แแแฅแแแ, แแฅแแแ แฃแแแ แแแฅแแ แแแจแแแแฃแแ SIEM, แ แแแแแแช แแแ แแแแแก แแฃแ แแแแแแก แแ แแแแแแแแแแก แแแแแแแแแก, แฎแแแ แแแขแแแแ แฃแกแฃแแ แแ แแแ แแแ แแแแแกแขแแแแ แแแฃแแแ แแแแ แแแแแซแแแแ. แแแฃแฎแแแแแแ แแแแกแ,
แแ แกแแแแแก แแ แ แขแแแแก NTA: แแแแ แแฃแจแแแแก NetFlow-แแแ, แแแแ แแแแแแแแแแก แแแแแแฃแ แขแ แแคแแแก. แแแแ แ แกแแกแขแแแแแแก แฃแแแ แแขแแกแแแ แแก แแ แแก, แ แแ แแแ แจแแฃแซแแแแ แจแแแแแฎแแ แขแ แแคแแแแก แฉแแแแฌแแ แแแ. แแแแก แฌแงแแแแแแ, แแแคแแ แแแชแแฃแแ แฃแกแแคแ แแฎแแแแแก แกแแแชแแแแแกแขแก แจแแฃแซแแแ แแแแแแแแฌแแแก แแแแแแกแฎแแแก แฌแแ แแแขแแแ, แแแแฎแแแแแก แกแแคแ แแฎแแก แแแแแแแแแแ, แแแแแแก, แ แแแแ แแแฎแแ แแแแแแกแฎแแ แแ แ แแแแ แแแแแแแ แแแชแแแแก แแกแแแแกแ แจแแขแแแ แแแแแแแแจแ.
แฉแแแ แแแฉแแแแแแ, แแฃ แ แแแแ แจแแแแซแแแแ NTA-แก แแแแแงแแแแแแ แแแแแแงแแแแ แแแ แแแแแ แ แแ แแ แแแแ แแแแแ แ แแขแแแชแแแฃแแแแ แชแแแแแก แแแแแจแ แแฆแฌแแ แแแ แงแแแแ แชแแแแแแ แแแแแแกแฎแแแก แขแแฅแขแแแแก แแแกแแแแแแแ.
ATT&CK แชแแแแแก แแแแแก แจแแกแแฎแแ
MITER ATT&CK แแ แแก แกแแฏแแ แ แชแแแแแก แแแแ, แ แแแแแแช แจแแแฃแจแแแแแฃแแแ แแ แแแแฎแแแ MITER Corporation-แแก แแแแ แ แแแแฃแ แ APT-แแแแก แแแแแแแแ แแแงแ แแแแแแ. แแก แแ แแก แแแแแแแกแฎแแแแแแแก แแแแ แแแแแงแแแแแฃแแ แขแแฅแขแแแแกแ แแ แขแแฅแแแแแก แกแขแ แฃแฅแขแฃแ แแ แแแฃแแ แแแแ แแแ. แแก แกแแจแฃแแแแแแก แแซแแแแก แแแคแแ แแแชแแฃแแ แฃแกแแคแ แแฎแแแแแก แแ แแคแแกแแแแแแแแก แแแแแ แแกแแคแแแแแแ แแกแแฃแแ แแ แแแแแ แแแแแ. แแแแแชแแแแ แแแแ แแฃแแแแแแ แคแแ แแแแแแแ แแ แแแกแแแก แแฎแแแ แชแแแแแ.
แแแแแชแแแแ แแแแ แแแแกแแแฆแแ แแแก 12 แขแแฅแขแแแแก, แ แแแแแแแช แแงแแคแ แแแแแ แจแแขแแแแก แแขแแแแแแ:
- แกแแฌแงแแกแ แฌแแแแแ (แกแแฌแงแแกแ แฌแแแแแ);
- แแฆแกแ แฃแแแแ;
- แแแแกแแแแแแชแแ (แแแแซแแแแแ);
- แแ แแแแแแแแแแแก แแกแแแแแชแแ;
- แแแแแแแแแแก แแ แแแแแชแแ (แแแแแแชแแแก แแชแแแแแ);
- แ แฌแแฃแแแแแแ แกแแแแแแแแก แแแแแแแแ (แกแแ แฌแแฃแแแแแแก แฎแแแแแกแแฌแแแแแแแ);
- แแแขแแแแฅแขแ (แแฆแแแฉแแแ);
- แแแซแ แแแแ แแแ แแแแขแ แจแ (แแแแ แแแแ แแแซแ แแแแ);
- แแแแแชแแแแ แจแแแ แแแแแ (แจแแแ แแแแแ);
- แแ แซแแแแแ แแ แแแแขแ แแแ;
- แแแแแชแแแแ แแฅแกแคแแแขแ แแชแแ;
- แแแแแแแ.
แแแแแแฃแแ แขแแฅแขแแแแกแแแแก ATT&CK แชแแแแแก แแแแ แฉแแแแแแแแก แขแแฅแแแแแก แฉแแแแแแแแแแก, แ แแแแแแช แแฎแแแ แแแ แแแแแแแกแฎแแแแแแก แแแแฆแฌแแแ แแแแแแแก แจแแขแแแแก แแแแแแแแ แ แแขแแแแ. แแแแแแแแ แแ แแ แแ แแแแแ แขแแฅแแแแแก แแแแแงแแแแแ แจแแกแแซแแแแแแแ แกแฎแแแแแกแฎแแ แแขแแแแ, แแก แจแแแซแแแแ แแฎแแแแแแก แ แแแแแแแแ แขแแฅแขแแแแก.
