{"id":76039,"date":"2020-03-30T13:43:09","date_gmt":"2020-03-30T11:43:09","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery"},"modified":"2020-03-30T13:43:09","modified_gmt":"2020-03-30T11:43:09","slug":"kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","title":{"rendered":"Kuidas liiklusanal\u00fc\u00fcsi s\u00fcsteemid tuvastavad h\u00e4kkerite taktikad MITRE ATT&amp;CK kaudu PT Network Attack Discovery n\u00e4itel","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\"><img decoding=\"async\" alt=\"Kuidas liikluse anal\u00fc\u00fcsis\u00fcsteemid tuvastavad h\u00e4kkerite taktikaid MITRE ATT&amp;CK k\u00e4sitletud PT Network Attack Discovery n\u00e4itel\" src=\"\/wp-content\/uploads\/2020\/03\/75b6c4846867a15776529105f9657ffb.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.verizonenterprise.com\/resources\/reports\/rp_DBIR_2018_Report_execsummary_en_xg.pdf\">Vastavalt Verizonile<\/a><\/noindex>, enamik (87%) k\u00fcberjulgeoleku juhtumeid juhtub minutitega, kuid nende tuvastamiseks kulub 68% ettev\u00f5tetest kuid. Seda kinnitab ka <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ibm.com\/security\/data-breach\">Ponemoni Instituudi uurimus<\/a><\/noindex>, mille kohaselt kulub enamikul organisatsioonidest keskmiselt 206 p\u00e4eva s\u00fcndmuse tuvastamiseks. Meie uurimuste kohaselt suudavad h\u00e4kkerid ettev\u00f5tte infrastruktuuri aastaid kontrollida, j\u00e4\u00e4des samal ajal avastamata. N\u00e4iteks \u00fches organisatsioonis, kus meie eksperdid viisid l\u00e4bi k\u00fcberjulgeoleku juhtumi uurimise, leiti, et h\u00e4kkerid kontrollisid t\u00e4ielikult kogu organisatsiooni infrastruktuuri ja varastasid regulaarselt olulist teavet <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/analytics\/operation-taskmasters-2019\/?sphrase_id=71910\">kohekuue aasta jooksul<\/a><\/noindex>.<\/p>\n<p>Oletame, et teil on juba toimiv SIEM, mis kogub logisid ja anal\u00fc\u00fcsib s\u00fcndmusi, ja l\u00f5ppseadmetes on paigaldatud viiruset\u00f5rjeprogrammid. Sellegipoolest <noindex><a rel=\"nofollow\" href=\"https:\/\/safe.cnews.ru\/articles\/2019-10-15_pochemu_hakery_legko_vzlamyvayut_nasa\">ei saa k\u00f5ike tuvastada SIEM-i abil<\/a><\/noindex>, samuti ei ole v\u00f5imalik k\u00f5igile v\u00f5rkudele rakendada EDR-s\u00fcsteeme, mist\u00f5ttu \u201epime ala\u201d on v\u00e4ltimatu. Nendega toimetulekut aitavad v\u00f5rgu liikluse anal\u00fc\u00fcsi s\u00fcsteemid (network traffic analysis, NTA). Need lahendused tuvastavad kurjategijate tegevuse varases etapis, kui nad p\u00fc\u00fcavad v\u00f5rku siseneda, samuti katsetes kindlaks j\u00e4\u00e4da ja r\u00fcnnakut v\u00f5rku arendada. <\/p>\n<p>NTA on kahte t\u00fc\u00fcpi: \u00fched t\u00f6\u00f6tavad NetFlow'ga, teised anal\u00fc\u00fcsivad toore liiklust. Teiste s\u00fcsteemide eelis on see, et nad saavad s\u00e4ilitada toore liikluse protokolle. T\u00e4nu sellele saab k\u00fcberjulgeoleku spetsialist kontrollida, kui edukas r\u00fcnnak oli, lokaliseerida ohu, m\u00f5ista, kuidas r\u00fcnnak toimus ja kuidas tulevikus sarnaseid v\u00e4ltida.