เบฅเบฐเบšเบปเบšเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบเบงเบ”เบซเบฒเบเบปเบ™เบฅเบฐเบเบธเบ”เบ‚เบญเบ‡เปเบฎเบเป€เบเบตเป‚เบ”เบเปƒเบŠเป‰ MITER ATT&CK เป‚เบ”เบเปƒเบŠเป‰เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡ PT Network Attack Discovery เปเบ™เบงเปƒเบ”

เบฅเบฐเบšเบปเบšเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบเบงเบ”เบซเบฒเบเบปเบ™เบฅเบฐเบเบธเบ”เบ‚เบญเบ‡เปเบฎเบเป€เบเบตเป‚เบ”เบเปƒเบŠเป‰ MITER ATT&CK เป‚เบ”เบเปƒเบŠเป‰เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡ PT Network Attack Discovery เปเบ™เบงเปƒเบ”

เบญเบตเบ‡เบ•เบฒเบก Verizon, เบชเปˆเบงเบ™เปƒเบซเบเปˆ (87%) เบ‚เบญเบ‡เป€เบซเบ”เบเบฒเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ‚เบญเบ‡เบ‚เปเป‰เบกเบนเบ™เป€เบเบตเบ”เบ‚เบทเป‰เบ™เปƒเบ™เป€เบงเบฅเบฒเบชเบฑเป‰เบ™เป†, เปเบฅเบฐเบชเปเบฒเบฅเบฑเบš 68% เบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ”เบกเบฑเบ™เปƒเบŠเป‰เป€เบงเบฅเบฒเบซเบผเบฒเบเป€เบ”เบทเบญเบ™เป€เบžเบทเปˆเบญเบเบงเบ”เบžเบปเบš. เบ™เบตเป‰เปเบกเปˆเบ™เบเบฒเบ™เบขเบทเบ™เบขเบฑเบ™เป‚เบ”เบ เบเบฒเบ™เบ„เบปเป‰เบ™เบ„เบงเป‰เบฒเบ‚เบญเบ‡เบชเบฐเบ–เบฒเบšเบฑเบ™ Ponemonเบญเบตเบ‡โ€‹เบ•เบฒเบกโ€‹เบเบฒเบ™โ€‹เบ—เบตเปˆโ€‹เบกเบฑเบ™โ€‹เปƒเบŠเป‰โ€‹เป€เบงโ€‹เบฅเบฒโ€‹เบญเบปเบ‡โ€‹เบเบฒเบ™โ€‹เบˆเบฑเบ”โ€‹เบ•เบฑเป‰เบ‡โ€‹เบชเปˆเบงเบ™โ€‹เปƒเบซเบเปˆโ€‹เป‚เบ”เบโ€‹เบชเบฐโ€‹เป€เบฅเปˆเบโ€‹เบ‚เบญเบ‡ 206 เบงเบฑเบ™โ€‹เป€เบžเบทเปˆเบญโ€‹เบŠเบญเบโ€‹เบซเบฒโ€‹เป€เบซเบ”โ€‹เบเบฒเบ™โ€‹. เบญเบตเบ‡เบ•เบฒเบกเบ›เบฐเบชเบปเบšเบเบฒเบ™เบ‚เบญเบ‡เบเบฒเบ™เบชเบทเบšเบชเบงเบ™เบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒ, เปเบฎเบเป€เบเบตเบชเบฒเบกเบฒเบ”เบ„เบงเบšเบ„เบธเบกเป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ”เป€เบ›เบฑเบ™เป€เบงเบฅเบฒเบซเบฅเบฒเบเบ›เบตเป‚เบ”เบเบšเปเปˆเป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบเบงเบ”เบžเบปเบš. เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เปƒเบ™เบซเบ™เบถเปˆเบ‡เปƒเบ™เบญเบปเบ‡เบเบฒเบ™เบˆเบฑเบ”เบ•เบฑเป‰เบ‡เบ—เบตเปˆเบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™เบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒเบชเบทเบšเบชเบงเบ™เป€เบซเบ”เบเบฒเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ‚เบญเบ‡เบ‚เปเป‰เบกเบนเบ™, เบกเบฑเบ™เป„เบ”เป‰เบ–เบทเบเป€เบ›เบตเบ”เป€เบœเบตเบเบงเปˆเบฒเปเบฎเบเป€เบเบตเบ„เบงเบšเบ„เบธเบกเป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ—เบฑเบ‡เบซเบกเบปเบ”เบ‚เบญเบ‡เบญเบปเบ‡เบเบฒเบ™เบˆเบฑเบ”เบ•เบฑเป‰เบ‡เบขเปˆเบฒเบ‡เบชเบปเบกเบšเบนเบ™เปเบฅเบฐเบฅเบฑเบเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™เบขเปˆเบฒเบ‡เป€เบ›เบฑเบ™เบ›เบปเบเบเบฐเบ•เบด. เบชเปเบฒเบฅเบฑเบšเปเบ›เบ”เบ›เบต.

เบชเบปเบกเบกเบธเบ”เบงเปˆเบฒเบ—เปˆเบฒเบ™เบกเบต SIEM เปเบฅเปˆเบ™เบขเบนเปˆเปเบฅเป‰เบงเบ—เบตเปˆเป€เบเบฑเบšเบเปเบฒเบ‚เปเป‰เบกเบนเบ™เบšเบฑเบ™เบ—เบถเบเปเบฅเบฐเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเป€เบซเบ”เบเบฒเบ™, เปเบฅเบฐเบŠเบญเบšเปเบงเบ•เป‰เบฒเบ™เป€เบŠเบทเป‰เบญเป„เบงเบฃเบฑเบชเป„เบ”เป‰เบ–เบทเบเบ•เบดเบ”เบ•เบฑเป‰เบ‡เบขเบนเปˆเปƒเบ™เบˆเบธเบ”เบชเบธเบ”เบ—เป‰เบฒเบ. เปเบ™เบงเปƒเบ”เบเปเปˆเบ•เบฒเบก, เบšเปเปˆเปเบกเปˆเบ™เบ—เบธเบเบชเบดเปˆเบ‡เบ—เบธเบเบขเปˆเบฒเบ‡เบชเบฒเบกเบฒเบ”เบเบงเบ”เบžเบปเบšเป„เบ”เป‰เป‚เบ”เบเปƒเบŠเป‰ SIEM, เบเป‰เบญเบ™เบงเปˆเบฒเบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เบšเปเปˆเป„เบ”เป‰เบ—เบตเปˆเบˆเบฐเบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบšเบปเบš EDR เปƒเบ™เบ—เบปเปˆเบงเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ—เบฑเบ‡เบซเบกเบปเบ”, เบŠเบถเปˆเบ‡เบซเบกเบฒเบเบ„เบงเบฒเบกเบงเปˆเบฒ "เบ•เบฒเบšเบญเบ”" เบˆเบธเบ”เบšเปเปˆเบชเบฒเบกเบฒเบ”เบซเบผเบตเบเป€เบงเบฑเป‰เบ™เป„เบ”เป‰. เบฅเบฐเบšเบปเบšเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ (NTA) เบŠเปˆเบงเบเบˆเบฑเบ”เบเบฒเบ™เบเบฑเบšเบžเบงเบเบกเบฑเบ™. เบงเบดเบ—เบตเปเบเป‰เป„เบ‚เป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เบเบงเบ”เบžเบปเบšเบเบดเบ”เบˆเบฐเบเปเบฒเบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบขเบนเปˆเปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เปเบฒเบญเบดเบ”เบ‚เบญเบ‡เบเบฒเบ™เป€เบˆเบฒเบฐเป€เบ„เบทเบญเบ‚เปˆเบฒเบ, เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เบžเบฐเบเบฒเบเบฒเบกเบซเบฒเบˆเบธเบ”เบขเบทเบ™เปเบฅเบฐเบžเบฑเบ”เบ—เบฐเบ™เบฒเบเบฒเบ™เป‚เบˆเบกเบ•เบตเบžเบฒเบเปƒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ.

เบกเบตเบชเบญเบ‡เบ›เบฐเป€เบžเบ”เบ‚เบญเบ‡ NTAs: เบšเบฒเบ‡เบ„เบปเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบเบฑเบš NetFlow, เบ„เบปเบ™เบญเบทเปˆเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบ”เบดเบš. เบ›เบฐเป‚เบซเบเบ”เบ‚เบญเบ‡เบฅเบฐเบšเบปเบšเบ—เบตเบชเบญเบ‡เปเบกเปˆเบ™เบงเปˆเบฒเบžเบงเบเป€เบ‚เบปเบฒเบชเบฒเบกเบฒเบ”เป€เบเบฑเบšเบšเบฑเบ™เบ—เบถเบเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบ”เบดเบš. เบ‚เปเบ‚เบญเบšเปƒเบˆเบเบฑเบšเป€เบฅเบทเปˆเบญเบ‡เบ™เบตเป‰, เบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™เบ”เป‰เบฒเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ‚เปเป‰เบกเบนเบ™เบ‚เปˆเบฒเบงเบชเบฒเบ™เบชเบฒเบกเบฒเบ”เบเบงเบ”เบชเบญเบšเบœเบปเบ™เบชเปเบฒเป€เบฅเบฑเบ”เบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบต, เบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™เบ‚เบญเบ‡เป„เบžเบ‚เบปเปˆเบกเบ‚เบนเปˆ, เป€เบ‚เบปเป‰เบฒเปƒเบˆเบงเบดเบ—เบตเบเบฒเบ™เป‚เบˆเบกเบ•เบตเป€เบเบตเบ”เบ‚เบถเป‰เบ™เปเบฅเบฐเบงเบดเบ—เบตเบเบฒเบ™เบ›เป‰เบญเบ‡เบเบฑเบ™เบ—เบตเปˆเบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™เปƒเบ™เบญเบฐเบ™เบฒเบ„เบปเบ”.

เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบชเบฐเปเบ”เบ‡เบงเบดเบ—เบตเบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰ NTA เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบ™เปเบฒเปƒเบŠเป‰เบซเบผเบฑเบเบ–เบฒเบ™เป‚เบ”เบเบเบปเบ‡เบซเบผเบทเบ—เบฒเบ‡เบญเป‰เบญเบกเป€เบžเบทเปˆเบญเบเปเบฒเบ™เบปเบ”เบเบปเบ™เบฅเบฐเบเบธเบ”เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบ—เบตเปˆเบฎเบนเป‰เบˆเบฑเบเบ—เบฑเบ‡เบซเบกเบปเบ”เบ—เบตเปˆเบญเบฐเบ—เบดเบšเบฒเบเป„เบงเป‰เปƒเบ™เบžเบทเป‰เบ™เบ–เบฒเบ™เบ„เบงเบฒเบกเบฎเบนเป‰. MITER AT&CK. เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเป€เบงเบปเป‰เบฒเบเปˆเบฝเบงเบเบฑเบšเปเบ•เปˆเบฅเบฐ 12 เบเบธเบ”เบ—เบฐเบงเบดเบ—เบต, เบงเบดเป€เบ„เบฒเบฐเป€เบ•เบฑเบเบ™เบดเบเบ—เบตเปˆเบ–เบทเบเบเบงเบ”เบžเบปเบšเป‚เบ”เบเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™, เปเบฅเบฐเบชเบฐเปเบ”เบ‡เปƒเบซเป‰เป€เบซเบฑเบ™เบเบฒเบ™เบเบงเบ”เบžเบปเบšเบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเป‚เบ”เบเปƒเบŠเป‰เบฅเบฐเบšเบปเบš NTA เบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒ.

เบเปˆเบฝเบงเบเบฑเบšเบžเบทเป‰เบ™เบ–เบฒเบ™เบ„เบงเบฒเบกเบฎเบนเป‰ ATT&CK

MITER ATT&CK เปเบกเปˆเบ™เบžเบทเป‰เบ™เบ–เบฒเบ™เบ„เบงเบฒเบกเบฎเบนเป‰เบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐเบ—เบตเปˆเบžเบฑเบ”เบ—เบฐเบ™เบฒ เปเบฅเบฐเบฎเบฑเบเบชเบฒเป„เบงเป‰เป‚เบ”เบเบšเปเบฅเบดเบชเบฑเบ” MITER เป‚เบ”เบเบญเบตเบ‡เปƒเบชเปˆเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบ‚เบญเบ‡ APTs เบŠเบตเบงเบดเบ”เบˆเบดเบ‡. เบกเบฑเบ™โ€‹เป€เบ›เบฑเบ™โ€‹เบŠเบธเบ”โ€‹เบเบธเบ”โ€‹เบ—เบฐโ€‹เบชเบฒเบ”โ€‹เบ—เบตเปˆโ€‹เบกเบตโ€‹เป‚เบ„เบ‡โ€‹เบชเป‰เบฒเบ‡โ€‹เปเบฅเบฐโ€‹เป€เบ•เบฑเบโ€‹เบ™เบดเบโ€‹เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เป‚เบ”เบโ€‹เบœเบนเป‰โ€‹เป‚เบˆเบกโ€‹เบ•เบต. เบ™เบตเป‰เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™เบ”เป‰เบฒเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ‚เปเป‰เบกเบนเบ™เบˆเบฒเบเบ—เบปเปˆเบงเป‚เบฅเบเป€เบงเบปเป‰เบฒเบžเบฒเบชเบฒเบ”เบฝเบงเบเบฑเบ™. เบ–เบฒเบ™เบ‚เปเป‰เบกเบนเบ™เป„เบ”เป‰เบ–เบทเบเบ‚เบฐเบซเบเบฒเบเบขเปˆเบฒเบ‡เบ•เปเปˆเป€เบ™เบทเปˆเบญเบ‡เปเบฅเบฐเป€เบชเบตเบกเบ”เป‰เบงเบเบ„เบงเบฒเบกเบฎเบนเป‰เปƒเบซเบกเปˆ.

เบ–เบฒเบ™เบ‚เปเป‰เบกเบนเบ™เป„เบ”เป‰เบฅเบฐเบšเบธ 12 เบเบธเบ”เบ—เบฐเบงเบดเบ—เบต, เป€เบŠเบดเปˆเบ‡เปเบšเปˆเบ‡เบ•เบฒเบกเบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบ—เบฒเบ‡เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”:

  • เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™;
  • เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”;
  • consolidation (เบ„เบงเบฒเบกเบ„เบปเบ‡เบ—เบปเบ™);
  • escalation เบชเบดเบ”เบ—เบดเบžเบดเป€เบชเบ”;
  • เบเบฒเบ™โ€‹เบ›เป‰เบญเบ‡โ€‹เบเบฑเบ™โ€‹เบเบฒเบ™โ€‹เบŠเบญเบโ€‹เบซเบฒ (เบเบฒเบ™โ€‹เบซเบผเบตเบโ€‹เป€เบงเบฑเป‰เบ™โ€‹เบเบฒเบ™โ€‹เบ›เป‰เบญเบ‡โ€‹เบเบฑเบ™โ€‹เบ›เบฐโ€‹เป€เบ—เบ”โ€‹)โ€‹;
  • เป„เบ”เป‰เบฎเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบ›เบฐเบˆเปเบฒเบ•เบปเบง (เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบ‚เปเป‰เบกเบนเบ™เบ›เบฐเบˆเปเบฒ);
  • เบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™;
  • เบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบงเบžเบฒเบเปƒเบ™ perimeter (เบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบงเบ‚เป‰เบฒเบ‡เบ„เบฝเบ‡);
  • เบเบฒเบ™โ€‹เป€เบเบฑเบšโ€‹เบเปเบฒโ€‹เบ‚เปเป‰โ€‹เบกเบนเบ™ (เป€เบเบฑเบšโ€‹เบเปเบฒโ€‹เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹)โ€‹;
  • เบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเบเบฒเบ™เบ„เบงเบšเบ„เบธเบก;
  • exfiltration เบ‚เปเป‰เบกเบนเบ™;
  • เบœเบปเบ™เบเบฐเบ—เบปเบš.

เบชเปเบฒเบฅเบฑเบšเปเบ•เปˆเบฅเบฐเบเบธเบ”เบ—เบฐเบงเบดเบ—เบต, เบžเบทเป‰เบ™เบ–เบฒเบ™เบ„เบงเบฒเบกเบฎเบนเป‰ ATT&CK เบฅเบฒเบเบŠเบทเปˆเป€เบ•เบฑเบเบ™เบดเบเบ—เบตเปˆเบŠเปˆเบงเบเปƒเบซเป‰เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบšเบฑเบ™เบฅเบธเป€เบ›เบปเป‰เบฒเบซเบกเบฒเบเบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เบ›เบฐเบˆเบธเบšเบฑเบ™. เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเป€เบ•เบฑเบเบ™เบดเบเบ”เบฝเบงเบเบฑเบ™เบชเบฒเบกเบฒเบ”เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ•เปˆเบฒเบ‡เป†, เบกเบฑเบ™เบชเบฒเบกเบฒเบ”เบซเบกเบฒเบเป€เบ–เบดเบ‡เบเบฒเบ™เบกเบตเบชเบดเบ”เป€เบ—เบปเปˆเบฒเบ—เบฝเบกเบซเบผเบฒเบ.

เบฅเบฒเบโ€‹เบฅเบฐโ€‹เบญเบฝเบ”โ€‹เบ‚เบญเบ‡โ€‹เป€เบ•เบฑเบโ€‹เบ™เบดเบโ€‹เปเบ•เปˆโ€‹เบฅเบฐโ€‹เบ›เบฐโ€‹เบเบญเบšโ€‹เบกเบตโ€‹:

  • เบ•เบปเบงเบฅเบฐเบšเบธ;
  • เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบเบธเบ”เบ—เบฐเบงเบดเบ—เบตเบ—เบตเปˆเบกเบฑเบ™เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰;
  • เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เป‚เบ”เบเบเบธเปˆเบก APT;
  • เบกเบฒเบ”เบ•เบฐเบเบฒเบ™เบซเบผเบธเบ”เบœเปˆเบญเบ™เบ„เบงเบฒเบกเป€เบชเบเบซเบฒเบเบˆเบฒเบเบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบ‚เบญเบ‡เบกเบฑเบ™;
  • เบ‚เปเป‰โ€‹เบชเบฐโ€‹เป€เบซเบ™เบตโ€‹เปเบ™เบฐโ€‹เบเบฒเบ™โ€‹เบเบงเบ”โ€‹เบชเบญเบšโ€‹.

เบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™เบ”เป‰เบฒเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ‚เบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบชเบฒเบกเบฒเบ”เบ™เปเบฒเปƒเบŠเป‰เบ„เบงเบฒเบกเบฎเบนเป‰เบˆเบฒเบเบ–เบฒเบ™เบ‚เปเป‰เบกเบนเบ™เป€เบžเบทเปˆเบญเบชเป‰เบฒเบ‡เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบงเบดเบ—เบตเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เบ›เบฐเบˆเบธเบšเบฑเบ™เปเบฅเบฐ, เบžเบดเบˆเบฒเบฅเบฐเบ™เบฒเบ™เบตเป‰, เบชเป‰เบฒเบ‡เบฅเบฐเบšเบปเบšเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ—เบตเปˆเบกเบตเบ›เบฐเบชเบดเบ”เบ—เบดเบžเบฒเบš. เบ„เบงเบฒเบกเป€เบ‚เบปเป‰เบฒเปƒเบˆเบงเบดเบ—เบตเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ‚เบญเบ‡เบเบธเปˆเบก APT เบ—เบตเปˆเปเบ—เป‰เบˆเบดเบ‡เบเบฑเบ‡เบชเบฒเบกเบฒเบ”เบเบฒเบเป€เบ›เบฑเบ™เปเบซเบผเปˆเบ‡เบ‚เบญเบ‡เบชเบปเบกเบกเบธเบ”เบ•เบดเบ–เบฒเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ„เบปเป‰เบ™เบซเบฒเบขเปˆเบฒเบ‡เบˆเบดเบ‡เบˆเบฑเบ‡เบชเปเบฒเบฅเบฑเบšเป„เบžเบ‚เบปเปˆเบกเบ‚เบนเปˆเบžเบฒเบเปƒเบ™ เบเบฒเบ™เบฅเปˆเบฒเบชเบฑเบ”เป„เบžเบ‚เบปเปˆเบกเบ‚เบนเปˆ.

เบเปˆเบฝเบงเบเบฑเบš PT Network Attack Discovery

เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เป€เบ•เบฑเบเบ™เบดเบเบˆเบฒเบ ATT&CK matrix เป‚เบ”เบเปƒเบŠเป‰เบฅเบฐเบšเบปเบš เบเบฒเบ™เบ„เบปเป‰เบ™เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเป€เบ„เบทเบญเบ‚เปˆเบฒเบ PT โ€” เบฅเบฐโ€‹เบšเบปเบšโ€‹เป€เบ•เบฑเบโ€‹เป‚เบ™โ€‹เป‚เบฅโ€‹เบŠเบตโ€‹เปƒเบ™โ€‹เบ—เบฒเบ‡โ€‹เบšเบงเบ NTAโ€‹, เบญเบญเบโ€‹เปเบšเบšโ€‹เป€เบžเบทเปˆเบญโ€‹เบเบงเบ”โ€‹เบชเบญเบšโ€‹เบเบฒเบ™โ€‹เป‚เบˆเบกโ€‹เบ•เบตโ€‹เปƒเบ™โ€‹เบ‚เบญเบšโ€‹เป€เบ‚เบ”โ€‹เปเบฅเบฐโ€‹เบžเบฒเบโ€‹เปƒเบ™โ€‹เป€เบ„เบทเบญโ€‹เบ‚เปˆเบฒเบโ€‹. PT NAD เบเบงเบกเป€เบญเบปเบฒ, เป€เบ–เบดเบ‡เบฅเบฐเบ”เบฑเบšเบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡, เบ—เบฑเบ‡ 12 เบเบธเบ”เบ—เบฐเบงเบดเบ—เบตเบ‚เบญเบ‡ MITER ATT&CK matrix. เบฅเบฒเบงเบกเบตเบญเปเบฒเบ™เบฒเบ”เบ—เบตเปˆเบชเบธเบ”เปƒเบ™เบเบฒเบ™เบเปเบฒเบ™เบปเบ”เป€เบ•เบฑเบเบ™เบดเบเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™, เบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบงเบ‚เป‰เบฒเบ‡เบ„เบฝเบ‡, เปเบฅเบฐเบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเบเบฒเบ™เบ„เบงเบšเบ„เบธเบก. เปƒเบ™เบžเบงเบเป€เบ‚เบปเบฒ, PT NAD เบเบงเบกเป€เบญเบปเบฒเบซเบผเบฒเบเบเบงเปˆเบฒเป€เบ„เบดเปˆเบ‡เบซเบ™เบถเปˆเบ‡เบ‚เบญเบ‡เป€เบ•เบฑเบเบ™เบดเบเบ—เบตเปˆเบฎเบนเป‰เบˆเบฑเบ, เบเบงเบ”เบžเบปเบšเบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเป‚เบ”เบเบชเบฑเบ™เบเบฒเบ™เป‚เบ”เบเบเบปเบ‡เบซเบผเบทเบ—เบฒเบ‡เบญเป‰เบญเบก.

เบฅเบฐเบšเบปเบšเบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเป‚เบ”เบเปƒเบŠเป‰เป€เบ•เบฑเบเบ™เบดเบ ATT&CK เป‚เบ”เบเปƒเบŠเป‰เบเบปเบ”เบฅเบฐเบšเบฝเบšเบเบฒเบ™เบŠเบญเบเบ„เบปเป‰เบ™เบซเบฒเบ—เบตเปˆเบชเป‰เบฒเบ‡เป‚เบ”เบเบ—เบตเบกเบ‡เบฒเบ™ เบชเบนเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™ PT (PT ESC), เบเบฒเบ™เบฎเบฝเบ™เบฎเบนเป‰เป€เบ„เบทเปˆเบญเบ‡เบˆเบฑเบ, เบ•เบปเบงเบŠเบตเป‰เบงเบฑเบ”เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบก, เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเป€เบฅเบดเบเปเบฅเบฐเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบ„เบทเบ™เบซเบฅเบฑเบ‡. เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบชเบฐเบžเบฒเบšเบˆเบฐเบฅเบฒเบˆเบญเบ™เปƒเบ™เป€เบงเบฅเบฒเบˆเบดเบ‡เบฅเบงเบกเบเบฑเบšเบเบฒเบ™เบชเบฐเบ—เป‰เบญเบ™เบ„เบทเบ™เบซเบผเบฑเบ‡เบŠเปˆเบงเบเปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบเปเบฒเบ™เบปเบ”เบเบดเบ”เบˆเบฐเบเปเบฒเบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ‡เป„เบงเป‰เปƒเบ™เบ›เบฐเบˆเบธเบšเบฑเบ™เปเบฅเบฐเบ•เบดเบ”เบ•เบฒเบก vectors เบเบฒเบ™เบžเบฑเบ”เบ—เบฐเบ™เบฒเปเบฅเบฐ chronology เบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบต.

เบ—เบตเปˆเบ™เบตเป‰ เปเบœเบ™เบ—เบตเปˆเป€เบ•เบฑเบกเบ‚เบญเบ‡ PT NAD เบเบฑเบš MITER ATT&CK matrix. เบฎเบนเบšเบžเบฒเบšเบกเบตเบ‚เบฐเบซเบ™เบฒเบ”เปƒเบซเบเปˆ, เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบžเบงเบเป€เบฎเบปเบฒเปเบ™เบฐเบ™เปเบฒเปƒเบซเป‰เบ—เปˆเบฒเบ™เป€เบšเบดเปˆเบ‡เบกเบฑเบ™เบขเบนเปˆเปƒเบ™เบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเปเบเบเบ•เปˆเบฒเบ‡เบซเบฒเบ.

เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™

เบฅเบฐเบšเบปเบšเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบเบงเบ”เบซเบฒเบเบปเบ™เบฅเบฐเบเบธเบ”เบ‚เบญเบ‡เปเบฎเบเป€เบเบตเป‚เบ”เบเปƒเบŠเป‰ MITER ATT&CK เป‚เบ”เบเปƒเบŠเป‰เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡ PT Network Attack Discovery เปเบ™เบงเปƒเบ”

เบกเบตเบชเบดเบ”เป€เบ—เบปเปˆเบฒเบ—เบฝเบกเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™เบ›เบฐเบเบญเบšเบกเบตเป€เบ•เบฑเบเบ™เบดเบเบเบฒเบ™เป€เบˆเบฒเบฐเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ”. เป€เบ›เบปเป‰เบฒเปเบฒเบเบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบขเบนเปˆเปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ™เบตเป‰เปเบกเปˆเบ™เป€เบžเบทเปˆเบญเบชเบปเปˆเบ‡เบฅเบฐเบซเบฑเบ”เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเปƒเบซเป‰เบเบฑเบšเบฅเบฐเบšเบปเบšเบ—เบตเปˆเบ–เบทเบเป‚เบˆเบกเบ•เบต เปเบฅเบฐเบฎเบฑเบšเบ›เบฐเบเบฑเบ™เบ„เบงเบฒเบกเป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ•เปเปˆเป„เบ›.

เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบˆเบฒเบ PT NAD เป€เบ›เบตเบ”เป€เบœเบตเบเป€เบˆเบฑเบ”เป€เบ•เบฑเบเบ™เบดเบเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบซเบฒเป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™:

1. T1189: drive-by compromise

เป€เบ•เบฑเบเบ™เบดเบเบ—เบตเปˆเบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเป€เบ›เบตเบ”เป€เบงเบฑเบšเป„เบŠเบ—เปŒเบ—เบตเปˆเบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบตเป€เบžเบทเปˆเบญเบ‚เบธเบ”เบ„เบปเป‰เบ™เบ•เบปเบงเบ—เปˆเบญเบ‡เป€เบงเบฑเบšเปเบฅเบฐเป„เบ”เป‰เบฎเบฑเบš tokens เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เบ–เป‰เบฒเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบŠเบปเบกเป€เบงเบฑเบšเบšเปเปˆเป„เบ”เป‰เบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”, PT NAD เบเบงเบ”เบชเบญเบšเป€เบ™เบทเป‰เบญเบซเบฒเบ‚เบญเบ‡ HTTP server เบ•เบญเบšเบชเบฐเบซเบ™เบญเบ‡. เบ„เปเบฒเบ•เบญเบšเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เบ›เบฐเบเบญเบšเบ”เป‰เบงเบเบเบฒเบ™เบ‚เบนเบ”เบฎเบตเบ”เบ—เบตเปˆเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเบ•เบปเบ™เป€เบญเบ‡เบกเบฑเบเบžเบฒเบเปƒเบ™เบ•เบปเบงเบ—เปˆเบญเบ‡เป€เบงเบฑเบš. PT NAD เบเบงเบ”เบžเบปเบšเบเบฒเบ™เบ‚เบนเบ”เบฎเบตเบ”เบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เป‚เบ”เบเปƒเบŠเป‰เบเบปเบ”เบฅเบฐเบšเบฝเบšเบเบฒเบ™เบเบงเบ”เบžเบปเบš.

เบ™เบญเบเบˆเบฒเบเบ™เบฑเป‰เบ™, PT NAD เบเบงเบ”เบžเบปเบšเป„เบžเบ‚เบปเปˆเบกเบ‚เบนเปˆเปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เบตเปˆเบœเปˆเบฒเบ™เบกเบฒ. เบเบปเบ”เบฅเบฐเบšเบฝเบšเปเบฅเบฐเบ•เบปเบงเบŠเบตเป‰เบงเบฑเบ”เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบกเบ–เบทเบเบเบฐเบ•เบธเป‰เบ™เบ–เป‰เบฒเบœเบนเป‰เปƒเบŠเป‰เป„เบ”เป‰เป„เบ›เบขเป‰เบฝเบกเบขเบฒเบกเป€เบงเบฑเบšเป„เบŠเบ—เปŒเบ—เบตเปˆเบ™เปเบฒเบฅเบฒเบงเป„เบ›เบซเบฒเป€เบงเบฑเบšเป„เบŠเบ—เปŒเบ—เบตเปˆเบกเบตเบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เบซเบผเบฒเบ.

2. T1190: เบ™เบณเปƒเบŠเป‰เปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™เบ—เบตเปˆเบ›เบฐเป€เบŠเบตเบ™เปœเป‰เบฒเบเบฑเบšเบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐ

เบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เบŠเปˆเบญเบ‡เบซเบงเปˆเบฒเบ‡เปƒเบ™เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ—เบตเปˆเบชเบฒเบกเบฒเบ”เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป„เบ”เป‰เบˆเบฒเบเบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบเบงเบ”เบเบฒเบขเปˆเบฒเบ‡เป€เบฅเบดเบเป€เบŠเบดเปˆเบ‡เบ‚เบญเบ‡เป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เปเบžเบฑเบเป€เบเบฑเบ”เป€เบ„เบทเบญเบ‚เปˆเบฒเบ, เบเบฒเบ™เบเปเบฒเบ™เบปเบ”เบญเบฒเบเบฒเบ™เบ‚เบญเบ‡เบเบดเบ”เบˆเบฐเบเปเบฒเบœเบดเบ”เบ›เบปเบเบเบฐเบ•เบด. เป‚เบ”เบเบชเบฐเป€เบžเบฒเบฐ, เบกเบตเบเบปเบ”เบฅเบฐเบšเบฝเบšเบ—เบตเปˆเบŠเปˆเบงเบเปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เบฅเบฐเบšเบปเบšเบเบฒเบ™เบ„เบธเป‰เบกเบ„เบญเบ‡เป€เบ™เบทเป‰เบญเบซเบฒเบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™ (CMS), เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเป€เบงเบฑเบšเป„เบŠเบ•เปŒเบ‚เบญเบ‡เบญเบธเบ›เบฐเบเบญเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ, เปเบฅเบฐเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเป€เบกเบฅเปเบฅเบฐ FTP.

3. T1133: เบšเปเบฅเบดเบเบฒเบ™เบ—เบฒเบ‡เป„เบเบžเบฒเบเบ™เบญเบ

เบœเบนเป‰เป‚เบˆเบกเบ•เบตเปƒเบŠเป‰เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบ—เบฒเบ‡เป„เบเป€เบžเบทเปˆเบญเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบžเบฒเบเปƒเบ™เบˆเบฒเบเบžเบฒเบเบ™เบญเบ.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบฅเบฐเบšเบปเบšเบฎเบฑเบšเบฎเบนเป‰เป‚เบ›เป‚เบ•เบ„เบญเบ™เบšเปเปˆเปเบกเปˆเบ™เป‚เบ”เบเบ•เบปเบงเป€เบฅเบเบžเบญเบ”, เปเบ•เปˆเป‚เบ”เบเป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เปเบžเบฑเบเป€เบเบฑเบ”, เบœเบนเป‰เปƒเบŠเป‰เบฅเบฐเบšเบปเบšเบชเบฒเบกเบฒเบ”เบเบฑเปˆเบ™เบ•เบญเบ‡เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เป€เบžเบทเปˆเบญเบŠเบญเบเบซเบฒเบ—เบธเบเป€เบŠเบ”เบŠเบฑเบ™เบ‚เบญเบ‡เป‚เบ›เป‚เบ•เบ„เบญเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบ—เบฒเบ‡เป„เบเปเบฅเบฐเบเบงเบ”เบชเบญเบšเบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ.

4. T1193: spearphishing attachment

เบžเบงเบเป€เบฎเบปเบฒเป€เบงเบปเป‰เบฒเบเปˆเบฝเบงเบเบฑเบšเบเบฒเบ™เบชเบปเปˆเบ‡เป„เบŸเบฅเปŒเปเบ™เบš phishing เบ—เบตเปˆเบกเบตเบŠเบทเปˆเบชเบฝเบ‡.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เบชเบฐเบเบฑเบ”เป„เบŸเบฅเปŒเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบˆเบฒเบเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เปเบฅเบฐเบเบงเบ”เป€เบšเบดเปˆเบ‡เบžเบงเบเบกเบฑเบ™เบ•เปเปˆเบเบฑเบšเบ•เบปเบงเบŠเบตเป‰เบงเบฑเบ”เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบก. เป„เบŸเบฅเปŒเบ—เบตเปˆเบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰เปƒเบ™เป„เบŸเบฅเปŒเปเบ™เบšเป„เบ”เป‰เบ–เบทเบเบเบงเบ”เบžเบปเบšเป‚เบ”เบเบเบปเบ”เบฅเบฐเบšเบฝเบšเบ—เบตเปˆเบงเบดเป€เบ„เบฒเบฐเป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบ—เบฒเบ‡เป„เบ›เบชเบฐเบ™เบต. เปƒเบ™เบชเบฐเบžเบฒเบšเปเบงเบ”เบฅเป‰เบญเบกเบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ”, เบเบฒเบ™เบฅเบปเบ‡เบ—เบถเบ™เบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบ–เบทเบเบžเบดเบˆเบฒเบฅเบฐเบ™เบฒเบงเปˆเบฒเบœเบดเบ”เบ›เบปเบเบเบฐเบ•เบด.

5. T1192: spearphishing link

เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ phishing. เป€เบ•เบฑเบเบ™เบดเบเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ—เบตเปˆเบชเบปเปˆเบ‡เบญเบตเป€เบกเบง phishing เบ—เบตเปˆเบกเบตเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบ—เบตเปˆ, เป€เบกเบทเปˆเบญเบ„เบฅเบดเบ, เบ”เบฒเบงเป‚เบซเบฅเบ”เป‚เบ„เบ‡เบเบฒเบ™เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบ. เบ•เบฒเบกเบเบปเบ”เบฅเบฐเบšเบฝเบš, เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเปเบกเปˆเบ™เบ›เบฐเบเบญเบšเบ”เป‰เบงเบเบ‚เปเป‰เบ„เบงเบฒเบกเบ—เบตเปˆเบฅเบงเบšเบฅเบงเบกเบ•เบฒเบกเบเบปเบ”เบฅเบฐเบšเบฝเบšเบ—เบฑเบ‡เบซเบกเบปเบ”เบ‚เบญเบ‡เบงเบดเบชเบฐเบงเบฐเบเปเบฒเบชเบฑเบ‡เบ„เบปเบก.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ phishing เป‚เบ”เบเปƒเบŠเป‰เบ•เบปเบงเบŠเบตเป‰เบงเบฑเบ”เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบก. เบ•เบปเบงเบขเปˆเบฒเบ‡, เปƒเบ™เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบš PT NAD เบžเบงเบเป€เบฎเบปเบฒเป€เบซเบฑเบ™เบเบญเบ‡เบ›เบฐเบŠเบธเบกเบ—เบตเปˆเบกเบตเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ HTTP เบœเปˆเบฒเบ™เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบฅเบงเบกเบขเบนเปˆเปƒเบ™เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบ—เบตเปˆเบขเบนเปˆ phishing (phishing-urls).

เบฅเบฐเบšเบปเบšเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบเบงเบ”เบซเบฒเบเบปเบ™เบฅเบฐเบเบธเบ”เบ‚เบญเบ‡เปเบฎเบเป€เบเบตเป‚เบ”เบเปƒเบŠเป‰ MITER ATT&CK เป‚เบ”เบเปƒเบŠเป‰เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡ PT Network Attack Discovery เปเบ™เบงเปƒเบ”

เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบœเปˆเบฒเบ™เบ—เบฒเบ‡เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบˆเบฒเบเบฅเบฒเบเบŠเบทเปˆเบ•เบปเบงเบŠเบตเป‰เบงเบฑเบ”เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบก phishing-urls

6. T1199: เบ„เบงเบฒเบกโ€‹เบชเปเบฒโ€‹เบžเบฑเบ™โ€‹เบ—เบตเปˆโ€‹เป€เบŠเบทเปˆเบญโ€‹เบ–เบทโ€‹เป„เบ”เป‰โ€‹

เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ‚เบญเบ‡เบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเป‚เบ”เบเบœเปˆเบฒเบ™เบšเบธเบเบ„เบปเบ™เบ—เบตเบชเบฒเบกเบ—เบตเปˆเบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเป„เบ”เป‰เบชเป‰เบฒเบ‡เบ„เบงเบฒเบกเบชเปเบฒเบžเบฑเบ™เบ—เบตเปˆเบซเบ™เป‰เบฒเป€เบŠเบทเปˆเบญเบ–เบท. เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ” hack เบญเบปเบ‡เบเบฒเบ™เบˆเบฑเบ”เบ•เบฑเป‰เบ‡เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ–เบทเป„เบ”เป‰เปเบฅเบฐเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเป€เบ„เบทเบญเบ‚เปˆเบฒเบเป€เบ›เบปเป‰เบฒเบซเบกเบฒเบเป‚เบ”เบเบœเปˆเบฒเบ™เบกเบฑเบ™. เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เบชเบดเปˆเบ‡เบ™เบตเป‰, เบžเบงเบเป€เบ‚เบปเบฒเปƒเบŠเป‰เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ VPN เบซเบผเบทเบ„เบงเบฒเบกเป„เบงเป‰เบงเบฒเบ‡เปƒเบˆเบ‚เบญเบ‡เป‚เบ”เป€เบกเบ™, เป€เบŠเบดเปˆเบ‡เบชเบฒเบกเบฒเบ”เบ–เบทเบเบเปเบฒเบ™เบปเบ”เป‚เบ”เบเบœเปˆเบฒเบ™เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: parses application protocols and save the parsed fields into the database , เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบ™เบฑเบเบงเบดเป€เบ„เบฒเบฐเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ‚เปเป‰เบกเบนเบ™เบชเบฒเบกเบฒเบ”เบ™เปเบฒเปƒเบŠเป‰เบ•เบปเบงเบเบญเบ‡เป€เบžเบทเปˆเบญเบŠเบญเบเบซเบฒเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ VPN เบ—เบตเปˆเบซเบ™เป‰เบฒเบชเบปเบ‡เป„เบชเบ—เบฑเบ‡เบซเบกเบปเบ”เบซเบผเบทเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบ‚เป‰เบฒเบกเป‚เบ”เป€เบกเบ™เปƒเบ™เบ–เบฒเบ™เบ‚เปเป‰เบกเบนเบ™.

7. T1078: เบšเบฑเบ™เบŠเบตเบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡

เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบ‚เปเป‰เบกเบนเบ™เบ›เบฐเบˆเปเบฒเบ•เบปเบงเบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™, เบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™เบซเบผเบทเป‚เบ”เป€เบกเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบ™เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบžเบฒเบเบ™เบญเบเปเบฅเบฐเบžเบฒเบเปƒเบ™.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เบ”เบถเบ‡เบ‚เปเป‰เบกเบนเบ™เบ›เบฐเบˆเปเบฒเบ•เบปเบงเป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบˆเบฒเบ HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE/RPC, SOCKS5, LDAP, Kerberos protocols. เป‚เบ”เบเบ—เบปเปˆเบงเป„เบ›, เบ™เบตเป‰เปเบกเปˆเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบš, เบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เปเบฅเบฐเบชเบฑเบ™เบเบฒเบ™เบ‚เบญเบ‡เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบชเบปเบšเบœเบปเบ™เบชเปเบฒเป€เบฅเบฑเบ”. เบ–เป‰เบฒเบžเบงเบเป€เบ‚เบปเบฒเบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰, เบžเบงเบเบกเบฑเบ™เบˆเบฐเบ–เบทเบเบชเบฐเปเบ”เบ‡เบขเบนเปˆเปƒเบ™เบšเบฑเบ”เบเบญเบ‡เบ›เบฐเบŠเบธเบกเบ—เบตเปˆเบชเบญเบ”เบ„เป‰เบญเบ‡เบเบฑเบ™.

เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”

เบฅเบฐเบšเบปเบšเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบเบงเบ”เบซเบฒเบเบปเบ™เบฅเบฐเบเบธเบ”เบ‚เบญเบ‡เปเบฎเบเป€เบเบตเป‚เบ”เบเปƒเบŠเป‰ MITER ATT&CK เป‚เบ”เบเปƒเบŠเป‰เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡ PT Network Attack Discovery เปเบ™เบงเปƒเบ”
เบเบปเบ™เบฅเบฐเบเบธเบ”เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ›เบฐเบเบญเบšเบกเบตเป€เบ•เบฑเบเบ™เบดเบเบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเปƒเบŠเป‰เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เปƒเบ™เบฅเบฐเบšเบปเบšเบ—เบตเปˆเบ–เบทเบเบ—เปเบฒเบฅเบฒเบ. เบเบฒเบ™เปเบฅเปˆเบ™เบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบŠเปˆเบงเบเปƒเบซเป‰เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเป‰เบฒเบ‡เบเบฒเบ™เบ›เบฐเบเบปเบ”เบ•เบปเบง (เบเบธเบ”เบ—เบฐเบงเบดเบ—เบตเบ•เปเปˆเป€เบ™เบทเปˆเบญเบ‡) เปเบฅเบฐเบ‚เบฐเบซเบเบฒเบเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบฅเบฐเบšเบปเบšเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเปƒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบเป‚เบ”เบเบเบฒเบ™เบเป‰เบฒเบเบžเบฒเบเปƒเบ™เบšเปเบฅเบดเป€เบงเบ™เบญเป‰เบญเบกเบฎเบญเบš.

PT NAD เบŠเปˆเบงเบเปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบเบงเบ”เบžเบปเบšเบเบฒเบ™เปƒเบŠเป‰ 14 เป€เบ•เบฑเบเบ™เบดเบเบ—เบตเปˆเปƒเบŠเป‰เป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบตเป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบ.

1. T1191: CMSTP (เบ•เบปเบงเบ•เบดเบ”เบ•เบฑเป‰เบ‡เป‚เบ›เบฃเป„เบŸเบฅเปŒ Microsoft Connection Manager)

เบเบธเบ”เบ—เบฐเบงเบดเบ—เบตเบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบเบฐเบเบฝเบกเป„เบŸเบฅเปŒ INF เบเบฒเบ™เบ•เบดเบ”เบ•เบฑเป‰เบ‡เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบžเบดเป€เบชเบ”เบชเปเบฒเบฅเบฑเบš Windows Utility CMSTP.exe (เบ•เบปเบงเบ•เบดเบ”เบ•เบฑเป‰เบ‡เป‚เบ›เบฃเป„เบŸเบฅเปŒเบ•เบปเบงเบˆเบฑเบ”เบเบฒเบ™เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ). CMSTP.exe เป€เบญเบปเบฒเป„เบŸเบฅเปŒเป€เบ›เบฑเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเปเบฅเบฐเบ•เบดเบ”เบ•เบฑเป‰เบ‡เป‚เบ›เบฃเป„เบŸเบฅเปŒเบšเปเบฅเบดเบเบฒเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ. เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, CMSTP.exe เบชเบฒเบกเบฒเบ”เบ–เบทเบเปƒเบŠเป‰เป€เบžเบทเปˆเบญเป‚เบซเบฅเบ”เปเบฅเบฐเบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเปเบšเบšเป„เบ”เบ™เบฒเบกเบดเบ (*.dll) เบซเบผเบท scriptlets (*.sct) เบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เบเบงเบ”เบžเบปเบšเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบเบฒเบ™เป‚เบญเบ™เป„เบŸเบฅเปŒ INF เบ›เบฐเป€เบžเบ”เบžเบดเป€เบชเบ”เปƒเบ™เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™ HTTP. เบ™เบญเบเป€เบซเบ™เบทเบญเป„เบ›เบˆเบฒเบเบ™เบตเป‰, เบกเบฑเบ™เบเบงเบ”เบžเบปเบšเบเบฒเบ™เบชเบปเปˆเบ‡เบœเปˆเบฒเบ™ HTTP เบ‚เบญเบ‡ scriptlets malicious เปเบฅเบฐเบซเป‰เบญเบ‡เบชเบฐเบซเบกเบธเบ”เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเปเบšเบšเป€เบ„เบทเปˆเบญเบ™เป„เบซเบงเบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ.

2. T1059: เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเป€เบชเบฑเป‰เบ™เบ„เปเบฒเบชเบฑเปˆเบ‡

เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเบเบฑเบšเบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเป€เบชเบฑเป‰เบ™เบ„เปเบฒเบชเบฑเปˆเบ‡. เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเป€เบชเบฑเป‰เบ™เบ„เปเบฒเบชเบฑเปˆเบ‡เบชเบฒเบกเบฒเบ”เบžเบปเบงเบžเบฑเบ™เบเบฑเบšเบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™เบซเบผเบทเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ, เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบเบปเบเบ•เบปเบงเบขเปˆเบฒเบ‡, เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบญเบธเบ›เบฐเบเบญเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เบเบงเบ”เบžเบปเบšเบเบฒเบ™เบ›เบฐเบเบปเบ”เบ•เบปเบงเบ‚เบญเบ‡ shells เป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เป‚เบ”เบเบญเบตเบ‡เปƒเบชเปˆเบเบฒเบ™เบ•เบญเบšเบชเบฐ เปœเบญเบ‡ เบ•เปเปˆ เบ„เบณ เบชเบฑเปˆเบ‡เป€เบžเบทเปˆเบญเป€เบ›เบตเบ”เบ•เบปเบง utilities เป€เบชเบฑเป‰เบ™เบ„เปเบฒเบชเบฑเปˆเบ‡เบ•เปˆเบฒเบ‡เป†, เป€เบŠเบฑเปˆเบ™: ping, ifconfig.

3. T1175: เบฎเบนเบšเปเบšเบšเบงเบฑเบ”เบ–เบธเบญเบปเบ‡เบ›เบฐเบเบญเบš เปเบฅเบฐเปเบˆเบเบขเบฒเบ COM

เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เป€เบ•เบฑเบเป‚เบ™เป‚เบฅเบขเบต COM เบซเบผเบท DCOM เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เปƒเบ™เบฅเบฐเบšเบปเบšเบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™เบซเบผเบทเบ—เบฒเบ‡เป„เบเปƒเบ™เบ‚เบฐเบ™เบฐเบ—เบตเปˆเป€เบ„เบทเปˆเบญเบ™เบเป‰เบฒเบเบœเปˆเบฒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบ— DCOM เบ—เบตเปˆเปœเป‰เบฒเบชเบปเบ‡เป„เบชเบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบกเบฑเบเบˆเบฐเปƒเบŠเป‰เป€เบžเบทเปˆเบญเป€เบ›เบตเบ”เป‚เบ›เบฃเปเบเบฃเบก.

4. T1203: เบเบฒเบ™เบ‚เบนเบ”เบฎเบตเบ”เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบนเบเบ„เป‰เบฒ

เบเบฒเบ™เบ‚เบนเบ”เบฎเบตเบ”เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ” arbitrary เปƒเบ™ workstation. เบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เบ—เบตเปˆเป€เบ›เบฑเบ™เบ›เบฐเป‚เบซเบเบ”เบ—เบตเปˆเบชเบธเบ”เบชเปเบฒเบฅเบฑเบšเบœเบนเป‰เป‚เบˆเบกเบ•เบตเปเบกเปˆเบ™เบœเบนเป‰เบ—เบตเปˆเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เปƒเบ™เบฅเบฐเบšเบปเบšเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ, เบเป‰เบญเบ™เบงเปˆเบฒเบžเบงเบเป€เบ‚เบปเบฒเบชเบฒเบกเบฒเบ”เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบœเบนเป‰เป‚เบˆเบกเบ•เบตเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบฅเบฐเบšเบปเบšเบ™เบฑเป‰เบ™. เป€เบ•เบฑเบเบ™เบดเบเบชเบฒเบกเบฒเบ”เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เป‚เบ”เบเปƒเบŠเป‰เบงเบดเบ—เบตเบเบฒเบ™เบ”เบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰: mailing malicious, เป€เบงเบฑเบšเป„เบŠเบ—เปŒเบ—เบตเปˆเบกเบตเบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เบ‚เบญเบ‡เบ•เบปเบงเบ—เปˆเบญเบ‡เป€เบงเบฑเบš, เปเบฅเบฐเบเบฒเบ™เบ‚เบนเบ”เบฎเบตเบ”เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเบ‚เบญเบ‡เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบ.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เป€เบกเบทเปˆเบญเบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบˆเบฒเบฅเบฐเบˆเบญเบ™เบ—เบฒเบ‡เป„เบ›เบชเบฐเบ™เบต, PT NAD เบˆเบฐเบเบงเบ”เป€เบšเบดเปˆเบ‡เบงเปˆเบฒเบกเบตเป„เบŸเบฅเปŒเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰เบขเบนเปˆเปƒเบ™เป„เบŸเบฅเปŒเปเบ™เบš. เบชเบฐเบเบฑเบ”เป€เบญเบเบฐเบชเบฒเบ™เบซเป‰เบญเบ‡เบเบฒเบ™เป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบˆเบฒเบเบญเบตเป€เบกเบงเบ—เบตเปˆเบญเบฒเบ”เบกเบตเบเบฒเบ™เบ‚เบนเบ”เบฎเบตเบ”. เบ„เบงเบฒเบกเบžเบฐเบเบฒเบเบฒเบกเบ—เบตเปˆเบˆเบฐเบ‚เบธเบ”เบ„เบปเป‰เบ™เบŠเปˆเบญเบ‡เบซเบงเปˆเบฒเบ‡เปเบกเปˆเบ™เป€เบซเบฑเบ™เป„เบ”เป‰เปƒเบ™เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™, เป€เบŠเบดเปˆเบ‡ PT NAD เบเบงเบ”เบžเบปเบšเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”.

5. T1170: mshta

เปƒเบŠเป‰เบ›เบฐเป‚เบซเบเบ” mshta.exe, เป€เบŠเบดเปˆเบ‡เปƒเบŠเป‰เป‚เบ›เบฃเปเบเบฃเบก Microsoft HTML (HTA) เบ”เป‰เบงเบเบ™เบฒเบกเบชเบฐเบเบธเบ™ .hta. เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบงเปˆเบฒ mshta เบ›เบฐเบกเบงเบ™เบœเบปเบ™เป„เบŸเบฅเปŒเบ‚เป‰เบฒเบกเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ‚เบญเบ‡เบ•เบปเบงเบ—เปˆเบญเบ‡เป€เบงเบฑเบš, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เปƒเบŠเป‰ mshta.exe เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบŸเบฅเปŒ HTA, JavaScript, เบซเบผเบท VBScript เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบ.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เป„เบŸเบฅเปŒ .hta เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบœเปˆเบฒเบ™ mshta เบเบฑเบ‡เบ–เบทเบเบชเบปเปˆเบ‡เบœเปˆเบฒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ - เบ™เบตเป‰เบชเบฒเบกเบฒเบ”เป€เบซเบฑเบ™เป„เบ”เป‰เปƒเบ™เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™. PT NAD เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบญเบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”. เบกเบฑเบ™เบšเบฑเบ™เบ—เบถเบเป„เบŸเบฅเปŒ, เปเบฅเบฐเบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบžเบงเบเบกเบฑเบ™เบชเบฒเบกเบฒเบ”เป€เบšเบดเปˆเบ‡เป„เบ”เป‰เปƒเบ™เบšเบฑเบ”เบเบญเบ‡เบ›เบฐเบŠเบธเบก.

6. T1086: PowerShell

เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰ PowerShell เป€เบžเบทเปˆเบญเบŠเบญเบเบซเบฒเบ‚เปเป‰เบกเบนเบ™ เปเบฅเบฐเบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เบญเบฑเบ™เบ•เบฐเบฅเบฒเบ.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เป€เบกเบทเปˆเบญ PowerShell เบ–เบทเบเปƒเบŠเป‰เป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ—เบฒเบ‡เป„เบ, PT NAD เบเบงเบ”เบžเบปเบšเบ™เบตเป‰เป‚เบ”เบเปƒเบŠเป‰เบเบปเบ”เบฅเบฐเบšเบฝเบš. เบกเบฑเบ™เบเบงเบ”เบžเบปเบšเบ„เปเบฒเบ—เบตเปˆเปƒเบŠเป‰เบžเบฒเบชเบฒ PowerShell เบ—เบตเปˆเบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เบซเบผเบฒเบเบ—เบตเปˆเบชเบธเบ”เปƒเบ™เบชเบฐเบ„เบดเบšเบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเปเบฅเบฐเบเบฒเบ™เบชเบปเปˆเบ‡เบชเบฐเบ„เบดเบš PowerShell เบœเปˆเบฒเบ™เป‚เบ›เป‚เบ•เบ„เบญเบ™ SMB.

7. T1053: เบงเบฝเบโ€‹เบ‡เบฒเบ™โ€‹เบ—เบตเปˆโ€‹เบเปเบฒโ€‹เบ™เบปเบ”โ€‹เป„เบงเป‰โ€‹
เบเบฒเบ™เปƒเบŠเป‰ Windows Task Scheduler เปเบฅเบฐเป€เบ„เบทเปˆเบญเบ‡เปƒเบŠเป‰เบญเบทเปˆเบ™เป†เป€เบžเบทเปˆเบญเปเบฅเปˆเบ™เป‚เบ›เบฃเปเบเบฃเบก เบซเบผเบทเบชเบฐเบ„เบฃเบดเบšเป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เปƒเบ™เป€เบงเบฅเบฒเบชเบฐเป€เบžเบฒเบฐ.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเป‰เบฒเบ‡เบงเบฝเบเบ‡เบฒเบ™เบ”เบฑเปˆเบ‡เบเปˆเบฒเบง, เป‚เบ”เบเบ›เบปเบเบเบฐเบ•เบดเบˆเบฒเบเป„เบฅเบเบฐเป„เบ, เบŠเบถเปˆเบ‡เบซเบกเบฒเบเบ„เบงเบฒเบกเบงเปˆเบฒเป€เบŠเบ”เบŠเบฑเบ™เบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบˆเบฐเป€เบซเบฑเบ™เป„เบ”เป‰เปƒเบ™เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™. PT NAD เบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบเบงเบ”เบžเบปเบšเบเบฒเบ™เบชเป‰เบฒเบ‡เบงเบฝเบเบ—เบตเปˆเปœเป‰เบฒเบชเบปเบ‡เป„เบช เปเบฅเบฐเบเบฒเบ™เบ”เบณเป€เบ™เบตเบ™เบเบฒเบ™เบ”เบฑเบ”เปเบเป‰เป‚เบ”เบเปƒเบŠเป‰เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบš ATSVC เปเบฅเบฐ ITaskSchedulerService RPC.

8. T1064: เบเบฒเบ™เบ‚เบฝเบ™เบญเบฑเบเบชเบญเบ™

เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบชเบฐเบ„เบฃเบดเบšเป€เบžเบทเปˆเบญเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ•เปˆเบฒเบ‡เป†เบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบต.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เบเบงเบ”เบžเบปเบšเบเบฒเบ™เบชเบปเปˆเบ‡เบชเบฐเบ„เบฃเบดเบšเบœเปˆเบฒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ, เบ™เบฑเป‰เบ™เปเบกเปˆเบ™, เป€เบ–เบดเบ‡เปเบกเปˆเบ™เบงเปˆเบฒเบเปˆเบญเบ™เบ—เบตเปˆเบกเบฑเบ™เบˆเบฐเป€เบ›เบตเบ”เบ•เบปเบง. เบกเบฑเบ™เบเบงเบ”เบžเบปเบšเป€เบ™เบทเป‰เบญเบซเบฒเบชเบฐเบ„เบฃเบดเบšเปƒเบ™เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบ”เบดเบš เปเบฅเบฐเบเบงเบ”เบžเบปเบšเบเบฒเบ™เบชเบปเปˆเบ‡เบœเปˆเบฒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ‚เบญเบ‡เป„เบŸเบฅเปŒเบ—เบตเปˆเบกเบตเบชเปˆเบงเบ™เบ‚เบฐเบซเบเบฒเบเบ—เบตเปˆเบชเบญเบ”เบ„เป‰เบญเบ‡เบเบฑเบšเบžเบฒเบชเบฒเบชเบฐเบ„เบฃเบดเบšเบ—เบตเปˆเบ™เบดเบเบปเบก.

9. T1035: เบเบฒเบ™โ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบเบฒเบ™โ€‹เบšเปโ€‹เบฅเบดโ€‹เบเบฒเบ™โ€‹

เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰, เบ„เปเบฒเปเบ™เบฐเบ™เปเบฒเปƒเบ™เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเป€เบชเบฑเป‰เบ™เบ„เปเบฒเบชเบฑเปˆเบ‡, เบซเบผเบท script เป‚เบ”เบเบเบฒเบ™เบžเบปเบงเบžเบฑเบ™เบเบฑเบšเบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™ Windows, เป€เบŠเบฑเปˆเบ™: Service Control Manager (SCM).

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เบเบงเบ”เบชเบญเบšเบเบฒเบ™เบˆเบฒเบฅเบฐเบˆเบญเบ™ SMB เปเบฅเบฐเบเบงเบ”เบžเบปเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡ SCM เบ”เป‰เบงเบเบเบปเบ”เบฅเบฐเบšเบฝเบšเบเบฒเบ™เบชเป‰เบฒเบ‡, เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เปเบฅเบฐเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™.

เป€เบ•เบฑเบเบ™เบดเบเบเบฒเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบชเบฒเบกเบฒเบ”เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰เป‚เบ”เบเปƒเบŠเป‰เบญเบธเบ›เบฐเบเบญเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ PSExec. PT NAD เบงเบดเป€เบ„เบฒเบฐเป‚เบ›เป‚เบ•เบ„เบญเบ™ SMB เปเบฅเบฐเบเบงเบ”เบžเบปเบšเบเบฒเบ™เปƒเบŠเป‰ PSExec เป€เบกเบทเปˆเบญเบกเบฑเบ™เปƒเบŠเป‰เป„เบŸเบฅเปŒ PSEXESVC.exe เบซเบผเบทเบŠเบทเปˆเบšเปเบฅเบดเบเบฒเบ™ PSEXECSVC เบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เบ—เบฒเบ‡เป„เบ. เบœเบนเป‰เปƒเบŠเป‰เบ•เป‰เบญเบ‡เบเบงเบ”เบชเบญเบšเบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบ„เปเบฒเบชเบฑเปˆเบ‡เบ—เบตเปˆเบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เปเบฅเบฐเบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเบˆเบฒเบเป€เบˆเบปเป‰เบฒเบžเบฒเบš.

เบšเบฑเบ”เบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™ PT NAD เบชเบฐเปเบ”เบ‡เบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบเบธเบ”เบ—เบฐเบงเบดเบ—เบต เปเบฅเบฐเป€เบ•เบฑเบเบ™เบดเบเบ—เบตเปˆเปƒเบŠเป‰เบ•เบฒเบก ATT&CK matrix เป€เบžเบทเปˆเบญเปƒเบซเป‰เบœเบนเป‰เปƒเบŠเป‰เบชเบฒเบกเบฒเบ”เป€เบ‚เบปเป‰เบฒเปƒเบˆเป„เบ”เป‰เบงเปˆเบฒเบเบฒเบ™เป‚เบˆเบกเบ•เบตเบขเบนเปˆเปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เปƒเบ”, เป€เบ›เบปเป‰เบฒเปเบฒเบเปƒเบ”เบ—เบตเปˆเป€เบ‚เบปเบฒเป€เบˆเบปเป‰เบฒเบเบณเบฅเบฑเบ‡เบ•เบดเบ”เบ•เบฒเบก, เปเบฅเบฐเบกเบฒเบ”เบ•เบฐเบเบฒเบ™เบŠเบปเบ”เป€เบŠเบตเบเบ—เบตเปˆเบ•เป‰เบญเบ‡เปƒเบŠเป‰.

เบฅเบฐเบšเบปเบšเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบเบงเบ”เบซเบฒเบเบปเบ™เบฅเบฐเบเบธเบ”เบ‚เบญเบ‡เปเบฎเบเป€เบเบตเป‚เบ”เบเปƒเบŠเป‰ MITER ATT&CK เป‚เบ”เบเปƒเบŠเป‰เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡ PT Network Attack Discovery เปเบ™เบงเปƒเบ”

เบเบปเบ”โ€‹เบฅเบฐโ€‹เบšเบฝเบšโ€‹เบเปˆเบฝเบงโ€‹เบเบฑเบšโ€‹เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เบœเบปเบ™โ€‹เบ›เบฐโ€‹เป‚เบซเบเบ” PSExec เบ–เบทเบโ€‹เบเบฐโ€‹เบ•เบธเป‰เบ™โ€‹, เป€เบŠเบดเปˆเบ‡โ€‹เบญเบฒเบ”โ€‹เบˆเบฐโ€‹เบŠเบตเป‰โ€‹เบšเบญเบโ€‹เป€เบ–เบดเบ‡โ€‹เบ„เบงเบฒเบกโ€‹เบžเบฐโ€‹เบเบฒโ€‹เบเบฒเบกโ€‹เบ—เบตเปˆโ€‹เบˆเบฐโ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹เปƒเบ™โ€‹เป€เบ„เบทเปˆเบญเบ‡โ€‹เบซเปˆเบฒเบ‡โ€‹เป„เบโ€‹เบชเบญเบโ€‹เบซเบผเบตเบโ€‹เป„เบ”เป‰โ€‹.

10โ€‹. T1072: เบŠเบญเบšเปเบงเบžเบฒเบเบชเปˆเบงเบ™เบ—เบตเบชเบฒเบก

เป€เบ—เบฑเบเบ™เบดเบเบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบŠเบญเบšเปเบงเบšเปเบฅเบดเบซเบฒเบ™เบ—เบฒเบ‡เป„เบ เบซเบผเบทเบฅเบฐเบšเบปเบšเบเบฒเบ™เบ™เบณเปƒเบŠเป‰เบŠเบญเบšเปเบงเบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ” เปเบฅเบฐเปƒเบŠเป‰เบกเบฑเบ™เป€เบžเบทเปˆเบญเปเบฅเปˆเบ™เบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบ. เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡เบŠเบญเบšเปเบงเบ”เบฑเปˆเบ‡เบเปˆเบฒเบง: SCCM, VNC, TeamViewer, HBSS, Altiris.
เป‚เบ”เบเบงเบดเบ—เบตเบ—เบฒเบ‡เบเบฒเบ™, เป€เบ•เบฑเบเบ™เบดเบเปเบกเปˆเบ™เบกเบตเบ„เบงเบฒเบกเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เป‚เบ”เบเบชเบฐเป€เบžเบฒเบฐเปƒเบ™เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเบเบฒเบ™เบซเบฑเบ™เบ›เปˆเบฝเบ™เบญเบฑเบ™เปƒเบซเบเปˆเบซเบผเบงเบ‡เป„เบ›เบชเบนเปˆเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเปเบฅเบฐ, เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบ‚เบญเบ‡เบญเบธเบ›เบฐเบเบญเบ™เป€เบฎเบทเบญเบ™เบˆเปเบฒเบ™เบงเบ™เบซเบฅเบฒเบเบ—เบตเปˆเบšเปเปˆเบกเบตเบเบฒเบ™เบ›เป‰เบญเบ‡เบเบฑเบ™เบœเปˆเบฒเบ™เบŠเปˆเบญเบ‡เบ—เบฒเบ‡เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเบ—เบตเปˆเบซเบ™เป‰เบฒเบชเบปเบ‡เป„เบช.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบ‚เบญเบ‡เบŠเบญเบšเปเบงเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบขเบนเปˆเปƒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ. เบ•เบปเบงเบขเปˆเบฒเบ‡, เบเบปเบ”เบฅเบฐเบšเบฝเบšเบ–เบทเบเบเบฐเบ•เบธเป‰เบ™เป‚เบ”เบเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบœเปˆเบฒเบ™เป‚เบ›เป‚เบ•เบ„เบญเบ™ VNC เปเบฅเบฐเบเบดเบ”เบˆเบฐเบเปเบฒเบ‚เบญเบ‡ EvilVNC Trojan, เป€เบŠเบดเปˆเบ‡เบ•เบดเบ”เบ•เบฑเป‰เบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ VNC เปเบšเบšเบฅเบฑเบšเป†เบขเบนเปˆเปƒเบ™เป‚เบฎเบ”เบ‚เบญเบ‡เบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเปเบฅเบฐเป€เบ›เบตเบ”เบกเบฑเบ™เป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”. เบ™เบญเบเบˆเบฒเบเบ™เบตเป‰, PT NAD เบเบงเบ”เบžเบปเบšเป‚เบ›เป‚เบ•เบ„เบญเบ™ TeamViewer เป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”, เบ™เบตเป‰เบŠเปˆเบงเบเปƒเบซเป‰เบ™เบฑเบเบงเบดเป€เบ„เบฒเบฐ, เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบ•เบปเบงเบเบญเบ‡, เบŠเบญเบเบซเบฒเบเบญเบ‡เบ›เบฐเบŠเบธเบกเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบ—เบฑเบ‡เบซเบกเบปเบ”เปเบฅเบฐเบเบงเบ”เบชเบญเบšเบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ.

11โ€‹. T1204: เบเบฒเบ™โ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบœเบนเป‰โ€‹เปƒเบŠเป‰โ€‹

เป€เบ•เบฑเบเบ™เบดเบเบ—เบตเปˆเบœเบนเป‰เปƒเบŠเป‰เปเบฅเปˆเบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ™เปเบฒเป„เบ›เบชเบนเปˆเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”. เบ™เบตเป‰เบญเบฒเบ”เบˆเบฐเป€เบ›เบฑเบ™เบ•เบปเบงเบขเปˆเบฒเบ‡, เบ–เป‰เบฒเบฅเบฒเบงเป€เบ›เบตเบ”เป„เบŸเบฅเปŒเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰เบซเบผเบทเบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เป€เบญเบเบฐเบชเบฒเบ™เบซเป‰เบญเบ‡เบเบฒเบ™เบ—เบตเปˆเบกเบตเบกเบฐเบซเบฒเบžเบฒเบ.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เป€เบซเบฑเบ™เป„เบŸเบฅเปŒเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบขเบนเปˆเปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบเบฒเบ™เป‚เบญเบ™, เบเปˆเบญเบ™เบ—เบตเปˆเบžเบงเบเบกเบฑเบ™เบˆเบฐเบ–เบทเบเป€เบ›เบตเบ”เบ•เบปเบง. เบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบžเบงเบเป€เบ‚เบปเบฒเบชเบฒเบกเบฒเบ”เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบชเบถเบเบชเบฒเบขเบนเปˆเปƒเบ™เบšเบฑเบ”เบ‚เบญเบ‡เบเบญเบ‡เบ›เบฐเบŠเบธเบกเบ—เบตเปˆเป€เบ‚เบปเบฒเป€เบˆเบปเป‰เบฒเป„เบ”เป‰เบ–เบทเบเบ–เปˆเบฒเบเบ—เบญเบ”.

12โ€‹. T1047:Windows Management Instrumentation

เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เป€เบ„เบทเปˆเบญเบ‡โ€‹เบกเบท WMIโ€‹, เบ—เบตเปˆโ€‹เบชเบฐโ€‹เบซเบ™เบญเบ‡โ€‹เบเบฒเบ™โ€‹เป€เบ‚เบปเป‰เบฒโ€‹เป€เบ–เบดเบ‡โ€‹เบ—เป‰เบญเบ‡โ€‹เบ–เบดเปˆเบ™โ€‹เปเบฅเบฐโ€‹เบซเปˆเบฒเบ‡โ€‹เป„เบโ€‹เบชเบญเบโ€‹เบซเบผเบตเบโ€‹เบเบฑเบšโ€‹เบญเบปเบ‡โ€‹เบ›เบฐโ€‹เบเบญเบšโ€‹เบฅเบฐโ€‹เบšเบปเบš Windowsโ€‹. เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰ WMI, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เบžเบปเบงเบžเบฑเบ™เบเบฑเบšเบฅเบฐเบšเบปเบšเบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™เปเบฅเบฐเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเปเบฅเบฐเบ›เบฐเบ•เบดเบšเบฑเบ”เบงเบฝเบเบ‡เบฒเบ™เบ—เบตเปˆเบซเบผเบฒเบเบซเบผเบฒเบ, เป€เบŠเบฑเปˆเบ™: เบเบฒเบ™เบฅเบงเบšเบฅเบงเบกเบ‚เปเป‰เบกเบนเบ™เป€เบžเบทเปˆเบญเบˆเบธเบ”เบ›เบฐเบชเบปเบ‡เบเบฒเบ™เบชเบญเบ”เปเบ™เบกเปเบฅเบฐเบเบฒเบ™เป€เบ›เบตเบ”เบ•เบปเบงเบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเปƒเบ™เบ‚เบฐเบ™เบฐเบ—เบตเปˆเป€เบ„เบทเปˆเบญเบ™เบเป‰เบฒเบเบ—เบฒเบ‡เบ‚เป‰เบฒเบ‡.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบšเบเบฑเบšเบฅเบฐเบšเบปเบšเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเบœเปˆเบฒเบ™ WMI เปเบกเปˆเบ™เป€เบซเบฑเบ™เป„เบ”เป‰เปƒเบ™เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™, PT NAD เบˆเบฐเบเบงเบ”เบžเบปเบšเบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเป€เบ„เบทเบญเบ‚เปˆเบฒเบเป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เป€เบžเบทเปˆเบญเบชเป‰เบฒเบ‡เบ•เบฑเป‰เบ‡เบเบญเบ‡เบ›เบฐเบŠเบธเบก WMI เปเบฅเบฐเบเบงเบ”เป€เบšเบดเปˆเบ‡เบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบชเปเบฒเบฅเบฑเบšเบชเบฐเบ„เบดเบšเบ—เบตเปˆเปƒเบŠเป‰ WMI.

13โ€‹. T1028: Windows Remote Management

เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เบšเปโ€‹เบฅเบดโ€‹เบเบฒเบ™ Windows เปเบฅเบฐโ€‹เบญเบฐโ€‹เบ™เบธโ€‹เบเบฒเบ”โ€‹เปƒเบซเป‰โ€‹เบœเบนเป‰โ€‹เปƒเบŠเป‰โ€‹เบชเบฒโ€‹เบกเบฒเบ”โ€‹เบžเบปเบงโ€‹เบžเบฑเบ™โ€‹เบเบฑเบšโ€‹เบฅเบฐโ€‹เบšเบปเบšโ€‹เบซเปˆเบฒเบ‡โ€‹เป„เบโ€‹เบชเบญเบโ€‹เบซเบผเบตเบโ€‹.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เป€เบซเบฑเบ™เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เป‚เบ”เบเปƒเบŠเป‰ Windows Remote Management. เบเบญเบ‡เบ›เบฐเบŠเบธเบกเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบ–เบทเบเบเบงเบ”เบžเบปเบšเป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เป‚เบ”เบเบเบปเบ”เบฅเบฐเบšเบฝเบš.

14โ€‹. T1220: XSL (Extensible Stylesheet Language) เบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบชเบฐเบ„เบฃเบดเบš

เบžเบฒเบชเบฒเบกเบฒเบเบญเบฑเบšเปเบšเบš XSL เบ–เบทเบเปƒเบŠเป‰เป€เบžเบทเปˆเบญเบญเบฐเบ—เบดเบšเบฒเบเบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™ เปเบฅเบฐเบเบฒเบ™เบชเบฐเปเบ”เบ‡เบ‚เปเป‰เบกเบนเบ™เปƒเบ™เป„เบŸเบฅเปŒ XML. เป€เบžเบทเปˆเบญเบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™เบเบฒเบ™เบ”เปเบฒเป€เบ™เบตเบ™เบ‡เบฒเบ™เบ—เบตเปˆเบชเบฑเบšเบชเบปเบ™, เบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™ XSL เบ›เบฐเบเบญเบšเบกเบตเบเบฒเบ™เบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™ scripts เบเบฑเบ‡เบขเบนเปˆเปƒเบ™เบžเบฒเบชเบฒเบ•เปˆเบฒเบ‡เป†. เบžเบฒเบชเบฒเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ” arbitrary, เป€เบŠเบดเปˆเบ‡เบ™เปเบฒเป„เบ›เบชเบนเปˆเบเบฒเบ™ bypass เบ‚เบญเบ‡เบ™เบฐเป‚เบเบšเบฒเบเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเป‚เบ”เบเบญเบตเบ‡เปƒเบชเปˆเบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบชเบตเบ‚เบฒเบง.

PT NAD เป€เบฎเบฑเบ”เบซเบเบฑเบ‡?: เบเบงเบ”เบžเบปเบšเบเบฒเบ™เป‚เบญเบ™เป„เบŸเบฅเปŒเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบœเปˆเบฒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ, เบ™เบฑเป‰เบ™เปเบกเปˆเบ™, เป€เบ–เบดเบ‡เปเบกเปˆเบ™เบงเปˆเบฒเบเปˆเบญเบ™เบ—เบตเปˆเบžเบงเบเบกเบฑเบ™เบˆเบฐเบ–เบทเบเป€เบ›เบตเบ”เบ•เบปเบง. เบกเบฑเบ™เบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบเบงเบ”เบžเบปเบšเป„เบŸเบฅเปŒ XSL เบ—เบตเปˆเบ–เบทเบเบชเบปเปˆเบ‡เบœเปˆเบฒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบเปเบฅเบฐเป„เบŸเบฅเปŒเบ—เบตเปˆเบกเบตเป€เบ„เบทเปˆเบญเบ‡เบซเบกเบฒเบ XSL เบœเบดเบ”เบ›เบปเบเบเบฐเบ•เบด.

เปƒเบ™เป€เบญเบเบฐเบชเบฒเบ™เบ•เปเปˆเป„เบ›เบ™เบตเป‰, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเป€เบšเบดเปˆเบ‡เบงเบดเบ—เบตเบเบฒเบ™เบ—เบตเปˆเบฅเบฐเบšเบปเบš PT Network Attack Discovery NTA เบŠเบญเบเบซเบฒเบเบปเบ™เบฅเบฐเบเบธเบ”เปเบฅเบฐเป€เบ•เบฑเบเบ™เบดเบเบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบญเบทเปˆเบ™เป†เบ•เบฒเบก MITER ATT&CK. เบ•เบดเบ”เบ•เบฒเบกเบขเบนเปˆ!

เบœเบนเป‰เบ‚เบฝเบ™:

  • Anton Kutepov, เบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™เบขเบนเปˆเบชเบนเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™ PT, เป€เบ•เบฑเบเป‚เบ™เป‚เบฅเบขเบตเปƒเบ™เบ—เบฒเบ‡เบšเบงเบ
  • Natalia Kazankova, เบ™เบฑเบเบเบฒเบฅเบฐเบ•เบฐเบซเบผเบฒเบ”เบœเบฐเบฅเบดเบ”เบ•เบฐเบžเบฑเบ™เบ‚เบญเบ‡เป€เบ•เบฑเบเป‚เบ™เป‚เบฅเบขเบตเปƒเบ™เบ—เบฒเบ‡เบšเบงเบ

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: www.habr.com

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™