แแแแแแฃแแ แขแแฅแแแแแก แแฆแฌแแ แ แแแแชแแแก:
- แแแแแขแแคแแแแขแแ แ;
- แขแแฅแขแแแแก แกแแ, แ แแแแแแจแแช แแแ แแแแแแงแแแแแ;
- APT แฏแแฃแคแแแแก แแแแแงแแแแแแก แแแแแแแแแแ;
- แแแแแแ แแแกแ แแแแแงแแแแแแก แจแแแแแแ แแแงแแแแแฃแแ แแแแแแก แจแแกแแแชแแ แแแแแ;
- แแแแแแแแแแก แ แแแแแแแแแชแแแแ.
แแแคแแ แแแชแแฃแแ แฃแกแแคแ แแฎแแแแแก แกแแแชแแแแแกแขแแแก แจแแฃแซแแแแ แแแแแแงแแแแ แแแแแแแ แแแฆแแแฃแแ แชแแแแ แจแแขแแแแก แแแแแแแแ แ แแแแแแแแแก แจแแกแแฎแแ แแแคแแ แแแชแแแก แกแขแ แฃแฅแขแฃแ แแ แแแแกแแแแก แแ, แแแแก แแแแแแแแกแฌแแแแแแ, แแคแแฅแขแฃแ แ แฃแกแแคแ แแฎแแแแแก แกแแกแขแแแแก แจแแกแแฅแแแแแแ. แแแแก แแแแแแ, แแฃ แ แแแแ แแแฅแแแแแแแ แ แแแแฃแ แ APT แฏแแฃแคแแแ, แแกแแแ แจแแแซแแแแ แแแฎแแแก แฐแแแแแแแแแแก แฌแงแแ แ แกแแจแแจแ แแแแแก แแ แแแฅแขแแฃแแ แซแแแแแกแแแแก.
PT Network Attack Discovery-แแก แจแแกแแฎแแ
แฉแแแ แแแแแกแแแฆแแ แแแ แขแแฅแแแแแก แแแแแงแแแแแแก ATT&CK แแแขแ แแชแแแแ แกแแกแขแแแแก แแแแแงแแแแแแ
แกแแกแขแแแ แแฆแแแแฉแแแก แจแแขแแแแแก ATT&CK แขแแฅแแแแแก แแแแแงแแแแแแ แแฃแแแแก แแแแ แจแแฅแแแแแ แแแแแแแแแแก แฌแแกแแแแก แแแแแงแแแแแแ
แแฅ PT NAD-แแก แกแ แฃแแ แ แฃแฅแ MITER ATT&CK แแแขแ แแชแแแ. แกแฃแ แแแ แแแแแ, แแแแขแแ แแแ แฉแแแ แแแแแฎแแแแ แแแ แชแแแแ แคแแแฏแแ แแจแ.
แกแแฌแงแแกแ แฌแแแแแ
แกแแฌแงแแกแ แฌแแแแแแก แขแแฅแขแแแ แแแแชแแแก แแแแแแแแแก แฅแกแแแจแ แจแแฆแฌแแแแก แขแแฅแแแแแก. แแแแแแแกแฎแแแแแ แแแแแแ แแ แแขแแแแ แแ แแก แแแแแ แแแแแก แแแฌแแแแแ แแแแแแกแฎแแฃแ แกแแกแขแแแแจแ แแ แฃแแ แฃแแแแแงแแก แแแกแ แจแแแแแแแ แจแแกแ แฃแแแแ.
PT NAD-แแก แขแ แแคแแแแก แแแแแแแ แแแแแแก แจแแแ แขแแฅแแแแแก แกแแฌแงแแกแ แฌแแแแแแก แแแกแแแแแแแแแ:
1. T1189 : แแแกแแแ แแแแแ แแแแกแ
แขแแฅแแแแ, แ แแแแแก แแ แแกแแช แแกแฎแแแ แแแ แฎแกแแแก แแแแกแแแขแก, แ แแแแแกแแช แแงแแแแแแ แแแแแแแกแฎแแแแแแ แแแ แแ แแฃแแแ แแก แแแแแกแแงแแแแแแแ แแแแแแแชแแแก แฌแแแแแแก แแแจแแแแแก แแแกแแฆแแแแ.
แ แแก แแแแแแแก PT NAD?: แแฃ แแแ แขแ แแคแแแ แแ แแ แแก แแแจแแคแ แฃแแ, PT NAD แแแแฌแแแแก HTTP แกแแ แแแ แแก แแแกแฃแฎแแแแก แจแแแแแ แกแก. แแก แแแกแฃแฎแแแ แจแแแชแแแก แแฅแกแแแแแขแแแก, แ แแแแแแแช แแแแแแแกแฎแแแแแแก แกแแจแฃแแแแแแก แแซแแแแก แจแแแกแ แฃแแแ แแแแแแแแฃแ แ แแแแ แแ แแฃแแแ แแก แจแแแแแ. PT NAD แแแขแแแแขแฃแ แแ แแฆแแแแฉแแแก แแกแแ แแฅแกแแแแแขแแแก แแแแแแแแแแก แฌแแกแแแแก แแแแแงแแแแแแ.
แแแ แแ แแแแกแ, PT NAD แแฆแแแแฉแแแก แกแแคแ แแฎแแก แฌแแแ แแขแแแแ. แฌแแกแแแ แแ แแแแแ แแแแกแแก แแแแแแแขแแ แแแ แแแแฅแแแแแแแ, แแฃ แแแแฎแแแ แแแแแ แแฌแแแ แกแแแขแก, แ แแแแแแแช แแก แแแแแแแกแแแแ แแแ แกแแแขแแ แแฅแกแแแแแขแแแแก แกแแแ แแแแแ.
