{"id":76039,"date":"2020-03-30T13:43:09","date_gmt":"2020-03-30T11:43:09","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery"},"modified":"2020-03-30T13:43:09","modified_gmt":"2020-03-30T11:43:09","slug":"kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","title":{"rendered":"Comment les syst\u00e8mes d'analyse du trafic d\u00e9tectent les tactiques des hackers selon MITRE ATT&amp;CK \u00e0 travers l'exemple de la d\u00e9couverte d'attaque r\u00e9seau PT","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\"><img decoding=\"async\" alt=\"Comment les syst\u00e8mes d&#039;analyse de trafic d\u00e9tectent les tactiques des hackers selon MITRE ATT&amp;CK \u00e0 l&#039;exemple de PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/75b6c4846867a15776529105f9657ffb.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.verizonenterprise.com\/resources\/reports\/rp_DBIR_2018_Report_execsummary_en_xg.pdf\">Selon Verizon<\/a><\/noindex>, la plupart (87 %) des incidents de s\u00e9curit\u00e9 se produisent en quelques minutes, tandis qu'il faut en moyenne des mois \u00e0 68 % des entreprises pour les d\u00e9tecter. Cela est \u00e9galement confirm\u00e9 par <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ibm.com\/security\/data-breach\">l'\u00e9tude du Ponemon Institute<\/a><\/noindex>, selon laquelle la plupart des organisations mettent en moyenne 206 jours \u00e0 d\u00e9tecter un incident. D'apr\u00e8s notre exp\u00e9rience des enqu\u00eates, les hackers peuvent contr\u00f4ler l'infrastructure d'une entreprise pendant des ann\u00e9es sans \u00eatre d\u00e9tect\u00e9s. Par exemple, dans une des organisations o\u00f9 nos experts ont men\u00e9 une enqu\u00eate sur un incident de s\u00e9curit\u00e9, il a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9 que les hackers contr\u00f4laient enti\u00e8rement l'infrastructure de l'organisation et volaient r\u00e9guli\u00e8rement des informations sensibles <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/analytics\/operation-taskmasters-2019\/?sphrase_id=71910\">pendant huit ans<\/a><\/noindex>.<\/p>\n<p>Supposons que vous ayez d\u00e9j\u00e0 un SIEM en fonctionnement, qui collectent des journaux et analyse les \u00e9v\u00e9nements, et que des antivirus soient install\u00e9s sur les points d'extr\u00e9mit\u00e9. Cependant, <noindex><a rel=\"nofollow\" href=\"https:\/\/safe.cnews.ru\/articles\/2019-10-15_pochemu_hakery_legko_vzlamyvayut_nasa\">tout ne peut pas \u00eatre d\u00e9tect\u00e9 avec un SIEM<\/a><\/noindex>, tout comme il est impossible d'installer des syst\u00e8mes EDR sur l'ensemble du r\u00e9seau, ce qui signifie qu'il y aura in\u00e9vitablement des \"zones aveugles\". Les syst\u00e8mes d'analyse du trafic r\u00e9seau (network traffic analysis, NTA) aident \u00e0 g\u00e9rer ces zones. Ces solutions d\u00e9tectent l'activit\u00e9 des attaquants aux tout premiers stades de l'intrusion dans le r\u00e9seau, ainsi que lors de tentatives de maintien et d'escalade de l'attaque \u00e0 l'int\u00e9rieur du r\u00e9seau. <\/p>\n<p>Les NTA se divisent en deux types : certains fonctionnent avec NetFlow, tandis que d'autres analysent le trafic brut. L'avantage des seconds syst\u00e8mes est qu'ils peuvent stocker des enregistrements de trafic brut. Gr\u00e2ce \u00e0 cela, un sp\u00e9cialiste de la s\u00e9curit\u00e9 peut v\u00e9rifier le succ\u00e8s de l'attaque, localiser la menace, comprendre comment l'attaque s'est produite et comment en pr\u00e9venir une similaire \u00e0 l'avenir.<\/p>\n<p>Nous montrerons comment, gr\u00e2ce \u00e0 la NTA, il est possible d'identifier toutes les tactiques d'attaque connues, d\u00e9crites dans la base de connaissances <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">MITRE ATT&amp;CK<\/a><\/noindex>. Nous expliquerons chacune des 12 tactiques, examinerons les techniques d\u00e9tectables par le trafic, et d\u00e9montrerons leur d\u00e9tection \u00e0 l'aide de notre syst\u00e8me NTA. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>\u00c0 propos de la base de connaissances ATT&amp;CK<\/h2>\n<p>\nMITRE ATT&amp;CK est une base de connaissances publique, d\u00e9velopp\u00e9e et maintenue par la soci\u00e9t\u00e9 MITRE, bas\u00e9e sur l'analyse d'APT r\u00e9els. Elle constitue un ensemble structur\u00e9 de tactiques et techniques utilis\u00e9es par les attaquants. Cela permet aux professionnels de la s\u00e9curit\u00e9 de l'information du monde entier de communiquer dans un m\u00eame langage. La base est constamment mise \u00e0 jour et enrichie de nouvelles connaissances.<\/p>\n<p>La base identifie 12 tactiques, class\u00e9es par \u00e9tapes d'attaque informatique : <\/p>\n<ul>\n<li>acc\u00e8s initial (initial access);<\/li>\n<li>ex\u00e9cution (execution);<\/li>\n<li>persistance (persistence);<\/li>\n<li>\u00e9l\u00e9vation de privil\u00e8ges (privilege escalation);<\/li>\n<li>\u00e9vasion de la d\u00e9tection (defense evasion);<\/li>\n<li>acc\u00e8s aux informations d\u2019identification (credential access);<\/li>\n<li>recherche (discovery);<\/li>\n<li>d\u00e9placement lat\u00e9ral (lateral movement);<\/li>\n<li>collecte de donn\u00e9es (collection);<\/li>\n<li>commandement et contr\u00f4le (command and control);<\/li>\n<li>exfiltration de donn\u00e9es (exfiltration);<\/li>\n<li>impact (impact).<\/li>\n<\/ul>\n<p>\nPour chaque tactique dans la base de connaissances ATT&amp;CK, il existe une liste de techniques qui aident les attaquants \u00e0 atteindre leur objectif \u00e0 chaque \u00e9tape de l'attaque. Comme une m\u00eame technique peut \u00eatre utilis\u00e9e \u00e0 diff\u00e9rentes \u00e9tapes, elle peut se rapporter \u00e0 plusieurs tactiques. <\/p>\n<p>La description de chaque technique inclut :<\/p>\n<ul>\n<li>identifiant ;<\/li>\n<li>liste des tactiques dans lesquelles elle est appliqu\u00e9e ;<\/li>\n<li>exemples d\u2019utilisation par des groupes APT ;<\/li>\n<li>mesures de r\u00e9duction des risques d\u00e9coulant de son utilisation ;<\/li>\n<li>recommandations pour la d\u00e9tection. <\/li>\n<\/ul>\n<p>\nLes sp\u00e9cialistes en s\u00e9curit\u00e9 de l'information peuvent utiliser les connaissances de la base pour structurer des informations sur les m\u00e9thodes d'attaque actuelles et en tenir compte pour construire un syst\u00e8me de s\u00e9curit\u00e9 efficace. Comprendre comment fonctionnent les vrais groupes APT peut \u00e9galement \u00eatre une source d'hypoth\u00e8ses pour la recherche proactive de menaces dans le cadre de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/webinar\/302112\/\">threat hunting<\/a><\/noindex>. <\/p>\n<h3>\u00c0 propos de la d\u00e9couverte d'attaques r\u00e9seau PT<\/h3>\n<p>\nNous d\u00e9tecterons l'utilisation des techniques de la matrice ATT&amp;CK \u00e0 l'aide du syst\u00e8me <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Network Attack Discovery <\/a><\/noindex>\u2014 le syst\u00e8me NTA de Positive Technologies, con\u00e7u pour d\u00e9tecter les attaques \u00e0 la fronti\u00e8re et au sein du r\u00e9seau. PT NAD couvre de mani\u00e8re variable les 12 tactiques de la matrice MITRE ATT&amp;CK. Il est particuli\u00e8rement efficace pour identifier les techniques d'acc\u00e8s initial (initial access), de d\u00e9placement lat\u00e9ral (lateral movement) et de commandement et contr\u00f4le (command and control). Dans ces cat\u00e9gories, PT NAD couvre plus de la moiti\u00e9 des techniques connues, d\u00e9tectant leur utilisation par des signes directs ou indirects. <\/p>\n<p>Le syst\u00e8me d\u00e9tecte les attaques utilisant des techniques ATT&amp;CK gr\u00e2ce \u00e0 des r\u00e8gles de d\u00e9tection \u00e9tablies par l'\u00e9quipe <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Expert Security Center<\/a><\/noindex> (PT ESC), apprentissage automatique, indicateurs de compromission, analyses approfondies et analyses r\u00e9trospectives. L'analyse du trafic en temps r\u00e9el combin\u00e9e \u00e0 un examen r\u00e9trospectif permet d'identifier l'activit\u00e9 malveillante cach\u00e9e actuelle et de suivre les vecteurs d'\u00e9volution et la chronologie des attaques.<\/p>\n<blockquote><p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/-l\/o8\/yc\/-lo8ycywq-rl1g_v1pt9-lmnj3y.png\">Voici ici<\/a><\/noindex> la cartographie compl\u00e8te de PT NAD sur la matrice MITRE ATT&amp;CK. Le tableau est vaste, nous vous proposons donc de le visualiser dans une fen\u00eatre s\u00e9par\u00e9e.<\/p><\/blockquote>\n<p><\/p>\n<h3>Acc\u00e8s initial<\/h3>\n<p><img decoding=\"async\" alt=\"Comment les syst\u00e8mes d&#039;analyse de trafic d\u00e9tectent les tactiques des hackers selon MITRE ATT&amp;CK \u00e0 l&#039;exemple de PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/93cc3669c7de3b5193897d685e63a72f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa tactique pour obtenir un acc\u00e8s initial implique des techniques pour infiltrer le r\u00e9seau d'une entreprise. L'objectif des attaquants \u00e0 ce stade est d'introduire un code malveillant dans le syst\u00e8me cibl\u00e9 et de garantir la possibilit\u00e9 de son ex\u00e9cution ult\u00e9rieure.<\/p>\n<p>L'analyse du trafic avec PT NAD permet d'identifier sept techniques pour obtenir un acc\u00e8s initial :<\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1189\/\">T1189<\/a><\/noindex>: compromission par t\u00e9l\u00e9chargement automatique<\/h3>\n<p>\nTechnique o\u00f9 la victime ouvre un site Web utilis\u00e9 par les attaquants pour exploiter le navigateur, afin d'obtenir des tokens d'acc\u00e8s \u00e0 l'application. <\/p>\n<p><b>Que fait PT NAD<\/b>: si le trafic Web n'est pas chiffr\u00e9, PT NAD inspecte le contenu des r\u00e9ponses des serveurs HTTP. C'est dans ces r\u00e9ponses que se trouvent les exploits permettant aux attaquants d'ex\u00e9cuter du code arbitraire \u00e0 l'int\u00e9rieur du navigateur. PT NAD identifie automatiquement ces exploits \u00e0 l'aide de r\u00e8gles de d\u00e9tection. <\/p>\n<p>De plus, PT NAD d\u00e9tecte la menace \u00e0 l'\u00e9tape pr\u00e9c\u00e9dente. Les r\u00e8gles et les indicateurs de compromission s'activent si l'utilisateur a visit\u00e9 un site qui l'a redirig\u00e9 vers un site contenant une combinaison d'exploits.<\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1190\">T1190<\/a><\/noindex>: exploitation d'une application accessible au public<\/h3>\n<p>\nExploitation des vuln\u00e9rabilit\u00e9s dans les services accessibles depuis Internet. <\/p>\n<p><b>Que fait PT NAD<\/b>: effectue une inspection approfondie du contenu des paquets r\u00e9seau, r\u00e9v\u00e9lant des signes d'activit\u00e9 anormale. En particulier, des r\u00e8gles permettent de d\u00e9tecter des attaques sur les syst\u00e8mes de gestion de contenu (SGC), les interfaces Web des \u00e9quipements r\u00e9seau, et les attaques sur les serveurs de messagerie et FTP.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1133\/\">T1133<\/a><\/noindex>: services distants externes <\/h3>\n<p>\nUtilisation par les attaquants de services d'acc\u00e8s \u00e0 distance pour se connecter aux ressources du r\u00e9seau interne depuis l'ext\u00e9rieur. <\/p>\n<p><b>Que fait PT NAD<\/b>: comme le syst\u00e8me reconna\u00eet les protocoles non par les num\u00e9ros de port mais par le contenu des paquets, les utilisateurs du syst\u00e8me peuvent filtrer le trafic pour trouver toutes les sessions des protocoles d'acc\u00e8s \u00e0 distance et v\u00e9rifier leur l\u00e9gitimit\u00e9. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1193\/\">T1193<\/a><\/noindex>: pi\u00e8ce jointe de spear phishing <\/h3>\n<p>\nIl s'agit des tristement c\u00e9l\u00e8bres envois de pi\u00e8ces jointes de phishing.<\/p>\n<p><b>Que fait PT NAD<\/b>: extrait automatiquement les fichiers du trafic et les v\u00e9rifie par rapport aux indicateurs de compromission. Les fichiers ex\u00e9cutables dans les pi\u00e8ces jointes sont identifi\u00e9s par des r\u00e8gles qui analysent le contenu du trafic de messagerie. Dans un environnement d'entreprise, une telle pi\u00e8ce jointe est consid\u00e9r\u00e9e comme anormale. <\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1192\/\">T1192<\/a><\/noindex>: lien de spear phishing <\/h3>\n<p>\nUtilisation de liens de phishing. Cette technique consiste \u00e0 envoyer par des malfaiteurs un e-mail de phishing contenant un lien, sur lequel, en cliquant, un logiciel malveillant est t\u00e9l\u00e9charg\u00e9. En g\u00e9n\u00e9ral, le lien est accompagn\u00e9 d'un texte r\u00e9dig\u00e9 selon toutes les r\u00e8gles de l'ing\u00e9nierie sociale. <\/p>\n<p><b>Que fait PT NAD<\/b>: d\u00e9tecte les liens de phishing \u00e0 l'aide d'indicateurs de compromission. Par exemple, dans l'interface PT NAD, nous voyons une session o\u00f9 une connexion HTTP a eu lieu via un lien inscrit sur la liste des adresses de phishing (phishing-urls).<\/p>\n<p><img decoding=\"async\" alt=\"Comment les syst\u00e8mes d&#039;analyse de trafic d\u00e9tectent les tactiques des hackers selon MITRE ATT&amp;CK \u00e0 l&#039;exemple de PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/f8b8f0ed7e64da6a9ceb2c3e8d3b3202.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Connexion via un lien de la liste des indicateurs de compromission phishing-urls<\/i><\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1199\">T1199<\/a><\/noindex>: relation de confiance<\/h3>\n<p>\nAcc\u00e8s au r\u00e9seau de la victime par l'interm\u00e9diaire de tiers avec lesquels la victime a \u00e9tabli des relations de confiance. Les malfaiteurs peuvent pirater une organisation de confiance et s'y connecter pour acc\u00e9der \u00e0 un r\u00e9seau cible. Pour cela, ils utilisent des connexions VPN ou des relations de confiance entre domaines, ce qui peut \u00eatre d\u00e9tect\u00e9 par une analyse du trafic. <\/p>\n<p><b>Que fait PT NAD<\/b>: analyse les protocoles applicatifs et enregistre les champs analys\u00e9s dans une base de donn\u00e9es, permettant \u00e0 l'analyste en s\u00e9curit\u00e9 de trouver \u00e0 l'aide de filtres toutes les connexions VPN suspectes ou les connexions inter-domaines.<\/p>\n<h3>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1078\/\">T1078<\/a><\/noindex>: comptes valides<\/h3>\n<p>\nUtilisation de donn\u00e9es d'identification standards, locales ou de domaine pour s'authentifier sur des services externes et internes.<\/p>\n<p><b>Que fait PT NAD<\/b>: extrait automatiquement les informations d'identification des protocoles HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE\/RPC, SOCKS5, LDAP, Kerberos. En g\u00e9n\u00e9ral, cela inclut le nom d'utilisateur, le mot de passe et l'indicateur de r\u00e9ussite de l'authentification. S'ils ont \u00e9t\u00e9 utilis\u00e9s, ils s'affichent dans la carte de session correspondante.<\/p>\n<h2>Ex\u00e9cution (execution)<\/h2>\n<p><img decoding=\"async\" alt=\"Comment les syst\u00e8mes d&#039;analyse de trafic d\u00e9tectent les tactiques des hackers selon MITRE ATT&amp;CK \u00e0 l&#039;exemple de PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/54cfa8b924eb5061d7cc8bc93335c735.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLa tactique d'Ex\u00e9cution comprend les techniques que les malfaiteurs appliquent pour ex\u00e9cuter du code dans des syst\u00e8mes compromis. L'ex\u00e9cution de code malveillant aide les attaquants \u00e0 maintenir leur pr\u00e9sence (strat\u00e9gie de persistance) et \u00e0 \u00e9largir l'acc\u00e8s aux syst\u00e8mes distants dans le r\u00e9seau, en se d\u00e9pla\u00e7ant \u00e0 l'int\u00e9rieur du p\u00e9rim\u00e8tre. <\/p>\n<p>PT NAD permet d'identifier l'application par les malfaiteurs de 14 techniques utilis\u00e9es pour ex\u00e9cuter du code malveillant. <\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1191\/\">T1191<\/a><\/noindex>: CMSTP (Microsoft Connection Manager Profile Installer)<\/h3>\n<p>\nUne tactique par laquelle des attaquants pr\u00e9parent un fichier INF malveillant sp\u00e9cial pour l'utilitaire CMSTP.exe int\u00e9gr\u00e9 \u00e0 Windows (installeur de profils de gestion des connexions). CMSTP.exe accepte le fichier comme param\u00e8tre et installe le profil de service pour les connexions \u00e0 distance. Par cons\u00e9quent, CMSTP.exe peut \u00eatre utilis\u00e9 pour t\u00e9l\u00e9charger et ex\u00e9cuter des biblioth\u00e8ques dynamiquement connect\u00e9es (*.dll) ou des scripts (*.sct) depuis des serveurs distants. <\/p>\n<p><b>Que fait PT NAD<\/b>: d\u00e9tecte automatiquement dans le trafic HTTP le transfert de fichiers INF de type sp\u00e9cial. En plus de cela, il d\u00e9tecte le transfert de scripts malveillants et de biblioth\u00e8ques dynamiquement connect\u00e9es via le protocole HTTP depuis un serveur distant. <\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1059\">T1059<\/a><\/noindex>: interface en ligne de commande <\/h3>\n<p>\nInteraction avec l'interface en ligne de commande. On peut interagir avec l'interface en ligne de commande localement ou \u00e0 distance, par exemple \u00e0 l'aide d'outils d'acc\u00e8s \u00e0 distance.<\/p>\n<p><b>Que fait PT NAD<\/b>: d\u00e9tecte automatiquement la pr\u00e9sence de shells par les r\u00e9ponses aux commandes lanc\u00e9es par divers outils en ligne de commande, tels que ping, ifconfig.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1175\/\">T1175<\/a><\/noindex>: mod\u00e8le d'objet composant et COM distribu\u00e9 <\/h3>\n<p>\nUtilisation des technologies COM ou DCOM pour ex\u00e9cuter du code sur des syst\u00e8mes locaux ou distants lors de la progression \u00e0 travers le r\u00e9seau.<\/p>\n<p><b>Que fait PT NAD<\/b>: d\u00e9tecte des appels DCOM suspects que les attaquants utilisent g\u00e9n\u00e9ralement pour lancer des programmes. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1203\/\">T1203<\/a><\/noindex>: exploitation pour l'ex\u00e9cution du client <\/h3>\n<p>\nExploitation des vuln\u00e9rabilit\u00e9s pour ex\u00e9cuter du code arbitraire sur une station de travail. Les exploits les plus utiles pour les attaquants sont ceux qui permettent d'ex\u00e9cuter du code sur un syst\u00e8me distant, car cela leur permet d'acc\u00e9der \u00e0 ce syst\u00e8me. Cette technique peut \u00eatre mise en \u0153uvre par les m\u00e9thodes suivantes : envoi de courriels malveillants, sites web avec des exploits pour navigateurs et exploitation \u00e0 distance des vuln\u00e9rabilit\u00e9s des applications. <\/p>\n<p><b>Que fait PT NAD<\/b>: lors de l'analyse du trafic de courrier \u00e9lectronique, PT NAD v\u00e9rifie la pr\u00e9sence de fichiers ex\u00e9cutables en pi\u00e8ce jointe. Il extrait automatiquement des documents bureautiques des courriers contenant des exploits. Les tentatives d'exploitation des vuln\u00e9rabilit\u00e9s sont visibles dans le trafic, ce que PT NAD d\u00e9tecte automatiquement.<\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1170\">T1170<\/a><\/noindex>: mshta<\/h3>\n<p>\nUtilisation de l'outil mshta.exe, qui ex\u00e9cute des applications Microsoft HTML (HTA) avec l'extension .hta. \u00c9tant donn\u00e9 que mshta traite les fichiers en contournant les param\u00e8tres de s\u00e9curit\u00e9 du navigateur, des attaquants peuvent utiliser mshta.exe pour ex\u00e9cuter des fichiers HTA, JavaScript ou VBScript malveillants. <\/p>\n<p><b>Que fait PT NAD<\/b>: les fichiers .hta ex\u00e9cut\u00e9s via mshta sont \u00e9galement transmis sur le r\u00e9seau, comme le montre le trafic. PT NAD d\u00e9tecte automatiquement la transmission de tels fichiers malveillants. Il capture les fichiers, et les informations \u00e0 leur sujet peuvent \u00eatre consult\u00e9es dans la carte de session.<\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1086\">T1086<\/a><\/noindex>: PowerShell <\/h3>\n<p>\nUtilisation de PowerShell pour rechercher des informations et ex\u00e9cuter du code malveillant. <\/p>\n<p><b>Que fait PT NAD<\/b>: lorsque PowerShell est utilis\u00e9 par des attaquants \u00e0 distance, PT NAD le d\u00e9tecte \u00e0 l'aide de r\u00e8gles. Il rep\u00e8re les mots-cl\u00e9s du langage PowerShell le plus souvent utilis\u00e9s dans les scripts malveillants, ainsi que la transmission de scripts PowerShell via le protocole SMB.<\/p>\n<p>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1053\">T1053<\/a><\/noindex>: t\u00e2che planifi\u00e9e<br \/>\nUtilisation du planificateur de t\u00e2ches Windows et d'autres outils pour ex\u00e9cuter automatiquement des programmes ou des scripts \u00e0 des moments pr\u00e9cis. <\/p>\n<p><b>Que fait PT NAD<\/b>: les attaquants cr\u00e9ent g\u00e9n\u00e9ralement de telles t\u00e2ches \u00e0 distance, ce qui signifie que ces sessions sont visibles dans le trafic. PT NAD d\u00e9tecte automatiquement les op\u00e9rations suspectes de cr\u00e9ation et de modification de t\u00e2ches en utilisant les interfaces RPC ATSVC et ITaskSchedulerService.<\/p>\n<h3>8. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1064\">T1064<\/a><\/noindex>: script <\/h3>\n<p>\nEx\u00e9cution de scripts pour automatiser diverses actions des attaquants. <\/p>\n<p><b>Que fait PT NAD<\/b>: d\u00e9tecte la transmission de scripts sur le r\u00e9seau, c'est-\u00e0-dire encore avant leur ex\u00e9cution. Il rep\u00e8re le contenu des scripts dans le trafic brut et d\u00e9tecte la transmission sur le r\u00e9seau de fichiers avec des extensions correspondant aux langages de script populaires.<\/p>\n<h3>9. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1035\">T1035<\/a><\/noindex>: ex\u00e9cution de service<\/h3>\n<p>\nLancement d'un fichier ex\u00e9cutable, d'instructions d'interface de ligne de commande ou d'un script par l'interaction avec les services Windows, par exemple avec le gestionnaire de contr\u00f4le de services (Service Control Manager, SCM). <\/p>\n<p><b>Que fait PT NAD<\/b>: inspecte le trafic SMB et d\u00e9tecte l'acc\u00e8s \u00e0 SCM \u00e0 l'aide de r\u00e8gles sur la cr\u00e9ation, la modification et le lancement de service. <\/p>\n<p>La technique de lancement de services peut \u00eatre mise en \u0153uvre \u00e0 l'aide d'un outil pour l'ex\u00e9cution de commandes \u00e0 distance, PSExec. PT NAD analyse le protocole SMB et d\u00e9tecte l'utilisation de PSExec lorsqu'il utilise le fichier PSEXESVC.exe ou le nom de service standard PSEXECSVC pour ex\u00e9cuter du code sur la machine distante. L'utilisateur doit v\u00e9rifier la liste des commandes ex\u00e9cut\u00e9es et la l\u00e9gitimit\u00e9 de l'ex\u00e9cution \u00e0 distance des commandes depuis le n\u0153ud. <\/p>\n<blockquote><p>Dans la carte d'attaque de PT NAD, les donn\u00e9es sur les tactiques et techniques utilis\u00e9es selon la matrice ATT&amp;CK sont affich\u00e9es, permettant \u00e0 l'utilisateur de comprendre \u00e0 quelle \u00e9tape de l'attaque se trouvent les attaquants, quels objectifs ils poursuivent et quelles mesures compensatoires entreprendre. <\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Comment les syst\u00e8mes d&#039;analyse de trafic d\u00e9tectent les tactiques des hackers selon MITRE ATT&amp;CK \u00e0 l&#039;exemple de PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/cef63cd458947bf4b4a7735a44362f30.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>D\u00e9clenchement de la r\u00e8gle concernant l'utilisation de l'outil PSExec, ce qui peut indiquer une tentative d'ex\u00e9cution de commandes sur une machine distante.<\/i><\/p>\n<h3>10. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1072\/\">T1072<\/a><\/noindex>: logiciel tiers<\/h3>\n<p>\nTechnique par laquelle les attaquants acc\u00e8dent \u00e0 des logiciels d'administration \u00e0 distance ou \u00e0 des syst\u00e8mes de d\u00e9ploiement de logiciels d'entreprise et, avec leur aide, ex\u00e9cutent du code malveillant. Des exemples de ce type de logiciel : SCCM, VNC, TeamViewer, HBSS, Altiris. <br \/>\nD'ailleurs, cette technique est particuli\u00e8rement pertinente en raison de la transition massive vers le t\u00e9l\u00e9travail et, par cons\u00e9quent, de la connexion de nombreux appareils domestiques non s\u00e9curis\u00e9s via des canaux d'acc\u00e8s \u00e0 distance douteux.<\/p>\n<p><b>Que fait PT NAD<\/b>: d\u00e9tecte automatiquement dans le r\u00e9seau le fonctionnement de ce type de logiciel. Par exemple, les r\u00e8gles se d\u00e9clenchent sur les connexions utilisant le protocole VNC et l'activit\u00e9 du cheval de Troie EvilVNC, qui installe discr\u00e8tement un serveur VNC sur l'h\u00f4te de la victime et le lance automatiquement. De plus, PT NAD identifie automatiquement le protocole TeamViewer, ce qui aide l'analyste, \u00e0 l'aide d'un filtre, \u00e0 trouver toutes ces sessions et \u00e0 v\u00e9rifier leur l\u00e9gitimit\u00e9.<\/p>\n<h3>11. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1204\/\">T1204<\/a><\/noindex>: ex\u00e9cution par l'utilisateur<\/h3>\n<p>\nTechnique o\u00f9 l'utilisateur ex\u00e9cute des fichiers susceptibles de conduire \u00e0 l'ex\u00e9cution de code. Cela peut se produire, par exemple, s'il ouvre un fichier ex\u00e9cutable ou ex\u00e9cute un document bureautique contenant un macro.<\/p>\n<p><b>Que fait PT NAD<\/b>: d\u00e9tecte ces fichiers d\u00e9j\u00e0 au stade de la transmission, avant leur ex\u00e9cution. Les informations \u00e0 leur sujet peuvent \u00eatre examin\u00e9es dans la carte des sessions, dans lesquelles elles ont \u00e9t\u00e9 transmises.<\/p>\n<h3>12. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1047\">T1047<\/a><\/noindex>: Windows Management Instrumentation<\/h3>\n<p>\nUtilisation de l'outil WMI, qui permet l'acc\u00e8s local et distant aux composants syst\u00e8me Windows. Gr\u00e2ce \u00e0 WMI, les attaquants peuvent interagir avec des syst\u00e8mes locaux et distants et ex\u00e9cuter de nombreuses t\u00e2ches, par exemple collecter des informations \u00e0 des fins de renseignement et ex\u00e9cuter des processus \u00e0 distance lors d'un d\u00e9placement lat\u00e9ral.<\/p>\n<p><b>Que fait PT NAD<\/b>: \u00e9tant donn\u00e9 que les interactions avec les syst\u00e8mes distants via WMI sont visibles dans le trafic, PT NAD d\u00e9tecte automatiquement les requ\u00eates r\u00e9seau pour \u00e9tablir des sessions WMI et v\u00e9rifie le trafic concernant la transmission de scripts utilisant WMI.<\/p>\n<h3>13. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1028\">T1028<\/a><\/noindex>: Windows Remote Management <\/h3>\n<p>\nUtilisation du service et du protocole Windows, qui permet \u00e0 l'utilisateur d'interagir avec des syst\u00e8mes distants. <\/p>\n<p><b>Que fait PT NAD<\/b>: voit les connexions r\u00e9seau \u00e9tablies via Windows Remote Management. Ces sessions sont d\u00e9tect\u00e9es automatiquement par des r\u00e8gles. <\/p>\n<h3>14. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1220\/\">T1220<\/a><\/noindex>: traitement de script XSL (Langage de feuille de styles extensible)<\/h3>\n<p>\nLe langage de balisage de styles XSL est utilis\u00e9 pour d\u00e9crire le traitement et la visualisation des donn\u00e9es dans les fichiers XML. Pour supporter des op\u00e9rations complexes, la norme XSL inclut le support de scripts int\u00e9gr\u00e9s dans diff\u00e9rents langages. Ces langages permettent d'ex\u00e9cuter du code arbitraire, ce qui entra\u00eene un contournement des politiques de s\u00e9curit\u00e9 bas\u00e9es sur des listes blanches. <\/p>\n<p><b>Que fait PT NAD<\/b>: d\u00e9tecte les faits de transfert de tels fichiers sur le r\u00e9seau, c'est-\u00e0-dire avant leur ex\u00e9cution. Il d\u00e9tecte automatiquement le transfert sur le r\u00e9seau des fichiers XSL et des fichiers avec une balise XSL anormale.<\/p>\n<p>Dans les mat\u00e9riaux suivants, nous examinerons comment le syst\u00e8me NTA PT Network Attack Discovery identifie d'autres tactiques et techniques utilis\u00e9es par les attaquants conform\u00e9ment \u00e0 MITRE ATT&amp;CK. Restez connect\u00e9s !<\/p>\n<p><b>Auteurs<\/b>: <\/p>\n<ul>\n<li>Anton Kutev, expert du centre de s\u00e9curit\u00e9 (PT Expert Security Center) de Positive Technologies<\/li>\n<li>Natalia Kazankova, responsable marketing produit de Positive Technologies<\/li>\n<\/ul>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":76040,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-76039","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Comment les syst\u00e8mes d'analyse de trafic d\u00e9tectent les tactiques des hackers selon MITRE ATT&amp;CK \u00e0 l'exemple de PT Network Attack Discovery | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-03-30T11:43:09+00:00","article:modified_time":"2020-03-30T11:43:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"76039","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:44:27","updated":"2022-09-27 21:17:46","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/76039","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=76039"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/76039\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/76040"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=76039"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=76039"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=76039"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}