<\/p>\n<p>Me n\u00e4itame, kuidas NTA abil saab otseselt v\u00f5i kaudselt tuvastada k\u00f5iki teadaolevaid r\u00fcndetehnikaid, mis on kirjeldatud teadmusbaasis <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">MITRE ATT&amp;CK<\/a><\/noindex>. R\u00e4\u00e4gime iga 12 taktikast, anal\u00fc\u00fcsime tehnikaid, mida liiklus tuvastab, ja demonstreerime nende tuvastamist meie NTA-s\u00fcsteemi abil. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Teadmusbaas ATT&amp;CK<\/h2>\n<p>\nMITRE ATT&amp;CK on avatud teadmusbaas, mille on v\u00e4lja t\u00f6\u00f6tanud ja toetanud ettev\u00f5te MITRE, tuginedes reaalse APT anal\u00fc\u00fcsile. See on struktureeritud kogum taktikadest ja tehnikatest, mida kurjategijad kasutavad. See v\u00f5imaldab k\u00fcberjulgeoleku spetsialistidel \u00fcle kogu maailma sama keelt r\u00e4\u00e4kida. Andmebaas laienevad ja t\u00e4ienevad pidevalt uute teadmustega.<\/p>\n<p>Andmebaasis on v\u00e4lja toodud 12 taktikat, mis on jagatud k\u00fcberr\u00fcnnaku etappide kaupa: <\/p>\n<ul>\n<li>algne juurdep\u00e4\u00e4s (initial access);<\/li>\n<li>t\u00e4ideviimine (execution);<\/li>\n<li>p\u00fcsivus (persistence);<\/li>\n<li>privileegide t\u00f5stmine (privilege escalation);<\/li>\n<li>avastamise v\u00e4ltimine (defense evasion);<\/li>\n<li>kontode omandamine (credential access);<\/li>\n<li>uurimine (discovery);<\/li>\n<li>liikumine piiri sees (lateral movement);<\/li>\n<li>andmete kogumine (collection);<\/li>\n<li>k\u00e4skude ja kontroll (command and control);<\/li>\n<li>andmete eksfiltratsioon (exfiltration);<\/li>\n<li>m\u00f5ju (impact).<\/li>\n<\/ul>\n<p>\nIga taktika kohta on ATT&amp;CK teadmistebaasis loetletud tehnikate loetelu, mis aitavad kurjategijatel saavutada oma eesm\u00e4rke r\u00fcnnaku praeguses etapis. Kuna sama tehnikat v\u00f5ib kasutada erinevates etappides, v\u00f5ib see kuuluda mitmesse taktikas. <\/p>\n<p>Iga tehnika kirjeldus sisaldab:<\/p>\n<ul>\n<li>tuvastamise numbrit;<\/li>\n<li>taktikate loetelu, milles seda rakendatakse;<\/li>\n<li>APT-gruppide kasutusn\u00e4iteid;<\/li>\n<li>kahju v\u00e4hendamise meetmeid selle rakendamisest;<\/li>\n<li>tugevdamise soovitusi. <\/li>\n<\/ul>\n<p>\nInfotehnoloogia spetsialistid saavad teadmisi sellest andmebaasist kasutada, et struktureerida teavet aktuaalsetest r\u00fcnnakumeetoditest ning selle p\u00f5hjal luua t\u00f5hus turvaskemaatika. Arusaamine, kuidas tegutsevad t\u00f5elised APT-grupid, v\u00f5ib samuti olla l\u00e4hteinspiratsiooniks proaktiivsete ohtude otsimise raames <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/webinar\/302112\/\">threat hunting<\/a><\/noindex>. <\/p>\n<h3>PT Network Attack Discovery<\/h3>\n<p>\nTehnikaid ATT&amp;CK matriisist tuvastame me s\u00fcsteemi abil <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Network Attack Discovery <\/a><\/noindex>\u2014 Positive Technologies'i NTA-s\u00fcsteem, mis on m\u00f5eldud r\u00fcnnakute tuvastamiseks perimeetris ja v\u00f5rgus sees. PT NAD katab erinevas ulatuses k\u00f5iki 12 taktikat MITRE ATT&amp;CK matriisist. See on k\u00f5ige tugevam algse juurdep\u00e4\u00e4su (initial access), liikumise piiri sees (lateral movement) ja k\u00e4skude ja kontrolli (command and control) tehnikate