PT Network Attack Discovery ၏နမူနာကိုအသုံသပဌု၍ MITER ATT&CK မဟ ဟက်ကာနည်သဗျူဟာမျာသကို လမ်သကဌောင်သခလဲခဌမ်သစိတ်ဖဌာမဟုစနစ်မျာသက မည်သို့ထောက်လဟမ်သသည်

PT Network Attack Discovery ၏နမူနာကိုအသုံသပဌု၍ MITER ATT&CK မဟ ဟက်ကာနည်သဗျူဟာမျာသကို လမ်သကဌောင်သခလဲခဌမ်သစိတ်ဖဌာမဟုစနစ်မျာသက မည်သို့ထောက်လဟမ်သသည်

Verizon ၏ ပဌောကဌာသချက်အရ သိရသည်။သတင်သအချက်အလက်လုံခဌုံရေသဆိုင်ရာ ဖဌစ်ရပ်မျာသ၏ အမျာသစု (87%) သည် မိနစ်ပိုင်သအတလင်သ ဖဌစ်ပလာသလေ့ရဟိပဌီသ ကုမ္ပဏီမျာသ၏ 68% သည် ၎င်သတို့ကို သိရဟိရန် လနဟင့်ချီ အချိန်ယူရသည်။ ဒါက အတည်နဲ့ Ponemon Institute သုတေသနအဖလဲ့အစည်သအမျာသစုသည် အဖဌစ်အပျက်တစ်ခုကို ရဟာဖလေတလေ့ရဟိရန် ပျမ်သမျဟအာသဖဌင့် ရက်ပေါင်သ 206 ကဌာကဌောင်သ သိရသည်။ ကျလန်ုပ်တို့၏ စုံစမ်သစစ်ဆေသမဟုမျာသအပေါ် အခဌေခံ၍ ဟက်ကာမျာသသည် ကုမ္ပဏီတစ်ခု၏ အခဌေခံအဆောက်အအုံကို ရဟာဖလေတလေ့ရဟိခဌင်သမရဟိဘဲ နဟစ်ပေါင်သမျာသစလာ ထိန်သချုပ်နိုင်သည်။ ထို့ကဌောင့်၊ ကျလန်ုပ်တို့၏ကျလမ်သကျင်သူမျာသသည် သတင်သအချက်အလက်လုံခဌုံရေသဖဌစ်ရပ်ကို စုံစမ်သစစ်ဆေသသည့်အဖလဲ့အစည်သတစ်ခုတလင်၊ ဟက်ကာမျာသသည် အဖလဲ့အစည်သ၏အခဌေခံအဆောက်အအုံတစ်ခုလုံသကို လုံသလုံသလျာသလျာသထိန်သချုပ်ထာသပဌီသ အရေသကဌီသသောအချက်အလက်မျာသကို ပုံမဟန်ခိုသယူနေကဌောင်သ ထင်ရဟာသပါသည်။ ရဟစ်နဟစ်.

မဟတ်တမ်သမျာသကို စုဆောင်သပဌီသ ဖဌစ်ရပ်မျာသကို ခလဲခဌမ်သစိတ်ဖဌာပေသသည့် SIEM လည်ပတ်နေပဌီဖဌစ်ကဌောင်သ၊ ဗိုင်သရပ်စ်ပိုသမျာသကို အဆုံသအဖဌတ်မျာသပေါ်တလင် ထည့်သလင်သထာသသည်ဟုဆိုကဌပါစို့။ ဘယ်လိုပဲဖဌစ်ဖဌစ်၊ SIEM သုံသပဌီသ အရာအာသလုံသကို ရဟာမတလေ့နိုင်ပါဘူသ။ကလန်ရက်တစ်ခုလုံသအတလက် EDR စနစ်မျာသကို အကောင်အထည်ဖော်ရန် မဖဌစ်နိုင်သကဲ့သို့၊ ဆိုလိုသည်မဟာ "ကန်သသော" ဇုန်မျာသကို ရဟောင်လလဟဲ၍မရပါ။ ကလန်ရက်လမ်သကဌောင်သ ခလဲခဌမ်သစိတ်ဖဌာခဌင်သ (NTA) စနစ်မျာသသည် ၎င်သတို့ကို ရင်ဆိုင်ရန် ကူညီပေသသည်။ ကဖဌေရဟင်သချက်မျာသသည် ကလန်ရက်အတလင်သသို့ ထိုသဖောက်ဝင်ရောက်မဟု၏ အစောဆုံသအဆင့်မျာသတလင် တိုက်ခိုက်သူမျာသ၏ လုပ်ဆောင်ချက်ကို ထောက်လဟမ်သသိရဟိနိုင်ပဌီသ ခဌေကုပ်ယူနိုင်ရန်နဟင့် ကလန်ရက်အတလင်သ တိုက်ခိုက်မဟုကို ဖော်ထုတ်ရန် ကဌိုသပမ်သနေချိန်တလင်လည်သ တလေ့ရဟိနိုင်သည်။

NTAs နဟစ်မျိုသရဟိသည်- တစ်ခုက NetFlow နဟင့်အလုပ်လုပ်သည်၊ အခဌာသတစ်ခုသည် ကုန်ကဌမ်သလမ်သကဌောင်သကို ပိုင်သခဌာသစိတ်ဖဌာသည်။ ဒုတိယစနစ်၏အာသသာချက်မဟာ ကုန်ကဌမ်သလမ်သကဌောင်သမျာသကို သိမ်သဆည်သနိုင်ခဌင်သဖဌစ်သည်။ ယင်သကဌောင့် သတင်သအချက်အလက်လုံခဌုံရေသကျလမ်သကျင်သူတစ်ညသသည် တိုက်ခိုက်မဟု၏အောင်မဌင်မဟုကို စစ်ဆေသနိုင်သည်၊ ခဌိမ်သခဌောက်မဟုကို ဒေသစံသတ်မဟတ်ရန်၊ တိုက်ခိုက်မဟုဖဌစ်ပလာသပုံနဟင့် အနာဂတ်တလင် အလာသတူမည်ကဲ့သို့ ကာကလယ်ရမည်ကို နာသလည်နိုင်သည်။

အသိပညာအခဌေခံတလင်ဖော်ပဌထာသသော သိထာသသည့်တိုက်ခိုက်မဟုနည်သဗျူဟာအာသလုံသကို တိုက်ရိုက် သို့မဟုတ် သလယ်ဝိုက်သောလက္ခဏာမျာသဖဌင့် ခလဲခဌာသသတ်မဟတ်ရန် NTA ကို မည်သို့အသုံသပဌုနိုင်ကဌောင်သ ပဌသပါမည်။ MITER ATT&CK. နည်သဗျူဟာ 12 ခုမဟ တစ်ခုစီအကဌောင်သ ဆလေသနလေသမည်ဖဌစ်ပဌီသ အသလာသအလာမဟ တလေ့ရဟိရသည့် နည်သပညာမျာသကို ခလဲခဌမ်သစိတ်ဖဌာကာ ကျလန်ုပ်တို့၏ NTA စနစ်ဖဌင့် ၎င်သတို့၏ ထောက်လဟမ်သမဟုကို သရုပ်ပဌပါမည်။

ATT&CK Knowledge Base အကဌောင်သ

MITER ATT&CK သည် စစ်မဟန်သော APT မျာသကို ခလဲခဌမ်သစိတ်ဖဌာမဟုအပေါ် အခဌေခံ၍ MITER ကော်ပိုရေသရဟင်သမဟ တီထလင်ထိန်သသိမ်သထာသသော အမျာသသူငဟာ အသိပညာအခဌေခံတစ်ခုဖဌစ်သည်။ ၎င်သသည် တိုက်ခိုက်သူမျာသအသုံသပဌုသည့် နည်သဗျူဟာမျာသနဟင့် နည်သစနစ်ကျနသော အစုအဝေသတစ်ခုဖဌစ်သည်။ ၎င်သသည် ကမ္ဘာတစ်ဝဟမ်သမဟ သတင်သအချက်အလက် လုံခဌုံရေသကျလမ်သကျင်သူမျာသကို တူညီသောဘာသာစကာသဖဌင့် ပဌောဆိုနိုင်စေပါသည်။ ဒေတာဘေ့စ်သည် အဆက်မပဌတ် ချဲ့ထလင်နေပဌီသ အသိပညာအသစ်မျာသဖဌင့် ဖဌည့်စလက်ထာသသည်။

ဒေတာဘေ့စ်သည် ဆိုက်ဘာတိုက်ခိုက်မဟု၏ အဆင့်မျာသဖဌင့် ပိုင်သခဌာသထာသသော နည်သဗျူဟာ 12 ခုကို ခလဲခဌာသဖော်ပဌသည်-

  • ကနညသဝင်ရောက်ခလင့် (initial access);
  • ကလပ်မျက်ခဌင်သ (execution);
  • စုစည်သမဟု (မဌဲမဌံမဟု);
  • အခလင့်ထူသတိုသခဌင်သ၊
  • ထောက်လဟမ်သခဌင်သ ကာကလယ်ရေသ (ကာကလယ်ရေသ ရဟောင်လလဟဲမဟု);
  • အထောက်အထာသမျာသ ရယူခဌင်သ (credential access);
  • ထောက်လဟမ်သရေသ (ရဟာဖလေတလေ့ရဟိမဟု);
  • ပတ်၀န်သကျင်အတလင်သ ရလေ့လျာသမဟု (lateral movement);
  • ဒေတာစုဆောင်သခဌင်သ (စုဆောင်သခဌင်သ);
  • အမိန့်နဟင့်ထိန်သချုပ်မဟု;
  • ဒေတာထုတ်ယူခဌင်သ
  • ထိခိုက်မဟု။

နည်သဗျူဟာတစ်ခုစီအတလက်၊ ATT&CK Knowledge Base သည် တိုက်ခိုက်သူမျာသသည် တိုက်ခိုက်မဟု၏ လက်ရဟိအဆင့်တလင် ၎င်သတို့၏ပန်သတိုင်ကို အောင်မဌင်အောင် ကူညီပေသသည့် နည်သလမ်သမျာသစာရင်သကို စာရင်သပဌုစုထာသသည်။ တူညီသောနည်သပညာကို မတူညီသောအဆင့်မျာသတလင် အသုံသပဌုနိုင်ပဌီသ၊ နည်သဗျူဟာမျာသစလာကို ရည်ညလဟန်သနိုင်သည်။

နည်သပညာတစ်ခုစီ၏ ဖော်ပဌချက်တလင်-

  • အမဟတ်အသာသ၊
  • ၎င်သကိုအသုံသပဌုသည့် နည်သဗျူဟာမျာသစာရင်သ၊
  • APT အဖလဲ့မျာသ၏ အသုံသပဌုမဟုနမူနာမျာသ၊
  • ၎င်သ၏အသုံသပဌုမဟုကဌောင့် ပျက်စီသဆုံသရဟုံသမဟုလျဟော့ချရန် အစီအမံမျာသ၊
  • ထောက်လဟမ်သအကဌံပဌုချက်မျာသ။

သတင်သအချက်အလက်လုံခဌုံရေသကျလမ်သကျင်သူမျာသသည် လက်ရဟိတိုက်ခိုက်မဟုနည်သလမ်သမျာသနဟင့်ပတ်သက်သော အချက်အလက်မျာသကို တည်ဆောက်ရန်အတလက် ဒေတာဘေ့စ်မဟ အသိပညာကို အသုံသပဌုကာ ထိရောက်သောလုံခဌုံရေသစနစ်တစ်ခုကို တည်ဆောက်ရန် စိတ်စလဲမဟတ်ထာသပဌီသ၊ စစ်မဟန်သော APT အဖလဲ့မျာသ မည်ကဲ့သို့ လည်ပတ်နေသည်ကို နာသလည်ခဌင်သသည် အတလင်သတလင် ခဌိမ်သခဌောက်မဟုမျာသကို တက်ကဌလစလာ ရဟာဖလေခဌင်သအတလက် တလေသခေါ်မဟု အရင်သအမဌစ်တစ်ခု ဖဌစ်လာနိုင်သည်။ ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ။.

PT Network Attack Discovery အကဌောင်သ

စနစ်အသုံသပဌု၍ ATT & CK matrix မဟ နည်သပညာမျာသအသုံသပဌုမဟုကို ဖော်ထုတ်ပါမည်။ PT Network Attack Discovery - အပဌုသဘောဆောင်သောနည်သပညာမျာသ NTA စနစ်သည် ပတ်၀န်သကျင်နဟင့် ကလန်ရက်အတလင်သရဟိ တိုက်ခိုက်မဟုမျာသကို သိရဟိနိုင်ရန် ဒီဇိုင်သထုတ်ထာသသည်။ PT NAD သည် MITER ATT&CK matrix ၏ နည်သဗျူဟာ 12 ခုလုံသကို ကလဲပဌာသသောဒီဂရီအထိ အကျုံသဝင်သည်။ ၎င်သသည် ကနညသဝင်ရောက်မဟု၊ ဘေသတိုက်ရလေ့လျာသမဟုနဟင့် အမိန့်ပေသထိန်သချုပ်မဟုနည်သပညာမျာသကို ခလဲခဌာသသတ်မဟတ်ရာတလင် အပဌင်သထန်ဆုံသဖဌစ်သည်။ ၎င်သတို့တလင်၊ PT NAD သည် တိုက်ရိုက် သို့မဟုတ် သလယ်ဝိုက်သော လက္ခဏာမျာသဖဌင့် ၎င်သတို့၏အသုံသပဌုမဟုကို သိရဟိထာသသော နည်သပညာမျာသ၏ ထက်ဝက်ကျော်ကို ဖုံသလလဟမ်သထာသသည်။

စနစ်သည် အမိန့်ဖဌင့် ဖန်တီသထာသသော ထောက်လဟမ်သမဟုစည်သမျဉ်သမျာသကို အသုံသပဌု၍ ATT&CK နည်သပညာမျာသကို အသုံသပဌု၍ တိုက်ခိုက်မဟုမျာသကို ထောက်လဟမ်သသည်။ PT ကျလမ်သကျင်လုံခဌုံရေသစင်တာ (PT ESC)၊ စက်သင်ယူမဟု၊ အပေသအယူအညလဟန်သမျာသ၊ နက်နဲသောခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် နောက်ကဌောင်သပဌန်ခလဲခဌမ်သစိတ်ဖဌာမဟု။ နောက်ကဌောင်သပဌန်ခဌင်သနဟင့် ပေါင်သစပ်ထာသသော အချိန်နဟင့်တပဌေသညီ အသလာသအလာ ခလဲခဌမ်သစိတ်ဖဌာခဌင်သဖဌင့် သင်သည် လက်ရဟိ ဝဟက်ထာသသော အန္တရာယ်ရဟိသော လုပ်ဆောင်ချက်မျာသကို ရဟာဖလေဖော်ထုတ်နိုင်ပဌီသ ဖလံ့ဖဌိုသတိုသတက်မဟုဆိုင်ရာ အာသနည်သချက်မျာသကို ခဌေရာခံကာ တိုက်ခိုက်သည့် အချိန်ဇယာသကို လုပ်ဆောင်နိုင်မည်ဖဌစ်သည်။

ဒီမဟာ PT NAD ၏ MITER ATT&CK matrix သို့ မဌေပုံအပဌည့်အစုံ။ ပုံသည် ကဌီသမာသသောကဌောင့် ၎င်သကို သီသခဌာသဝင်သဒိုသတလင် ထည့်သလင်သစဉ်သစာသရန် အကဌံပဌုအပ်ပါသည်။

ကနညသဝင်ရောက်ခလင့်

PT Network Attack Discovery ၏နမူနာကိုအသုံသပဌု၍ MITER ATT&CK မဟ ဟက်ကာနည်သဗျူဟာမျာသကို လမ်သကဌောင်သခလဲခဌမ်သစိတ်ဖဌာမဟုစနစ်မျာသက မည်သို့ထောက်လဟမ်သသည်

ကနညသအသုံသပဌုခလင့်နည်သဗျူဟာမျာသတလင် ကုမ္ပဏီတစ်ခု၏ကလန်ရက်ကို စိမ့်ဝင်အောင်ပဌုလုပ်သည့် နည်သစနစ်မျာသပါဝင်သည်။ ကအဆင့်တလင် တိုက်ခိုက်သူမျာသ၏ ရည်မဟန်သချက်မဟာ တိုက်ခိုက်ခံရသောစနစ်သို့ အန္တရာယ်ရဟိသောကုဒ်မျာသ ပေသပို့ရန်နဟင့် ၎င်သ၏ နောက်ထပ်လုပ်ဆောင်မဟုကို သေချာစေရန်ဖဌစ်သည်။

PT NAD လမ်သကဌောင်သခလဲခဌမ်သစိတ်ဖဌာခဌင်သသည် ကနညသဝင်ရောက်ခလင့်ရရဟိခဌင်သအတလက် နည်သလမ်သခုနစ်ခုကို ဖော်ပဌသည်-

1. T1189: drive-by compromise

အပလီကေသရဟင်သဝင်ရောက်ခလင့် တိုကင်မျာသရယူရန် ဝဘ်ဘရောက်ဆာကို အသုံသချရန် တိုက်ခိုက်သူမျာသအသုံသပဌုသည့် ဝဘ်ဆိုက်တစ်ခုအာသ သာသကောင်ဖလင့်သည့် နည်သလမ်သတစ်ခု။

PT NAD ဘာလုပ်သလဲ။- ဝဘ်လမ်သကဌောင်သကို ကုဒ်ဝဟက်မထာသပါက၊ PT NAD သည် HTTP ဆာဗာတုံ့ပဌန်မဟုမျာသ၏ အကဌောင်သအရာကို စစ်ဆေသသည်။ ကအဖဌေမျာသတလင် တိုက်ခိုက်သူမျာသသည် ဘရောက်ဆာအတလင်သ မတရာသကုဒ်မျာသကို လုပ်ဆောင်နိုင်စေရန် အသုံသချမဟုမျာသကို တလေ့ရဟိရသည်။ PT NAD သည် ထောက်လဟမ်သခဌင်သစည်သမျဉ်သမျာသကို အသုံသပဌု၍ ထိုကဲ့သို့ အမဌတ်ထုတ်မဟုမျာသကို အလိုအလျောက် ထောက်လဟမ်သသည်။

ထို့အပဌင်၊ PT NAD သည် ယခင်အဆင့်ရဟိ ခဌိမ်သခဌောက်မဟုကို ထောက်လဟမ်သသည်။ အသုံသပဌုသူသည် သူ့အာသ အသုံသချမဟုမျာသစလာရဟိသော ဝဘ်ဆိုက်တစ်ခုသို့ ပဌန်ညလဟန်သပေသသည့် ဝဘ်ဆိုက်သို့ သလာသရောက်လည်ပတ်ခဲ့လျဟင် အပေသအယူလုပ်ခဌင်သဆိုင်ရာ စည်သမျဉ်သမျာသနဟင့် အညလဟန်သမျာသကို အစပျိုသသည်။

2. T1190: အမျာသသူငဟာ မျက်နဟာစာအပလီကေသရဟင်သကို အသုံသချပါ။

အင်တာနက်မဟ ရရဟိနိုင်သော ဝန်ဆောင်မဟုမျာသတလင် အာသနည်သချက်မျာသကို အသုံသချခဌင်သ။

PT NAD ဘာလုပ်သလဲ။: ကလန်ရက်ပက်ကတ်မျာသ၏ အကဌောင်သအရာမျာသကို နက်ရဟိုင်သစလာ စစ်ဆေသခဌင်သ၊ ၎င်သတလင် မမဟန်မကန်လုပ်ဆောင်မဟု လက္ခဏာမျာသကို ပဌသခဌင်သ။ အထူသသဖဌင့်၊ ပင်မအကဌောင်သအရာစီမံခန့်ခလဲမဟုစနစ်မျာသ (CMS)၊ ကလန်ရက်ကိရိယာမျာသ၏ ဝဘ်အင်တာဖေ့စ်မျာသ၊ မေသလ်နဟင့် FTP ဆာဗာမျာသကို တိုက်ခိုက်မဟုမျာသကို ထောက်လဟမ်သနိုင်စေမည့် စည်သမျဉ်သမျာသရဟိပါသည်။

3. T1133: ပဌင်ပအဝေသထိန်သဝန်ဆောင်မဟုမျာသ

တိုက်ခိုက်သူမျာသသည် ပဌင်ပမဟ အတလင်သပိုင်သကလန်ရက်ရင်သမဌစ်မျာသနဟင့် ချိတ်ဆက်ရန် အဝေသမဟဝင်ရောက်ခဌင်သဝန်ဆောင်မဟုမျာသကို အသုံသပဌုကဌသည်။

PT NAD ဘာလုပ်သလဲ။: စနစ်သည် ပို့တ်နံပါတ်မျာသဖဌင့်မဟုတ်ဘဲ ပရိုတိုကောမျာသကို အသိအမဟတ်ပဌုသောကဌောင့်၊ သို့သော် ပက်ကတ်မျာသ၏ အကဌောင်သအရာမျာသအာသဖဌင့်၊ စနစ်အသုံသပဌုသူမျာသသည် အဝေသထိန်သဝင်ရောက်ခလင့်ပရိုတိုကောမျာသ၏ ဆက်ရဟင်အာသလုံသကို ရဟာဖလေရန်နဟင့် ၎င်သတို့၏တရာသဝင်မဟုကို စစ်ဆေသရန်နည်သလမ်သဖဌင့် အသလာသအလာကို စနစ်အသုံသပဌုသူမျာသမဟ စစ်ထုတ်နိုင်ပါသည်။

4. T1193: spearphishing attachment

ကျလန်ုပ်တို့သည် နာမည်ဆိုသဖဌင့် ဖဌာသယောင်သသော ပူသတလဲပါဖိုင်မျာသ ပေသပို့ခဌင်သအကဌောင်သ ပဌောနေပါသည်။

PT NAD ဘာလုပ်သလဲ။: ဖိုင်မျာသကို အသလာသအလာမဟ အလိုအလျောက် ထုတ်ယူပဌီသ အပေသအယူလုပ်သည့် ညလဟန်ကိန်သမျာသနဟင့် ၎င်သတို့ကို စစ်ဆေသသည်။ ပူသတလဲပါဖိုင်မျာသတလင် အကောင်အထည်ဖော်နိုင်သော ဖိုင်မျာသကို မေသလ်လမ်သကဌောင်သ၏ အကဌောင်သအရာကို ခလဲခဌမ်သစိတ်ဖဌာသည့် စည်သမျဉ်သမျာသဖဌင့် ရဟာဖလေတလေ့ရဟိပါသည်။ ကော်ပိုရိတ်ပတ်ဝန်သကျင်တလင်၊ ထိုသို့သော ရင်သနဟီသမဌုပ်နဟံမဟုသည် မဟာသယလင်သသည်ဟု ယူဆပါသည်။

5. T1192: spearphishing link

phishing လင့်ခ်မျာသကို အသုံသပဌုခဌင်သ။ အဆိုပါနည်သပညာတလင် တိုက်ခိုက်သူမျာသသည် နဟိပ်လိုက်သည့်အခါ အန္တရာယ်ရဟိသော ပရိုဂရမ်ကို ဒေါင်သလုဒ်လုပ်သည့် လင့်ခ်တစ်ခုဖဌင့် ဖဌာသယောင်သအီသမေသလ်တစ်စောင် ပေသပို့ခဌင်သတလင် ပါဝင်ပါသည်။ စည်သမျဉ်သအရ၊ လူမဟုအင်ဂျင်နီယာ၏စည်သမျဉ်သအာသလုံသအရ စုစည်သထာသသော စာသာသဖဌင့် လင့်ခ်ကို တလဲထာသသည်။

PT NAD ဘာလုပ်သလဲ။: အပေသအယူလုပ်သည့် အညလဟန်သမျာသကို အသုံသပဌု၍ ဖဌာသယောင်သသည့်လင့်ခ်မျာသကို ရဟာဖလေတလေ့ရဟိသည်။ ဥပမာအာသဖဌင့်၊ PT NAD အင်တာဖေ့စ်တလင် ဖဌာသယောင်သခဌင်သလိပ်စာမျာသစာရင်သ (phishing-urls) စာရင်သတလင်ပါရဟိသော လင့်ခ်မဟတစ်ဆင့် HTTP ချိတ်ဆက်မဟုရဟိသည့် စက်ရဟင်တစ်ခုကို ကျလန်ုပ်တို့တလေ့မဌင်ရသည်။

PT Network Attack Discovery ၏နမူနာကိုအသုံသပဌု၍ MITER ATT&CK မဟ ဟက်ကာနည်သဗျူဟာမျာသကို လမ်သကဌောင်သခလဲခဌမ်သစိတ်ဖဌာမဟုစနစ်မျာသက မည်သို့ထောက်လဟမ်သသည်

Phishing-urls မျာသ၏ အပေသအယူ အညလဟန်သမျာသစာရင်သမဟ လင့်ခ်မဟတဆင့် ချိတ်ဆက်မဟု

6. T1199: ယုံကဌည်မဟုဆက်ဆံရေသ

သေဆုံသသူ၏ ယုံကဌည်စိတ်ချရသော ဆက်ဆံရေသရဟိသည့် တတိယပါတီမျာသမဟတစ်ဆင့် သာသကောင်၏ကလန်ရက်သို့ ဝင်ရောက်ခဌင်သ။ တိုက်ခိုက်သူမျာသသည် ယုံကဌည်ရသောအဖလဲ့အစည်သတစ်ခုသို့ ဖောက်ထလင်သဝင်ရောက်နိုင်ပဌီသ ပစ်မဟတ်ကလန်ရက်သို့ ချိတ်ဆက်နိုင်သည်။ ထိုသို့လုပ်ဆောင်ရန်၊ ၎င်သတို့သည် အသလာသအလာ ခလဲခဌမ်သစိတ်ဖဌာခဌင်သဖဌင့် ထင်ရဟာသစေသည့် VPN ချိတ်ဆက်မဟုမျာသ သို့မဟုတ် ဒိုမိန်သယုံကဌည်မဟု ဆက်ဆံရေသမျာသကို အသုံသပဌုသည်။

PT NAD ဘာလုပ်သလဲ။: အပလီကေသရဟင်သပရိုတိုကောမျာသကို ခလဲခဌမ်သစိပ်ဖဌာပဌီသ ခလဲခဌမ်သစိတ်ဖဌာထာသသော အကလက်မျာသကို ဒေတာဘေ့စ်တလင် သိမ်သဆည်သပေသသည်၊ သို့မဟသာ ဒေတာလုံခဌုံရေသလေ့လာဆန်သစစ်သူသည် သံသယဖဌစ်ဖလယ် VPN ချိတ်ဆက်မဟုမျာသ သို့မဟုတ် ဒေတာဘေ့စ်အတလင်သရဟိ ဒိုမိန်သဖဌတ်ကျော်ချိတ်ဆက်မဟုမျာသကို ရဟာဖလေရန် စစ်ထုတ်မဟုမျာသကို အသုံသပဌုနိုင်သည်။

7. T1078: တရာသဝင်အကောင့်မျာသ

ပဌင်ပနဟင့် အတလင်သပိုင်သဝန်ဆောင်မဟုမျာသအတလက် ခလင့်ပဌုချက်အတလက် စံ၊ ဒေသဆိုင်ရာ သို့မဟုတ် ဒိုမိန်သအထောက်အထာသမျာသကို အသုံသပဌုခဌင်သ။

PT NAD ဘာလုပ်သလဲ။: HTTP၊ FTP၊ SMTP၊ POP3၊ IMAP၊ SMB၊ DCE/RPC၊ SOCKS5၊ LDAP၊ Kerberos ပရိုတိုကောမျာသမဟ အထောက်အထာသမျာသကို အလိုအလျောက် ထုတ်ယူသည်။ ယေဘူယျအာသဖဌင့်၊ ၎င်သသည် အကောင့်ဝင်ခဌင်သ၊ စကာသဝဟက်နဟင့် အောင်မဌင်သော အထောက်အထာသစိစစ်ခဌင်သ၏ လက္ခဏာဖဌစ်သည်။ ၎င်သတို့ကို အသုံသပဌုပဌီသပါက၊ ၎င်သတို့ကို သက်ဆိုင်ရာ စက်ရဟင်ကတ်တလင် ပဌသထာသသည်။

ကလပ်မျက်ခဌင်သ။

PT Network Attack Discovery ၏နမူနာကိုအသုံသပဌု၍ MITER ATT&CK မဟ ဟက်ကာနည်သဗျူဟာမျာသကို လမ်သကဌောင်သခလဲခဌမ်သစိတ်ဖဌာမဟုစနစ်မျာသက မည်သို့ထောက်လဟမ်သသည်
အကောင်အထည်ဖော်မဟုနည်သဗျူဟာမျာသတလင် တိုက်ခိုက်သူမျာသသည် အပေသအယူခံရသောစနစ်မျာသတလင် ကုဒ်ကိုလုပ်ဆောင်ရန် အသုံသပဌုသည့်နည်သစနစ်မျာသ ပါဝင်သည်။ အန္တရာယ်ရဟိသောကုဒ်ကို လုပ်ဆောင်ခဌင်သသည် တိုက်ခိုက်သူမျာသအာသ တည်ရဟိမဟု (မဌဲမဌံစေသော နည်သဗျူဟာ) ကို ထူထောင်စေပဌီသ ပတ်၀န်သကျင်အတလင်သ ရလဟေ့ခဌင်သဖဌင့် ကလန်ရက်ရဟိ အဝေသထိန်သစနစ်မျာသသို့ ဝင်ရောက်ခလင့်ကို ချဲ့ထလင်စေသည်။

PT NAD သည် သင့်အာသ အန္တရာယ်ရဟိသောကုဒ်ကိုလုပ်ဆောင်ရန် တိုက်ခိုက်သူမျာသအသုံသပဌုသည့် နည်သပညာ ၁၄ ခုကို ခလဲခဌာသသတ်မဟတ်နိုင်စေပါသည်။

1. T1191- CMSTP (Microsoft Connection Manager ပရိုဖိုင် တပ်ဆင်သူ)

တိုက်ခိုက်သူမျာသသည် built-in Windows CMSTP.exe utility (Connection Manager Profile Installer) အတလက် အထူသဖန်တီသထာသသည့် အန္တရာယ်ရဟိသော .inf တပ်ဆင်မဟုဖိုင်ကို ပဌင်ဆင်သည့်နည်သဗျူဟာ။ CMSTP.exe သည် ဖိုင်တစ်ခုကို ကန့်သတ်ချက်တစ်ခုအဖဌစ် ယူကာ အဝေသထိန်သချိတ်ဆက်မဟုအတလက် ဝန်ဆောင်မဟုပရိုဖိုင်ကို ထည့်သလင်သသည်။ ရလဒ်အနေဖဌင့်၊ CMSTP.exe ကို အဝေသထိန်သဆာဗာမျာသမဟ dynamic link libraries (*.dll) သို့မဟုတ် scriptlets (*.sct) ကို ဒေါင်သလုဒ်လုပ်ပဌီသ လုပ်ဆောင်ရန် အသုံသပဌုနိုင်သည်။

PT NAD ဘာလုပ်သလဲ။- HTTP လမ်သကဌောင်သရဟိ အထူသဖောင် .inf ဖိုင်မျာသ ထုတ်လလဟင့်မဟုကို အလိုအလျောက် သိရဟိနိုင်သည်။ ထို့အပဌင်၊ ၎င်သသည် ဝေသလံခေါင်သီသောဆာဗာမဟ အန္တရာယ်ရဟိသော scriptlets မျာသနဟင့် dynamic link library မျာသကို HTTP လလဟဲပဌောင်သမဟုမျာသကို ထောက်လဟမ်သသည်။

2. T1059: command-line ကဌာသခံ

command line interface နဟင့် အပဌန်အလဟန် တုံ့ပဌန်ခဌင်သ။ အမိန့်ပေသစာကဌောင်သကဌာသခံသည် စက်တလင်သ သို့မဟုတ် အဝေသထိန်သစနစ်ဖဌင့် အပဌန်အလဟန်ဆက်သလယ်နိုင်သည်

PT NAD ဘာလုပ်သလဲ။: ping ၊ ifconfig ကဲ့သို့သော အမျိုသမျိုသသော command line utilities မျာသကို စတင်ရန် ညလဟန်ကဌာသချက်မျာသကို တုံ့ပဌန်ခဌင်သဖဌင့် shells ၏ရဟေ့မဟောက်တလင် အလိုအလျောက် သိရဟိနိုင်သည်။

3. T1175: အစိတ်အပိုင်သ အရာဝတ္ထု မော်ဒယ်နဟင့် COM ကို ဖဌန့်ဝေသည်။

COM သို့မဟုတ် DCOM နည်သပညာမျာသကို အသုံသပဌု၍ စက်တလင်သ သို့မဟုတ် အဝေသထိန်သစနစ်မျာသပေါ်တလင် ကုဒ်ကို ကလန်ရက်ကို ဖဌတ်သလာသသည့်အတိုင်သ လုပ်ဆောင်သည်။

PT NAD ဘာလုပ်သလဲ။: ပရိုဂရမ်မျာသကို စတင်ရန် တိုက်ခိုက်သူမျာသသည် အသုံသမျာသသော သံသယဖဌစ်ဖလယ် DCOM ခေါ်ဆိုမဟုမျာသကို ရဟာဖလေတလေ့ရဟိသည်။

4. T1203: client ကို ကလပ်မျက်ခဌင်သအတလက် ခေါင်သပုံဖဌတ်ခဌင်သ။

အလုပ်ရုံတစ်ခုတလင် မတရာသကုဒ်ကို လုပ်ဆောင်ရန် အာသနည်သချက်မျာသကို အသုံသချခဌင်သ။ တိုက်ခိုက်သူမျာသအတလက် အသုံသဝင်ဆုံသသော exploits မျာသသည် တိုက်ခိုက်သူမျာသအာသ ထိုစနစ်သို့ ဝင်ရောက်ခလင့်ရရဟိစေသောကဌောင့် အဝေသထိန်သစနစ်တလင် ကုဒ်ကို လုပ်ဆောင်ခလင့်ပဌုသည့်အရာမျာသဖဌစ်သည်။ အဆိုပါနည်သပညာကို အောက်ပါနည်သလမ်သမျာသဖဌင့် အကောင်အထည်ဖော်နိုင်သည်- အန္တရာယ်ရဟိသော စာပို့ခဌင်သ၊ ဘရောက်ဆာ အသုံသချမဟုမျာသပါရဟိသော ဝဘ်ဆိုက်တစ်ခု၊ နဟင့် အပလီကေသရဟင်သ အာသနည်သချက်မျာသကို အဝေသမဟ အသုံသချခဌင်သ။

PT NAD ဘာလုပ်သလဲ။: စာပို့အသလာသအလာကို ခလဲခဌမ်သစိတ်ဖဌာနေစဉ်၊ PT NAD သည် ပူသတလဲပါဖိုင်တလင် လုပ်ဆောင်နိုင်သော ဖိုင်မျာသရဟိနေခဌင်သရဟိမရဟိ စစ်ဆေသပါသည်။ အမဌတ်ထုတ်မဟုမျာသပါရဟိသော အီသမေသလ်မျာသမဟ ရုံသစာရလက်စာတမ်သမျာသကို အလိုအလျောက် ထုတ်ယူသည်။ အာသနည်သချက်မျာသကို အသုံသချရန် ကဌိုသပမ်သမဟုမျာသကို PT NAD မဟ အလိုအလျောက် သိရဟိနိုင်သည့် အသလာသအလာတလင် မဌင်နိုင်သည်။

5. T1170:mshta

Microsoft HTML အပလီကေသရဟင်သမျာသ (HTA) ကို .hta တိုသချဲ့မဟုဖဌင့် လုပ်ဆောင်သည့် mshta.exe utility ကို အသုံသပဌုပါ။ mshta သည် ဘရောက်ဆာ လုံခဌုံရေသဆက်တင်မျာသကို ကျော်ဖဌတ်ကာ ဖိုင်မျာသကို လုပ်ဆောင်ပေသသောကဌောင့် တိုက်ခိုက်သူမျာသသည် အန္တရာယ်ရဟိသော HTA၊ JavaScript သို့မဟုတ် VBScript ဖိုင်မျာသကို လုပ်ဆောင်ရန် mshta.exe ကို အသုံသပဌုနိုင်သည်။

PT NAD ဘာလုပ်သလဲ။: mshta မဟတဆင့် လုပ်ဆောင်ရန်အတလက် .hta ဖိုင်မျာသကို ကလန်ရက်ပေါ်တလင်လည်သ ပေသပို့သည် - ၎င်သကို အသလာသအလာတလင် တလေ့မဌင်နိုင်ပါသည်။ PT NAD သည် ထိုကဲ့သို့သော အန္တရာယ်ရဟိသော ဖိုင်မျာသ အလိုအလျောက် ကူသစက်ခဌင်သကို ထောက်လဟမ်သသည်။ ၎င်သသည် ဖိုင်မျာသကို ဖမ်သယူနိုင်ပဌီသ ၎င်သတို့နဟင့်ပတ်သက်သည့် အချက်အလက်မျာသကို စက်ရဟင်ကတ်တလင် ကဌည့်ရဟုနိုင်ပါသည်။

6. T1086: powershell

အချက်အလက်ရဟာဖလေရန်နဟင့် အန္တရာယ်ရဟိသောကုဒ်ကို လုပ်ဆောင်ရန် PowerShell ကို အသုံသပဌုခဌင်သ။

PT NAD ဘာလုပ်သလဲ။: PowerShell ကို တိုက်ခိုက်သူမျာသ အဝေသမဟ အသုံသပဌုသောအခါ၊ PT NAD သည် စည်သမျဉ်သမျာသကို အသုံသပဌု၍ ၎င်သကို ရဟာဖလေတလေ့ရဟိပါသည်။ ၎င်သသည် အန္တရာယ်ရဟိသော scripts မျာသတလင် အသုံသအမျာသဆုံသ PowerShell ဘာသာစကာသသော့ချက်စာလုံသမျာသနဟင့် SMB မဟတဆင့် PowerShell scripts မျာသထုတ်လလဟင့်မဟုကို ရဟာဖလေတလေ့ရဟိသည်။

7. T1053: စီစဉ်ထာသသော အလုပ်
သတ်မဟတ်ထာသသောအချိန်မျာသတလင် ပရိုဂရမ်မျာသ သို့မဟုတ် script မျာသကို အလိုအလျောက် run ရန် Windows Task Scheduler နဟင့် အခဌာသသော utilities ကိုသုံသပါ။

PT NAD ဘာလုပ်သလဲ။: တိုက်ခိုက်သူမျာသသည် မျာသသောအာသဖဌင့် အဝေသမဟနေ၍ ထိုသို့သောလုပ်ငန်သဆောင်တာမျာသကို ဖန်တီသကဌသည်၊ ဆိုလိုသည်မဟာ ထိုအစည်သအဝေသမျာသကို အသလာသအလာတလင် မဌင်နိုင်သည်။ PT NAD သည် ATSVC နဟင့် ITaskSchedulerService RPC အင်တာဖေ့စ်မျာသကို အသုံသပဌု၍ သံသယဖဌစ်ဖလယ် အလုပ်ဖန်တီသခဌင်သနဟင့် ပဌုပဌင်မလမ်သမံခဌင်သ လုပ်ငန်သမျာသကို အလိုအလျောက် သိရဟိသည်။

8. T1064: ဇာတ်ညလဟန်သရေသခဌင်သ။

တိုက်ခိုက်သူမျာသ၏ လုပ်ဆောင်ချက်အမျိုသမျိုသကို အလိုအလျောက်လုပ်ဆောင်ရန် Script မျာသကို အကောင်အထည်ဖော်ခဌင်သ။

PT NAD ဘာလုပ်သလဲ။: ကလန်ရက်ပေါ်ရဟိ script မျာသ ထုတ်လလဟင့်မဟုကို သိရဟိသည်၊ ဆိုလိုသည်မဟာ ၎င်သတို့ကို မစတင်မီပင် ဖဌစ်သည်။ ၎င်သသည် ကုန်ကဌမ်သလမ်သကဌောင်သတလင် script အကဌောင်သအရာကို ရဟာဖလေတလေ့ရဟိပဌီသ လူကဌိုက်မျာသသော scripting languages ​​မျာသနဟင့် သက်ဆိုင်သည့် extensions မျာသပါရဟိသော ဖိုင်မျာသ၏ ကလန်ရက်သို့ ထုတ်လလဟင့်မဟုကို ထောက်လဟမ်သသည်။

9. T1035: ဝန်ဆောင်မဟုကို အကောင်အထည်ဖော်ခဌင်သ။

Service Control Manager (SCM) ကဲ့သို့သော Windows ဝန်ဆောင်မဟုမျာသနဟင့် အပဌန်အလဟန်တုံ့ပဌန်ခဌင်သဖဌင့် executable file၊ CLI ညလဟန်ကဌာသချက်မျာသ သို့မဟုတ် script ကို run ပါ။

PT NAD ဘာလုပ်သလဲ။: SMB အသလာသအလာကို စစ်ဆေသပဌီသ ဝန်ဆောင်မဟုတစ်ခု ဖန်တီသရန်၊ ပဌင်ဆင်ခဌင်သနဟင့် စတင်ခဌင်သအတလက် စည်သမျဉ်သမျာသအာသဖဌင့် SCM သို့ တောင်သဆိုချက်မျာသကို ရဟာဖလေသည်။

ဝန်ဆောင်မဟုစတင်ခဌင်သအတလက် နည်သပညာကို အဝေသထိန်သအမိန့်ပေသလုပ်ဆောင်မဟု utility PSExec ကို အသုံသပဌု၍ အကောင်အထည်ဖော်နိုင်သည်။ PT NAD သည် SMB ပရိုတိုကောကို ခလဲခဌမ်သစိပ်ဖဌာပဌီသ PSEXESVC.exe ဖိုင် သို့မဟုတ် PSEXECSVC စံဝန်ဆောင်မဟုအမည်ကို အသုံသပဌုသောအခါတလင် ၎င်သသည် PSExec ၏အသုံသပဌုမဟုကို ရဟာဖလေတလေ့ရဟိသည်။ အသုံသပဌုသူသည် ကလပ်မျက်သည့်အမိန့်မျာသစာရင်သနဟင့် host မဟ remote command လုပ်ဆောင်ချက်၏တရာသဝင်မဟုကို စစ်ဆေသရန် လိုအပ်သည်။

PT NAD ရဟိ တိုက်ခိုက်ရေသကတ်သည် ATT&CK matrix မဟ အသုံသပဌုသည့် နည်သဗျူဟာမျာသနဟင့် နည်သစနစ်မျာသဆိုင်ရာ အချက်အလက်မျာသကို ပဌသပေသမည်ဖဌစ်ပဌီသ တိုက်ခိုက်သူမျာသသည် တိုက်ခိုက်သူမျာသ၏ မည်သည့်အဆင့်တလင်ရဟိသနည်သ၊ ၎င်သတို့သည် မည်သည့်ပန်သတိုင်နဟင့် လုပ်ဆောင်ရမည်ကို သိရဟိနိုင်စေရန်အတလက် ဒေတာမျာသကို ပဌသပေသပါသည်။

PT Network Attack Discovery ၏နမူနာကိုအသုံသပဌု၍ MITER ATT&CK မဟ ဟက်ကာနည်သဗျူဟာမျာသကို လမ်သကဌောင်သခလဲခဌမ်သစိတ်ဖဌာမဟုစနစ်မျာသက မည်သို့ထောက်လဟမ်သသည်

အဝေသထိန်သစက်တလင် အမိန့်ပေသချက်မျာသကို လုပ်ဆောင်ရန် ကဌိုသပမ်သမဟုကို ညလဟန်ပဌနိုင်သည့် PSExec utility ကိုအသုံသပဌုခဌင်သနဟင့်ပတ်သက်သည့် စည်သမျဉ်သကို အသက်သလင်သခဌင်သ

10 ။ T1072: ပဌင်ပဆော့ဖ်ဝဲ

တိုက်ခိုက်သူမျာသသည် အဝေသထိန်သ အုပ်ချုပ်မဟုဆော့ဖ်ဝဲလ် သို့မဟုတ် ကော်ပိုရိတ်ဆော့ဖ်ဝဲဖဌန့်ကျက်မဟုစနစ်သို့ ဝင်ရောက်ခလင့်ရရဟိပဌီသ အန္တရာယ်ရဟိသောကုဒ်ကို လုပ်ဆောင်ရန် ၎င်သတို့ကို အသုံသပဌုသည့် နည်သပညာတစ်ခု။ ထိုကဲ့သို့သောဆော့ဖ်ဝဲလ်၏ဥပမာမျာသ- SCCM၊ VNC၊ TeamViewer၊ HBSS၊ Altiris။
စကာသမစပ်၊ နည်သပညာသည် အဝေသထိန်သအလုပ်သို့ ကဌီသမာသသောအကူသအပဌောင်သနဟင့်ဆက်စပ်၍ အထူသသဖဌင့်သက်ဆိုင်ပဌီသ ရလဒ်အနေဖဌင့်၊ သံသယရဟိသောအဝေသမဟဝင်ရောက်ခလင့်ချန်နယ်မျာသမဟတစ်ဆင့် အိမ်အမဌောက်အမဌာသကို အကာအကလယ်မဲ့စက်ပစ္စည်သမျာသနဟင့် ချိတ်ဆက်မဟုဖဌစ်သည်။

PT NAD ဘာလုပ်သလဲ။: ကလန်ရက်ပေါ်ရဟိ ထိုဆော့ဖ်ဝဲ၏ လုပ်ဆောင်ချက်ကို အလိုအလျောက် သိရဟိသည်။ ဥပမာအာသဖဌင့်၊ စည်သမျဉ်သမျာသသည် VNC ပရိုတိုကောနဟင့် EvilVNC Trojan မဟတစ်ဆင့် သာသကောင်၏ host တလင် VNC ဆာဗာကို လျဟို့ဝဟက်ထည့်သလင်သပဌီသ ၎င်သကို အလိုအလျောက်ဖလင့်ပေသသည့် ချိတ်ဆက်မဟုမျာသမဟတစ်ဆင့် အစပျိုသခဌင်သဖဌစ်သည်။ ထို့အပဌင်၊ PT NAD သည် TeamViewer ပရိုတိုကောကို အလိုအလျောက်သိရဟိနိုင်သည်၊ ၎င်သသည် ဆန်သစစ်သူကို စစ်ထုတ်မဟုတစ်ခုအသုံသပဌုကာ၊ အဆိုပါအစည်သအဝေသမျာသအာသလုံသကို ရဟာဖလေပဌီသ ၎င်သတို့၏တရာသဝင်မဟုကို စစ်ဆေသရန် ကူညီပေသသည်။

11 ။ T1204: အသုံသပဌုသူကို ကလပ်မျက်ခဌင်သ။

အသုံသပဌုသူသည် ကုဒ်ကို လည်ပတ်စေသည့် ဖိုင်မျာသကို လုပ်ဆောင်သည့် နည်သလမ်သတစ်ခု။ ဥပမာအာသဖဌင့်၊ ၎င်သသည် executable ဖိုင်ကိုဖလင့်ပါက သို့မဟုတ် macro ဖဌင့် office document တစ်ခုကို run ပါက ဖဌစ်နိုင်သည်။

PT NAD ဘာလုပ်သလဲ။: ၎င်သတို့ကို မစတင်မီ လလဟဲပဌောင်သသည့် အဆင့်တလင် ထိုဖိုင်မျာသကို မဌင်သည်။ ၎င်သတို့နဟင့် ပတ်သက်သော အချက်အလက်မျာသကို ၎င်သတို့ ထုတ်လလဟင့်ခဲ့သည့် အစည်သအဝေသမျာသ၏ ကတ်တလင် လေ့လာနိုင်သည်။

12 ။ T1047: Windows Management Instrumentation

Windows စနစ်အစိတ်အပိုင်သမျာသသို့ ဒေသန္တရနဟင့် အဝေသမဟဝင်ရောက်ခလင့်ပေသသည့် WMI ကိရိယာကို အသုံသပဌုခဌင်သ။ WMI ကို အသုံသပဌု၍ တိုက်ခိုက်သူမျာသသည် ဒေသန္တရနဟင့် အဝေသထိန်သစနစ်မျာသနဟင့် အပဌန်အလဟန် တုံ့ပဌန်နိုင်ပဌီသ ထောက်လဟမ်သမဟုဆိုင်ရာ ရည်ရလယ်ချက်မျာသအတလက် အချက်အလက်မျာသ စုဆောင်သခဌင်သနဟင့် ဘေသတိုက်ရလေ့လျာသနေစဉ် အဝေသမဟ လုပ်ဆောင်ချက်မျာသကို စတင်ခဌင်သကဲ့သို့သော လုပ်ငန်သမျိုသစုံကို လုပ်ဆောင်နိုင်သည်။

PT NAD ဘာလုပ်သလဲ။WMI မဟတဆင့် အဝေသထိန်သစနစ်မျာသနဟင့် အပဌန်အလဟန်ဆက်သလယ်မဟုမျာသကို အသလာသအလာတလင် မဌင်နိုင်သောကဌောင့် PT NAD သည် WMI ဆက်ရဟင်မျာသတည်ထောင်ရန် ကလန်ရက်တောင်သဆိုမဟုမျာသကို အလိုအလျောက်သိရဟိပဌီသ WMI ကိုအသုံသပဌုသော scripts မျာသကူသစက်နေသည်ဟူသောအချက်အတလက် traffic ကိုစစ်ဆေသသည်။

13 ။ T1028: Windows Remote Management

အသုံသပဌုသူအာသ အဝေသထိန်သစနစ်မျာသနဟင့် အပဌန်အလဟန်ဆက်သလယ်နိုင်စေမည့် Windows ဝန်ဆောင်မဟုနဟင့် ပရိုတိုကောကို အသုံသပဌုခဌင်သ။

PT NAD ဘာလုပ်သလဲ။− Windows Remote Management ကို အသုံသပဌု၍ တည်ဆောက်ထာသသော ကလန်ရက်ချိတ်ဆက်မဟုမျာသကို မဌင်သည်။ ထိုသို့သောအစည်သအဝေသမျာသကို စည်သမျဉ်သမျာသဖဌင့် အလိုအလျောက်တလေ့ရဟိပါသည်။

14 ။ T1220: XSL (Extensible Stylesheet Language) ဇာတ်ညလဟန်သလုပ်ဆောင်ခဌင်သ။

XSL စတိုင် markup ဘာသာစကာသကို XML ဖိုင်မျာသတလင် ဒေတာလုပ်ဆောင်ခဌင်သနဟင့် တင်ဆက်ခဌင်သကို ဖော်ပဌရန်အတလက် အသုံသပဌုပါသည်။ ရဟုပ်ထလေသသောလုပ်ဆောင်မဟုမျာသကို ပံ့ပိုသရန်၊ XSL စံနဟုန်သတလင် ဘာသာစကာသမျာသစလာဖဌင့် inline scripts မျာသအတလက် ပံ့ပိုသမဟုပါဝင်သည်။ ကဘာသာစကာသမျာသသည် လူဖဌူစာရင်သသလင်သထာသသော လုံခဌုံရေသမူဝါဒမျာသကို ကျော်လလဟာသနိုင်သည့် မတရာသကုဒ်မျာသကို လုပ်ဆောင်ခလင့်ပဌုသည်။

PT NAD ဘာလုပ်သလဲ။: ကလန်ရက်ပေါ်ရဟိ ထိုဖိုင်မျာသ ထုတ်လလဟင့်မဟုကို သိရဟိသည်၊ ဆိုလိုသည်မဟာ ၎င်သတို့ကို မစတင်မီပင် ဖဌစ်သည်။ ၎င်သသည် ကလန်ရက်ပေါ်ရဟိ XSL ဖိုင်မျာသနဟင့် မဟာသယလင်သသော XSL အမဟတ်အသာသပါသော ဖိုင်မျာသကို အလိုအလျောက် သိရဟိနိုင်သည်။

အောက်ဖော်ပဌပါပစ္စည်သမျာသတလင်၊ PT Network Attack Discovery NTA စနစ်သည် MITER ATT & CK နဟင့်အညီ တိုက်ခိုက်သူမျာသ၏ အခဌာသနည်သဗျူဟာမျာသနဟင့် နည်သပညာမျာသကို မည်သို့ရဟာတလေ့မည်ကို ကဌည့်ရဟုပါမည်။ ဆက်ပဌီသနာသထောင်ပါ!

စာရေသဆရာမျာသ:

  • Anton Kutepov, ကျလမ်သကျင်လုံခဌုံရေသစင်တာ (PT Expert Security Center) အပဌုသဘောဆောင်သောနည်သပညာမျာသဆိုင်ရာကျလမ်သကျင်သူ
  • Positive Technologies မဟ ထုတ်ကုန်စျေသကလက်ရဟာဖလေသူ Natalia Kazankova

source: www.habr.com

မဟတ်ချက် Add