Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivad

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivad
Infoturbe turvaprobleemide reageerimise algoritmid ja taktikad, aktuaalsed küberrünnakute suundumused, andmelekkete uurimise lähenemisviisid ettevõtetes, brauserite ja mobiiliseadmete uurimine, krüpteeritud failide analüüs, geolokatsiooniteabe kaevandamine ja suurte andmehulkade analüüs - kõiki neid ja muid teemasid saab uurida Group-IB ja Belkasofti uutel ühiskursustel. Augustis me teatanud esitleme esimest Belkasofti digitaalsete forensiikate kursust, mis algab juba 9. septembril, ja olles saanud hulgaliselt küsimusi, otsustasime põhjalikumalt rääkida, mida õppijad õpivad, milliseid teadmisi, oskusi ja boonuseid (!) saavad need, kes lõpetavad kursuse. Kõigest järjest.

Kaks ühes

Idee korraldada ühiseid koolituskursusi tuli pärast seda, kui Group-IB kursuste osalejad küsisid tööriista järele, mis aitaks neil uurida kompromiteeritud arvutisüsteeme ja võrgustikke, ning ühendaks endas erinevate tasuta utiliitide funktsionaalsuse, mida soovitame kasutada incidentide reageerimisel.

Meie arvates võiks selliseks tööriistaks olla Belkasoft Evidence Center (oleme juba sellest rääkinud artiklis Igor Mikhaylov „Küsimus: parim tark- ja riistvara arvutikriminaalide uurimiseks“). Seetõttu koostasime koostöös Belkasoftiga kaks koolituskursust: Belkasoft Digitaalsed Forensiikad ja Belkasoft Incidendi Reageerimise Uuring.

OLULINE: kursused on järjestikused ja omavahel seotud! Belkasoft Digitaalsed Forensiikad keskendub Belkasoft Evidence Centeri tarkvarale, samas kui Belkasoft Incidendi Reageerimise Uuring käsitleb intsidendi uurimist Belkasofti toodete abil. See tähendab, et enne Belkasoft Incidendi Reageerimise Uuringu kursuse õppimist soovitame tungivalt läbida Belkasoft Digitaalsete Forensiikate kursus. Kui alustada otse intsidendi uurimise kursuselt, võivad õppijatel tekkida ebamugavad teadmiste lüngad Belkasoft Evidence Centeri kasutamisel ja kriminaalartefaktide leidmisel ja uurimisel. See võib viia selleni, et Belkasoft Incidendi Reageerimise Uuringu kursuse õppimisel ei suuda õppija materjali omandada või pidurdab ta ülejäänud rühma uute teadmiste omandamisel, kuna õppeaeg kulub treeneril Belkasoft Digitaalsed Forensiikad kursuse sisu selgitamisele.

Arvutikriminaalistik Belkasoft Evidence Centeriga

Kursuse eesmärk Belkasoft Digitaalsed Forensiikad — tutvustada kuulajatele Belkasoft Evidence Center programmi, õpetada neid seda programmi kasutama tõendite kogumiseks erinevatest allikatest (pilveteenustest, töötleva mälu (RAM), mobiilseadmetest, andmekandjatest (kõvakettad, mälupulgad jne)), omandada põhiteadmised kohtuekspertiisi tehnikatest ja meetoditest, uurida Windowsi artefakte, mobiilseid seadmeid, töötleva mälu väljavõtteid. Samuti õpite tuvastama ja dokumenteerima brauserite ja kohese sõnumiteenuse artefakte, looma kohtuekspertiisi koopiaid erinevatest allikatest, väljavõtma geolokatsiooni andmeid ja otsima tekstijadasid (kus peate leidma võtmesõnu), kasutama räsikoodide uuringutes, analüüsima Windowsi registrit, omandama teadmisi tundmatute SQLite andmebaaside uurimistöökäigus, graafika ja videofailide analüüsiga ning meetoditega, mida rakendatakse uurimiste käigus.

Kursus on kasulik arvutiekspordiga tegelevatele ekspertidele; tehnikaspetsialistidele, kes määravad kindlaks eduka sisenemise põhjused, analüüsivad sündmuste ahelat ja küberrünnakute tagajärgi; tehnikaspetsialistidele, kes tuvastavad ja dokumenteerivad andmete vargusi (lekkeid) siseseisundite rikkumise korral; e-Discovery spetsialistidele; SOC ja CERT/CSIRT töötajatele; infojulgeoleku spetsialistidele; arvutikohtuekspertide entusiastidele.