tuvastamisel. Nendes katab PT NAD rohkem kui poole tuntud tehnikatest, tuvastades nende rakendamise otseste v\u00f5i kaudsete tunnuste alusel. <\/p>\n<p>S\u00fcsteem tuvastab r\u00fcnnakud, kus kasutatakse ATT&amp;CK tehnikaid, tuvastamisreeglite abil, mille on loonud <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Expert Security Center<\/a><\/noindex> (PT ESC), masin\u00f5ppimise, kompromiteeritud n\u00e4idikute, s\u00fcvauuringute ja retrovaatluse abil. Reaalajas v\u00f5rguliikluse anal\u00fc\u00fcs koos retrovaatlusega v\u00f5imaldab tuvastada praeguseid varjatud kahjulikke tegevusi ja j\u00e4lgida r\u00fcnnakute arengusuundi ja ajalugu.<\/p>\n<blockquote><p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/-l\/o8\/yc\/-lo8ycywq-rl1g_v1pt9-lmnj3y.png\">Siit<\/a><\/noindex> t\u00e4ielik PT NAD mapimine MITRE ATT&amp;CK maatriksile. Pilti on palju, seega soovitame teil seda vaadata eraldi aknas.<\/p><\/blockquote>\n<p><\/p>\n<h3>Algse juurdep\u00e4\u00e4su (initial access)<\/h3>\n<p><img decoding=\"async\" alt=\"Kuidas liikluse anal\u00fc\u00fcsis\u00fcsteemid tuvastavad h\u00e4kkerite taktikaid MITRE ATT&amp;CK k\u00e4sitletud PT Network Attack Discovery n\u00e4itel\" src=\"\/wp-content\/uploads\/2020\/03\/93cc3669c7de3b5193897d685e63a72f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAlgse juurdep\u00e4\u00e4su taktika h\u00f5lmab tehnikate kasutamist, et siseneda ettev\u00f5tte v\u00f5rku. Kurjategijate eesm\u00e4rk sel etapil on tuua r\u00fcnnaku alla olevasse s\u00fcsteemi pahavara ja tagada selle edasise k\u00e4itamise v\u00f5imalus.<\/p>\n<p>PT NAD liikluse anal\u00fc\u00fcs v\u00f5imaldab tuvastada seitse algse juurdep\u00e4\u00e4su tehnikat:<\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1189\/\">T1189<\/a><\/noindex>: drive-by compromise<\/h3>\n<p>\nTehnika, mille k\u00e4igus ohver avab veebisaidi, mida kurjategijad kasutavad veebibrauseri \u00e4ra kasutamiseks ning rakenduste juurdep\u00e4\u00e4su tokenite hankimiseks. <\/p>\n<p><b>Mida teeb PT NAD<\/b>: kui veebiliiklus ei ole kr\u00fcpteeritud, inspekteerib PT NAD HTTP-serverite vastuste sisu. Just nendes vastustes on eksploidid, mis v\u00f5imaldavad kurjategijatel t\u00e4ita suvalist koodi brauseris. PT NAD tuvastab automaatselt sellised eksploidid avastamisreeglite abil. <\/p>\n<p>Lisaks tuvastab PT NAD ohu eelmisel sammul. Reeglid ja kompromisse indikeerivad n\u00e4itajad aktiveeruvad, kui kasutaja k\u00fclastas saiti, mis suunab ta saidile koos eksploidide kogumisega.<\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1190\">T1190<\/a><\/noindex>: exploit public-facing application<\/h3>\n<p>\nTurbepuuduste \u00e4rakasutamine teenustes, mis on veebist ligip\u00e4\u00e4setavad. <\/p>\n<p><b>Mida teeb PT NAD<\/b>: teostab s\u00fcgava sisu inspektsiooni v\u00f5rgu paketides, tuvastades selles ebatavalise aktiivsuse m\u00e4rke. Eelk\u00f5ige on olemas reeglid, mis v\u00f5imaldavad tuvastada r\u00fcnnakuid peamiste sisu haldamise s\u00fcsteemide (content management system, CMS), v\u00f5rgu seadmete veebiliideste ja r\u00fcnnakute suhtes postkasti ja FTP-serverite vastu.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1133\/\">T1133<\/a><\/noindex>: external remote services <\/h3>\n<p>\nKurjategijate poolt v\u00e4listest allikatest sisenemiseks kaugjuurdep\u00e4\u00e4su teenuste kasutamine. <\/p>\n<p><b>Mida teeb PT NAD<\/b>: kuna s\u00fcsteem tuvastab protokolle mitte sadamakoodide, vaid paketis oleva sisu j\u00e4rgi, v\u00f5ivad s\u00fcsteemi kasutajad filtreerida liiklust nii, et leida k\u00f5ik kaugjuurdep\u00e4\u00e4su protokollide sessioonid ja kontrollida nende legitiimsust. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1193\/\">T1193<\/a><\/noindex>: spearphishing attachment <\/h3>\n<p>\nR\u00e4\u00e4gime k\u00f5nekateffuirushitoolingest.<\/p>\n<p><b>Mida teeb PT NAD<\/b>: automaatselt ekstraktiveerib faile liiklusest ja kontrollib neid kompromiteerimise indikaatorite j\u00e4rgi. T\u00e4idetavad failid manusena avastatakse reeglitega, mis anal\u00fc\u00fcsivad e-posti liikluse sisu. Ettev\u00f5ttes on sellist manust peetud ebanormaalseks. <\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1192\/\">T1192<\/a><\/noindex>: spearphishing link <\/h3>\n<p>\nKalastamislinkide kasutamine. Tehnika seisneb selles, et kurjategijad saadavad kalastuskirja koos lingiga, millel klikates laaditakse alla pahavara. Tavaliselt kaasneb lingiga tekst, mis on koostatud sotsiaalse inseneeria k\u00f5igi reeglite j\u00e4rgi. <\/p>\n<p><b>Mida teeb PT NAD<\/b>: tuvastab kalastamislinke kompromiteerimise indikaatorite abil. N\u00e4iteks PT NAD liideses n\u00e4eme seanssi, kus toimus HTTP-\u00fchendus lingiga, mis on kantud kalastamisadresse (phishing-urls) nimekirja.<\/p>\n<p><img decoding=\"async\" alt=\"Kuidas liikluse anal\u00fc\u00fcsis\u00fcsteemid tuvastavad h\u00e4kkerite taktikaid MITRE ATT&amp;CK k\u00e4sitletud PT Network Attack Discovery n\u00e4itel\" src=\"\/wp-content\/uploads\/2020\/03\/f8b8f0ed7e64da6a9ceb2c3e8d3b3202.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>\u00dchendus lingiga kompromiteerimise indikaatorite nimekirjast phishing-urls<\/i><\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1199\">T1199<\/a><\/noindex>: usaldussuhe<\/h3>\n<p>\nJuurdep\u00e4\u00e4s ohvri v\u00f5rgule kolmandate isikute kaudu, kellega ohvritel on usalduslikud suhted. Kurjategijad v\u00f5ivad h\u00e4kkida usaldusv\u00e4\u00e4rset organisatsiooni ja \u00fchineda sihtv\u00f5rguga selle kaudu. Selleks kasutatakse VPN-\u00fchendusi v\u00f5i domeenide usaldussuhtesid, mida saab tuvastada liikluse anal\u00fc\u00fcsi kaudu. <\/p>\n<p><b>Mida teeb PT NAD<\/b>: anal\u00fc\u00fcsib rakendusprotokolle ja salvestab anal\u00fc\u00fcsitud v\u00e4ljad andmebaasi, t\u00e4nu millele saab teabe turvaanal\u00fc\u00fctik filtrite abil leida andmebaasist k\u00f5ik kahtlased VPN-\u00fchendused v\u00f5i ristdomeeni \u00fchendused.<\/p>\n<h3>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1078\/\">T1078<\/a><\/noindex>: kehtivad kontod<\/h3>\n<p>\nStandardsete, kohalike v\u00f5i domeenikontoandmete kasutamine autoriseerimiseks v\u00e4listes ja sisestes teenustes.<\/p>\n<p><b>Mida teeb PT NAD<\/b>: automaatselt ekstraktiveerib autentimisandmed HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE\/RPC, SOCKS5, LDAP, Kerberos protokollidest. \u00dcldjuhul on need login, parool ja autentimise edukuse n\u00e4itaja. Kui neid on kasutatud, kuvatakse need vastavas seansikaardis.<\/p>\n<h2>Teostamine (execution)<\/h2>\n<p><img decoding=\"async\" alt=\"Kuidas liikluse anal\u00fc\u00fcsis\u00fcsteemid tuvastavad h\u00e4kkerite taktikaid MITRE ATT&amp;CK k\u00e4sitletud PT Network Attack Discovery n\u00e4itel\" src=\"\/wp-content\/uploads\/2020\/03\/54cfa8b924eb5061d7cc8bc93335c735.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nTeostamise taktikas on tehnikad, mida kurjategijad rakendavad, et k\u00e4ivitada koodi kompromiteeritud s\u00fcsteemides. Pahaloomulise koodi k\u00e4ivitamine aitab r\u00fcndajatel kinnitada oma kohalolekut (taktika persistence) ja laiendada juurdep\u00e4\u00e4su kaug-s\u00fcsteemidele v\u00f5rgus, liikumisega perimeetri sees. <\/p>\n<p>PT NAD v\u00f5imaldab tuvastada kurjategijate kasutatavaid 14 tehnikat, mis on seotud pahavara k\u00e4ivitamisega. <\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1191\/\">T1191<\/a><\/noindex>: CMSTP (Microsoft Connection Manager Profile Installer)<\/h3>\n<p>\nTaktika, kus h\u00e4kkerid valmistavad erilist pahatahtlikku INF-faili Windowsi sisseehitatud utiliidi CMSTP.exe jaoks (\u00fchenduse haldamise profiilide installer). CMSTP.exe v\u00f5tab faili parameetrina ja installib teenuse profiili kaug\u00fchenduseks. Seet\u00f5ttu v\u00f5ib CMSTP.exe kasutada d\u00fcnaamiliselt \u00fchendatavate teekide (*.dll) v\u00f5i skriptide (*.sct) laadimiseks ja k\u00e4itamiseks eemaldaserverilt. <\/p>\n<p><b>Mida teeb PT NAD<\/b>: avastab automaatselt HTTP-liiklusest spetsiifilise INF-failide edastamise. Lisaks tuvastab see ka pahatahtlike skriptide ja d\u00fcnaamiliselt \u00fchendatavate teekide edastamise kaugserverilt HTTP-protokolli kaudu. <\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1059\">T1059<\/a><\/noindex>: k\u00e4surealiides <\/h3>\n<p>\nK\u00e4surealiidesega suhtlemine. K\u00e4surealiidesega saab suhelda kohapeal v\u00f5i kaugelt, n\u00e4iteks kaugjuhtimise utiliitide abil.<\/p>\n<p><b>Mida teeb PT NAD<\/b>: tuvastab automaatselt, kas k\u00e4surea erinevate utiliitide, nagu ping ja ifconfig, vastustes on olemas shell'e.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1175\/\">T1175<\/a><\/noindex>: komponendi objekti mudel ja jaotatud COM <\/h3>\n<p>\nCOM v\u00f5i DCOM-tehnoloogiate kasutamine kaug- v\u00f5i kohalike s\u00fcsteemide koodide t\u00e4itmiseks v\u00f5rgu kaudu.<\/p>\n<p><b>Mida teeb PT NAD<\/b>: tuvastab kahtlasi DCOM-kutsungeid, mida h\u00e4kkerid tavaliselt kasutavad programmide k\u00e4ivitamiseks. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1203\/\">T1203<\/a><\/noindex>: kliendi k\u00e4itamine ekspluateerimise kaudu <\/h3>\n<p>\nHaavatavuste ekspluateerimine, et k\u00e4itada juhuslikku koodi t\u00f6\u00f6jaamas. R\u00fcndajate jaoks on k\u00f5ige kasulikumad eksploidid need, mis v\u00f5imaldavad koodi k\u00e4itada eemalasuvates s\u00fcsteemides, kuna nende abil saavad h\u00e4kkerid selliseid s\u00fcsteeme juurdep\u00e4\u00e4seda. Tehnika v\u00f5ib olla ellu viidud j\u00e4rgmiste meetoditega: pahatahtlikud e-kirjad, brauserite eksploitide veebisaidid ja rakenduste haavatavuste kaugkasutamine. <\/p>\n<p><b>Mida teeb PT NAD<\/b>: e-kirjaliiklusest \u00fclevaatamisel kontrollib PT NAD selle eest, et sellel ei oleks rakendatavaid faile lisadena. Automaatne kontoridokumentide eraldamine kirjadest, mis v\u00f5ivad sisaldada eksploidide. Haavatavuste ekspluateerimise katsed on n\u00e4htavad liikluses, mille PT NAD automaatselt tuvastab.