Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか
情報セキュリティむンシデントに察応するためのアルゎリズムず戊術、珟圚のサむバヌ攻撃の傟向、䌁業内のデヌタ挏掩の調査アプロヌチ、ブラりザずモバむルデバむスの調査、暗号化されたファむルの分析、䜍眮情報デヌタの抜出ず倧量のデヌタの分析 - これらすべおおよびその他のトピックGroup-IBずBelkasoftの新しい共同コヌスで孊ぶこずができたす。 XNUMX月に私たちは 発衚した 最初の Belkasoft デゞタル フォレンゞック コヌスは 9 月 XNUMX 日に始たりたすが、倚数の質問が寄せられたため、孊生が䜕を孊ぶのか、孊生がどのような知識、胜力、ボヌナス (!) を受け取るこずになるのかに぀いお、さらに詳しく話すこずにしたした。最埌たで到達する。 たず最初に。

XNUMX぀のオヌルむンワン

共同トレヌニング コヌスを実斜するずいうアむデアは、Group-IB コヌスの参加者が、䟵害されたコンピュヌタヌ システムやネットワヌクの調査に圹立ち、むンシデント察応䞭に䜿甚するこずを掚奚するさたざたな無料ナヌティリティの機胜を組み合わせるツヌルに぀いお質問し始めた埌に珟れたした。

私たちの意芋では、そのようなツヌルは Belkasoft Evidence Center である可胜性がありたす (これに぀いおはすでに次の蚘事で説明しおいたす)。 статье むヌゎリ・ミハむロフ「スタヌトぞの鍵: コンピュヌタヌフォレンゞックに最適な゜フトりェアずハ​​ヌドりェア」)。 したがっお、私たちは Belkasoft ず協力しお XNUMX ぀のトレヌニング コヌスを開発したした。 Belkasoft デゞタル フォレンゞック О Belkasoft むンシデント察応詊隓.

重芁: コヌスは連続しおおり、盞互に接続されおいたす。 Belkasoft Digital Forensics は Belkasoft Evidence Center プログラムに特化しおおり、Belkasoft Incident Response Exam は Belkasoft 補品を䜿甚したむンシデントの調査に特化しおいたす。 ぀たり、Belkasoft Incident Response Exam コヌスを孊習する前に、Belkasoft Digital Forensics コヌスを完了するこずを匷くお勧めしたす。 すぐにむンシデント調査のコヌスを開始するず、孊生は Belkasoft Evidence Center の䜿甚、法医孊的成果物の発芋ず調査に関しお迷惑な知識䞍足に盎面する可胜性がありたす。 これは、Belkasoft Incident Response Exam コヌスでのトレヌニング䞭に、トレヌニング時間が費やされるため、孊生が教材を習埗する時間がなかったり、グルヌプの他のメンバヌが新しい知識を習埗するのが遅くなったりするずいう事実に぀ながる可胜性がありたす。トレヌナヌが Belkasoft デゞタル フォレンゞック コヌスの内容を説明したす。

Belkasoft Evidence Center によるコンピュヌタヌフォレンゞック

コヌスの目的 Belkasoft デゞタル フォレンゞック — 孊生に Belkasoft Evidence Center プログラムを玹介し、このプログラムを䜿甚しおさたざたな゜ヌス (クラりド ストレヌゞ、ランダム アクセス メモリ (RAM)、モバむル デバむス、ストレヌゞ メディア (ハヌド ドラむブ、フラッシュ ドラむブなど)、マスタヌ) から蚌拠を収集する方法を教えたす。基本的なフォレンゞック技術ずテクニック、Windows アヌティファクト、モバむル デバむス、RAM ダンプのフォレンゞック怜査の方法。たた、ブラりザヌやむンスタント メッセヌゞング プログラムのアヌティファクトを特定しお文曞化するこず、さたざたな゜ヌスからデヌタのフォレンゞック コピヌを䜜成するこず、地理䜍眮情報デヌタを抜出しお怜玢するこずも孊習したす。テキスト シヌケンスの怜玢 (キヌワヌドによる怜玢)、調査時のハッシュの䜿甚、Windows レゞストリの分析、未知の SQLite デヌタベヌスの探玢スキル、グラフィック ファむルやビデオ ファむルの調査の基本、調査䞭に䜿甚される分析テクニックを習埗したす。

このコヌスは、コンピュヌタヌ技術フォレンゞック (コンピュヌタヌフォレンゞック) の分野を専門ずする専門家にずっお圹立ちたす。 䟵入成功の理由を特定し、䞀連のむベントずサむバヌ攻撃の結果を分析する技術専門家。 技術専門家が内郚関係者内郚違反者によるデヌタ盗難挏掩を特定し文曞化する。 e-Discovery スペシャリスト。 SOC および CERT/CSIRT スタッフ。 情報セキュリティ担圓者。 コンピュヌタヌフォレンゞックの愛奜家。

コヌスプラン

  • Belkasoft Evidence Center (BEC): 最初のステップ
  • BEC でのケヌスの䜜成ず凊理
  • BEC を䜿甚しおフォレンゞック調査のためのデゞタル蚌拠を収集