2. T1190 : แแแแแแงแแแ แกแแฏแแ แ แแแแแแแชแแแก แแแแแงแแแแแ
แแแฌแงแแแแแแแแก แแแแแงแแแแแ แกแแ แแแกแแแจแ, แ แแแแแแแช แฎแแแแแกแแฌแแแแแแ แแแขแแ แแแขแแแแ.
แ แแก แแแแแแแก PT NAD?: แแฎแแ แชแแแแแแก แฅแกแแแแก แแแแแขแแแแก แจแแแแแแกแแก แฆแ แแ แจแแแแฌแแแแแก, แแแแแแแแฃแ แ แแฅแขแแแแแแก แแแจแแแแแก แแแแแขแแคแแชแแ แแแแก. แแแ แซแแ, แแ แกแแแแแก แฌแแกแแแ, แ แแแแแแแช แกแแจแฃแแแแแแก แแแซแแแแ แแแแแแแแแแแ แแแแแแกแฎแแแแ แซแแ แแแแแ แแแแขแแแขแแก แแแ แแแแก แกแแกแขแแแแแแ (CMS), แฅแกแแแฃแ แ แแฆแญแฃแ แแแแแแแก แแแ แแแขแแ แคแแแกแแแแ แแ แแแแแแกแฎแแแแก แคแแกแขแแแ แแ FTP แกแแ แแแ แแแแ.
3. T1133 : แแแ แ แแแกแขแแแชแแฃแ แ แกแแ แแแกแแแ
แแแแแแแกแฎแแแแแแ แแงแแแแแแ แแแกแขแแแชแแฃแ แ แฌแแแแแแก แกแแ แแแกแแแก แจแแแ แฅแกแแแแก แ แแกแฃแ แกแแแแแ แแแ แแแแ แแแกแแแแแจแแ แแแแแ.
แ แแก แแแแแแแก PT NAD?: แแแแแแแแ แกแแกแขแแแ แชแแแแก แแ แแขแแแแแแแก แแ แ แแแ แขแแก แแแแ แแแแ, แแ แแแแ แแแแแขแแแแก แจแแแแแแกแแ, แกแแกแขแแแแก แแแแฎแแแ แแแแแแก แจแแฃแซแแแแ แแแคแแแขแ แแ แขแ แแคแแแ แแแกแขแแแชแแฃแ แ แฌแแแแแแก แแ แแขแแแแแแแแก แงแแแแ แกแแกแแแก แแแกแแซแแแแแ แแ แแแแ แแแแแขแแแฃแ แแแแก แจแแกแแแแฌแแแแแแ.
4. T1193 : spearphishing แแแแแ แแ
แฉแแแ แแกแแฃแแ แแแ แคแแจแแแ แแแแแ แแแแแก แงแแแแแฆแแแฃแ แแแแแแแแแแ.
แ แแก แแแแแแแก PT NAD?: แแแขแแแแขแฃแ แแ แแแแแฆแแแก แคแแแแแแก แขแ แแคแแแแแแ แแ แแแแฌแแแแก แแแ แแแแแ แแแแกแแก แแแแแแแขแแ แแแแแ แแแแแ แแแแแจแ. แแแแแ แแแแจแ แจแแกแแกแ แฃแแแแแแ แคแแแแแแ แแแแแแแแแแแแ แฌแแกแแแแ, แ แแแแแแแช แแแแแแแแแแแ แคแแกแขแแก แขแ แแคแแแแก แจแแแแแ แกแก. แแแ แแแ แแขแแฃแ แแแ แแแแจแ แแกแแแ แแแแแกแขแแชแแ แแแแแแแ แแแแแแแแฃแ แแ.
5. T1192 : spearphishing แแแฃแแ
แคแแจแแแแแก แแแฃแแแแแก แแแแแงแแแแแ. แขแแฅแแแแ แแฃแแแกแฎแแแแก แแแแแแแกแฎแแแแแแแก แแแแแแแแแก แคแแจแแแ แแ.แฌแแ แแแก แแแฃแแแ, แ แแแแแแแช แแแฌแแแแฃแแแแแ แฉแแแแขแแแ แแแแก แแแแแ แแ แแแ แแแแก. แ แแแแ แช แฌแแกแ, แแแฃแแก แแฎแแแแก แกแแชแแแแฃแ แ แแแแแแแ แแแก แงแแแแ แฌแแกแแก แแแฎแแแแแ แจแแแแแแแแ แขแแฅแกแขแ.
แ แแก แแแแแแแก PT NAD?: แแฆแแแแฉแแแก แคแแจแแแ แแแฃแแแแก แแแแแ แแแแกแแก แแแแแแแขแแ แแแแก แแแแแงแแแแแแ. แแแแแแแแแ, PT NAD แแแขแแ แคแแแกแจแ แฉแแแ แแฎแแแแแ แกแแกแแแก, แ แแแแแจแแช แแงแ HTTP แแแแจแแ แ แคแแจแแแ-แแแกแแแแ แแแแแก แกแแแจแ แจแแขแแแแแ แแแฃแแแก แแแจแแแแแแ (แคแแจแแแ-urls).
แแแแแแจแแ แแแ แแแฃแแแก แกแแจแฃแแแแแแ แแแแแ แแแแกแฃแแ แคแแจแแแ-urls-แแก แแแแแแแขแแ แแแแก แกแแแแแ
6. T1199 : แกแแแแ แฃแ แแแแ แแแแ
แแกแฎแแแ แแแแก แฅแกแแแจแ แฌแแแแแ แแแกแแแ แแแ แแแแก แแแจแแแแแแ, แ แแแแแแแแแแช แแกแฎแแแ แแแก แแฅแแก แกแแแแ แฃแ แแแแ แแแแ. แแแแแแแกแฎแแแแแแก แจแแฃแซแแแแ แจแแแฆแฌแแแ แกแแแแ แแ แแแแแแแชแแแจแ แแ แแแกแ แแแจแแแแแแ แแแฃแแแแจแแ แแแแ แกแแแแแแ แฅแกแแแก. แแแแกแแแแแก แแกแแแ แแงแแแแแแ VPN แแแแจแแ แแแก แแ แแแแแแแก แแแแแแก แฃแ แแแแ แแแแแแก, แ แแช แจแแแซแแแแ แแแแแแแแแแแก แขแ แแคแแแแก แแแแแแแแ.
แ แแก แแแแแแแก PT NAD?: แแแแแแแแแแก แแแแแแแชแแแก แแ แแขแแแแแแแก แแ แแแแฎแแแก แแแแแแแแแแแฃแ แแแแแแก แแแแแชแแแแ แแแแแจแ, แ แแแ แแแคแแ แแแชแแฃแแ แฃแกแแคแ แแฎแแแแแก แแแแแแขแแแแกแก แจแแฃแซแแแ แแแแแแงแแแแก แคแแแขแ แแแ แแแแแชแแแแ แแแแแจแ แงแแแแ แกแแแญแแ VPN แแแแจแแ แแก แแ แฏแแแ แแแแแ แแแแแแฃแ แ แแแแจแแ แแก แแแกแแซแแแแแ.
7. T1078 : แแแฅแแแแ แแแแแ แแจแแแ
แแแ แ แแ แจแแแ แกแแ แแแกแแแแ แแแขแแ แแแแชแแแกแแแแก แกแขแแแแแ แขแฃแแ, แแแแแแฃแ แ แแ แแแแแแแก แกแแ แแแคแแแแขแแแแก แแแแแงแแแแแ.
แ แแก แแแแแแแก PT NAD?: แแแขแแแแขแฃแ แแ แแฆแแแก แกแแ แแแคแแแแขแแแก HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE/RPC, SOCKS5, LDAP, Kerberos แแ แแขแแแแแแแแแแ. แแแแแแแ, แแก แแ แแก แจแแกแแแ, แแแ แแแ แแ แฌแแ แแแขแแแฃแแ แแแแแแขแแคแแแแชแแแก แแแจแแแ. แแฃ แแกแแแ แแแแแงแแแแแฃแแแ, แแกแแแ แแแฉแแแแแแแ แจแแกแแแแแแก แกแแกแแแก แแแ แแแจแ.
แแฆแกแ แฃแแแแ
แจแแกแ แฃแแแแแก แขแแฅแขแแแ แแแแชแแแก แขแแฅแแแแแก, แ แแแแแกแแช แแแแแแแกแฎแแแแแแ แแงแแแแแแ แแแแแแแแแฃแ แกแแกแขแแแแแแ แแแแแก แจแแกแแกแ แฃแแแแแแ. แแแแแ แแแแแก แแแจแแแแ แแฎแแแ แแแ แแแแแแแกแฎแแแแแแก แแแแแงแแ แแ แงแแคแแ (แแฃแแแแแ แขแแฅแขแแแ) แแ แแแแคแแ แแแแแ แฌแแแแแ แฅแกแแแแก แแแกแขแแแชแแฃแ แกแแกแขแแแแแแ แแแ แแแแขแ แแก แจแแแแแ แแแแแแแแแแแแแ.
PT NAD แกแแจแฃแแแแแแก แแแซแแแแ แแฆแแแแฉแแแแ 14 แขแแฅแแแแแก แแแแแงแแแแแ, แ แแแแแแแช แแงแแแแแแ แแแแแแแกแฎแแแแแแก แแแแแ แแแแแก แจแแกแแกแ แฃแแแแแแ.
1. T1191 : CMSTP (Microsoft Connection Manager Profile Installer)
แขแแฅแขแแแ, แ แแแแแก แแ แแกแแช แแแแแแแกแฎแแแแแแ แแแแแแแแแ แกแแแชแแแแฃแ แแแแแ แแแกแขแแแแชแแแก INF แคแแแแก แฉแแจแแแแแฃแแ Windows แแแแฃแแแแฃแ แ แแ แแแ แแแแกแแแแก CMSTP.exe (Connection Manager Profile Installer). CMSTP.exe แแฆแแแก แคแแแแก แแแ แแแแขแ แแ แแ แแงแแแแแก แกแแ แแแกแแก แแ แแคแแแก แแแกแขแแแชแแฃแ แ แแแแจแแ แแกแแแแก. แจแแแแแแ, CMSTP.exe แจแแแซแแแแ แแแแแงแแแแแฃแ แแฅแแแก แแแกแขแแแชแแฃแ แ แกแแ แแแ แแแแแแ แแแแแแแฃแ แ แแแฃแแแแแก แแแแแแแแแแแแแก (*.dll) แแ แกแแ แแแแแขแแแแก (*.sct) แฉแแกแแขแแแ แแแ แแ แจแแกแแกแ แฃแแแแแแ.
