase sisu osas. See võimaldab leida nii vanu kübertamise saidid, mis on olnud aktiivsed, kuid tundmatud, kui ka täiesti uusi, mis on ette valmistatud tulevaste rünnakute jaoks, kuid veel mitte kasutusel. Elementaarne näide, millega sageli kokku puutume: leidsime kübertamise saidi serveris, kus on ainult 5 saiti. Kontrollides igaüht neist, leiame kübertamis sisu ka teistel saitidel, mistõttu saame blokeerida 5 asemel 1.

Tagakülgede otsimine

See protsess on vajalik, et tuvastada, kus tegelikult asub pahatahtlik server.
99% kaardipoest, häkkerifoorumitest, ning paljusid kalastamisressursse ja teisi pahatahtlikke serve peidavad nii enda proksiserverid kui ka legitiimsed teenused, näiteks Cloudflare. Teadmised tegelikust taustast on uurimise jaoks väga olulised: see teeb selgeks hostimisprovideri, kellelt serveri konfiskeerida, ja võimaldab luua sidemeid teiste pahatahtlike projektidega.

Näiteks, teil on kalastamissait, mis kogub pangakaardi andmeid ja resolveerub IP-aadressile 11.11.11.11, ning kaardipood, mis resolveerub IP-aadressile 22.22.22.22. Analüüsi käigus võib selguda, et nii kalastamissait kui ka kaardipood jagavad sama taustal IP-aadressi, näiteks 33.33.33.33. Need teadmised võimaldavad luua sideme kalastamishykkede ja kaardipoodide vahel, kus võib-olla müüakse pangakaardi andmeid.

Sündmuste korrelatsioon

Kui teil on kaks erinevat sündmust (ütleme, IDS-is), kus on erinevad pahavara ja erinevad serverid rünnaku juhtimiseks, siis käsitlete neid kui kahte sõltumatut sündmust. Kuid kui pahavara infrastruktuuride vahel on hea seos, siis on selge, et need ei ole erinevad rünnakud, vaid ühe, keerulisema mitmeastmelise rünnaku etapid. Ja kui üks sündmustest on juba seotud mingi rünnakurühmaga, siis on võimalik ka teist seostada sama grupiga. Loomulikult on atribueerimisprotsess oluliselt keerulisem, seega võtke seda lihtsa näitena.

Indikaatorite rikastamine

Ärme pühendu sellele liiga palju, kuna see on kõige levinum grafide kasutusjuht küberjulgeolekus: annate sisse ühe indikaatori, ja väljundina saad grupi seotud indikaatoreid.

Musteri tuvastamine

Mustrid tuvastamine on efektiivne jahimehe töö jaoks hädavajalik. Graafikud võimaldavad leida mitte ainult omavahel seotud elemente, vaid ka tuvastada ühised omadused, mis iseloomustavad teatud rühma häkkerid. Selliste ainulaadsete tunnuste teadmine võimaldab ära tunda ründajate infrastruktuuri juba ettevalmistamise etapis, ilma et oleks tõendeid, mis kinnitavad rünnakut, nagu näiteks phisingu kirjad või pahavara.

Miks me lõime oma võrgugraafi?

Kordan veel kord, et viisime enne oma lahenduse arendamist läbi mitmete erinevate tarnijate lahenduste hindamise, enne kui jõudsime järeldusele, et peame looma enda tööriista, mis suudaks teha seda, mida mitte üheski olemasolevas tootes ei ole. Selle loomiseks kulus mitu aastat, mille jooksul muutisime seda korduvalt. Kuid hoolimata pikast arendusperioodist ei ole me siiani leidnud ühtegi ekvivalenti, mis vastaks meie nõudmistele. Meie enda toote abil suutsime lõpuks lahendada peaaegu kõik probleemid, mida olime tuvastanud olemasolevates võrgugraafides. Allpool käsitleme neid probleeme üksikasjalikult:

Probleem
Lahendus

Puuduvad andmete kogumise teenusepakkujad, sealhulgas domeenide, passiivse DNS-i, passiivse SSL-i, DNS-i kirje, avatud portide, teenuste, mis töötavad portidel, failide, mis on seotud domeeninime ja IP-aadressidega. Selgitus. Üldiselt pakuvad teenusepakkujad eraldi andmetüüpe, ja täieliku pildi kogumiseks tuleb osta tellimusi kõigilt. Kuid isegi sel juhul ei pruugi olla võimalik saada kõiki andmeid: mõned passiivse SSL-i teenusepakkujad annavad andmeid ainult usaldusväärsete CA-de väljastatud sertifikaatide kohta, samas kui enesekindlate sertifikaatide katvus on neil äärmiselt madal. Teised pakuvad andmeid ka enesekohtade sertifikaatide kohta, kuid koguvad neid ainult standardsetelt portidelt.
Oleme kõik ülaltoodud kogumid ise kokku kogunud. Näiteks SSL-sertifikaatideandmete kogumiseks töötasime välja oma teenuse, mis kogub neid nii usaldusväärsetelt CA-delt kui ka skaneerides kogu IPv4-ruumi. Sertifikaadid koguti mitte ainult IP-de, vaid ka kõigi domeenide ja alamdomeenide pealt meie andmebaasis: kui teil on domeen example.com ja selle alamdomeen www.example.com ja kõik need suunatakse IP-le 1.1.1.1. Seega, kui proovite saada SSL-sertifikaati pordilt 443 IP, domeeni ja selle alamdomeeni kaudu, võib teil olla kolm erinevat tulemust. Ava portide ja käivitatud teenuste andmete kogumiseks pidime looma oma jaotatud skaneerimissüsteemi, kuna teiste teenuste IP-aadressid skaneerimise serverite jaoks olid sageli „mustades nimekirjades“. Meie skaneerimisserverid satuvad samuti „mustadesse nimekirjadesse“, kuid vajalikud teenused tuvastatakse meie süsteemiga efektiivsemalt kui nendel, kes lihtsalt skaneerivad võimalikult palju porte ja müüvad sellele juurdepääsu.

Juhtumite ajalooliste andmete täieliku andmebaasi puudumine. Selgitus. Igal korralikul teenusepakkujal on hea kogunenud ajalugu, kuid loomulikest põhjustest tingituna ei saanud me kui kliendid juurdepääsu kogu ajaloolisele teabele. Saate saada kogu ajaloo eraldi kirje kohta, näiteks domeeni või IP-aadressi puhul, kuid ei saa näha kogu ajalugu — ja ilma selleta ei saa vaadata täielikku pilti.
Sajaksime koguda võimalikult palju ajaloolisi andmeid domeenide kohta, ostsime kokku erinevaid andmebaase, koondasime palju avatud ressursse, mis sisaldasid neid andmeid (õnneks oli neid palju), ning läbiräägime domeeniregistraatoritega. Kõik meie enda kollektsioonide uuendused hoitakse loomulikult täies muudatuste ajaloos.

Kõik olemasolevad lahendused võimaldavad graafikut käsitsi luua. Selgitus. Oletame, et olete ostnud palju tellimusi kõigilt võimalikelt andmete tarnijalt (tavaliselt nimetatakse neid "rikastajateks"). Kui teil on vaja graafikut koostada, annate käskluse "kätega" luua vajalikest suhetest, seejärel valite uute elementide hulgast vajalikud ja annate käskluse luua nende seoseid ning nii edasi. Sel juhul on vahemaa kvaliteedi eest täielikult vastutav inimene.
Oleme viinud automaatse diagrammi koostamise ellu. St. kui soovite koostada diagrammi, luuakse sidemed esimesest elemendist automaatselt ja seejärel ka kõikidest järgmistest. Spetsialist määrab vaid sügavuse, kust diagrammi ehitada. Kogu automaatse diagrammi koostamise protsess on lihtne, kuid teised teenusepakkujad ei rakenda seda, kuna see annab tohutul hulgal ebaolulisi tulemusi, ja nende puudus tuli meil samuti arvesse võtta (vt allpool).

Palju ebaolulisi tulemusi on probleemiks kõigi võrguelementide graafide puhul. Selgitus. Näiteks on "halb domeen" (mis on osalenud rünnakus) seotud serveriga, millega on viimase 10 aasta jooksul seotud 500 muud domeeni. Käesoleva graafi käsitsi lisamisel või automaatse koostamise puhul peaksid kõik need 500 domeeni samuti graafis välja ilmuma, kuigi nad ei ole rünnakuga seotud. Või näiteks, kui kontrollite IP-indikaatorit turvavendori aruandest. Tüüpiliselt on sellised aruanded suure viivitusega ja katavad sageli aasta ja rohkem. Tõenäoliselt, kui te aruannet loete, on see server selle IP-aadressiga juba renditud teistele inimestele, kellel on muud sidemed, ja graafi koostamine toob taas välja ebaolulised tulemused.
Oleme koolitanud süsteemi tuvastama ebaolulisi elemente samade printsiipide alusel, nagu meie eksperdid seda käsitsi tegid. Näiteks kontrollite halba domeeni example.com, mis lahendab praegu IP-le 11.11.11.11, ja kuu aega tagasi IP-le 22.22.22.22. IP-ga 11.11.11.11 on seotud veel domeen example.ru, samas kui IP-ga 22.22.22.22 on seotud 25 tuhat muud domeeni. Süsteem mõistab, nagu inimene, et 11.11.11.11 on tõenäoliselt dedikeeritud server, ja kuna domeen example.ru on kirjutatud sarnaselt domeeniga example.com, siis tõenäoliselt on need omavahel seotud ja peaksid olema graafikus; kuid IP 22.22.22.22 kuulub jagatud hostimisele, seega ei ole kõik selle domeenid graafikusse kandmiseks vajalikud, kui ei ole muid seoseid, mis näitavad, et mõni neist 25 tuhande domeenist tuleks välja tuua (näiteks example.net). Enne kui süsteem mõistab, et seosed tuleb katkestada ja osa elemente graafikusse ei tohi kanda, arvestab see mitmete elementide ja klastrite omadustega, kuhu need elemendid on koondunud, samuti praeguste seoste tugevusega. Näiteks kui meil on graafikus väike klaster (50 elementi), kuhu kuulub halb domeen, ja teine suur klaster (5000 elementi), ning mõlemad klastrid on seotud nõrkade (madala kaaluga) seostega, siis selline seos katkeb ja suure klastris olevad elemendid eemaldatakse. Kuid kui väikeste ja suurte klastrite vahel on palju seoseid ja nende tugevus suureneb järk-järgult, siis sel juhul seos ei katke ja graafikus jäävad vajalikud elemendid mõlemast klasstrist.

Serveri, domeeni omamise vahemeta ei arvestata. Selgitus. „Halbade domeenide” registreerimise tähtaeg jõuab varem või hiljem lõpuni ning neid ostetakse uuesti paha- või legaalsetel eesmärkidel. Isegi bulletproof-hostingute puhul antakse servereid rendile erinevatele häkkeritele, mistõttu on kriitilise tähtsusega teada ja arvestada, millal oli mõni domeen/server ühe omaniku all. Meie kogemused näitavad, et serverit IP 11.11.11.11 kasutatakse praegu C&C-na panganduse botile, kuid kaks kuud tagasi haldas sealt Ransomware. Kui seoseid luua, arvestamata omamise intervalle, näib, et pankade botivõrgu omanike ja väljapressijate vahel on side, kuigi tegelikult pole seda olemas. Meie töös on selline viga kriitilise tähtsusega.
Oleme õpetanud süsteemi kindlaks tegema valitsemise intervalle. Domeenide puhul on see suhteliselt lihtne, kuna WHOIS-is on sageli näidatud registreerimise alguse ja lõpu kuupäevad ning kui WHOIS-i ajalugu on täielik, on intervallide määramine lihtne. Kui domeeni registreerimise tähtaeg on kehtiv, kuid valitsemine on üle antud teistele omanikele, on seda samuti võimalik jälgida. SSL-sertifikaatide puhul sellist probleemi ei ole, kuna need väljastatakse üks kord, neid ei pikendata ega edastata. Siiski ei saa enesearvestuslike sertifikaatide kehtivuse kuupäevadele kindel olla, kuna võite luua SSL-sertifikaadi täna ja määrata kehtivuse alguskuupäevaks 2010. aasta. Serverite puhul on valitsemise intervalide määramine kõige keerulisem, kuna rendi kuupäevad ja tähtaeg on saadaval ainult hostimisteenuse pakkujatel. Serveri valitsemise perioodi kindlakstegemiseks hakkasime kasutama sadamate skaneerimise ja sisselogitud teenuste jälgi sadamates. Selle teabe põhjal suudame suhteliselt täpselt öelda, millal serveri omanik muutus.