<\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1170\">T1170<\/a><\/noindex>: mshta<\/h3>\n<p>\nmshta.exe t\u00f6\u00f6riista kasutamine, mis k\u00e4ivitab Microsoft HTML rakendusi (.hta laiendiga). Kuna mshta t\u00f6\u00f6tleb faile veebibrauseri turvaseadetest m\u00f6\u00f6da, saavad r\u00fcndajad kasutada mshta.exe-d pahatahtlike HTA, JavaScripti v\u00f5i VBScripti failide k\u00e4ivitamiseks. <\/p>\n<p><b>Mida teeb PT NAD<\/b>: .hta faile k\u00e4itatakse mshta kaudu ka \u00fcle v\u00f5rgu - see on n\u00e4htav liikluses. PT NAD tuvastab automaatselt pahatahtlike failide edastamise. See salvestab failid ja teavet nende kohta saab vaadata sessiooni kaardil.<\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1086\">T1086<\/a><\/noindex>: PowerShell <\/h3>\n<p>\nPowerShelli kasutamine teabe leidmiseks ja pahatahtliku koodi k\u00e4itamiseks. <\/p>\n<p><b>Mida teeb PT NAD<\/b>: kui r\u00fcndajad rakendavad PowerShelli kaugjuhtimise teel, tuvastab PT NAD selle reeglite abil. See tuvastab PowerShelli keele sagedamini kasutatavad m\u00e4rks\u00f5nad, mis esinevad pahatahtlikes skriptides, ja PowerShelli skriptide edastamise SMB-protokolli kaudu.<\/p>\n<p>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1053\">T1053<\/a><\/noindex>: \u00fclesande planeerimine<br \/>\nWindowsi \u00fclesannete ajastaja ja teiste t\u00f6\u00f6riistade kasutamine programmide v\u00f5i skriptide automaatseks k\u00e4ivitamiseks kindlal ajal. <\/p>\n<p><b>Mida teeb PT NAD<\/b>: r\u00fcndajad loovad selliseid \u00fclesandeid tavaliselt kaugelt, mist\u00f5ttu on need sessioonid n\u00e4htavad liikluses. PT NAD tuvastab automaatselt kahtlased tegevused \u00fclesannete loomisel ja muutmisel, kasutades RPC-liideseid ATSVC ja ITaskSchedulerService.<\/p>\n<h3>8. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1064\">T1064<\/a><\/noindex>: skriptimine <\/h3>\n<p>\nSkriptide k\u00e4itamine r\u00fcndajate erinevate tegevuste automatiseerimiseks. <\/p>\n<p><b>Mida teeb PT NAD<\/b>: tuvastab skriptide edastamise \u00fcle v\u00f5rgu, st enne nende k\u00e4ivitamist. See tuvastab skriptide sisu toorliikluses ja tuvastab v\u00f5rgu kaudu edastatud failid, millel on populaarsed skriptimiskeelte vastavad laiendid.<\/p>\n<h3>9. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1035\">T1035<\/a><\/noindex>: teenuse k\u00e4itamine<\/h3>\n<p>\nK\u00e4ivitamine t\u00e4idetavast failist, k\u00e4surea v\u00f5i skripti k\u00e4ivitamine, suheldes Windowsi teenustega, n\u00e4iteks teenuste halduriga (Service Control Manager, SCM). <\/p>\n<p><b>Mida teeb PT NAD<\/b>: uurib SMB-liiklust ja tuvastab SCM-ile p\u00f6\u00f6rdumise reeglite abil teenuse loomise, muutmise ja k\u00e4ivitamise. <\/p>\n<p>Teenuste k\u00e4itamise tehnikat saab rakendada kaugjuhtimise t\u00f6\u00f6riistaga PSExec. PT NAD anal\u00fc\u00fcsib SMB-protokolli ja tuvastab PSExeci kasutamise, kui see kasutab faili PSEXESVC.exe v\u00f5i tavalist teenuse nime PSEXECSVC koodi k\u00e4itamiseks kaugt\u00f6\u00f6l. Kasutajal on vajalik kontrollida t\u00e4idetud k\u00e4skude loendit ja kaugjuhtimise k\u00e4skude \u00f5igusp\u00e4rasust. <\/p>\n<blockquote><p>PT NAD r\u00fcnnaku kaardil kuvatakse teave kasutatud taktika ja tehnikate kohta ATT&amp;CK matriksis, et kasutaja m\u00f5istaks, millises r\u00fcnnaku staadiumis kurjategijad viibivad, milliseid eesm\u00e4rke nad ajavad ning milliseid leevendavaid meetmeid v\u00f5tta. <\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Kuidas liikluse anal\u00fc\u00fcsis\u00fcsteemid tuvastavad h\u00e4kkerite taktikaid MITRE ATT&amp;CK k\u00e4sitletud PT Network Attack Discovery n\u00e4itel\" src=\"\/wp-content\/uploads\/2020\/03\/cef63cd458947bf4b4a7735a44362f30.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>PSExec utiliidi reegli aktiveerimine, mis v\u00f5ib viidata sellele, et proovitakse k\u00e4ivitada k\u00e4ske eemalt.<\/i><\/p>\n<h3>10. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1072\/\">T1072<\/a><\/noindex>: kolmanda osapoole tarkvara.<\/h3>\n<p>\nTehnik, kus kurjategijad saavad juurdep\u00e4\u00e4su kaugjuhtimistarkvarale v\u00f5i ettev\u00f5tte tarkvara juurutamise s\u00fcsteemile ja kasutavad neid pahavara k\u00e4ivitamiseks. Selliste tarkvarade n\u00e4ited: SCCM, VNC, TeamViewer, HBSS, Altiris. <br \/>\nMuide, see tehnika on eriti oluline, kuna paljud on l\u00e4inud kaug- v\u00f5i kodut\u00f6\u00f6le, mis t\u00e4hendab, et paljude koduste kaitsetud seadmete \u00fchendamine kahtlaste kaugjuurdep\u00e4\u00e4su kanalite kaudu on suurenenud.<\/p>\n<p><b>Mida teeb PT NAD<\/b>: tuvastab automaatselt selle tarkvara tegevuse v\u00f5rgus. N\u00e4iteks aktiveeruvad reeglid, kui leitakse VNC protokolli \u00fchendusi ja EvilVNC trooja tegevust, mis salaja paigaldab VNC-serveri ohvri masinale ja k\u00e4ivitab selle automaatselt. Samuti tuvastab PT NAD automaatselt TeamViewer protokolli, mis aitab anal\u00fc\u00fctikul filtreerimise abil leida k\u00f5ik sellised sessioonid ja kontrollida nende seaduslikkust.<\/p>\n<h3>11. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1204\/\">T1204<\/a><\/noindex>: kasutaja teostus.<\/h3>\n<p>\nTehnika, kus kasutaja k\u00e4ivitab faile, mis v\u00f5ivad p\u00f5hjustada koodi t\u00e4itmist. N\u00e4iteks, kui ta avab t\u00e4itmise faile v\u00f5i k\u00e4ivitab kontoridokumendi, kus on makro.<\/p>\n<p><b>Mida teeb PT NAD<\/b>: n\u00e4eb selliseid faile juba edastamise etapis, enne nende k\u00e4ivitamist. Teavet nende kohta saab uurida sessioonide kaardis, kus need on edastatud.<\/p>\n<h3>12. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1047\">T1047<\/a><\/noindex>: Windows Management Instrumentation.<\/h3>\n<p>\nWMI t\u00f6\u00f6riista kasutamine, mis v\u00f5imaldab kohaliku ja kaugele juurdep\u00e4\u00e4su Windowsi s\u00fcsteemikomponentidele. WMI abil saavad r\u00fcndajad suhelda kohalike ja eemalte s\u00fcsteemidega ning teostada palju \u00fclesandeid, nt koguda teavet luure eesm\u00e4rkidel ja kaugelt k\u00e4ivitada protsesse horisontaalse liikumise k\u00e4igus.