แ แแก แแแแแแแก PT NAD?: แแแขแแแแขแฃแ แแ แแแแแชแแแแก แกแแแชแแแแฃแ แ แคแแ แแแก .inf แคแแแแแแแก แแแแแชแแแแก HTTP แขแ แแคแแแจแ. แแแ แแ แแแแกแ, แแก แแฆแแแแฉแแแก แแแแแ แกแแ แแแแแขแแแแกแ แแ แแแแแแแฃแ แ แแแฃแแแแแก แแแแแแแแแแแแแก HTTP แแแแแชแแแแก แแแกแขแแแชแแฃแ แ แกแแ แแแ แแแแ.
2. T1059 : แแ แซแแแแแแก แฎแแแแก แแแขแแ แคแแแกแ
แฃแ แแแแ แแฅแแแแแแ แแ แซแแแแแแก แฎแแแแก แแแขแแ แคแแแกแแแ. แแ แซแแแแแแก แฎแแแแก แแแขแแ แคแแแกแ แจแแแซแแแแ แแงแแก แแแแแแแแ แแแแ แแ แแแกแขแแแชแแฃแ แแ, แแแแแแแแแ, แแแกแขแแแชแแฃแ แ แฌแแแแแแก แแแแฃแแแแฃแ แ แกแแจแฃแแแแแแแแก แแแแแงแแแแแแ.
แ แแก แแแแแแแก PT NAD?: แแแขแแแแขแฃแ แแ แแแแแชแแแแก แญแฃแ แแแแแก แแ แกแแแแแแก แแ แซแแแแแแแแ แแแกแฃแฎแแแแก แกแแจแฃแแแแแแ แกแฎแแแแแกแฎแแ แแ แซแแแแแแก แฎแแแแก แฃแขแแแแขแแแแก แแแกแแจแแแแแ, แ แแแแ แแชแแ ping, ifconfig.
3. T1175 : แแแแแแแแแขแแก แแแแแฅแขแแก แแแแแแ แแ แแแแแฌแแแแแฃแแ COM
COM แแ DCOM แขแแฅแแแแแแแแแแก แแแแแงแแแแแ แแแแแแฃแ แแ แแแกแขแแแชแแฃแ แกแแกแขแแแแแแ แแแแแก แจแแกแแกแ แฃแแแแแแ, แ แแแแกแแช แแก แแแแแก แฅแกแแแจแ.
แ แแก แแแแแแแก PT NAD?: แแฆแแแแฉแแแก แกแแแญแแ DCOM แแแ แแแก, แ แแแแแแกแแช แแแแแแแกแฎแแแแแแ แฉแแแฃแแแแ แแ แแงแแแแแแ แแ แแแ แแแแแแก แแแกแแจแแแแแ.
4. T1203 : แแฅแกแแแฃแแขแแชแแ แแแแแแขแแก แจแแกแ แฃแแแแแกแแแแก
แแแฃแชแแแแแแแแแก แแแแแงแแแแแ แกแแแฃแจแแ แกแแแแฃแ แแ แแแแแแแแฃแ แ แแแแแก แจแแกแแกแ แฃแแแแแแ. แแแแแแแกแฎแแแแแแแกแแแแก แงแแแแแแ แกแแกแแ แแแแแ แแฅแกแแแแแขแแแ แแ แแก แแก, แ แแช แกแแจแฃแแแแแแก แแซแแแแก แแแแแก แจแแกแ แฃแแแแแก แแแกแขแแแชแแฃแ แกแแกแขแแแแแ, แ แแแแแ แแแ แจแแฃแซแแแแ แแแแแแแกแฎแแแแแแก แแแกแชแแ แฌแแแแแ แแ แกแแกแขแแแแแ. แขแแฅแแแแแก แแแแแ แแแ แจแแกแแซแแแแแแแ แจแแแแแแ แแแแแแแแแก แแแแแงแแแแแแ: แแแแแ แคแแกแขแแ แแแแแแแแ, แแแแกแแแขแ แแ แแฃแแแ แแก แแฅแกแแแแแขแแแแ แแ แแแแแแแชแแแก แแแฃแชแแแแแแแก แแแกแขแแแชแแฃแ แ แแฅแกแแแฃแแขแแชแแ.
แ แแก แแแแแแแก PT NAD?: แคแแกแขแแก แขแ แแคแแแแก แแแแแแแแกแแก, PT NAD แแแแฌแแแแก แแแก แแแแแ แแแแจแ แจแแกแ แฃแแแแแแ แคแแแแแแแก แแ แกแแแแแแแ. แแแขแแแแขแฃแ แแ แแแแแฆแแแก แกแแแคแแกแ แแแแฃแแแแขแแแก แแ.แฌแแ แแแแแแแแ, แ แแแแแแแช แจแแแซแแแแ แจแแแชแแแแแก แแฅแกแแแแแขแแแก. แแแฃแชแแแแแแแแแก แแแแแงแแแแแแก แแชแแแแแแแแ แฉแแแก แขแ แแคแแแจแ, แ แแแแแกแแช PT NAD แแแขแแแแขแฃแ แแ แแแแแชแแแแก.
5. T1170 : แแจแขแ
mshta.exe แฃแขแแแแขแแก แแแแแงแแแแแแ, แ แแแแแแช แแฎแแ แชแแแแแแก Microsoft HTML แแแแแแแชแแแแก (HTA) .hta แแแคแแ แแแแแแ. แแแแแแแแ mshta แแแฃแจแแแแแก แคแแแแแแก แแ แแฃแแแ แแก แฃแกแแคแ แแฎแแแแแก แแแ แแแแขแ แแแแก แแแแ แแแก แแแแแ, แแแแแแแกแฎแแแแแแก แจแแฃแซแแแแ แแแแแแงแแแแ mshta.exe แแแแแ HTA, JavaScript แแ VBScript แคแแแแแแแก แจแแกแแกแ แฃแแแแแแ.
แ แแก แแแแแแแก PT NAD?: .hta แคแแแแแแ mshta-แแก แกแแจแฃแแแแแแ แจแแกแแกแ แฃแแแแแแ แแกแแแ แแแแแแชแแแ แฅแกแแแจแ - แแก แฉแแแก แขแ แแคแแแจแ. PT NAD แแแขแแแแขแฃแ แแ แแแแแชแแแแก แแกแแแ แแแแแ แคแแแแแแแก แแแแแชแแแแก. แแก แแญแแ แก แคแแแแแแก แแ แแแ แจแแกแแฎแแ แแแคแแ แแแชแแ แจแแแแซแแแแ แแแฎแแ แกแแกแแแก แแแ แแแจแ.
6. T1086 : PowerShell
PowerShell-แแก แแแแแงแแแแแ แแแคแแ แแแชแแแก แแแกแแซแแแแแแ แแ แแแแแ แแแแแก แจแแกแแกแ แฃแแแแแแ.
แ แแก แแแแแแแก PT NAD?: แ แแแแกแแช PowerShell-แก แแงแแแแแแ แแแแแแแกแฎแแแแแแ แแแกแขแแแชแแฃแ แแ, PT NAD แแแแแชแแแแก แแแแก แฌแแกแแแแก แแแแแงแแแแแแ. แแก แแฆแแแแฉแแแก PowerShell แแแแก แกแแแแแแซแ แกแแขแงแแแแก, แ แแแแแแแช แงแแแแแแ แฎแจแแ แแ แแแแแแงแแแแแ แแแแแ แกแแ แแแขแแแจแ แแ PowerShell แกแแ แแแขแแแแก แแแแแชแแแแก SMB-แแ.
7.
แแแแแแงแแแแ Windows Task Scheduler แแ แกแฎแแ แแแแฃแแแแฃแ แ แแ แแแ แแแแแ แแ แแแ แแแแแแก แแ แกแแ แแแขแแแแก แแแขแแแแขแฃแ แแ แแแกแแจแแแแแ แแแแแ แแขแฃแ แแ แแก.
แ แแก แแแแแแแก PT NAD?: แแแแแแแกแฎแแแแแแ แฅแแแแแ แแกแแ แแแแแแแแแแก, แฉแแแฃแแแแ แแ แแแกแขแแแชแแฃแ แแ, แ แแช แแแจแแแแก, แ แแ แแกแแแ แกแแกแแแแ แฉแแแก แขแ แแคแแแจแ. PT NAD แแแขแแแแขแฃแ แแ แแแแแชแแแแก แกแแแญแแ แแแแแแแแแก แจแแฅแแแแกแ แแ แแแแแคแแแแชแแแก แแแแ แแชแแแแก ATSVC แแ ITaskSchedulerService RPC แแแขแแ แคแแแกแแแแก แแแแแงแแแแแแ.
8. T1064 : แกแแ แแแขแแ แแแ
แกแแ แแแขแแแแก แจแแกแ แฃแแแแ แแแแแแแกแฎแแแแแ แกแฎแแแแแกแฎแแ แแแฅแแแแแแแแแก แแแขแแแแขแแแแชแแแกแแแแก.
แ แแก แแแแแแแก PT NAD?: แแฆแแแแฉแแแก แกแแ แแแขแแแแก แแแแแชแแแแก แฅแกแแแจแ, แแแฃ แแแ แแแจแแแแแแแแช แแ. แแก แแแแแชแแแแก แกแแ แแแขแแก แจแแแแแ แกแก แแแแแแฃแ แขแ แแคแแแจแ แแ แแฆแแแแฉแแแก แคแแแแแแแก แฅแกแแแฃแ แแแแแชแแแแก แแแคแแ แแแแแแแแ, แ แแแแแแแช แจแแแกแแแแแแแ แแแแฃแแแ แฃแ แกแแ แแแขแแ แแแแก แแแแแก.
9. T1035 : แกแแ แแแกแแก แจแแกแ แฃแแแแ
แแแฃแจแแแ แจแแกแ แฃแแแแแแ แคแแแแ, แแ แซแแแแแแก แฎแแแแก แแแขแแ แคแแแกแแก แแแกแขแ แฃแฅแชแแแแ แแ แกแแ แแแขแ Windows แกแแ แแแกแแแแแ แฃแ แแแแ แแฅแแแแแแแ, แ แแแแ แแชแแ Service Control Manager (SCM).
แ แแก แแแแแแแก PT NAD?: แแแแฌแแแแก SMB แขแ แแคแแแก แแ แแฆแแแแฉแแแก แแแแฎแแแแแแก SCM-แแก แแแแแ แ แกแแ แแแกแแก แจแแฅแแแแก, แจแแชแแแแกแ แแ แแแฌแงแแแแก แฌแแกแแแแก แแแฎแแแแแ.
แกแแ แแแกแแก แแแจแแแแแก แขแแฅแแแแ แจแแแซแแแแ แแแแฎแแ แชแแแแแแก แแแกแขแแแชแแฃแ แ แแ แซแแแแแแก แจแแกแ แฃแแแแแก แแ แแแ แแแแก PSExec แแแแแงแแแแแแ. PT NAD แแแแแแแแแแก SMB แแ แแขแแแแแก แแ แแแแแชแแแแก PSExec-แแก แแแแแงแแแแแแก, แ แแแแกแแช แแก แแงแแแแแก PSEXESVC.exe แคแแแแก แแ แกแขแแแแแ แขแฃแ PSEXECSVC แกแแ แแแกแแก แกแแฎแแแก แแแกแขแแแชแแฃแ แแแแฅแแแแแ แแแแแก แจแแกแแกแ แฃแแแแแแ. แแแแฎแแแ แแแแแแ แฃแแแ แจแแแแแฌแแแก แจแแกแ แฃแแแแฃแแ แแ แซแแแแแแแแก แกแแ แแ แแแกแแแแซแแแกแแแ แแแกแขแแแชแแฃแ แ แแ แซแแแแแแก แจแแกแ แฃแแแแแก แแแแแขแแแฃแ แแแ.
แแแแแแกแฎแแแก แแแ แแแ PT NAD-แจแ แแฉแแแแแแก แแแแแชแแแแแก ATT&CK แแแขแ แแชแแก แแแฎแแแแแ แแแแแงแแแแแฃแแ แขแแฅแขแแแแกแ แแ แขแแฅแแแแแก แจแแกแแฎแแ, แ แแแ แแแแฎแแแ แแแแแแ แแแแแแก แแแแแแกแฎแแแก แ แแแแ แแขแแแแ แแแงแแคแแแแแ แแแแแแแกแฎแแแแแแ, แ แ แแแแแแแก แแกแฌแ แแคแแแแ แแ แ แ แแแแแแแกแแชแแแก แแแแแแ แฃแแแ แแแแฆแแก.
PSExec แฃแขแแแแขแแก แแแแแงแแแแแแก แฌแแกแแก แแแแฅแขแแฃแ แแแ, แ แแแแแแช แจแแแซแแแแ แแแฃแแแแแแแแก แแแกแขแแแชแแฃแ แแแแฅแแแแแ แแ แซแแแแแแแแก แจแแกแ แฃแแแแแก แแชแแแแแแแแ.
10. T1072 : แแแกแแแ แแฎแแ แแก แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแ
แขแแฅแแแแ, แ แแแแแก แแ แแกแแช แแแแแแแกแฎแแแแแแ แแฆแแแแ แฌแแแแแแก แแแกแขแแแชแแฃแ แ แแแแแแแกแขแ แแ แแแแก แแ แแแ แแแแแ แแ แแแ แแแ แแขแแฃแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแก แแแแแแแแแแก แกแแกแขแแแแแ แแ แแงแแแแแแ แแแก แแแแแ แแแแแก แแแกแแจแแแแแ. แแกแแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแก แแแแแแแแแแ: SCCM, VNC, TeamViewer, HBSS, Altiris.
แกแฎแแแแ แจแแ แแก, แขแแฅแแแแ แแแแกแแแฃแแ แแแแ แแฅแขแฃแแแฃแ แแ แแแกแขแแแชแแฃแ แกแแแฃแจแแแแ แแแกแแฃแ แแแแแกแแแแกแแแ แแแแแแจแแ แแแแ แแ, แจแแแแแแ, แแ แแแแแ แแแฃแชแแแแ แกแแฎแแแก แแแฌแงแแแแแแแแก แแแแแแจแแ แแแ แกแแแญแแ แแแกแขแแแชแแฃแ แ แฌแแแแแแก แแ แฎแแแแ.
แ แแก แแแแแแแก PT NAD?: แแแขแแแแขแฃแ แแ แแแแแชแแแแก แแกแแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแก แแฃแจแแแแแก แฅแกแแแจแ. แแแแแแแแแ, แฌแแกแแแ แแแแแฌแแแฃแแแ VNC แแ แแขแแแแแแ แแแแแแจแแ แแแแก แคแแฅแขแแแแ แแ EvilVNC แขแ แแแก แแฅแขแแแแแแ, แ แแแแแแช แคแแ แฃแแแ แแงแแแแแก VNC แกแแ แแแ แก แแกแฎแแแ แแแแก แฐแแกแขแแ แแ แแแขแแแแขแฃแ แแ แแฌแงแแแก แแแก. แแกแแแ, PT NAD แแแขแแแแขแฃแ แแ แแแแแชแแแแก TeamViewer แแ แแขแแแแแก, แ แแแแแแช แแแแแแขแแแแกแก แแฎแแแ แแแ แงแแแแ แแกแแแ แกแแกแแ แคแแแขแ แแก แแแแแงแแแแแแ แแแซแแแแแก แแ แจแแแแแฌแแแก แแแแ แแแแแขแแแแชแแ.
11. T1204 : แแแแฎแแแ แแแแแก แจแแกแ แฃแแแแ
แขแแฅแแแแ, แ แแแแแก แแ แแกแแช แแแแฎแแแ แแแแแ แแฌแแ แแแแแก แคแแแแแแก, แ แแแแแแแแช แจแแแซแแแแ แแแแแแฌแแแแก แแแแแก แจแแกแ แฃแแแแ. แแก แจแแแซแแแแ แแงแแก, แแแแแแแแแ, แแฃ แแก แฎแกแแแก แจแแกแ แฃแแแแแ แคแแแแก แแ แแฌแแ แแแแแก แกแแแคแแกแ แแแแฃแแแแขแก แแแแ แแแ.
แ แแก แแแแแแแก PT NAD?: แฎแแแแแก แแกแแ แคแแแแแแก แแแแแชแแแแก แแขแแแแ, แแแ แแแจแแแแแแแ. แแแ แจแแกแแฎแแ แแแคแแ แแแชแแแก แจแแกแฌแแแแ แจแแกแแซแแแแแแแ แแ แกแแกแแแแแก แแแ แแแจแ, แ แแแแแแจแแช แแกแแแ แแแแแแชแ.
12. T1047 : Windows แแแ แแแแก แแแกแขแ แฃแแแแขแแชแแ
WMI แแแกแขแ แฃแแแแขแแก แแแแแงแแแแแ, แ แแแแแแช แฃแแ แฃแแแแแงแแคแก แแแแแแฃแ แแ แแแกแขแแแชแแฃแ แฌแแแแแแก Windows แกแแกแขแแแแก แแแแแแแแแขแแแแ. WMI-แก แแแแแงแแแแแแ แแแแแแแกแฎแแแแแแก แจแแฃแซแแแแ แฃแ แแแแ แแฅแแแแแแ แแแแแแแแ แแ แแ แแแกแขแแแชแแฃแ แกแแกแขแแแแแแแ แแ แจแแแกแ แฃแแแ แกแฎแแแแแกแฎแแ แแแแแแแแ, แ แแแแ แแชแแ แแแคแแ แแแชแแแก แจแแแ แแแแแ แกแแแแแแแ แแ แแแแแแแแกแแแแก แแ แแ แแชแแกแแแแก แแแจแแแแ แแแกแขแแแชแแฃแ แแ, แฎแแแ แแแแ แแแแ แแแซแ แแแแแ.
แ แแก แแแแแแแก PT NAD?: แแแแแแแแ WMI-แแก แกแแจแฃแแแแแแ แแแกแขแแแชแแฃแ แกแแกแขแแแแแแแ แฃแ แแแแ แแฅแแแแแแ แฉแแแก แขแ แแคแแแจแ, PT NAD แแแขแแแแขแฃแ แแ แแแแแชแแแแก แฅแกแแแแก แแแแฎแแแแแแก WMI แกแแกแแแแแก แแแกแแแงแแ แแแแแ แแ แแแแฌแแแแก แขแ แแคแแแก แกแแ แแแขแแแแกแแแแก, แ แแแแแแแช แแงแแแแแแ WMI-แก.
13. T1028 : Windows แแแกแขแแแชแแฃแ แ แแแ แแแ
Windows แกแแ แแแกแแกแ แแ แแ แแขแแแแแแก แแแแแงแแแแแ, แ แแแแแแช แแแแฎแแแ แแแแแก แกแแจแฃแแแแแแก แแซแแแแก แฃแ แแแแ แแฅแแแแแแ แแแกแขแแแชแแฃแ แกแแกแขแแแแแแแ.
แ แแก แแแแแแแก PT NAD?: แฎแแแแแก Windows แแแกแขแแแชแแฃแ แ แแแ แแแแก แแแแแงแแแแแแ แแแแงแแ แแแฃแ แฅแกแแแฃแ แแแแจแแ แแแก. แแกแแแ แกแแกแแแแ แแแขแแแแขแฃแ แแ แแแแแแแแ แฌแแกแแแแ.
14. T1220 : XSL (Extensible Stylesheet Language) แกแแ แแแขแแก แแแแฃแจแแแแแ
XSL แกแขแแแแก แแแ แแแ แแแแก แแแ แแแแแแงแแแแแ XML แคแแแแแแจแ แแแแแชแแแแ แแแแฃแจแแแแแแกแ แแ แแแแฃแแแแแแชแแแก แแฆแกแแฌแแ แแ. แ แแฃแแ แแแแ แแชแแแแแก แแฎแแ แแแกแแญแแ แแ, XSL แกแขแแแแแ แขแ แแแแชแแแก แกแฎแแแแแกแฎแแ แแแแแ แฉแแจแแแแแฃแแ แกแแ แแแขแแแแก แแฎแแ แแแญแแ แแก. แแก แแแแแ แแซแแแแ แแแแแแแแฃแ แ แแแแแก แแฆแกแ แฃแแแแแก แกแแจแฃแแแแแแก, แ แแช แแฌแแแแก แแแแ แกแแแแแ แแแคแฃแซแแแแฃแแ แฃแกแแคแ แแฎแแแแแก แแแแแขแแแแก แแแแ แแแก แแแแแ.
แ แแก แแแแแแแก PT NAD?: แแฆแแแแฉแแแก แแกแแแ แคแแแแแแแก แแแแแขแแแแก แฅแกแแแจแ, แแแฃ แแแ แแแจแแแแแแแแช แแ. แแก แแแขแแแแขแฃแ แแ แแแแแชแแแแก XSL แคแแแแแแก, แ แแแแแแแช แแแแแแชแแแ แฅแกแแแจแ แแ แคแแแแแแก แแแแแแแแฃแ แ XSL แแแ แแแ แแแแ.
แจแแแแแ แแแกแแแแแจแ แแแแแแฎแแแแแ, แแฃ แ แแแแ แแแฃแแแแก PT Network Attack Discovery NTA แกแแกแขแแแ แแแแแแแกแฎแแแแแก แกแฎแแ แขแแฅแขแแแแกแ แแ แขแแฅแแแแแก MITER ATT&CK-แแก แจแแกแแแแแแกแแ. แฒแแแแแแ แแแแแงแฃแ แ!
แแแขแแ แแแ:
- แแแขแแ แแฃแขแแแแแ, PT Expert Security Center, Positive Technologies
- แแแขแแแแ แแแแแแแแแ, Positive Technologies-แแก แแ แแแฃแฅแขแแก แแแ แแแขแแแแ
แฌแงแแ แ: www.habr.com