Kursuse kava:

  • Belkasoft Evidence Center (BEC): esimesed sammud
  • Juhtumite loomine ja töötlemine BEC-s
  • Digitaalsete tõendite kogumine kohtuekspertiisi uurimise käigus BEC abil

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivad

  • Filtrite kasutamine
  • Aruannete loomine
  • Kohese sõnumiteenuse uurimine

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivad

  • Veebibrauserite uurimine

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivad

  • Mobiilsete seadmete uurimine
  • Geolokatsiooni andmete väljavõttmine

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivad

  • Tekstijadade otsimine juhtumites
  • Andmete väljavõtt ja analüüs pilveteenustest
  • Oluliste tõendite esiletoomiseks kasutatavate järjehoidjate rakendamine uurimise käigus
  • Windowsi süsteemifailide uurimine

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivad

  • Windowsi registri analüüs
  • SQLite andmebaaside analüüs

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivad

  • Andmete taastamise meetodid
  • Töötleva mälu väljavõtete uurimise tehnikad
  • Häkkirikkujate ja -analüüside kasutamine kriminoloogilistes uuringutes
  • Krüpteeritud failide analüüs
  • Graafika- ja videofailide uurimise meetodid
  • Analüütiliste võtetega töötamine kriminoloogilistes uuringutes
  • Rutiinsete tegevuste automatiseerimine Belkascriptsi sisseehitatud programmeerimiskeele abil

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivad

  • Praktilised harjutused

Kursus: Belkasofti intsidentide käsitlemise läbivaatamine

Kursuse eesmärk on tutvustada küberrünnete kriminoloogilise uurimise aluseid ja Belkasofti tõendusmaterjali keskuse kasutamise võimalusi uurimisel. Õpid kaasaegsete rünnete peamisi vektoreid arvutivõrkude suhtes, klassifitseerima arvutirünnakuid, tuginedes MITRE ATT&CK matriksile, rakendama operatsioonisüsteemide uuringu algoritme, et määrata kindlaks rünnakute katse faktid ja rekonstrueerida ründajate tegevusi. Samuti õpid tunnete ära, kus asuvad artefaktid, mis näitavad, millised failid avati viimasena, kus operatsioonisüsteemis hoitakse teavet käivitatavate failide laadimise ja käivitamise kohta, kuidas ründajad võrgus liiklesid, ja kuidas neid artefakte BEC-i abil uurida. Samuti saad teada, millised sündmused süsteemilogides on huvipakkuvad intsidentide uurimise ja kaugjuurdepääsu fakti selgitamise seisukohalt ning õpid neid BEC-i abil uurima.

Kursus on kasulik tehnilistele spetsialistidele, kes määravad kindlaks tõhusate sissetungide põhjused, analüüsivad sündmuste ahelat ja küberrünnakute tagajärgi; süsteemiadministraatoritele; SOC ja CERT/CSIRT töötajatele; infojulgeoleku teenistuse töötajatele.

Kursuse ülevaade

Cyber Kill Chain kirjeldab rünnakuteenuste põhietappe, mis on seotud iga tehnilise rünnaku edenemisega arvutitele (või arvutivõrkudele) järgmiselt:
Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivad
SOC (CERT, infojulgeoleku jms) töötajate tegevused on suunatud ründajate tõkestamisele kaitstud inforessurssidele.

Kui kurjategijad on siiski tunginud kaitstud infrastruktuuri, peavad eespool nimetatud isikud püüma minimeerida rünnakutest tulenevat kahju, kindlaks tegema, kuidas rünnak toimus, rekonstrueerima sündmusi ja ründajate tegevuste järjestust kompromiteeritud teabesüsteemis ning võtma meetmeid sarnaste rünnakute vältimiseks tulevikus.

Kompromiteeritud teabeinfrastruktuuris võivad leida järgmised tüübid jälgi, mis viitavad võrgu (arvuti) kompromiteerimisele:

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivad
Kõik sarnased jäljed on võimalik leida programmi Belkasoft Evidence Center abil.

BEC-l on modulis "Juhtumite uurimine", kuhu infokandjate analüüsi käigus kantakse kirja artefaktide andmed, mis võivad aidata uurijatel juhtumeid uurida.

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivad
BEC toetab Windowsi põhiteyüpide artefaktide uurimist, mis viitavad käivitatavate failide käivitamisele uuritavas süsteemis, sealhulgas failid Amcache, Userassist, Prefetch, BAM/DAM, Windows 10 ajaskaala, süsteemi sündmuste analüüsi.

Informatsioon jälgede kohta, mis sisaldavad teavet kasutaja tegevuste kohta kompromiteeritud süsteemis, võib olla esitatud järgmisel viisil:

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivad
See teave sisaldab ka teavet käivitatavate failide käivitamise kohta:

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivadTeave faili ‘RDPWInst.exe’ käivitamise kohta.

Teave ründajate kinnituste kohta kompromiteeritud süsteemides võib olla avastatud Windowsi registri käivitamisvõtmetes, teenustes, ajastatud ülesannetes, Logon scriptides, WMI-s jne. Näited ründajate kinnitumise teabe avastamisest süsteemis võivad olla nähtavad järgmistes ekraanipiltides:

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivadRündajate kinnitamine ülesannete ajastaja kaudu, luues ülesande, mis käivitab PowerShelli skripti.

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivadRündajate kinnitamine Windowsi haldustööriistade (Windows Management Instrumentation, WMI) abil.

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivadRündajate kinnitamine Logon scripti abil.

Ründajate liikumine kompromiteeritud arvutivõrgus võib olla avastatud näiteks Windowsi süsteemilogide analüüsi kaudu (kurjategijate RDP teenuse kasutamisel).

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivadTeave avastatud RDP-ühenduste kohta.

Group-IB ja Belkasofti ühised kursused: mida õpetame ja kellele need sobivadTeave ründajate liikumise kohta võrgus.

Seega suudab Belkasoft Evidence Center aidata uurijatel tuvastada kompromiteeritud arvuteid rünnatud arvutivõrgus, leida kuritarvitusprogrammide käivitamise jälgi, süsteemis kinnistumise jälgi ja liiklemise jälgi võrgus ning muid ründajate tegevuse jälgi kompromiteeritud arvutites.

Kuidas selliseid uuringuid läbi viia ja ülaltoodud artefakte avastada, räägitakse Belkasoft Incident Response Examination koolitusprogrammis.

Kursuse kava:

  • Küberrünnakute sooritamise tendentsid. Ründajate tehnoloogiad, tööriistad, eesmärgid
  • Ohtude mudelite kasutamine ründajate taktikate, tehnikate ja protseduuride mõistmiseks
  • Kübertapmitena ahel
  • Initsiidi reageerimise algoritm: tuvastamine, lokaliseerimine, indikaatorite kujundamine, uute nakatunud sõlmede otsimine
  • Windows-süsteemide analüüs BEC abil
  • Esialgse nakatumise, võrgu leviku, kinnitamise ja pahavara võrgutegevuse meetodite tuvastamine BEC abil
  • Nakatunud süsteemide tuvastamine ja nakatumise ajakava taastamine BEC abil
  • Praktilised harjutused

KKKKus toimub koolitus?
Koolitused toimuvad Group-IB peakorterites või välistes kohtades (õppekeskkonnas). Treeneri väljasõit ettevõtjate kohtadesse on võimalik.

Kes viib läbi koolitusi?
Group-IB koolitajad on praktikute, kellel on aastatepikkune kogemus kriminaalsete uurimiste, ettevõtte uurimiste ja infotehnoloogia hädaolukordade lahendamise alal.

Koolitajate kvalifikatsioon on kinnitatud arvukate rahvusvaheliste sertifikaatidega: GCFA, MCFE, ACE, EnCE jne.

Meie koolitajad leiavad kergesti kontakti publikuga, selgitades selgelt isegi kõige keerulisemaid teemasid. Osalejad saavad palju asjakohast ja huvitavat teavet arvutiga seotud intsidendi uurimise, tuvastamise ja küberrünnakute vastu võitlemise meetodite kohta, omandavad tõelisi praktilisi teadmisi, mida nad saavad rakendada kohe pärast koolituse lõppu.

Kas kursused annavad kasulikke oskusi, mis ei ole seotud Belkasofti toodetega, või jäävad need oskused rakendamatuks ilma antud tarkvarata?
Koolituste käigus saadud oskused on kasulikud ka ilma Belkasofti toodete kasutamata.

Mis kuulub esmasesse testimisse?

Esimene testimine on test arvutite forensiika aluste teadmiste kohta. Ühiselt koolitust toodete kohta ettevõtetelt Belkasoft ja Group-IB ei plaanita.

Kus saab leida teavet ettevõtte hariduskursuste kohta?

Group-IB hariduskursuste raames valmistatakse ette spetsialiste intsidentide käsitlemiseks, pahavara uurimiseks, küberluure (Threat Intelligence) spetsialiste, Security Operation Center (SOC) spetsialiste, proaktiivsete ohtude otsinguspetsialiste (Threat Hunter) jne. Täielik autorite kursuste loetelu ettevõttelt Group-IB on saadaval siin.

Milliseid boonuseid saavad kuulejad, kes lõpetavad ühiselt kursused Group-IB ja Belkasoft?
Ühiselt kursustel Group-IB ja Belkasoft koolitust lõpetanud saavad:

  1. kursuse lõpetamise sertifikaadi;
  2. Belkasoft Evidence Centeri tasuta kuukuise tellimuse;
  3. 10% allahindluse Belkasoft Evidence Centeri ostmisel.

Tuletame meelde, et esimene kursus algab esmaspäeval, 9. septembril, — ärge jätke kasutamata võimalust omandada ainulaadseid teadmisi infotehnoloogia, arvutite forensiika ja intsidentide käsitlemise alal! Kursusele registreerimine siit.

AllikadArtiklit valmistades kasutati Oleg Skulkin'i esitluse „Kasutades hostipõhist forensiikat, et saada näitajaid kompromisside kohta eduka intelligentsuspõhise intsidentide käsitlemise jaoks“.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster