95% ααααΆαααααΆαααα αααα»ααααα·ααΆαααααααΆαααααΌαααΆαααααααΆαα α αΎαα’αααα’αΆα
ααΆαααΆααααα½αα’αααααΈαα½αααΆαααααααΎαααααααΆααα»ααΆαααΌα
ααΆ ααα
αΆααααααα αααααΆααααααΎα IDS WAF α ααΆαβααααΆαβααα ααβαααβαα
βααα 5% αα·αβααααΆααβαα·αβαααααααααΆααβαααα»αα αα½ααααααααΎαααΆα 70% ααα αΆαα·ααααααααΆαααααα»αα αα»ααα½α αααααΆαααααΆααα·ααααααΆααΆαα·ααΆαααΆαααααα»αααΆαααααΎααα½ααα ααΆαααΆααα½ααααα·α
ααΆαα α§ααΆα ααα
ααΆααα·ααααααααΆαααααααααΆααααααΆαααΆααααα αΆαααΆαα’ααΈαααΊααα ααΆαααΆαα±ααααΆαααΆαααααΎαααΆαααα
αΆα αα·ααα·ααΆαααΆαααα ααααα
ααΈαααα»αααΆαα±ααααΎααα·αααΈααΆαααααα½αααααααα’αΆαα»αααααΆαααΈαααα
αααααΆαα’αααααΆααααα αΆα αα·αα’αααααΆαααΆαα αααααααααα»ααααα·ααΆααα»ααΆααα·αα’αΆα
αααααααααα·ααα»ααααα·ααΆααααα’αΆα
ααα½αααααΆαααααα αααααααα·αααα αΆαα·ααααα·ααααααΆαααααααΌα
ααΆααααααΆααααααααααα»αα αα»α (ααααααα·α
αα
αααααΆα αααααα·αααααα) ααααα·αααΆααααααααα½αααΆαααααΆααα αααααΆαα
ααΆααααααααααΆααααΆαααα½α ααα»ααααααΆααΌαα
αα½ααααααααααααααα½αα
ααα½ααα α αΆαα·αααα αα½α
α αΎααα
αααα»αααααΎαααΆαααααΆαα’αα»αααα αα·αααΆαααααααα
ααΆαααααααα αααααααααα»ααααα·ααΆαααααΎαααααΎαααΆαααα½ααα½ααααα
αααα»ααα½ααΆααΈααααΆαα
αΆααα‘αΎα α αΎαααααΌαααααααΎααααα
ααΉααααα αΆααααααααααααααΆααααΈα
αα αα αααα·ααααΆααΆαααααΆααααααΆαααα ααα’αΆα ααΆα ααααΎααα½αα αααααααα αΆααααααααααααααΆααααααΎααααααΆααα’αααα―ααααααααα·αα»αααααααΆαα ααΆαααβααΆαβααααΆααβααααΆαβααα αα (βαααααΆααβααβα α βααΆ TH) ααΆαβααα βα ααβααΆβα αααΎαβααααΆαβαααααβααα αα αα αααα·ααααΆαααα½αααΆαα½αα±ααα αΆααα’αΆααααααααΆαα ααα»αααααα·αααΆααααΆααααααααΆα αα·αα αααΆαααααααα½αααααΆααΌαα αα α‘αΎαα αααα αΆβαααβααβααΆαβααΆαβαααα»αβααααΆαβαααβααΆαβαα»αβααααΆβααβαααααβααααααΆα αα·αβα ααα½αβαα·α αα½α βααβαααααβααααααΆαβααΆβααΆααΆβαα»αααααΈβααΎβαααααΆαααβαααα αααα»ααααααα ααΎααα LANIT-Integration ααΆααααααα α α·ααααααααααΆααα·αα·αααα‘αΎααα·αα’αααΈαα αα αααα·ααααΆαααα
ααΆαααΆαααα
αα
αα
αααα·ααααΆ TH ααΉαααα’ααααΎααααΎαααΆααααα½ααα·αα·αααα αααααΆαα
ααΆααααααααα
ααΆαααααΆααααααΆααα½ααααα
αΌαααααααααααΆααααα½ααα·αα·αααααΆααααΈαααα»ααααα ααΎαααΎαααα½αααΆαααΆαααΆαααΆαααααα·αααΉαα§ααααααα· ααα»ααααααΆαααααααΆαααααα·αααΆααααΆααααα αΆαα·ααααααααα
ααΆαααΆαααΆααααααααΎααΆααααα½ααα·αα·αααααΈααααααα
α αΎααααααΆααΌαα ααα»ααα TH (αα·αααΆαααααΆααααΆαααααα»αααααααΆ!) ααΉαααΆααααααΆαααααααααΆααααααααΆααα‘αΎαα
ααΆαααααΆαααα αα, α±αα, α αΆαα·αααα
αααα»αα’αα‘α»ααααααααΆαα’αα»ααααααααααααΆαα½αα
ααααΎααααααααααααΆααααΌαααααααα»αααΉα 5% ααααΆαααααΆαααα ααα ααααΈααααααΎαααααΌαααα‘αΎααααααααααΆααααααααΎαα
αα αααααααΎαααααα·ααΈααΈααααΆαα PEAR (PHP Extension and Application Repository) α ααΆαααααΆααΆαααα‘αΎααααααα·ααΈαααααΆααααααΆαααα‘αΎα pear ααΆααααΆααααααααΆααα
α’ααααα
ααα’αΆα
α
αα
αΆαααΆαα
αα·αααααααααΆαααααΆααααααΆαααα αα
ααΌα αααα ααΆααααααααααΆαααααΆαααα αα ααΊααΆααααΎαααΆαααααΆααααααααααααα αα·αααααα αΎαααααααα αα·αααΆααααααααααΆαααααΆαααα ααααααα·αααααα ααααα·αα’αΆα ααααΌαααΆαααααΎααααα§ααααααα»ααααα·ααΆαααααααααααΈα ααΆαααααΆαααα ααααααα·αααααααα½αααΆαα§ααΆα ααα ααΆαααΆααααα αΆαααΌα ααΆ APT ααΆαααΆααααα αΆαααΎααΆαααΆαααααααααααααα 0 αααα ααΆαααααα αααα ααΈααΆααΎαα
ααΎαααα’αΆα αα·ααΆαα‘αΎααα·αααΆ TH ααΊααΆααααΎαααΆαααααΆαααΆααααααααααα·ααααα αααααΊααΆααααΎαααΆααααααααΆαα αααΎαααΆαα½αααΉαααΆαα»ααααααααααααααααααα·αααα ααααααα»ααααα’ααααα·ααΆααααααΉαααα’ααααΎα ααααααΉα αα·αααααΆαααααααΆαα ααΉαα’αΌαααααααΆαααΆα αααΎαααΎααααΈααααααααααααΆααααΆααααααααααα½ααααααααΌαααΉααααααα·αααααααααΆααααααααααΌαα’αααΈααααααΆαααααΆαααααΆαααα ααααΆααααΆαααα½αα αααααααα·ααααααααααααααΆααΊαααααααααααΆαααααααααααΆα
αα½ααααααααΆααααΆ Threat Hunting αα·ααααααΆααααααααΌα ααααα α¬ααα·ααααααααααΉααααααα ααΆααααααα·ααααααΆααΆαααΌαααααΉααααα’αΆα ααΎαααΎααα αααα»ααααααααααΆααα½αα ααα½ααααααα ααααα·ααααααΆααααΎαααΆαααααααα IOC (Identifiers of Compromise) ααα α αΎαααααα·ααααααΆαααααααΆαα’αααααα½αα ααα½ααααααΎαα‘αΎααααααααΆαααΆαα αΌααα½αααΈα’ααααα·ααΆααα»ααααα·ααΆαααααααΆααααααα ααΆααααααΆααααααΆαααα αα ααΊααΆααααΎαααΆαααααΌα αα·αααααΆαααααα»αα
ααΆαα»ααααααααΆαααααΆααααααΆαααα αα
αααΆαααΆαα»ααααΆαααα
ααα½αααΈααααΆαααααΆααααααΆαααα ααα αα·αααααα αα
αα
αααα·ααααΆ ααα»αααα
αα·αααααα (α’αααΈ?)αα½αααΆαααα·ααααααααα αααααααααααααααα αΌαα ααΆα ααα ααααααΆαα’αααΈ APTs ααΈαα»α ααΆααα·ααΆα αα·ααααααα’αααΈαααααααΆαα’αααααααΎααααΆαα αα·αααααααααααΆα ααααααΆαααΈαα»ααααα·α ααααααΆααα ααΎ Darknet αα·αα αααΎααααα
αα αα αααα·ααααΆ (αααααααααΆ?) ααααΎαααΆααα·ααααααααα - αα·ααΈαααα’αΆα ααααΎααΆαααΆααα’ααααααΆαααααΎαααΆααα·ααααααααα αα½αααΆααααΆαααααααΆαααΈααααααα
ααα»αααβααα?) - α’ααααααααΆααααα·ααααααααΆαααΌααααΌααΆααααα»αααΆααα·ααΆαααΆαααΆααααα αΆααααααα ααΆααααααΎααα·α αΆααααΆα αα·ααααααααΆααααα»αααΆαααααΎαααΆαααΆααααα αΆαα ααΆααααααΆ ααΆαααααααΊααΆα’ααααα·ααΆααα»ααααα·ααΆαααααααΆα αααααααΌαααααΆααααααααΆααααααΎααααααα·αααα αα·ααααααααααΆααααααΆαααααααΆαααα½αααα αα½αααααΊααΆαααααααΆααααααΆαααα αααα»αααααΎαααΆαα
αααΌααααααΆααΈα
α’αΆααΆα Bateman
αα ααααααααΎαααααΎααΆαααΆααααααααΌααΈααΆαα‘αΎαααΎ ααΎαααΉααα½ααααααααΌαααααα»ααΆαααΆα αααΎααααααααααΆαααααΆααΆαα ααααα»ααΆαααΈαα½ααααΆααα·ααΆαααΆααα½αα α ααΆ αααα»αα α·ααα - ααααααααααααα»ααααα αΆααααΈααααααααααααα»ααΆααααα ααΆα "ααΆαα·ααα" αααααΆααααα»ααΆαααααΆαααααααααααΆαααααΆααΆα αααααΎαα’αΆα αα αααααααΌαααααΈαααΆααΈαααααΆαα αα·ααααααΎαααΆαααΌαααααΉααα·αααααΆααα’αααΈααΆαααααααααααααααααααΆαααααΆαα αααΆααα α αΎαααΆααααααα»ααΆαααααααααα αααααααΌαααα’αΆα ααΆαααΎααα αααααααΌαααααΈαααΆααΈααααααα ααΌα ααΆαααα ααΆααααααα»ααΆαααααααα αααΎαααΆαααααα»ααΆαααααΆαα αααααΆααααααΆαα½αααααααΌαααΆααααααα αα·ααα·ααΆα ααΆαααααΆαααααΆαααααααααααΌαααααααΎα‘αΎα α αΎαααΆααααΌαααΆαααααΆαα±ααααααΎααααααααααααα·αααααααα
αααΌααααααΆααΈαα
αααααααΆαααΎααααααΌ (1 αα·α 2) ααΊααα’ααααΎαα αα αααα·ααααΆααααααααααααα·αααα αα·αααΆααα·ααΆααααααα α αΎααααααααΆαααααα (3 αα·α 4) ααΊααα’ααααΎααα»ααααααααΆααααααααααααααα·ααΆααααΆααααααααααααααααααΎαααΆαα α’αααα’αΆα αα·α αΆαααΆααΎααααΌαααααααΆααααααΌαααΈααααΌααα ααΆα ααααα αααααααΆαααΎαααααααα ααΎαααΆααααααΆααΌαααααΉαααΈα§ααααααα»ααααα·ααΆααααααααΈ (ααα αΆααααααα EDR αααααΆααααααΎα α αααααααΆ) ααΆαα½αααΉαααααα·ααααααααααΆαααΏααΆαα αα·ααααα»αα α·ααα α αΎαααΆααααααααΊααΆααΌα ααΆαα ( IOC, URL, MD5 αα·αααααααααα) αααααΆαααααα·αααΆαααααΆαααααααΆααΆαααΆα α αΎαααααΌαααΆαααΆααα·ααααΆααααααα α αΎαααααα·αααΆααααα»α αα·αααααΆαααααα»α (4) ααΊααΆααΆααααααΎααααααα·αααα ααΆααααααΎαααααΆααΈαααΌααααΈαααααΆααααααα·ααααα·ααΆααααααααααΆαααΆαααΆααααααααΈα ααααα·αααααα·αααααΌαααΆααααααααααΉααααααααααΆααααΆαααααααααα·ααααααα»αααααααα ααααα·αααΆα αααααΌαααΆαααΆααααα αααΎαααααΌαααΆαααΆααααΎαα»ααα»αααα·ααααα’ααααα·ααΆαα
ααΆααΆαααΆααααααΆααααααΆααααΆαααααα’ααααα·ααΆααα·αααααΆααααααΆααααααααα»ααααααααα·αααααααααΆαααααααα»αααΆαα»αααααα ααα»ααααααααΎααΆαααΆαα·α αα ααΎααααΈαααααΎααααααα·ααααααααΈ αα·ααααααΎααααααΆααααΆααααααα½αααα
ααααΌααΆαααααΎααααΆαα TH
αα
αααα»ααα·ααααααα’αα½α TH ααΊααΆααααΎαααΆαααααααα»αααααΎαααΆαα ααα»ααααβαααβααΆαβααβααααΆαβαα·ααβα§ααααβααα·βαα α
αΌαβααΎαβαα·ααΆα
ααααα·αααααΆαα
αΆαααα»α
αααααΆαα
ααααΎαααΆα
αα
αα
αααα·ααααΆ
αααα·α α‘
α’ααααα·ααΆα SOC
24/7
α§ααααααααααααΈα
αααααααΈ
αααα»αααααΆαααΌαααααΉα
ααΆααααα½ααα·αα·αααα’αααα
IDS, AV, Sandboxing,
αααααααΆα TH
ααααΎααΆαααΆαα½αααΆαααΌαααααΉα
α§ααααααα·ααΆαα αααααααΆ αα·αααααααααααΆαααα ααα
αααα·α α‘
α’ααααα·ααΆα SOC
αα½ααα TH
α’αααΈα’α
αα·ααααα
α
ααααααΉαααΆααΌαααααΆααααααααααα·α
αα
αα
ααΆαααααααα IOC
ααΆααααααααααααααααααααααα·ααααααααΈα§ααααααααααΆα
αα·αααααααΆαα½α TH
ααΆαα
ααααααΉαααα’α’αααΈαααααΆα αα·ααααααα·ααΈ
ααΆαααΆααααΆααααααααααα
αααα·α α‘
αα»ααααααααααα’αΆαααα
ααα
α’αααΈα’α
ααΆαααΆαααααα
α
ααααααΉαααΆααααααααααααααα·α
αα
αα
ααΈαααααΆα ααα
αα½ααα
αααααα·ααΈαααααα
ααααααα’αΆαααα TH
α
ααααααΉαααα’α’αααΈαααααΆα αα·ααααααα·ααΈ
ααααααΆ TH
ααααααααααααα·ααααααααααααααΆαααααΎααααΆαααα·αααααα EDR
ααΆαααααΎααααΆααααααααααααααααααααΆα EDR ααααα·αααααα
αααα·α α‘
ααΆααααααααΆ TH α§αααα·α
24/7
αααααααΆααααααααΎααααΈααΆααααααααααα·αααα TH
αααααΆα
α
ααααααΉαααααα’αααααααααα·α
αα
αα αα·αααααα
ααΆαααΆα TH
ααΆαααααΎααααΆαααααααααααααααααΆα EDR ααααα·αααααα
ααααΈαα·ααα TH
α
ααααααΉαααα’ααα
αΆαααααααΆααΈααΆααααα αΆα
ααααΈαα·ααα TH
ααΆααααααααααααααααααααα·ααααααααΈα§ααααααααααΆα
ααΆαααααααα ααΆααααααααααΆααααααΌαααΆαααααα’αααα
αααα·α α‘
ααΆααααααααΆ TH α§αααα·α
24/7
αααααααΆαααααααααΎααααΈααΆααααααααααα·αααα TH
ααΆααα»α
α
ααααααΉαααααα’αααααααααα·α
αα
αα αα·αααααα
ααΆαααΆα TH
ααααα·α 3 ααΌαα
ααΆαααααΎααααΆαα TH
α
ααααααΉαααα’ααα
αΆαααααααΆααΈααΆααααα αΆα
ααΆαααααΎααααα ααααααααααααα·αααα αα·αααΆααααααααααΆαααααααα·αααα TH
ααΆααα½ααααα
αΌααααΆαααΉαααΉαααααααααα·αααααα;
αααααααΆαααααΆαααααΆα
ααΆαα’αα·ααααααααΆααααααΌαααΆα αα·αααΆαααααΎααααΆαααα·ααααααααΆααα API α
ααααα·αααααΆαα αΆαααα»ααααα TH αααααα»ααα ααααΎαααΆα αα·ααα αα αααα·ααααΆ
αααα·α α‘α αααααααΈααααα·αααααΎ TH α α’ααααα·ααΆααααααΆααααααΎααΆαααΆαα½ααααα»ααααααααΆαααααΆαααΌαααααΉααα αααα»ααααααααα½ααα·αα·αααα’αααααααααααΎα§ααααα αα·ααα αα αααα·ααααΆαααααααΆαα IDS, AV, sandbox, α§ααααααα·ααΆαα αααααααΆα
αααα·α α‘α ααΆααα·ααααααααααααΎ TH α α’ααααα·ααΆαααΌα ααααΆαααααΆαα ααααααΉαααΆααΌαααααΆαααααΆαααααΎαααααααα·α αα αα αα·αα ααααααΉαααα’α’αααΈαααααΆα αα·ααααααα·ααΈα’αΆα α’αα»ααααααΆααααααααααΆαααααΆαααα αααααααα ααααααααααααΌα ααΆααααααΆααααααααααα½αα EDRs ααααΌαααΆααααααααα α§αααααααΆαα½αααΉαααΆααααααααααααααααααααααα·ααααααααΈα§ααααααααααΆαα α§αααααααααΌαααΆαααααΎααααΆααααααααααα
αααα·α α‘α ααΆαααΆαααααα, ααααααα’αΆαααα TH α α’ααααα·ααΆαααΌα ααααΆαααααΆαααααΎα±αααααααΎαα‘αΎαααΌαα ααααααΉααααααα½ααααα½α α αΎααα αααα»αααααααααααααα·α αα αα αααααΆα αα·αααααααααααα·ααΈ αααααΌαα±ααα αΌααα½αααΆαααααΆαααααα»α ααΆααααααΆααααααΆαααα αα (ααα) αα·ααΆαααΆαααα»ααα½ααααααΆα ααααα»ααα½αααα α§αααααααααααααΆααα»ααααα·ααααααααααααααΈα§ααααααααααΆα ααααααααααααα·ααααααααΆααα·ααΆααα·ααααααααΈ EDR αα·αααΆαααααΎααααΆααααααααααααααααααααΆα EDR ααααα·ααααααα
αααα·α α‘α ααΆααααααΆα, ααααΈααΉαααΆαααα TH α α’ααααα·ααΆαααααααΎαααΆααααα ααααα½ααα½ααααα ααΆαααα»ααααααΆαααΆαααα α·ααααα»αααΆαα α αΎαα αΆααααααΎαααΆαα ααααααΉαααααα’α’αααΈαααααααα·α αα αα αα·αααααα ααααΌα ααΆα ααααααΉαα’αααΈαα·ααΈααΆααααα αα·ααα»αααααΆαααααααααααΆααΈααΆααααα αΆαα ααααΎαααΆααααααααΌαααΆαα’αα»αααα 24/7 αα½α α αΎαα αααα»αααΆαααΆαα’αΆα ααΆαααααααααααααααααααααα·αααα TH αααααααααααααΎααααΆαααααΆαααααααααΌααααααααΆαααααα·αααααααα EDR ααΆαα½αααΉαααΆααααααααααααααααααααα·ααααααααΈα§ααααααααααΆαα α’ααααα·ααΆαααα’αΆα ααααααα ααΆααααααααα§αααααα±ααααααΉααααααΌαααΆααααααα½ααααααααα
αααα·α α‘α ααααα·αααααα ααααΎ TH α αααα»αααΌα ααααΆααα½αααΆααααααααΆααααα»αααΆαααααΆαααααΆα αααααααΆααααα»αααΆααααααΎα αα·αααααααααααααα·ααααααααΎαααΆαααααΆαααΆααααααααααα·αααα TH α α₯α‘αΌααααα§αααααααααΌαααΆαααααααααααααααααΆααα½ααααα αΌααααΆααα·ααααα·αααααααααααα·αααααα ααΆαα’αα·αααααααααααα·ααΈααΎααααΈααααααααααΌαααΆα αα·αααΆαααααΎααααΆαα APIs αα·ααααααααΆαα
αα αα ααααααααααΆααααααΆαααα αα
αα αα ααααααααααααααΆαααααΆαααα ααααΆααΌαααααΆα
Π
αα·ααΈααΆαααααααααΆαααααααα»ααααααΆααΆααααααααααΆααΌαααααΆαααααΌαααΆαααααΎααΎααααΈααααα½ααααααααααΆαααααΆαααααΆααααααααΎαααα½αααΆααααΆααα ααΆααα·ααΆααααα·αα·ααααΌαααΆαααααΎααΆα§ααΆα ααα ααΎααααΈαααααΎαα’αααααααΎααααΆααααααααΆ α¬αααααααΆααααααΆααααα»αααααααααΆααααΌαααα·αα·α αα αα αααααααΎαααΎαααααΌαααΆαααααΎααΎααααΈαααα αΆααααααΎαααΎα αα·αααααα½αααΆααα·ααΆααα·αααααααααα»αααααααααΆααααΆα αα αα·αααααΌαααΆα αααααααΎα±ααααΆααΆααααααΆααααα½ααααα»αααΆαααααααααααΈααααΌαα αααα»αααααΌα αα αα αααααααααΆααααααΌααααα»αααΆαααααααααΆααααααΉαααααΌαααΆαααααΎααΎααααΈαααααΎαααααα·αααααΆαααΆαααααααα αα·αααΆααα·ααΆαα ααΆαααΆααααΎαααΆα TH ααααααααΆαααααΆαααΆαα αΆαααα»αααΆααααα αααΎα ααΆαααααΎααααΆαααααα½ααααααααΆααααΆαααΈαααΆααααααΆαααΆαααΆαααααααα αα½αααααααααΌαααΆαααααΎααααΆαααααΆαααΌααααΌααΆααααα»αααΆαααααααΆαα₯αααΆαααΆα αααααααα ααΆα ααααααααΆααααα·αα’αΆααααα αα·αααααααααααααααΆαααααααααααα ααααααααααα·αααααααααααα½ααααααααΆαααΆαααααααΆαααΈαααΊαα·ααΈααΆααααα Bayesian αααα’αα»ααααΆαα±ααααΆαααΆααααα αα ααΆαααΆαααααααααα αααααΌ αα·αααΆαααααΎααααΌααΆααααααΆαααα
Diamond Model αα·α TH Strategies
Sergio Caltagiron, Andrew Pendegast αα·α Christopher Betz αα
αααα»αααΆαααΆααααααα½ααα "
ααααΌααααααααααΆαααααααααΆαααααΆααΆα
αααααΆαααααΌααα ααΆααα»αααααΆααααα 4 Threat Hunting αααααα’ααααΎααΆαα»ααααααααΆααααααααααΌαααααΆα
1. αα»αααααΆααααααααααααα·ααααααααααα ααΎαααααααααΆαααααααααααΆαααΌαααααα α αΎααα½αααααΉαααααα "α±ααΆα" ααΆααααα’ααΈαααα ααΎααααα»αααααααααα·αααααααααααααααΌααα αααα»ααααα»αααα αααααααααα α―αααΆαααααΆααααα ααΎααααα»ααααααααααΆααααααΆααααΈαααααα·ααααααααααα»αααααααααΆααααΆαααα½α (αα½ααα ααΈααααααΆα α) ααααα·αααΎααΎααααα·αααΎααα ααααααααα·αααααα·αααααΎαααΆαααα
2. αα»αααααΆααααααααααααα·αα αααααΆαα ααΆααααααααα ααΆααα·ααΈααΆαααααααΆα αααΎααααααΆααααΆαααααΎααααΆαααα»αααααΆααααααααα α’αΆαααααααΎααΆαα αΌαααααΎ αα·αααΆαααΎαααΎα ααααααΆααααα½αααΆαααααααααααααααα α§ααΆα ααα ααΎααααα½ααα·αα·ααααααΆαααΈααααααααααααααααααααΆααααΆααΆααα αΆαααααααααααααΆααΆαα α¬ααΎαααααααΆααααααΎαααΆααααα½ααα·αα·αααααΆαα α»ααααααααααααααααααΈααΆααα’αααααααΆααααααΆααααααααααΆαααααααααΎααααααααΌαα
3. αα»αααααΆααααααααα»αααααααααααΆαα ααααααααΈααΎαα»αααααΆααααααααααααΎααααααααααααααααΎαααα’αααααΆαααΆααααααΆαααΆαα αααΎα ααΆααα»αααααΆααααααααααααΎα±ααΆαα ααΆααΊααΆααΆαααααα·αααααα»αααΈααΈα α αΎααααααααΎααΆαααααααααααααααΆαααΈααΆααααααΌα αααααΊ "ααααα" αα·ααααααααΆααααααααααΌααααα»αααΆαααααΎα§αααααααααα αααΆααααΌα ααΆ psexec, powershell, certutil αα·αααααααααα
4. αα»αααααΆααααααααααααα·ααααααΌαα αα·ααΈααΆααααααααααααΎααΆααααααΌααααααααΎαααααΌαααααΆααα ααααα½ααααα αΌαααΆααααΆαααααΎααααΆααααααααΆαααΎαα αα ααΈααααααααααΆαααΆααΆααΆααα (OSINT) ααΆααααααΌααα·ααααααα’αααΈαααααΌα αα αα ααααα αα·ααα·ααΈααΆαααααααααααΆαα (TTP) ααΆααα·ααΆαα§ααααααα·α ααα»ααΈαα»α αα·ααααααααΆαααααΆαααα ααααΆααααΎαααΆαααααΆααΎαα
αααααααααααααΆα αα·ααααααα·αααααα αααα»α TH
αααααβααααααΆαβαα½αβα ααα½αβαααααΆααβααΆαβαααααΆααβααααΆαααα αα
ααΆα’αΆα ααΆαααααααααααΆαααΆα αααΎαα α’ααααα·ααΆαααααα’ααααΆαααα½αααα’αΆα ααΆαααααααααΆαααΈα’αααΈααααααααΆαααααα αα»ααα·αα αααααααααααΆαα αααα»αα αααααΆαα ααΆααααααααααααΎαααααΆααα’ααααΉαααΆαα·ααααααααΈα§ααααααα»ααααα·ααΆαα DLP, SIEM, IDS/IPS, WAF/FW, EDRα ααΌα ααααΆαααααααα αααααααααααααΆαααααααΆααΉαααΆααΌα ααΆααααααααααααΆααααααααααα½α ααααΆααΆαααααΆαααα ααααααΆαααα αα αα·αααααα CERT αα·α OSINT α ααΎαααΈααα α’αααα’αΆα ααααΎααααααΆαααΈ darknet (α§ααΆα ααα ααααΆααααααΆαααΆααααααΆαα·ααα½αααΎααααΈ hack αααα’αααααα»ααααααααααααΆαα’αααααΆα α¬ααααααααααααΆαααα»αααααααα·ααααααααααΆαααααΌαααΆαααΆααααααΆααααααΆαααααααααΆαααααααΆαα) ααααααΆααααααα½αααΆαααΈ ααααΆαααα»ααα (ααΆααα·αα·ααααααααααααΈααααααααααΎααΆαααΈαα»α) ααααααΆαααΈααααΆααααα·αα»α (α§ααΆα ααα ααααααααααΆααααααααααΆααααααΆααΈ)α
ααα»αααααα»αααΉαααααΎααααΆααααααααααααΆαααΆααα’αα α αΆαααΆα αααααΌαααΆααααααα·αααααααΆαα αα ααΆαααα½αα
ααΎααααΈααΆααααααααααα·αααα ααααααΌαααααΆααα
ααααΆααααΌαα α αΎαααΎααααΈααΆααα
ααααΌααααααα·αααααααααΆααα»αααΆααααααααΆα
αααΎα α
αΆαααΆα
αααααΌαα’αα»αααααα·ααΈααΆαααααααΆααααααααα ααααΎαααΆαααααΆααααααΎααααααα·ααααααααΌαααΆααα·αααααΆαααα’α·αααααααααααα
αααα»α
αααααααααΆαααααααααα·ααααααΉαααΆα αααΆααααΈα ATT&CK (αα»αααααΆααααααααααΌα αα αα ααααα αα·αα ααααααΉαααΌαα )α ααΆααΌαα ααΆααΊααΆααΌαααααΆαα ααααααΉα αα·αααΆααααΌαααααΆααααΆααααααα’αΆαααααα·αα·ααΆααααα’αααααΆααααα αΆααααα’αα»αααααααααααΆααααααα½ααααα αααα»αααα αΆαα α»ααααααααααΆαααΆααααα αΆα αααααΆααααααΆααααΌαααΆααα·αααααΆαααααααΎαααα·ααα Kill Chain α αααααΊαα ααααΆααααΆααααααΆααααΈα’αααααΆααααα αΆαααΆααααααα αΌααα αααα»ααααααΆααααααααα»ααααααα ααααΆα α¬αα ααΎα§αααααα αααα ααΌαααααΆαα ααααααΉαααΎαα‘αΎααα½ααααα αΌαααΆααα·αααααΆα’αααΈαα»αααααΆααααα αα·ααα αα αααααα ααα½α 121 αααααααΎαααα»αααΆαααΆααααα αΆα αααααΈαα½ααααααΌαααΆααα·αααααΆαααΆααααα’α·ααα αααα»ααααααααα·ααΈα ααΆααα·ααΆαβααΆαβαααΎαααΆαααβααααΆαααα ααβααααααβααααΌαβααΆαβααβααα’βααΆβαααααβαααααΆααβαααααΎαβαααααα·ααααα α αααΆαααΆαα·αααααΊααααααααααΆααα·ααΆαα αααααΆαα ααΆαααααααααα·αααΆαααααΎαααααααΆααααααα αΌα - αααααΊααΆαα·ααααααααααΆαααααααααα»ααααα’αΆα αααααα±ααααΎαααΌααααααα·ααααααααααααΆαααααΆααα·ααααααΆαα½αααααα’ααααΎα αααααΆαα ααΆααααααααααΆααααΆααααΆαα½αααΉαα ααα»α ααααααΆαααΆααααΆααααααααΆα
ααααΎαααΆαααΆααααααααααα·αααα
ααα Sergei Soldatov ααΆαααΆααα
ααααΆααααΆαααΈ 1: ααα·ααααΆα TI
αα ααααΆααααΆααααααΆα αΆαααΆα ααααα»αααΆαααααα·α ααααα» (αααβααΆαβαα·ααΆαβαα½αααΆβαα½αβααΆβαα½αβααΉαβαα·ααααααβααΆαβααααΆαβααα ααβααΆααβα’αα) αα·αβαααααβααααΆαβαααααΆααβααααααβααααβαα½αααα ααΆαααααααΊααΆα―αααΆα, URL, MD5, ααααΎαααΆα, α§αααααααααΎααααΆαα, ααααΉαααα·ααΆαααα αα ααααααααΌααα½αααααΆαααααααααααα Threat Intelligence α αΆαααΆα αααααΌαααααΆααααααΆαα αααααΊααα ααααααααααααΌαααΆαααααααααααΆααααΎααα αααα»α CNC αααα»αααααΆααααααα α αΎα MD5 αααααααΌαααΆαααααΆαααααΆααααΆαα½αααΉαααααααααααα α αΎα MD5 αααααααΌαααΆαααΆαααααΈααα ααααααααα ααα αΆααααααα
ααααΆααααΆαααΈ 2: ααααΈ
αα ααααΆααααΆαααΈααΈα ααΎααα·αα·αααααΎαα’αααααααααααΆαααααα»ααΆααααα αα·ααααααααααΆαααααααααΆαααααα»ααΆααα’αααααα ααΎαααα½αααΆααααααααααααααΆαααααααααΎα’αααΈαα½ααα·αααα’α
ααααΆααααΆαααΈ 3: α’ααααα·ααΆα
αα ααααΆααααΆαααΈ 3 ααααΈαααααααΌαααΆαααααααα α±ααα’ααααα·ααΆααααααΆααααα·ααααααααΆαααΌααααΌααΆααααα»αααΆααα·ααΆαα αΎαααΆααααααΎααΆαααααα ααΆααααααα ααΆααααΆα’αααΈ ααααααααΆ ααααααΆ α ααα»α’αααΈ αα·αα ααα»α’αααΈαααααΌααααααααΎα ααΆαααΆααααααΊααΆααααα αα»αααααΌααααααααααΌαααΆααααααααααα αααα αΆαααΆααααααΆαααααΆαααααα» αα·αα·αααααΎαααααααααααΆαααααΎαααΆαααΆαααααααα’ααααααΆα αα
ααααααααααΆαααΆαααααα’ααααα·ααΆαααααΌαααΆααααααΌαααααα Digital Forensics αα·αα·αααααΌαααΆα ααΆααα·ααΆα Malware αα·αα·ααα "ααΆααα" αααααΆαααααΎα α αΎααααα»αααααΎαααα§ααααααα·α ααα»α’αΆα α αΌααα ααΆααααα ααααα αα·ααααΎαα’αααααα’αααΈαα½ααα ααΈαααα ααααααααααΆαααΆαααΉαααααΆαααΆαααααα·αααααααααΆααααααΆαα ααΆαααΆααααα αΆααααααΆααααααα’ααααααααΆα αα·ααα·ααΈααΎααααΈααααααααΉαααΆα
αααααα
Threat Hunting ααΊααΆαα αα αααα·ααααΆαααααααααααα’αΆα ααααααααΉαααΆααααααΆαααα ααααΆααααααΌαααΆα ααααΈ αα·ααα·αααΆααααααααΆαααααααααααααα·αααααΆα αααααΆαααΆαααααΉααα»αααα’ααα αΆααααααααΆαααΆαααΎαα‘αΎαααααΆαααααΆαααα αααααααα αα·αααΆαααΎαα‘αΎαααααΆααααα»αααααΆαααα αααααΆαα ααΆααααααααααΆααΈαααααα ααΆααΆαααΆααααΆαααΆαααΈ - αα·αααααα α§ααααα αα·αα’ααααα·ααΆαα α’αααααααααααααααΆαααααΆααααααΆαααα αααα·αααααΌαααΆααααααα ααααααΆαααΆαααΆαααΆαα’αα»ααααααΆαααααΆαααα αααααααα αα»αααααα ααΆαααα»αα’αα‘α»ααααααααΎαααΆαααααααα ααΎαα αΌααα αααα»αα αααααΆαα ααΆααααααααααααααΎα αα·αα ααα»α αααααααααααΆ ααΆααααααααααααααααααα’ααααα·ααΆααα»ααααα·ααΆα α αΎαα’αΆα αααααΉαα ααα»α ααΆααααααααααααααα
ααα αΆαααααΌααααααΆααααα·αααααααΎα ααααΌαααααΎααΎααααΈα αΆααααααΎαααααΎαααΆα TH αα αααα»αααααΆαααααααα’αααα
- αααααααΆααΆαααΆαααΆαα ααα»α αααα αα αα·αα αααααΆαα ααΆαααααααααααααΆαα αααααααΆααΆαααΎαααΎα (NetFlow) αα·αααΆαααααααααα (αααααΆααααααΎα IDS, IPS, DLP) ααααααΎαααΆαααΆααα’αααα ααΎαααααΆαααααα’αααα ααααΆαααααααΆαααααα’αααααΈ edge router αα host α α»αααααααααα»αα
- αα»ααα
MITER ATT&CK . - ααααΎααΆαααΆαααααααΆαααα αΆαααΌαααααΆαααΆααααα ααααΆααα αα·ααΆαααααααααααααΆ αααααααααα α αααααααααΆααααΆαααΆααααα αΆα αα·ααα·αααΆαααΆαααααααααααααα½αααα
- α’αα»αααααααααααααααΎαααΆαααααααΆαααα αααααααααΎαα αα (α§ααΆα ααα MISP, Yeti) αα·ααα·ααΆααααααα ααα»αααααααΆααααΆαα½αααΆα
- α’αα»αααααααα·ααΆααααΎαααα§ααααααα·α ααα» (IRP)α R-Vision IRP, The Hive, sandbox αααααΆαααα·ααΆαα―αααΆααα½αα±αααααααα (FortiSandbox, Cuckoo)α
- ααααΎα±ααααααΎαααΆαααααααΆαααααααααααααααα·α ααΆααα·ααΆααααααα ααα» ααΆααααααααΆα§ααααααα·α ααα» ααΆαααΌαααααΉαααααα»ααααα·α ααΊααΆαα·ααααααααα½ααααααΆααααααααααααααα·ααααα
- αααααααΎα’ααααααααααααααααααααα·αααααΆαααΆαα½ααα·ααααα α’αααα’αα·αααααα αα·ααααα½ααα αα ααααα ααΎααααΈαα ααΆαααΎα§ααααααα·α ααα»α
- α αααααα―αααΆαααααΎαααΆαααΆααααΌα α ααα»α ααααΆααα ααααααααααααααα ααΆα ααΎααααΈαααααααα αα½ααααα αααααααα α¬α ααααααααα·αααααααααααΆαα½ααα αααα·αα
- ααααΌαααΆααααααα ααααΌαααΉαααΈα’αααΈααααααα»αααΎαα‘αΎαααΆαα½ααα»ααααα·αααααα’ααα α’ααααα½αα’αααααΆ αα·αα’αααααΆαααα’αααααααααα·αααα·α αΌαααααΎααααΆααααααΆαααααααΆαααααα’αααααΆαα
- αααααΆαα·ααααΆααΆααααα»ααα·αααααααΆαααααΆαααα ααααααΈ αα·ααα·ααΈααΆαααααααααΆαααΆαααΆα αααααΎαααααα·αα ααααααΉααα αα αααααααααα’ααα (αα½αααΆααααααα·ααααα·ααΆαααααααΆαααα IT αα·ααααααααααα) α αΌααα½αααααα·ααΈα αα·αααααΆααααααααΆαα½ααα αααα·αα
αα½α ααΆααααΎααααΈαα·ααΆααααΆα’αααΈααΆααααα αααααΎαααΆα TH αα αααα»αααα·αααααα
α¬ααααααΎααΆαααΆαα½αααΎα!
ααΉαααΆαααΈααααΉααααΆααααα·αα»αααααααΆα ααααΆαααααααααααααααααααΆαααα»ααααα·ααΆαααααααΆα αα·ααααααα»ααααα·ααΆααααααΆαααΆααα»α αα·ααααααα»ααααα·ααΆαααααααΆαααΆααα»α (SIEM) ααααΆααααααααααα·αα»αααααααΆα (αααααα·ααΈ)
ααααα αα·ααααααΆαααα·ααααΆ
α’αααααααΆαααα αα.guru attack.mitre.org ααΈααΈαα-forensics.sans.org resources.infosecinstitute.com www.redcanary.com www.cybereason.com www.anti-malware.ru www.anti-malware.ru ααααΎααααα all.blogspot.com lukatsky.blogspot.com whitepapers.theregister.co.uk
ααααα: www.habr.com