Vähe seoseid. Selgitus. Täna ei ole probleem tasuta saada nimekirja domeenidest, kus whois-sisus on märgitud kindel e-posti aadress, või teada saada kõiki domeene, mis on seotud teatud IP-aadressiga. Kuid kui jutt on häkkeritest, kes teevad kõik endast oleneva, et neid oleks keeruline jälitada, on vajalikud lisatrikid, et leida uusi omadusi ja luua uusi seoseid.
Me kulutasime palju aega uurimiseks, kuidas andmeid välja tuua, mis ei ole tavapäraselt kergesti kättesaadavad. Siin ei saa me selgitada, kuidas see töötab, arusaadavatel põhjustel, kuid teatud olukordades teevad häkkerid domeenide registreerimisel või serverite rentimisel ja seadistamisel vigu, mis võimaldavad teada saada e-posti aadresse, häkkerite hüüdnimesid, tagaplane aadresse. Mida rohkem seoseid te välja toote, seda täpsemalt on võimalik graafe luua.

Kuidas meie graaf töötab

Veebigraafi kasutamise alustamiseks tuleb otsinguväljale sisestada domeen, IP-aadress, e-post või SSL-sertifikaadi sõrmejälg. On kolm tingimust, mida analüütik saab hallata: aeg, sammude sügavus ja puhastamine.

Teie lahendus, võrgu graaf: kuidas me ei leidnud head võrgu graafi ja lõime oma

Aeg

Aeg on kuupäev või vahemik, mille jooksul otsitavat elementi kasutati kuritahtlikel eesmärkidel. Kui seda parameetrit ei täpsustata, määrab süsteem ise selle ressursi viimase omamise vahemaa. Näiteks 11. juulil avaldas ettevõte Eset aruande teavet selle kohta, kuidas Buhtrap kasutab 0-day ekspluateerimist küberluureks. Aruande lõpus on kuus indikaatorit. Üks neist on secure-telemetry[.]net, mis registreeriti uuesti 16. juulil. Seega, kui hakkate graafikut koostama pärast 16. juulit, siis saate ebaolulisi tulemusi. Kui aga täpsustada, et see domeen oli kasutusel enne seda kuupäeva, siis lisanduvad graafikule 126 uut domeeni, 69 IP-aadressi, mis ei ole Eseti aruandes loetletud:

  • ukrfreshnews[.]com
  • unian-search[.]com
  • vesti-world[.]info
  • runewsmeta[.]com
  • foxnewsmeta[.]biz
  • sobesednik-meta[.]info
  • rian-ua[.]net
  • jne.

Lisaks võrgustiku indikaatoritele leiame kohe ka seoseid kurjategijate failidega, mis olid seotud selle infrastruktuuri ja siltidega, mis viitavad, et kasutati Meterpreteri, AZORulti.

Kõige hämmastavam on see, et saate tulemuse vähem kui sekundiga ja te ei pea enam kulutama päevi andmete analüüsimisele. Ilmselgelt lühendab selline lähenemine mõnikord uurimisaega oluliselt, mis on sageli kriitilise tähtsusega.

Teie lahendus, võrgu graaf: kuidas me ei leidnud head võrgu graafi ja lõime oma

Sammude arv või rekursiooni sügavus, millega graaf luuakse

Vaikimisi on sügavus 3. See tähendab, et otsitavale elemendile leitakse kõik otseselt seotud elemendid, seejärel luuakse iga uue elementi jaoks uued seosed teiste elementidega ja juba nende uuselt elementidelt luuakse uusi elemente eelmise sammu põhjal.

Võtame näite, mis ei ole seotud APT ja 0-päeva ekspluateerimisega. Hiljuti kirjeldati Habr's huvitavat juhtumit, mis oli seotud krüptovaluutade petmisega. Aruandes mainitakse domeeni — themcx[.]co, mida kurjategijad kasutasid näiliselt Miner Coin Exchange'i vahetusteenuse kodulehe jaoks, ja phone-lookup[.]xyz, et liiklust suunata.

Kirjeldusest on selge, et skeem nõuab piisavalt suurt infrastruktuuri, et tuua liiklust petlikele ressurssidele. Otsustasime vaadata sellele infrastruktuurile, ehitades 4 sammu graafiku. Lõpptulemusena saime graafiku, kus oli 230 domeeni ja 39 IP-aadressi. Järgmiseks jagame domeenid kaheks kategooriaks: need, mis näevad välja nagu krüptovaluutade teenused, ja need, mis on mõeldud liikluse suunamiseks telefonide kontrollimise teenuste kaudu:

Seotud krüptovaluutaga
Seotud telefonide kontrollimise teenustega

coinkeeper[.]cc
caller-record[.]site.

mcxwallet[.]co
phone-records[.]space

btcnoise[.]com
fone-uncover[.]xyz

cryptominer[.]watch
number-uncover[.]info

Teie lahendus, võrgu graaf: kuidas me ei leidnud head võrgu graafi ja lõime oma

Kustutus

Vaikimisi on valik „Graafi puhastamine“ sisse lülitatud ja kõik ebaolulised elemendid eemaldatakse graafikust. Ütlen, et seda on kasutatud ka kõikides eelnevates näidetes. Ette näen loogilist küsimust: kuidas teha, et midagi olulist ei eemaldataks? Vastan: analüütikutele, kes armastavad graafikuid käsitsi koostada, on automaatne puhastamine võimalik välja lülitada ja seada sammude arv = 1. Järgnevalt saab analüütik graafikut vajalike elementidega täiendada ja ebaolulised ülesandeile mitte vastavad elemendid graafikust eemaldada.

Analüüsi graafikus on nüüd saadaval whois, DNS muutuste ajalugu ning avatud portide ja nende peal käivitatavate teenuste ajalugu.

Teie lahendus, võrgu graaf: kuidas me ei leidnud head võrgu graafi ja lõime oma

Finantsphishing

Uurime ühe APT-grupi tegevust, mis on aastaid õppinud pahatahtlikke rünnakud viima mitmesuguste pankade klientide vastu eri piirkondades. Selle grupi iseloomulik joon oli domeenide registreerimine, mis olid väga sarnased olemasolevate pankade nimedega, ja suur osa phishingu veebisaitidest oli sama kujundusega, erinevused olid vaid pankade nimedes ja logo'des.

Teie lahendus, võrgu graaf: kuidas me ei leidnud head võrgu graafi ja lõime oma
Sel juhul aitas meid oluliselt automatiseeritud graafiline analüüs. Otsides ühe nende domeeni — lloydsbnk-uk[.]com, suutsime mõne sekundiga ehitada 3-sammulise graafi, mis näitas rohkem kui 250 pahavara domeeni, mida see grupp on kasutanud alates 2015. aastast ja mis on endiselt aktiivsed. Mõned neist domeenidest on juba pangad ostnud, kuid ajalooliste kirjade põhjal on selge, et varem olid nad registreeritud ründajate nimele.

Kohapeal on näidatud 2-sammuline graaf.

On tähelepanuta, et juba 2019. aastal muutsid ründajad veidi taktikat ja hakkasid registreerima mitte ainult pangadomeene veebifiskaalide majutamiseks, vaid ka erinevate konsultatsioonifirmade domeene, et saata koosseisukirju. Näiteks on domeenid swift-department.com, saudconsultancy.com, vbgrigoryanpartners.com.