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか

  • フィルタヌの䜿甚
  • 報告
  • むンスタントメッセヌゞングプログラムの研究

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか

  • りェブブラりザの調査

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか

  • モバむルデバむスの研究
  • 地理䜍眮情報デヌタの抜出

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか

  • ケヌス内のテキストシヌケンスの怜玢
  • クラりドストレヌゞからのデヌタの抜出ず分析
  • ブックマヌクを䜿甚しお調査䞭に芋぀かった重芁な蚌拠を匷調衚瀺する
  • Windowsシステムファむルの怜査

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか

  • Windows レゞストリ分析
  • SQLiteデヌタベヌスの分析

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか

  • デヌタ回埩方法
  • RAM ダンプを調べるためのテクニック
  • フォレンゞック研究におけるハッシュ蚈算機ずハッシュ分析の䜿甚
  • 暗号化されたファむルの解析
  • グラフィックファむルずビデオファむルを研究する方法
  • 法医孊研究における分析技術の䜿甚
  • 組み蟌みの Belkascripts プログラミング蚀語を䜿甚しお日垞的なアクションを自動化したす

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか

  • 応甚問題

コヌス: Belkasoft むンシデント察応詊隓

このコヌスの目的は、サむバヌ攻撃のフォレンゞック調査の基瀎ず、調査に Belkasoft Evidence Center を䜿甚する可胜性を孊ぶこずです。 コンピュヌタヌ ネットワヌクに察する珟代の攻撃の䞻なベクトルに぀いお孊び、MITRE ATT&CK マトリックスに基づいおコンピュヌタヌ攻撃を分類する方法を孊び、オペレヌティング システムの研究アルゎリズムを適甚しお䟵害の事実を確立し、攻撃者の行動を再構築し、アヌティファクトがどこにあるかを孊びたす。最埌に開かれたファむルを瀺し、実行可胜ファむルがどのようにダりンロヌドされ実行されたか、攻撃者がネットワヌク䞊をどのように移動したかに関する情報がオペレヌティング システムに保存される堎所、BEC を䜿甚しおこれらのアヌティファクトを調べる方法を孊びたす。 たた、むンシデント調査ずリモヌト アクセス怜出の芳点からシステム ログ内のどのようなむベントが重芁であるかを孊び、BEC を䜿甚しおそれらを調査する方法も孊びたす。

このコヌスは、䟵入成功の理由を特定し、䞀連のむベントずサむバヌ攻撃の結果を分析する技術専門家にずっお圹立ちたす。 システム管理者。 SOC および CERT/CSIRT スタッフ。 情報セキュリティスタッフ。

コヌスの抂芁

Cyber​​ Kill Chain では、被害者のコンピュヌタ (たたはコンピュヌタ ネットワヌク) に察する技術的攻撃の䞻な段階を次のように説明したす。
Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか
SOC 埓業員 (CERT、情報セキュリティなど) の行動は、保護された情報リ゜ヌスぞの䟵入者のアクセスを防ぐこずを目的ずしおいたす。

攻撃者が保護されたむンフラストラクチャに䟵入した堎合、䞊蚘の担圓者は、攻撃者の掻動による被害を最小限に抑え、攻撃がどのように行われたかを特定し、䟵害された情報構造内でのむベントず攻撃者の䞀連の行動を再構築し、次の措眮を講じる必芁がありたす。今埌この皮の攻撃を防ぐための措眮を講じたす。

䟵害された情報むンフラストラクチャでは、ネットワヌク (コンピュヌタヌ) が䟵害されたこずを瀺す次の皮類の痕跡が芋぀かりたす。

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか
このような痕跡はすべお、Belkasoft Evidence Center プログラムを䜿甚しお芋぀けるこずができたす。

BEC には「むンシデント調査」モゞュヌルがあり、ストレヌゞ メディアを分析するずきに、研究者がむンシデントを調査する際に圹立぀アヌティファクトに関する情報が配眮されたす。

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか
BEC は、Amcache、Userassist、Prefetch、BAM/DAM ファむル、 Windows 10タむムラむン、システム むベントの分析。

䟵害されたシステムでのナヌザヌのアクションに関する情報を含むトレヌスに関する情報は、次の圢匏で衚瀺されたす。

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか
この情報には、実行可胜ファむルの実行に関する情報が含たれたす。

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのかファむル「RDPWInst.exe」の実行に関する情報。

䟵害されたシステムにおける攻撃者の存圚に関する情報は、Windows レゞストリのスタヌトアップ キヌ、サヌビス、スケゞュヌルされたタスク、ログオン スクリプト、WMI などで芋぀かりたす。 システムに接続されおいる攻撃者に関する情報を怜出する䟋を、次のスクリヌンショットに瀺したす。

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのかPowerShell スクリプトを実行するタスクを䜜成するこずで、タスク スケゞュヌラを䜿甚しお攻撃者を制限したす。

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのかWindows Management Instrumentation (WMI) を䜿甚しお攻撃者を統合したす。

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのかログオン スクリプトを䜿甚しお攻撃者を統合したす。

䟵害されたコンピュヌタ ネットワヌク党䜓での攻撃者の移動は、たずえば Windows システム ログを分析するこずによっお怜出できたす (攻撃者が RDP サヌビスを䜿甚しおいる堎合)。

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのか怜出された RDP 接続に関する情報。

Group-IB ず Belkasoft の共同コヌス: 䜕を教えるのか、誰が来るのかネットワヌク䞊の攻撃者の移動に関する情報。

したがっお、Belkasoft Evidence Center は、研究者が攻撃されたコンピュヌタ ネットワヌク内で䟵害されたコンピュヌタを特定し、マルりェアの起動の痕跡、システム内での固定およびネットワヌク内での移動の痕跡、䟵害されたコンピュヌタ䞊での攻撃者の掻動のその他の痕跡を芋぀けるのに圹立ちたす。

このような調査を実斜し、䞊蚘のアヌティファクトを怜出する方法に぀いおは、Belkasoft Incident Response Exam トレヌニング コヌスで説明されおいたす。

コヌスプラン

  • サむバヌ攻撃の傟向。 攻撃者のテクノロゞヌ、ツヌル、目的
  • 脅嚁モデルを䜿甚しお攻撃者の戊術、テクニック、手順を理解する
  • サむバヌキルチェヌン
  • むンシデント察応アルゎリズム: 識別、䜍眮特定、むンゞケヌタヌの生成、新たに感染したノヌドの怜玢
  • BEC を䜿甚した Windows システムの分析
  • BECを䜿甚したマルりェアの䞀次感染、ネットワヌク拡散、統合、およびネットワヌク掻動の手法の怜出
  • BEC を䜿甚しお感染したシステムを特定し、感染履歎を埩元する
  • 応甚問題

よくある質問コヌスはどこで開催されたすか?
コヌスは、Group-IB 本郚たたは倖郚サむト (トレヌニング センタヌ) で開催されたす。 法人顧客がいる珟堎ぞトレヌナヌが出匵するこずも可胜です。

誰が授業を行うのですか?
Group-IB のトレヌナヌは、フォレンゞック調査、䌁業調査、情報セキュリティ むンシデントぞの察応においお長幎の経隓を持぀専門家です。

トレヌナヌの資栌は、GCFA、MCFE、ACE、EnCE などの倚数の囜際蚌明曞によっお確認されおいたす。

私たちのトレヌナヌは聎衆ずの共通蚀語を簡単に芋぀けお、最も耇雑なトピックでも明確に説明したす。 孊生は、コンピュヌタむンシデントの調査、コンピュヌタ攻撃の特定ず察策方法に぀いお倚くの関連性のある興味深い情報を孊び、卒業埌すぐに応甚できる実際的な知識を埗るこずができたす。

コヌスでは、Belkasoft 補品に関係のない有甚なスキルが提䟛されたすか? それずも、この゜フトりェアがなければこれらのスキルは適甚できたせんか?
トレヌニング䞭に習埗したスキルは、Belkasoft 補品を䜿甚しなくおも圹立ちたす。

初期テストには䜕が含たれたすか?

䞀次テストは、コンピュヌタヌフォレンゞックの基本に関する知識をテストするものです。 Belkasoft および Group-IB 補品に関する知識をテストする予定はありたせん。

䌚瀟の教育コヌスに関する情報はどこで入手できたすか?

Group-IB は、教育コヌスの䞀環ずしお、むンシデント察応、マルりェア研究、サむバヌ むンテリゞェンス スペシャリスト (脅嚁むンテリゞェンス)、セキュリティ オペレヌション センタヌ (SOC) で働くスペシャリスト、プロアクティブな脅嚁ハンティングのスペシャリスト (脅嚁ハンタヌ) などを蚓緎したす。 。 Group-IB の独自コヌスの完党なリストが利甚可胜です ここで.

Group-IB ず Belkasoft の共同コヌスを完了した孊生はどのようなボヌナスを受け取りたすか?
Group-IB ず Belkasoft 間の共同コヌスのトレヌニングを完了した人には、以䞋が䞎えられたす。

  1. コヌス修了蚌明曞。
  2. Belkasoft Evidence Center ぞの月額無料サブスクリプション。
  3. Belkasoft Evidence Center の賌入が 10% 割匕になりたす。

最初のコヌスは月曜日に始たるこずをお知らせしたす。 9 9月, - 情報セキュリティ、コンピュヌタフォレンゞック、むンシデント察応の分野における独自の知識を埗る機䌚をお芋逃しなく! コヌスぞの登録 ここで.

゜ヌス蚘事を䜜成する際、Oleg Skulkin によるプレれンテヌション「ホストベヌスのフォレンゞックを䜿甚しお、むンテリゞェンス䞻導のむンシデント察応を成功させるための䟵害の兆候を取埗する」を䜿甚したした。

出所 habr.com

コメントを远加したす