{"id":76039,"date":"2020-03-30T13:43:09","date_gmt":"2020-03-30T11:43:09","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery"},"modified":"2020-03-30T13:43:09","modified_gmt":"2020-03-30T11:43:09","slug":"kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","title":{"rendered":"Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo MITRE ATT&amp;CK, utilizzando l'esempio del PT Network Attack Discovery","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\"><img decoding=\"async\" alt=\"Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo MITRE ATT&amp;CK utilizzando PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/75b6c4846867a15776529105f9657ffb.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.verizonenterprise.com\/resources\/reports\/rp_DBIR_2018_Report_execsummary_en_xg.pdf\">Secondo Verizon<\/a><\/noindex>, la maggior parte (87%) degli incidenti di sicurezza informatica si verifica in pochi minuti, mentre il 68% delle aziende impiega mesi per rilevarli. Questo \u00e8 confermato anche da <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ibm.com\/security\/data-breach\">uno studio del Ponemon Institute<\/a><\/noindex>, secondo il quale la maggior parte delle organizzazioni impiega in media 206 giorni per rilevare un incidente. Dalla nostra esperienza nelle indagini, gli hacker possono controllare l'infrastruttura di un'azienda per anni senza essere scoperti. Ad esempio, in una delle organizzazioni in cui i nostri esperti hanno condotto un'indagine su un incidente di sicurezza informatica, \u00e8 emerso che gli hacker controllavano completamente l'intera infrastruttura dell'organizzazione e rubavano regolarmente informazioni importanti <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/analytics\/operation-taskmasters-2019\/?sphrase_id=71910\">per otto anni<\/a><\/noindex>.<\/p>\n<p>Supponiamo che disponiate gi\u00e0 di un SIEM che raccoglie i log e analizza gli eventi, e che siano installati antivirus sui terminali. Tuttavia, <noindex><a rel=\"nofollow\" href=\"https:\/\/safe.cnews.ru\/articles\/2019-10-15_pochemu_hakery_legko_vzlamyvayut_nasa\">non tutto pu\u00f2 essere rilevato tramite SIEM<\/a><\/noindex>, cos\u00ec come non \u00e8 possibile implementare sistemi EDR in tutta la rete, il che significa che le \"zone cieche\" sono inevitabili. A gestirle aiutano i sistemi di analisi del traffico di rete (network traffic analysis, NTA). Queste soluzioni rivelano l'attivit\u00e0 degli aggressori nelle fasi pi\u00f9 precoci di infiltrazione nella rete, nonch\u00e9 durante i tentativi di stabilirsi e sviluppare un attacco all'interno della rete. <\/p>\n<p>Le NTA sono di due tipi: alcune lavorano con NetFlow, altre analizzano il traffico grezzo. Il vantaggio di questi ultimi sistemi \u00e8 che possono memorizzare le registrazioni del traffico grezzo. Grazie a ci\u00f2, un esperto di sicurezza informatica pu\u00f2 controllare il successo di un attacco, localizzare la minaccia, capire come \u00e8 avvenuto l'attacco e come prevenirne uno simile in futuro.<\/p>\n<p>Mostreremo come, grazie alle NTA, si possano identificare tutte le tecniche di attacco note, descritte nella base di conoscenze <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">MITRE ATT&amp;CK<\/a><\/noindex>. Parleremo di ciascuna delle 12 tecniche, analizzeremo le tecniche che possono essere rilevate dal traffico e mostreremo la loro identificazione tramite il nostro sistema NTA. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Sulla base di conoscenze ATT&amp;CK<\/h2>\n<p>\nMITRE ATT&amp;CK \u00e8 una base di conoscenze pubblica, sviluppata e mantenuta da MITRE, basata sull'analisi di APT reali. Rappresenta un insieme strutturato di tattiche e tecniche utilizzate da attaccanti. Ci\u00f2 consente agli esperti di sicurezza informatica di tutto il mondo di comunicare in modo uniforme. La base viene costantemente ampliata e arricchita con nuove informazioni.<\/p>\n<p>Nella base sono evidenziate 12 tattiche, suddivise in fasi di attacco informatico: <\/p>\n<ul>\n<li>accesso iniziale (initial access);<\/li>\n<li>esecuzione (execution);<\/li>\n<li>persistenza (persistence);<\/li>\n<li>elevazione dei privilegi (privilege escalation);<\/li>\n<li>prevenzione della rilevazione (defense evasion);<\/li>\n<li>accesso alle credenziali (credential access);<\/li>\n<li>scoperta (discovery);<\/li>\n<li>movimento laterale (lateral movement);<\/li>\n<li>raccolta dati (collection);<\/li>\n<li>comando e controllo (command and control);<\/li>\n<li>esfiltrazione dei dati (exfiltration);<\/li>\n<li>impatto (impact).<\/li>\n<\/ul>\n<p>\nPer ogni tattica nella base di conoscenza ATT&amp;CK \u00e8 presente un elenco di tecniche che aiutano gli aggressori a raggiungere il loro obiettivo nella fase corrente dell'attacco. Poich\u00e9 la stessa tecnica pu\u00f2 essere utilizzata in diverse fasi, essa pu\u00f2 riferirsi a pi\u00f9 tattiche. <\/p>\n<p>La descrizione di ciascuna tecnica comprende:<\/p>\n<ul>\n<li>identificatore;<\/li>\n<li>elenco di tattiche in cui viene applicata;<\/li>\n<li>esempi di utilizzo da parte di gruppi APT;<\/li>\n<li>misure per ridurre i danni derivanti dal suo utilizzo;<\/li>\n<li>raccomandazioni per la rilevazione. <\/li>\n<\/ul>\n<p>\nGli esperti di sicurezza informatica possono utilizzare le conoscenze della base per strutturare informazioni sui metodi di attacco attuali e costruire un sistema di sicurezza efficace in base a questo. Comprendere come operano i veri gruppi APT pu\u00f2 anche fornire ipotesi per la ricerca proattiva delle minacce nelle attivit\u00e0 di <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/webinar\/302112\/\">threat hunting.<\/a><\/noindex>. <\/p>\n<h3>Scoperta degli attacchi alla rete PT<\/h3>\n<p>\nIdentificheremo l'applicazione delle tecniche dalla matrice ATT&amp;CK attraverso il sistema <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Network Attack Discovery <\/a><\/noindex>\u2014 il sistema NTA di Positive Technologies, progettato per rilevare attacchi al perimetro e all'interno della rete. PT NAD copre in modo diverso tutte le 12 tattiche della matrice MITRE ATT&amp;CK. \u00c8 particolarmente efficace nell'identificazione delle tecniche di accesso iniziale (initial access), movimento laterale (lateral movement) e comando e controllo (command and control). In queste aree, PT NAD copre oltre la met\u00e0 delle tecniche note, rilevando la loro applicazione attraverso indicatori diretti o indiretti. <\/p>\n<p>Il sistema rileva attacchi utilizzando tecniche ATT&amp;CK grazie a regole di rilevazione sviluppate dal team <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Expert Security Center<\/a><\/noindex> (PT ESC), apprendimento automatico, indicatori di compromissione, analisi approfondita e analisi retrospettiva. L'analisi del traffico in tempo reale, combinata con l'analisi retrospettiva, consente di identificare la corrente attivit\u00e0 malevola nascosta e monitorare i vettori di sviluppo e la cronologia degli attacchi.<\/p>\n<blockquote><p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/-l\/o8\/yc\/-lo8ycywq-rl1g_v1pt9-lmnj3y.png\">Qui<\/a><\/noindex> la mappatura completa di PT NAD sulla matrice MITRE ATT&amp;CK. La panoramica \u00e8 ampia, quindi ti invitiamo a esaminarla in una finestra separata.<\/p><\/blockquote>\n<p><\/p>\n<h3>Accesso iniziale (initial access)<\/h3>\n<p><img decoding=\"async\" alt=\"Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo MITRE ATT&amp;CK utilizzando PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/93cc3669c7de3b5193897d685e63a72f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa tattica per ottenere accesso iniziale comprende tecniche per infiltrarsi nella rete aziendale. L'obiettivo degli aggressori in questa fase \u00e8 quello di introdurre codice dannoso nel sistema attaccato e garantire la sua esecuzione successiva.<\/p>\n<p>L'analisi del traffico con PT NAD consente di identificare sette tecniche per ottenere accesso iniziale:<\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1189\/\">T1189<\/a><\/noindex>: compromissione drive-by<\/h3>\n<p>\nTecnica in cui la vittima apre un sito web utilizzato dagli aggressori per compromettere il browser, ottenendo token di accesso all'applicazione. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: se il traffico web non \u00e8 crittografato, PT NAD ispeziona il contenuto delle risposte dei server HTTP. \u00c8 in queste risposte che si trovano gli exploit che consentono agli aggressori di eseguire codice arbitrario all'interno del browser. PT NAD identifica automaticamente tali exploit utilizzando regole di rilevamento. <\/p>\n<p>Inoltre, PT NAD rileva la minaccia nella fase precedente. Le regole e gli indicatori di compromissione scattano se l'utente visita un sito che lo reindirizza a un sito con un insieme di exploit.<\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1190\">T1190<\/a><\/noindex>: exploit di applicazioni esposte al pubblico<\/h3>\n<p>\nSfruttamento delle vulnerabilit\u00e0 nei servizi accessibili da Internet. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: esegue un'ispezione approfondita del contenuto dei pacchetti di rete, identificando segni di attivit\u00e0 anomala. In particolare, ci sono regole che permettono di rilevare attacchi ai principali sistemi di gestione dei contenuti (content management system, CMS), interfacce web di attrezzature di rete, attacchi a server di posta e FTP.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1133\/\">T1133<\/a><\/noindex>: servizi remoti esterni <\/h3>\n<p>\nUtilizzo da parte degli aggressori di servizi di accesso remoto per connettersi alle risorse della rete interna dall'esterno. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: poich\u00e9 il sistema riconosce i protocolli non in base ai numeri di porta ma al contenuto dei pacchetti, gli utenti del sistema possono filtrare il traffico in modo da trovare tutte le sessioni dei protocolli di accesso remoto e verificarne la legittimit\u00e0. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1193\/\">T1193<\/a><\/noindex>: allegato di spearphishing <\/h3>\n<p>\nSi tratta dei famosi invii di allegati di phishing.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: estrae automaticamente file dal traffico e li verifica in base agli indicatori di compromissione. I file eseguibili negli allegati vengono identificati da regole che analizzano il contenuto del traffico email. In un ambiente aziendale, tale allegato \u00e8 considerato anomalo. <\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1192\/\">T1192<\/a><\/noindex>: link di spearphishing <\/h3>\n<p>\nUtilizzo di link di phishing. La tecnica implica l'invio da parte di malintenzionati di una email di phishing con un link, su cui cliccando si scarica un programma dannoso. Di solito, il link \u00e8 accompagnato da un testo redatto secondo tutte le regole della social engineering. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: identifica i link di phishing tramite indicatori di compromissione. Ad esempio, nell'interfaccia PT NAD vediamo una sessione in cui c'era una connessione HTTP attraverso un link inserito nella lista degli indirizzi di phishing (phishing-urls).<\/p>\n<p><img decoding=\"async\" alt=\"Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo MITRE ATT&amp;CK utilizzando PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/f8b8f0ed7e64da6a9ceb2c3e8d3b3202.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Connessione tramite link della lista di indicatori di compromissione phishing-urls<\/i><\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1199\">T1199<\/a><\/noindex>: relazione di fiducia<\/h3>\n<p>\nAccesso alla rete della vittima tramite terze parti con cui la vittima ha rapporti fiduciari. I malintenzionati possono hackerare un'organizzazione fidata e connettersi attraverso di essa alla rete target. Per questo usano connessioni VPN o relazioni di fiducia tra domini, che possono essere individuate mediante l'analisi del traffico. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: analizza i protocolli applicativi e conserva i campi analizzati in un database, grazie al quale l'analista di sicurezza informatica pu\u00f2 trovare nel database tutte le connessioni VPN sospette o le connessioni cross-domain utilizzando filtri.<\/p>\n<h3>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1078\/\">T1078<\/a><\/noindex>: account validi<\/h3>\n<p>\nUtilizzo di credenziali standard, locali o di dominio per l'autenticazione su servizi esterni e interni.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: estrae automaticamente le credenziali dai protocolli HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE\/RPC, SOCKS5, LDAP, Kerberos. In generale, queste sono username, password e indicazione di successo dell'autenticazione. Se sono state utilizzate, verranno visualizzate nella scheda della sessione corrispondente.<\/p>\n<h2>Esecuzione (execution)<\/h2>\n<p><img decoding=\"async\" alt=\"Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo MITRE ATT&amp;CK utilizzando PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/54cfa8b924eb5061d7cc8bc93335c735.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nNella tattica di Esecuzione rientrano le tecniche che i malintenzionati utilizzano per eseguire codice nei sistemi compromessi. L'esecuzione di codice dannoso aiuta gli attaccanti a consolidare la presenza (tattica di persistenza) e ad ampliare l'accesso ai sistemi remoti nella rete, muovendosi all'interno del perimetro. <\/p>\n<p>PT NAD consente di identificare l'applicazione da parte dei malintenzionati di 14 tecniche utilizzate per l'esecuzione di codice dannoso. <\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1191\/\">T1191<\/a><\/noindex>: CMSTP (Microsoft Connection Manager Profile Installer)<\/h3>\n<p>\nUna tattica in cui gli attaccanti preparano un file INF dannoso specifico per l'utilit\u00e0 CMSTP.exe integrata in Windows (installatore dei profili del gestore delle connessioni). CMSTP.exe accetta il file come parametro e installa il profilo del servizio per la connessione remota. Di conseguenza, CMSTP.exe pu\u00f2 essere utilizzato per caricare ed eseguire librerie dinamicamente collegate (*.dll) o script (*.sct) da server remoti. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: rileva automaticamente nel traffico HTTP la trasmissione di file INF di tipo speciale. In aggiunta a questo, rileva la trasmissione tramite protocollo HTTP di script dannosi e librerie dinamicamente collegate da un server remoto. <\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1059\">T1059<\/a><\/noindex>: interfaccia a riga di comando <\/h3>\n<p>\nInterazione con l'interfaccia a riga di comando. \u00c8 possibile interagire con l'interfaccia a riga di comando localmente o da remoto, ad esempio utilizzando utilit\u00e0 di accesso remoto.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: rileva automaticamente la presenza di shell in base alle risposte ai comandi di avvio di varie utilit\u00e0 a riga di comando, come ping, ifconfig.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1175\/\">T1175<\/a><\/noindex>: modello a oggetti componenti e COM distribuito <\/h3>\n<p>\nUtilizzo delle tecnologie COM o DCOM per eseguire codice su sistemi locali o remoti durante la progressione attraverso la rete.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: rileva chiamate DCOM sospette che gli attaccanti di solito sfruttano per avviare programmi. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1203\/\">T1203<\/a><\/noindex>: sfruttamento per l'esecuzione del client <\/h3>\n<p>\nSfruttamento delle vulnerabilit\u00e0 per l'esecuzione di codice arbitrario su una workstation. Gli exploit pi\u00f9 utili per gli attaccanti sono quelli che consentono di eseguire codice su un sistema remoto, poich\u00e9 in questo modo gli attaccanti possono accedere a quel sistema. La tecnica pu\u00f2 essere realizzata tramite i seguenti metodi: invio di email dannose, sito web con exploit per browser e sfruttamento remoto delle vulnerabilit\u00e0 delle applicazioni. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: durante l'analisi del traffico email, PT NAD verifica la presenza di file eseguibili negli allegati. Estrae automaticamente documenti di Office dalle email che possono contenere exploit. I tentativi di sfruttamento delle vulnerabilit\u00e0 sono visibili nel traffico, che PT NAD identifica automaticamente.<\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1170\">T1170<\/a><\/noindex>: mshta<\/h3>\n<p>\nUtilizzo dell'utilit\u00e0 mshta.exe, che esegue le applicazioni Microsoft HTML (HTA) con estensione .hta. Poich\u00e9 mshta elabora i file bypassando le impostazioni di sicurezza del browser, gli attaccanti possono utilizzare mshta.exe per eseguire file HTA, JavaScript o VBScript dannosi. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: i file .hta da eseguire tramite mshta vengono trasmessi anche sulla rete, come si pu\u00f2 vedere nel traffico. PT NAD identifica automaticamente il trasferimento di tali file dannosi. Cattura i file e le informazioni su di essi possono essere visualizzate nella scheda di sessione.<\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1086\">T1086<\/a><\/noindex>: PowerShell <\/h3>\n<p>\nUtilizzo di PowerShell per cercare informazioni e eseguire codice dannoso. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: quando PowerShell viene utilizzato dagli attaccanti da remoto, PT NAD lo rileva attraverso regole. Individua le parole chiave del linguaggio PowerShell pi\u00f9 comunemente usate negli script dannosi e il trasferimento di script PowerShell tramite il protocollo SMB.<\/p>\n<p>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1053\">T1053<\/a><\/noindex>: attivit\u00e0 pianificata<br \/>\nUtilizzo dello scheduler di Windows e di altre utility per avviare automaticamente programmi o script in orari specifici. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: gli attaccanti creano tali attivit\u00e0 generalmente da remoto, quindi tali sessioni sono visibili nel traffico. PT NAD identifica automaticamente operazioni sospette di creazione e modifica di attivit\u00e0 utilizzando le interfacce RPC ATSVC e ITaskSchedulerService.<\/p>\n<h3>8. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1064\">T1064<\/a><\/noindex>: scripting <\/h3>\n<p>\nEsecuzione di script per automatizzare varie azioni degli attaccanti. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: identifica i fatti di trasferimento di script sulla rete, cio\u00e8 ancor prima della loro esecuzione. Rileva il contenuto degli script nel traffico grezzo e identifica il trasferimento sulla rete di file con estensioni associate a linguaggi di scripting popolari.<\/p>\n<h3>9. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1035\">T1035<\/a><\/noindex>: esecuzione del servizio<\/h3>\n<p>\nAvvio di un file eseguibile, di istruzioni dell'interfaccia della riga di comando o di uno script tramite interazione con i servizi di Windows, ad esempio con il gestore di controllo dei servizi (Service Control Manager, SCM). <\/p>\n<p><b>Cosa fa PT NAD<\/b>: ispeziona il traffico SMB e rileva le richieste al SCM attraverso regole per la creazione, modifica e avvio di un servizio. <\/p>\n<p>La tecnica di avvio dei servizi pu\u00f2 essere realizzata tramite un'utility per l'esecuzione remota dei comandi PSExec. PT NAD analizza il protocollo SMB e identifica l'uso di PSExec quando utilizza il file PSEXESVC.exe o il nome del servizio standard PSEXECSVC per eseguire codice su una macchina remota. L'utente deve controllare l'elenco dei comandi eseguiti e la legittimit\u00e0 dell'esecuzione remota dei comandi dal nodo. <\/p>\n<blockquote><p>Nella scheda di attacco in PT NAD sono visualizzati i dati sulle tattiche e tecniche utilizzate secondo la matrice ATT&amp;CK, in modo che l'utente possa comprendere a che punto dell'attacco si trovano gli aggressori, quali obiettivi perseguono e quali misure compensative adottare. <\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo MITRE ATT&amp;CK utilizzando PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/cef63cd458947bf4b4a7735a44362f30.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Attivazione della regola sull'utilizzo dell'utility PSExec, il che pu\u00f2 indicare un tentativo di eseguire comandi su una macchina remota<\/i><\/p>\n<h3>10. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1072\/\">T1072<\/a><\/noindex>: software di terze parti<\/h3>\n<p>\nTecnica in cui gli aggressori accedono a software per l'amministrazione remota o a sistemi aziendali di distribuzione software e con questi avviano codice malevolo. Esempi di tale software: SCCM, VNC, TeamViewer, HBSS, Altiris. <br \/>\nPeraltro, questa tecnica \u00e8 particolarmente rilevante a causa del massiccio passaggio al lavoro remoto e, di conseguenza, della connessione di numerosi dispositivi domestici non protetti tramite canali di accesso remoto discutibili.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: rileva automaticamente in rete l'operativit\u00e0 di tale software. Ad esempio, le regole scattano sui fatti di connessione tramite il protocollo VNC e sull'attivit\u00e0 del trojan EvilVNC, che installa silenziosamente un server VNC sull'host della vittima e lo avvia automaticamente. PT NAD rileva anche automaticamente il protocollo TeamViewer, il che aiuta l'analista, tramite il filtro, a trovare tutte le sessioni di questo tipo e a verificarne la legittimit\u00e0.<\/p>\n<h3>11. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1204\/\">T1204<\/a><\/noindex>: esecuzione da parte dell'utente<\/h3>\n<p>\nTecnica in cui l'utente avvia file che possono portare all'esecuzione di codice. Ad esempio, potrebbe succedere se apre un file eseguibile o avvia un documento di office con macro.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: visualizza tali file gi\u00e0 nella fase di trasferimento, prima della loro esecuzione. Le informazioni su di essi possono essere esaminate nella scheda delle sessioni in cui sono stati trasferiti.<\/p>\n<h3>12. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1047\">T1047<\/a><\/noindex>: Windows Management Instrumentation<\/h3>\n<p>\nUtilizzo dello strumento WMI, che consente l'accesso locale e remoto ai componenti di sistema di Windows. Con WMI, gli aggressori possono interagire con sistemi locali e remoti e svolgere molte operazioni, ad esempio raccogliere informazioni a fini di intelligence e avviare processi da remoto durante il movimento laterale.<\/p>\n<p><b>Cosa fa PT NAD<\/b>: poich\u00e9 le interazioni con sistemi remoti tramite WMI sono visibili nel traffico, PT NAD rileva automaticamente le richieste di rete per stabilire sessioni WMI e controlla il traffico per la trasmissione di script che utilizzano WMI.<\/p>\n<h3>13. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1028\">T1028<\/a><\/noindex>: Windows Remote Management <\/h3>\n<p>\nUtilizzo del servizio e del protocollo Windows, che consente all'utente di interagire con sistemi remoti. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: visualizza le connessioni di rete stabilite tramite Windows Remote Management. Tali sessioni vengono rilevate automaticamente da regole. <\/p>\n<h3>14. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1220\/\">T1220<\/a><\/noindex>: elaborazione di script XSL (Extensible Stylesheet Language)<\/h3>\n<p>\nIl linguaggio di markup degli stili XSL \u00e8 utilizzato per descrivere l'elaborazione e la visualizzazione dei dati nei file XML. Per supportare operazioni complesse, lo standard XSL include supporto per script incorporati in vari linguaggi. Questi linguaggi consentono l'esecuzione di codice arbitrario, il che porta a eludere le politiche di sicurezza basate su whitelist. <\/p>\n<p><b>Cosa fa PT NAD<\/b>: rileva il trasferimento di tali file attraverso la rete, cio\u00e8 prima della loro esecuzione. Rileva automaticamente il trasferimento attraverso la rete di file XSL e file con markup XSL anomalo.<\/p>\n<p>Nei prossimi materiali, esamineremo come il sistema NTA PT Network Attack Discovery identifichi altre tattiche e tecniche degli attaccanti in base al MITRE ATT&amp;CK. Restate sintonizzati!<\/p>\n<p><b>Autori<\/b>: <\/p>\n<ul>\n<li>Anton Kutepev, esperto del centro di sicurezza (PT Expert Security Center) di Positive Technologies<\/li>\n<li>Natalia Kazankova, marketing di prodotto di Positive Technologies<\/li>\n<\/ul>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":76040,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-76039","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Come i sistemi di analisi del traffico rilevano le tattiche degli hacker secondo MITRE ATT&amp;CK utilizzando PT Network Attack Discovery | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-03-30T11:43:09+00:00","article:modified_time":"2020-03-30T11:43:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"76039","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:44:27","updated":"2022-09-27 21:17:46","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/76039","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=76039"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/76039\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/76040"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=76039"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=76039"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=76039"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}