Teie lahendus, võrgu graaf: kuidas me ei leidnud head võrgu graafi ja lõime oma

Cobalt band

Detsembris 2018 saatis Cobalt rühmitus, kes on spetsialiseerunud sihitud rünnakutele pankadele, kirju Kazakstani Rahvuspangalt.

Teie lahendus, võrgu graaf: kuidas me ei leidnud head võrgu graafi ja lõime oma
Kirgudes olid lingid hXXps://nationalbank.bz/Doc/Prikaz.doc. Laaditav dokument sisaldas makrot, mis käivitab powershell'i ja proovib laadida ja käivitada faili hXXp://wateroilclub.com/file/dwm.exe kaustas %Temp%einmrmdmy.exe. Fail %Temp%einmrmdmy.exe aka dwm.exe — CobInt stager, mis on seadistatud suhtlema serveriga hXXp://admvmsopp.com/rilruietguadvtoefmuy.

Kujutage ette, et teil ei ole võimalust saada neid kalastuskirju ja teha täielikku pahavara analüüsi. Graafik pahavara domeeniga nationalbank[.]bz näitab kohe seoseid teiste pahavara domeenidega, atribueerib selle rühmale ja näitab, millised failid rünnakus kasutati.

Teie lahendus, võrgu graaf: kuidas me ei leidnud head võrgu graafi ja lõime oma
Võtame sellest graafikust IP-aadressi 46.173.219[.]152 ja koostame selle põhjal graafi ühe käiguga ning lülitame puhastamise välja. Sellega on seotud 40 domeeni, näiteks bl0ckchain[.]ug
paypal.co.uk.qlg6[.]pw
cryptoelips[.]com

Domeeninimede põhjal näib, et neid kasutatakse petuskeemides, kuid puhastusalgoritm mõistis, et need ei ole seotud selle rünnakuga ja ei ole neid graafi tõstnud, mis oluliselt lihtsustab analüüsi ja atribueerimist.

Teie lahendus, võrgu graaf: kuidas me ei leidnud head võrgu graafi ja lõime oma
Kui ehitada graaf uuesti nationalbank[.]bz põhjal, kuid välja lülitada graafi puhastusalgorütm, siis selle peale satuvad rohkem kui 500 elementi, millest enamikul ei ole seost ei Cobalt'i grupi ega nende rünnakutega. Allpool on toodud näide, milline selline graaf välja näeb:

Teie lahendus, võrgu graaf: kuidas me ei leidnud head võrgu graafi ja lõime oma

Kokkuvõte

Pärast mitmeaastast peenet seadet, reaalsete uurimiste testimist, ohuhindamisi ja ründajate jälitamist oleme suutnud luua mitte ainult ainulaadse tööriista, vaid ka muuta ekspertide suhtumist sellesse ettevõtte sees. Alguses soovisid tehnilised eksperdid täielikku kontrolli graafi loomise protsessi üle. Veenda neid, et automaatne graafi loomine suudab seda paremini teha kui mitmeaastase kogemusega inimene, oli äärmiselt keeruline. Kõik muutus ajaga ning mitme „käsitsi“ tulemuste kontrollimise kaudu, mida graaf genereeris. Nüüd usaldavad meie eksperdid süsteemi mitte ainult, vaid kasutavad selle poolt genereeritud tulemusi igapäevases töös. See tehnoloogia töötab igaühes meie süsteemides ja aitab paremini tuvastada igat tüüpi ohte. Graafiklassi käsitsemiseks mõeldud liides on integreeritud kõikidesse Group-IB tooteisse ja laiendab oluliselt võimalusi kübersüütegude jälitamiseks. Seda kinnitavad meie klientide analüütikute tagasiside. Meie omalt poolt jätkame graafi rikastamist andmetega ja töötame uusimate masinõppe algoritmide kallal, et saavutada võimalikult täpne võrgugraaf.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster