{"id":76039,"date":"2020-03-30T13:43:09","date_gmt":"2020-03-30T11:43:09","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery"},"modified":"2020-03-30T13:43:09","modified_gmt":"2020-03-30T11:43:09","slug":"kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","title":{"rendered":"Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo il MITRE ATT&amp;CK utilizzando l'esempio del PT Network Attack Discovery","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\"><img decoding=\"async\" alt=\"Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo MITRE ATT&amp;CK, prendendo come esempio PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/75b6c4846867a15776529105f9657ffb.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.verizonenterprise.com\/resources\/reports\/rp_DBIR_2018_Report_execsummary_en_xg.pdf\">Secondo Verizon<\/a><\/noindex>, la maggior parte (87%) degli incidenti di sicurezza informatica si verifica in pochi minuti, mentre il 68% delle aziende impiega mesi per rilevarli. Questo \u00e8 confermato anche da <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ibm.com\/security\/data-breach\">una ricerca dell'Istituto Ponemon<\/a><\/noindex>, secondo la quale la maggior parte delle organizzazioni impiega in media 206 giorni per rilevare un incidente. Dall'esperienza delle nostre indagini, gli hacker possono controllare l'infrastruttura di un'azienda per anni senza essere scoperti. Ad esempio, in una delle organizzazioni in cui i nostri esperti hanno condotto un'indagine su un incidente di sicurezza informatica, \u00e8 emerso che gli hacker avevano completamente controllato l'intera infrastruttura dell'organizzazione e rubavano regolarmente informazioni importanti <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/analytics\/operation-taskmasters-2019\/?sphrase_id=71910\">per otto anni<\/a><\/noindex>.<\/p>\n<p>Supponiamo che abbiate gi\u00e0 in funzione un SIEM che raccoglie i log e analizza gli eventi, e che siano installati antivirus sui terminali. Tuttavia, <noindex><a rel=\"nofollow\" href=\"https:\/\/safe.cnews.ru\/articles\/2019-10-15_pochemu_hakery_legko_vzlamyvayut_nasa\">non tutto pu\u00f2 essere rilevato tramite SIEM<\/a><\/noindex>, cos\u00ec come non \u00e8 possibile implementare sistemi EDR su tutta la rete, quindi le zone \u00abcieche\u00bb non possono essere evitate. A gestirle aiutano i sistemi di analisi del traffico di rete (network traffic analysis, NTA). Queste soluzioni rilevano l'attivit\u00e0 degli aggressori nelle fasi pi\u00f9 precoci di infiltrazione nella rete, cos\u00ec come durante i tentativi di consolidarsi e sviluppare un attacco all'interno della rete. <\/p>\n<p>Esistono due tipologie di NTA: alcuni lavorano con NetFlow, altri analizzano il traffico grezzo. Il vantaggio di questi ultimi sistemi \u00e8 che possono conservare le registrazioni del traffico grezzo. Grazie a ci\u00f2, uno specialista in sicurezza informatica pu\u00f2 verificare l'efficacia dell'attacco, localizzare la minaccia, capire come \u00e8 avvenuto l'attacco e come prevenirne uno simile in futuro.<\/p>\n<p>Mostreremo come con l'uso delle NTA sia possibile identificare, attraverso indizi diretti o indiretti, tutte le tattiche di attacco conosciute, descritte nella base di conoscenze <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">MITRE ATT&amp;CK<\/a><\/noindex>. Parleremo di ciascuna delle 12 tattiche, analizzeremo le tecniche rilevabili dal traffico e dimostreremo la loro rilevazione tramite il nostro sistema NTA. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Sulla base di conoscenze ATT&amp;CK<\/h2>\n<p>\nMITRE ATT&amp;CK \u2014 \u00e8 una base di conoscenze pubblica, sviluppata e mantenuta da MITRE, basata sull'analisi di reali minacce APT. Si tratta di un insieme strutturato di tattiche e tecniche utilizzate dagli aggressori. Questo consente agli esperti di sicurezza informatica di tutto il mondo di comunicare in modo uniforme. La base viene costantemente ampliata e arricchita con nuove informazioni.<\/p>\n<p>Nella base sono identificate 12 tattiche, suddivise per fasi di attacco informatico: <\/p>\n<ul>\n<li>accesso iniziale (initial access);<\/li>\n<li>esecuzione (execution);<\/li>\n<li>persistenza (persistence);<\/li>\n<li>elevazione dei privilegi (privilege escalation);<\/li>\n<li>evitare la rilevazione (defense evasion);<\/li>\n<li>accesso alle credenziali (credential access);<\/li>\n<li>scoperta (discovery);<\/li>\n<li>movimento laterale (lateral movement);<\/li>\n<li>raccolta dati (collection);<\/li>\n<li>comando e controllo (command and control);<\/li>\n<li>esfiltrazione dei dati (exfiltration);<\/li>\n<li>impatto (impact).<\/li>\n<\/ul>\n<p>\nPer ciascuna tattica nella base di conoscenze ATT&amp;CK \u00e8 presente un elenco di tecniche che aiutano gli aggressori a raggiungere i loro obiettivi in ciascuna fase dell'attacco. Poich\u00e9 una stessa tecnica pu\u00f2 essere utilizzata in fasi diverse, pu\u00f2 riferirsi a pi\u00f9 tattiche. <\/p>\n<p>La descrizione di ogni tecnica include:<\/p>\n<ul>\n<li>identificativo;<\/li>\n<li>elenco delle tattiche in cui viene applicata;<\/li>\n<li>esempi di utilizzo da parte dei gruppi APT;<\/li>\n<li>misure per ridurre i danni derivanti dal suo utilizzo;<\/li>\n<li>raccomandazioni per la rilevazione. <\/li>\n<\/ul>\n<p>\nGli esperti di sicurezza informatica possono utilizzare le conoscenze della base per organizzare le informazioni sui metodi di attacco attuali e, tenendo conto di questo, costruire un sistema di sicurezza efficace. Comprendere come operano i veri gruppi APT pu\u00f2 anche fornire ipotesi per la ricerca proattiva di minacce nel contesto di <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/webinar\/302112\/\">threat hunting<\/a><\/noindex>. <\/p>\n<h3>Riguardo a PT Network Attack Discovery<\/h3>\n<p>\nIdentificheremo l'uso delle tecniche della matrice ATT&amp;CK attraverso il sistema <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Network Attack Discovery <\/a><\/noindex>\u2014 il sistema NTA di Positive Technologies, progettato per rilevare attacchi al perimetro e all'interno della rete. PT NAD copre in diversa misura tutte le 12 tattiche della matrice MITRE ATT&amp;CK. \u00c8 particolarmente efficace nel rilevare tecniche di accesso iniziale (initial access), movimento laterale (lateral movement) e comando e controllo (command and control). In questi ambiti, PT NAD copre oltre la met\u00e0 delle tecniche conosciute, individuando il loro utilizzo attraverso segnali diretti o indiretti. <\/p>\n<p>Il sistema rileva attacchi utilizzando tecniche ATT&amp;CK attraverso regole di rilevamento create dal team <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Expert Security Center<\/a><\/noindex> (PT ESC), machine learning, indicatori di compromissione, analisi approfondita e analisi retrospettiva. L'analisi del traffico in tempo reale combinata con la retrospettiva permette di identificare l'attivit\u00e0 malevola attuale e monitorare gli vettori di sviluppo e la cronologia degli attacchi.<\/p>\n<blockquote><p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/-l\/o8\/yc\/-lo8ycywq-rl1g_v1pt9-lmnj3y.png\">Qui<\/a><\/noindex> mappatura completa di PT NAD sulla matrice MITRE ATT&amp;CK. Il quadro \u00e8 ampio, quindi vi proponiamo di esaminarlo in una finestra separata.<\/p><\/blockquote>\n<p><\/p>\n<h3>Accesso iniziale (initial access)<\/h3>\n<p><img decoding=\"async\" alt=\"Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo MITRE ATT&amp;CK, prendendo come esempio PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/93cc3669c7de3b5193897d685e63a72f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa tattica per ottenere l'accesso iniziale include tecniche per infiltrarsi nella rete aziendale. L'obiettivo degli attaccanti in questa fase \u00e8 consegnare codice malevolo nel sistema bersaglio e garantire la possibilit\u00e0 del suo ulteriore esecuzione.<\/p>\n<p>L'analisi del traffico con PT NAD consente di identificare sette tecniche per ottenere l'accesso iniziale:<\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1189\/\">T1189<\/a><\/noindex>: compromesso drive-by<\/h3>\n<p>\nTecnica in cui la vittima apre un sito web utilizzato dagli attaccanti per sfruttare il browser, ottenendo token di accesso all'applicazione. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: se il traffico web non \u00e8 criptato, PT NAD ispeziona il contenuto delle risposte dei server HTTP. \u00c8 proprio in queste risposte che si trovano gli exploit che consentono agli attaccanti di eseguire codice arbitrario all'interno del browser. PT NAD rileva automaticamente tali exploit utilizzando le regole di rilevamento. <\/p>\n<p>Inoltre, PT NAD rileva la minaccia nella fase precedente. Le regole e gli indicatori di compromissione scattano se l'utente ha visitato un sito che lo ha reindirizzato a un sito contenente un insieme di exploit.<\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1190\">T1190<\/a><\/noindex>: exploit di applicazioni esposte al pubblico<\/h3>\n<p>\nSfruttamento delle vulnerabilit\u00e0 nei servizi accessibili tramite internet. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: esegue un'ispezione profonda del contenuto dei pacchetti di rete, rilevando segni di attivit\u00e0 anomala. In particolare, ci sono regole che permettono di rilevare attacchi contro i principali sistemi di gestione dei contenuti (CMS), interfacce web di dispositivi di rete, attacchi ai server di posta e FTP.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1133\/\">T1133<\/a><\/noindex>: servizi remoti esterni <\/h3>\n<p>\nUtilizzo da parte degli attaccanti di servizi di accesso remoto per connettersi alle risorse della rete interna dall'esterno. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: poich\u00e9 il sistema riconosce i protocolli non tramite i numeri di porta, ma analizzando il contenuto dei pacchetti, gli utenti possono filtrare il traffico per trovare tutte le sessioni dei protocolli di accesso remoto e verificarne la legittimit\u00e0. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1193\/\">T1193<\/a><\/noindex>: allegato di spearphishing <\/h3>\n<p>\nSi tratta dei famigerati invii di allegati di phishing.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: estrae automaticamente i file dal traffico e li verifica tramite indicatori di compromissione. I file eseguibili negli allegati vengono identificati da regole che analizzano il contenuto del traffico email. In un ambiente aziendale, tale allegato \u00e8 considerato anomalo. <\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1192\/\">T1192<\/a><\/noindex>: link di spearphishing <\/h3>\n<p>\nUtilizzo di link di phishing. La tecnica prevede che i malintenzionati inviino un'email di phishing con un link, cliccando sul quale si scarica un malware. Di solito, il link \u00e8 accompagnato da un testo scritto secondo le regole dell'ingegneria sociale. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: identifica i link di phishing utilizzando indicatori di compromissione. Ad esempio, nell'interfaccia di PT NAD vediamo una sessione in cui \u00e8 stata stabilita una connessione HTTP tramite un link presente nell'elenco degli indirizzi di phishing (phishing-urls).<\/p>\n<p><img decoding=\"async\" alt=\"Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo MITRE ATT&amp;CK, prendendo come esempio PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/f8b8f0ed7e64da6a9ceb2c3e8d3b3202.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Connessione tramite link dalla lista degli indicatori di compromissione phishing-urls<\/i><\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1199\">T1199<\/a><\/noindex>: relazione di fiducia<\/h3>\n<p>\nAccesso alla rete della vittima tramite terze parti con cui la vittima ha stabilito relazioni di fiducia. Gli aggressori possono compromettere un'organizzazione fidata e connettersi tramite essa alla rete target. Per questo utilizzano connessioni VPN o relazioni di fiducia tra domini, che possono essere rilevate tramite l'analisi del traffico. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: analizza protocolli applicativi e memorizza i campi analizzati in un database, consentendo all'analista di sicurezza informatica di trovare nel database tutte le connessioni VPN sospette o le connessioni cross-domain utilizzando filtri.<\/p>\n<h3>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1078\/\">T1078<\/a><\/noindex>: account validi<\/h3>\n<p>\nUtilizzo di credenziali standard, locali o di dominio per l'autenticazione su servizi esterni e interni.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: estrae automaticamente le credenziali dai protocolli HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE\/RPC, SOCKS5, LDAP, Kerberos. In generale, si tratta di login, password e segnale di successo dell'autenticazione. Se sono state utilizzate, vengono visualizzate nella rispettiva scheda di sessione.<\/p>\n<h2>Esecuzione<\/h2>\n<p><img decoding=\"async\" alt=\"Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo MITRE ATT&amp;CK, prendendo come esempio PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/54cfa8b924eb5061d7cc8bc93335c735.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLa tattica di Esecuzione comprende le tecniche che gli aggressori utilizzano per eseguire codice in sistemi compromessi. L'esecuzione di codice malevolo consente agli attaccanti di stabilire una presenza (tattica della persistenza) e di espandere l'accesso a sistemi remoti in rete, muovendosi all'interno del perimetro. <\/p>\n<p>PT NAD consente di identificare l'uso da parte degli aggressori di 14 tecniche impiegate per l'esecuzione di codice malevolo. <\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1191\/\">T1191<\/a><\/noindex>: CMSTP (Microsoft Connection Manager Profile Installer)<\/h3>\n<p>\nUna tattica in cui gli aggressori preparano un file INF di installazione malevolo specifico per l'utilit\u00e0 integrata di Windows CMSTP.exe (installatore di profili del gestore delle connessioni). CMSTP.exe accetta il file come parametro e installa un profilo di servizio per la connessione remota. Di conseguenza, CMSTP.exe pu\u00f2 essere utilizzato per caricare ed eseguire librerie collegate dinamicamente (*.dll) o scriptlet (*.sct) da server remoti. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: rileva automaticamente nel traffico HTTP la trasmissione di file INF di tipo speciale. Oltre a ci\u00f2, rileva la trasmissione tramite il protocollo HTTP di scriptlet malevoli e librerie collegate dinamicamente da un server remoto. <\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1059\">T1059<\/a><\/noindex>: interfaccia a riga di comando <\/h3>\n<p>\nInterazione con l'interfaccia a riga di comando. \u00c8 possibile interagire con l'interfaccia a riga di comando localmente o da remoto, ad esempio tramite strumenti di accesso remoto.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: rileva automaticamente la presenza di shell in base alle risposte ai comandi di avvio di vari strumenti da riga di comando, come ping, ifconfig.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1175\/\">T1175<\/a><\/noindex>: modello a oggetti componenti e COM distribuito <\/h3>\n<p>\nUtilizzo delle tecnologie COM o DCOM per eseguire codice su sistemi locali o remoti durante la propagazione nella rete.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: rileva chiamate DCOM sospette, comunemente utilizzate dai malintenzionati per avviare programmi. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1203\/\">T1203<\/a><\/noindex>: sfruttamento per l'esecuzione client <\/h3>\n<p>\nSfruttamento delle vulnerabilit\u00e0 per eseguire codice arbitrario su una workstation. Gli exploit pi\u00f9 utili per gli attaccanti sono quelli che consentono di eseguire codice in un sistema remoto, poich\u00e9 consentono ai malintenzionati di accedere a tale sistema. Questa tecnica pu\u00f2 essere implementata attraverso i seguenti metodi: invii di posta dannosi, siti web con exploit per browser e sfruttamento remoto delle vulnerabilit\u00e0 delle applicazioni. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: durante l'analisi del traffico di posta, il PT NAD verifica la presenza di file eseguibili negli allegati. Estrae automaticamente documenti Office da email che possono contenere exploit. I tentativi di sfruttamento delle vulnerabilit\u00e0 sono visibili nel traffico, che il PT NAD rileva automaticamente.<\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1170\">T1170<\/a><\/noindex>: mshta<\/h3>\n<p>\nUso dell'utilit\u00e0 mshta.exe, che esegue applicazioni Microsoft HTML (HTA) con estensione .hta. Poich\u00e9 mshta elabora i file bypassando le impostazioni di sicurezza del browser, gli attaccanti possono utilizzare mshta.exe per eseguire file HTA, JavaScript o VBScript dannosi. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: i file .hta destinati all'esecuzione tramite mshta vengono trasmessi anche attraverso la rete, come evidenziato nel traffico. Il PT NAD rileva automaticamente la trasmissione di tali file dannosi. I file vengono catturati, e le informazioni su di essi sono disponibili nella scheda di sessione.<\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1086\">T1086<\/a><\/noindex>: PowerShell <\/h3>\n<p>\nUso di PowerShell per cercare informazioni ed eseguire codice dannoso. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: quando PowerShell \u00e8 utilizzato dagli attaccanti in remoto, il PT NAD lo rileva mediante regole. Rileva parole chiave del linguaggio PowerShell che vengono comunemente utilizzate negli script dannosi e la trasmissione di script PowerShell tramite il protocollo SMB.<\/p>\n<p>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1053\">T1053<\/a><\/noindex>: attivit\u00e0 pianificata<br \/>\nUtilizzo dello scheduler di Windows e altre utility per l'avvio automatico di programmi o script a un'ora prestabilita. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: gli attaccanti creano tali attivit\u00e0, di solito in remoto, il che significa che tali sessioni sono visibili nel traffico. PT NAD rileva automaticamente operazioni sospette di creazione e modifica di attivit\u00e0 utilizzando le interfacce RPC ATSVC e ITaskSchedulerService.<\/p>\n<h3>8. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1064\">T1064<\/a><\/noindex>: scripting <\/h3>\n<p>\nEsecuzione di script per automatizzare varie azioni degli attaccanti. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: rileva il trasferimento di script attraverso la rete, ovvero prima della loro esecuzione. Identifica il contenuto degli script nel traffico grezzo e rileva la trasmissione di file con estensioni corrispondenti ai linguaggi di scripting popolari.<\/p>\n<h3>9. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1035\">T1035<\/a><\/noindex>: esecuzione di servizi<\/h3>\n<p>\nAvvio di file eseguibili, istruzioni dell'interfaccia della riga di comando o script tramite l'interazione con i servizi di Windows, ad esempio con il gestore di controllo dei servizi (Service Control Manager, SCM). <\/p>\n<p><b>Cosa fa PT NAD<\/b>: ispeziona il traffico SMB e rileva l'accesso a SCM con regole per la creazione, modifica e avvio del servizio. <\/p>\n<p>La tecnica per avviare i servizi pu\u00f2 essere realizzata attraverso l'utilizzo dello strumento per l'esecuzione remota dei comandi PSExec. PT NAD analizza il protocollo SMB e rileva l'uso di PSExec quando impiega il file PSEXESVC.exe o il nome di servizio standard PSEXECSVC per eseguire codice su una macchina remota. L'utente deve controllare l'elenco dei comandi eseguiti e la legittimit\u00e0 dell'esecuzione remota dei comandi dall'host. <\/p>\n<blockquote><p>Nella scheda dell'attacco in PT NAD vengono visualizzati i dati sulle tattiche e tecniche utilizzate secondo la matrice ATT&amp;CK, affinch\u00e9 l'utente possa comprendere a quale fase dell'attacco si trovano gli aggressori, quali obiettivi perseguono e quali contromisure adottare. <\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo MITRE ATT&amp;CK, prendendo come esempio PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/cef63cd458947bf4b4a7735a44362f30.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Attivazione della regola sull'uso dello strumento PSExec, che pu\u00f2 indicare un tentativo di eseguire comandi su una macchina remota.<\/i><\/p>\n<h3>10. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1072\/\">T1072<\/a><\/noindex>: software di terze parti<\/h3>\n<p>\nTecnica in cui gli aggressori accedono a software per l'amministrazione remota o a sistemi aziendali per la distribuzione del software e utilizzano tali strumenti per lanciare codice dannoso. Esempi di questo tipo di software: SCCM, VNC, TeamViewer, HBSS, Altiris. <br \/>\nTra l'altro, questa tecnologia \u00e8 particolarmente rilevante a causa del massiccio passaggio al lavoro da remoto e, di conseguenza, della connessione di numerosi dispositivi domestici non protetti tramite canali di accesso remoto sospetti.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: identifica automaticamente nella rete il funzionamento di tale software. Ad esempio, le regole si attivano nel caso di connessioni tramite il protocollo VNC e l'attivit\u00e0 del trojan EvilVNC, che installa silenziosamente un server VNC sul computer della vittima e lo avvia automaticamente. Inoltre, PT NAD identifica automaticamente il protocollo TeamViewer, il che assiste l'analista nel trovare tutte queste sessioni tramite il filtro e verificarne la legittimit\u00e0.<\/p>\n<h3>11. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1204\/\">T1204<\/a><\/noindex>: esecuzione dell'utente<\/h3>\n<p>\nTecnica in cui l'utente avvia file che possono portare all'esecuzione di codice. Questo pu\u00f2 avvenire, ad esempio, aprendo un file eseguibile o avviando un documento di Office con macro.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: rileva tali file gi\u00e0 nella fase di trasferimento, prima che vengano avviati. Le informazioni su di essi possono essere esaminate nella scheda delle sessioni in cui sono stati trasferiti.<\/p>\n<h3>12. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1047\">T1047<\/a><\/noindex>: Windows Management Instrumentation<\/h3>\n<p>\nL'uso dello strumento WMI consente l'accesso locale e remoto ai componenti di sistema Windows. Con WMI, gli attaccanti possono interagire con sistemi locali e remoti per eseguire diverse operazioni, come raccogliere informazioni per scopi di intelligence e avviare processi a distanza durante il movimento laterale.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: poich\u00e9 le interazioni con i sistemi remoti tramite WMI sono visibili nel traffico, PT NAD rileva automaticamente le richieste di rete per stabilire sessioni WMI e controlla il traffico per la trasmissione di script che utilizzano WMI.<\/p>\n<h3>13. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1028\">T1028<\/a><\/noindex>: Windows Remote Management <\/h3>\n<p>\nUtilizzo di un servizio e protocollo Windows che consente agli utenti di interagire con sistemi remoti. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: rileva le connessioni di rete stabilite tramite Windows Remote Management. Tali sessioni vengono automaticamente rilevate da regole. <\/p>\n<h3>14. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1220\/\">T1220<\/a><\/noindex>: elaborazione di script XSL (Extensible Stylesheet Language)<\/h3>\n<p>\nIl linguaggio di markup degli stili XSL viene utilizzato per descrivere l'elaborazione e la visualizzazione dei dati nei file XML. Per supportare operazioni complesse, lo standard XSL include il supporto per script integrati in diversi linguaggi. Questi linguaggi consentono di eseguire codice arbitrario, portando a elusioni delle politiche di sicurezza basate su whitelist. <\/p>\n<p><b>Cosa fa PT NAD<\/b>rileva i fatti di trasferimento di tali file sulla rete, ovvero prima della loro esecuzione. Scopre automaticamente il trasferimento di file XSL sulla rete e file con markup XSL anomalo.<\/p>\n<p>Nei materiali seguenti, esploreremo come il sistema NTA PT Network Attack Discovery trova altre tattiche e tecniche degli aggressori secondo MITRE ATT&amp;CK. Rimanete sintonizzati!<\/p>\n<p><b>Autori<\/b>: <\/p>\n<ul>\n<li>Anton Kutepev, esperto del centro sicurezza (PT Expert Security Center) di Positive Technologies<\/li>\n<li>Natalia Kazankova, marketing manager di prodotto di Positive Technologies<\/li>\n<\/ul>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":76040,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-76039","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo MITRE ATT&amp;CK, a esempio del PT Network Attack Discovery | ProHoster","description":"Secondo Verizon, la maggior parte degli incidenti di sicurezza informatica (l'87%) avviene in pochi minuti, mentre il 68% delle aziende impiega mesi per rilevarli. Questo \u00e8 confermato anche da uno studio del Ponemon Institute, che indica che la maggior parte delle organizzazioni impiega in media 206 giorni per scoprire un incidente. Dalla nostra esperienza nelle indagini, i hacker possono controllare l'infrastruttura di un'azienda per anni senza essere scoperti. Ad esempio, in uno","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster","og:description":"\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-03-30T11:43:09+00:00","article:modified_time":"2020-03-30T11:43:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"76039","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:44:27","updated":"2022-09-27 21:17:46"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/76039","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=76039"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/76039\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/76040"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=76039"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=76039"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=76039"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}