<\/p>\n<p><b>Mida teeb PT NAD<\/b>: kuna WMI kaudu toimuv suhtlemine eemalte s\u00fcsteemidega on v\u00f5rgu liikluses n\u00e4htav, tuvastab PT NAD automaatselt WMI sessioonide loomise v\u00f5rgu p\u00e4ringud ja kontrollib liiklust skriptide edastamise osas, mis kasutavad WMI-d.<\/p>\n<h3>13. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1028\">T1028<\/a><\/noindex>: Windowsi kaugjuhtimine. <\/h3>\n<p>\nWindowsi teenuse ja protokolli kasutamine, mis v\u00f5imaldab kasutajal suhelda kaugs\u00fcsteemidega. <\/p>\n<p><b>Mida teeb PT NAD<\/b>: n\u00e4eb v\u00f5rgus\u00fcsteemide \u00fchendusi, mis on loodud Windows Remote Managementi abil. Selliseid sessioone tuvastatakse automaatselt reeglite abil. <\/p>\n<h3>14. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1220\/\">T1220<\/a><\/noindex>: XSL (laiendatav stiililehtede keel) skripti t\u00f6\u00f6tlemine<\/h3>\n<p>\nXSL stiilide m\u00e4rgistuskeelt kasutatakse XML-failide andmete t\u00f6\u00f6tlemise ja visualiseerimise kirjeldamiseks. Komplekssete toimingute toetamiseks h\u00f5lmab XSL standard erinevate keelte sisseehitatud skriptide tuge. Need keeled v\u00f5imaldavad t\u00e4ita suvalist koodi, mis toob endaga kaasa valge nimekirja p\u00f5histe turvapoliitikate v\u00e4listingimuste \u00fcletamise. <\/p>\n<p><b>Mida teeb PT NAD<\/b>: tuvastab selliste failide v\u00f5rgus edastamise fakti, st veel enne nende k\u00e4ivitamist. See avastab automaatselt XSL-failide ja anomaalse XSL-m\u00e4rgistusega failide v\u00f5rgus edastamise.<\/p>\n<p>Edasiartiklites vaatleme, kuidas NTA-s\u00fcsteem PT Network Attack Discovery tuvastab teisi kurjategijate taktikaid ja tehnikaid vastavalt MITRE ATT&amp;CK-ile. J\u00e4lgige meid!<\/p>\n<p><b>Autorid<\/b>: <\/p>\n<ul>\n<li>Anton Kutev,  ekspertide keskus Positive Technologiesi turvalisuse spetsialist<\/li>\n<li>Natalia Kazankova, Positive Technologiesi tooteturundaja<\/li>\n<\/ul>\n<p>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":76040,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-76039","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Kuidas liikluse anal\u00fc\u00fcsis\u00fcsteemid tuvastavad h\u00e4kkerite taktikaid MITRE ATT&amp;CK k\u00e4sitletud PT Network Attack Discovery n\u00e4itel | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-03-30T11:43:09+00:00","article:modified_time":"2020-03-30T11:43:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"76039","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:44:27","updated":"2022-09-27 21:17:46","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/76039","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=76039"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/76039\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/76040"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=76039"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=76039"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=76039"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}