ááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážá 95% ááᯠááááŸááá¬ážááŒá®áž áááºážááá¯á·á០ááá·áºááá¯ááºááẠáá¬ááœááºááá¯ááºááá·áº ááá¯ážáá¬áááºážáááºážáá»á¬ážááŒá
áºááá·áº antivirusesá firewallsá IDSá WAF áá²á·ááá¯á·áá±á¬ ááá¯ážáá¬áááºážáááºážáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯áá¬ážáááºá áá»áẠ5% áá±á¬ ááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážááẠáááááá±ážáá² á¡áá¹ááá¬ááºá¡ááŸááá¯á¶ážááŒá
áºáááºá áááºážááá¯á·ááᯠááŸá¬ááœá±ááœá±á·ááŸáááẠá¡ááœááºáááºáá²ááŒá®áž áááºážááá¯á·ááᯠáá¬ááœááºááẠá¡ááœááºáááºážáá±á¬ááŒá±á¬áá·áº áá¯áá¹ááá®áá
áºáá¯á¡ááœáẠá¡áá¹ááá¬ááºá 70% ááŒáá·áº ááœá²á·á
ááºážáá¬ážáááºá á¥ááá¬áá»á¬áž
ááá¯ááºáá¬ááá¯ááºááá¯ááºááŸá¯áá»á¬ážá á
ááºáááºáááŒáẠááá·áºáá²ááŒá±á¬ááºážáá²áá¬ááŸá¯ááẠá¡áááºáááŒááºáá±á¬ááºááŸááºážááŸá¯ááŸáá·áº áááºááŒááºáá±á¬ááºááœááºááŸá¯áá»á¬áž ááá¯á¡ááºááŒá®áž áááºážááẠááá¯ááºááá¯ááºáá°áá»á¬ážááŸáá·áº áá¯áá¶áá¬ááœááºáá°áá»á¬ážááŒá¬áž á¡áá¯á¶ážáá²á·áááºáááºááŒáá¯ááºááá¯ááºááŸá¯ááᯠá¡áá¯á¶ážá
áœááºáá ááœá±ážáá±á¬á
á±áá«áááºá ááá¹ááááºáá¯á¶ááŒá¯á¶áá±ážá
áá
áºáá»á¬ážááẠáááá»áá±á¬á¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶á¡ááœáẠááœááºážáá¶ááŒááºáááºááŒááºážáááŸááá² áá¯áá¹ááá®áá¡áááááœáŸááºážááááºážáá»á¬áž (á
á®ážááœá¬ážáá±ážá ááá¯ááºáá¶áá±ážá áá¯ááºáááá¹áá¬) ááᯠááááá¯ááºá
á±ááá¯ááºááá·áº á¡áá¹ááá¬ááºá¡ááá·áºááᯠáááááá¯ááºá
á±áá² áá±áá¯áá»á¡á¬ážááŒáá·áº áááºážááá¯á·á¡áá»áá¯á·ááᯠá¡áá»á¯á¶ážáááºá
á±áá±á¬á á¡áá¹ááá¬ááºáá»á¬ážá á¡áá±á¬ááºá¡áááºáá±á¬áºááŸá¯ááŸáá·áº ááœá²á·á
ááºážááŸá¯áá¯ááºáááºážá
ááºáá»á¬ážááœáẠááŸááá±ááŒá®ážá áá±ááºáá®áá¯á¶ááŒá¯á¶áá±ážá
áá
áºáá»á¬ážááẠáááºážááá¯á·ááᯠááá¯ááºáá»á±á¬áá®ááœá±ááŒá
áºá
á±áááºááŸáá·áº áá±ááºáá
áºáá
áááºáá±á«áºááŸá¯áá»á¬ážááᯠáá¯á¶á·ááŒááºááááºááŒá
áºáááºá
ááŒáááºážááŒá±á¬ááºá¡áá²ááá¯ááºááŒááºážáááºážááá¬ááẠááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážáá»áœááºážáá»ááºáá°áá áºáŠážá¡ááœáẠáá»áœááºá¯ááºááá¯á·áá¡áá»áááºáá¬ááá áááºáá±á«áºááŸá¯áá»á¬ážá¡ááœáẠá¡ááŒá±áá áºáá¯ááŒá áºááá¯ááºáá«áááºá ááŒáááºážááŒá±á¬ááºá¡áá²ááá¯ááºááŒááºáž (áá±á¬áẠTH á¡ááŒá áºáááºááœáŸááºážáááº) áá°áá±á¬ áá±á«áá¬áááẠááœááºáá²á·áá±á¬ ááŸá áºáá±á«ááºážáá»á¬ážá áœá¬á áá±á«áºááœááºáá²á·áááºá áááºážááá¬ááá¯ááºááá¯ááºá á¡áá±á¬áºáá±áž á áááºáááºá á¬ážááá¯á·áá±á¬ááºážáá±ááá·áº áá±áá°áá»áááºáá¶áá¬ážáá²á· á á¶ááŸá¯ááºážááœá±áá²á· á ááºážáááºážááœá± áááŸááá±ážáá«á ááááºážá¡áá»ááºá¡áááºáááºážááŒá áºáá»á¬ážá áá»áá¯ážááá¯ážáá®áááŸáá·áº á€á¡ááŒá±á¬ááºážá¡áá¬ááŸáá·áºáááºáááºáá±á¬ áá¯ááŸá¬ážáá¬áá¬á áá¬áž ááááºážáááºážááŒá áºá¡áááºážá á¯ááá¯á·ááŒá±á¬áá·áºáááºáž ááŸá¯ááºááœá±ážáá«áááºá áááºážááŸáá·áºáááºáááºá áá»áœááºá¯ááºááá¯á·ááẠLANIT-Integration á០á€áááºážááá¬ááᯠááŒááºáááºáá¯á¶ážáááºááẠáá¯á¶ážááŒááºáá²á·áááºá
Topic
TH áááºážááá¬ááẠá¡ááŒá±áá¶á¡áá±á¬ááºá¡áŠ á
á±á¬áá·áºááŒáá·áºáá±áž áá¯ááºáááºážá
ááºáá»á¬ážáá±á«áºááœáẠáá°áááºáááºá
á
á±á¬áá·áºááŒáá·áºááŸá¯ á¡áá»áá¯ážá¡á
á¬áž ááŸá
áºáá»áá¯ážáá¯á¶ážááᯠáá±á«ááºážá
ááºááŒááºážááŒáá·áºáᬠá
á¶ááá°áá¬ááŸáá·áº áá®ážá
ááºáá±á¬ á¡áá¬á¡ááœááºááᯠáá»áœááºá¯ááºááá¯á· áááŸáááá¯ááºáááºááŒá
áºáá±á¬áºáááºáž áá»ááºááŸááá±áá±á¬ á¡áá¹ááá¬áẠá¡ááá·áºá¡áá»áá¯á· á¡ááŒá²ááŸááá«áááºá
á¡áá¬á¡ááœáẠááŸá áºáá»áá¯ážáá¯á¶ážááᯠá¡áá¯á¶ážááŒá¯á á á±á¬áá·áºááŒáá·áºááŒááºážá
á€áááºááŸá¬ TH (áá áºáá¯áá¯á¶ážááᯠá¡áá²ááá¯ááºááŒááºáž) ááẠááá¯ááááºááá¯ááºáá¬áááºááŒá áºáá±á¬ááŒá±á¬áá·áºá
ááŒáááºážááŒá±á¬ááºááŸá¯á áá¯á
á¬ážááŸá¯á á¡áá¹ááá¬ááºáá»á¬ážá
á
á®áá¶ááááºážáá
áºáá¯áá¯ááᯠá¡áá±á¬ááºá¡áááºáá±á¬áºáá±á
ááº
áá°ááá¯ááºážáá®ážáá«ážááẠááŒáááºážááŒá±á¬ááºááŸá¯á 5% ááᯠáááºááá¯ááºááááºááŒá
áºáá«áááºá áá»áœááºá¯ááºááá¯á·ááẠáááŒá¬áá±ážáá®á PEAR (PHP Extension and Application Repository) repository á០á¡ááºááá®áá±ážááŸááºážááᯠá¡áá¯á¶ážááŒá¯ááá·áº open-source ááŒá±ááŸááºážáá»ááºááᯠááá·áºááœááºážáá²á·ááá«áááºá áá
áºáá±á¬áºáá®ážáááºáááºááŸá¯ááŸáá
áºááá·áº á€á¡ááá®áá±ážááŸááºážááá¯ááá·áºááœááºážáááºááŒáá¯ážáááºážááŸá¯ áá¡á±á¬ááºááŒááºáá±á¬ááŒá±á¬áá·áºááŒá
áºáááºá
ááŸááºáááá±ážáá¬ážá
ááŒáááºážááŒá±á¬ááºá¡áá²ááá¯ááºááŒááºážáá¡áááá¹áá«ááº
ááá¯á·ááŒá±á¬áá·áºá Threat Hunting ááẠááá¬ážááá¯ážáá» áá¯á¶ááŒá¯á¶áá±ážáááááá¬áá»á¬ážááŒáá·áº áá±á¬ááºááŸááºážááááá±á¬ á¡ááá·áºááŒáá·áºááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážááᯠáááºááŒáœááŒá®áž áááºáá«áááºáá« ááŸá¬ááœá±ááŒááºážááŸáá·áº áá±á¬ááºááŸááºážááŒááºážáá¯ááºáááºážá ááºááŒá áºáááºá á¡ááá·áºááŒáá·áº ááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážááœáẠá¥ááá¬á APT áá²á·ááá¯á·áá±á¬ ááá¯ááºááá¯ááºááŸá¯áá»á¬ážá 0 áááºááŒá¬ á¡á¬ážáááºážáá»ááºáá»á¬ážááᯠááá¯ááºááá¯ááºááŒááºážá Living off the Land á áááºááá¯á· áá«áááºáá«áááºá
TH ááẠáá°ááá»ááºáá»á¬ážá¡á¬áž á ááºážáááºááá·áº áá¯ááºáááºážá ááºááŒá áºááŒá±á¬ááºážáááºáž ááŒááºááá¯ááá¯ááºáááºá á€áááºááŸá¬ á¡ááá¯á¡áá»á±á¬ááºá áá áºáááŒááºá ááºáá»á¬ážáá«ááŸááá±á¬ á¡áá»á¬ážá á¯áá±á¬ áááºá áœá²áá¯ááºáááºážá ááºááŒá áºááŒá®ážá áá±á·áá¬áá°ááẠáá°áá¡ááááá¬ááŸáá·áº áá»áœááºážáá»ááºááŸá¯áá»á¬ážááᯠá¡á¬ážááá¯ážáᬠá¡áá»áá¯á·áá±á¬ááŒáááºážááŒá±á¬ááºááŸá¯áá áºáá¯ááŸááá±ááŒááºážááŸáá·áºáááºáááºá áááŠážáááºááŸááºáá¬ážáá±á¬áá°ááá»ááºááŸáá·áºááá¯ááºáá®ááá·áº á¡áá±ážá¡áá°ááŸááá±á¬ááá¹ááá¬áá»á¬ážááᯠááŸá¬ááœá±áááºá¡ááœáẠááááºážá¡áá»ááºá¡áááºá¡áá»á¬ážá¡ááŒá¬ážááᯠá¡á á¯á¡áá±ážáá»á¬ážááŸáááá·áº ááœá²áá¯ááºáááºá áááºážááá°ážááŒá¬ážáá»ááºááŸá¬ ááááºážá¡áá»ááºá¡áááºáá»áá¯ážá á¯á¶ááŸááááºá
Threat Hunting ááẠáá±á¬á·ááºáá²áẠááá¯á·ááá¯áẠáá¬á·ááºáá² áá¯ááºáá¯ááºáá áºáá»áá¯ážááá¯ááºááŒá±á¬ááºáž áááááŒá¯ááá·áºáááºá á€á¡áá¬áá»á¬ážááẠá¡áá»áá¯á·áá±á¬ááŒá±ááŸááºážáá»ááºáá»á¬ážááœáẠááŒááºááœá±á·ááá¯ááºááá·áº ááááá±ážáá»ááºáá»á¬ážááá¯ááºáá«á áááºážááẠIOC (Identifiers of Compromise) ááŸá¬ááœá±áá±ážáá¯ááºáááºážá ááºááá¯ááºáá«á á€áááºááŸá¬ ááááºážá¡áá»ááºá¡ááẠáá¯á¶ááŒá¯á¶áá±áž áá±á·áá¬áá¯á¶ážáááºáá°áá»á¬ážá áá«áááºááŸá¯áááŸááá² ááŒá áºáá±á«áºáá¬áá±á¬ ááŸá¯ááºááŸá¬ážááŸá¯áá»áá¯ážááá¯ááºáá±á ááŒáááºážááŒá±á¬ááºá¡áá²ááá¯ááºááŒááºážááẠááááá¯á¶ážááŸáá·áº ááœá±áá±á¬áºáŠážáá¯ááºáááºážá ááºááŒá áºáááºá
Threat Hunting á á¡á áááºá¡ááá¯ááºážáá»á¬áž
Threat Hunting á á¡ááá á¡á
áááºá¡ááá¯ááºáž áá¯á¶ážáá¯- áá±áá¬á áááºážááá¬á áá°á
áá±áᬠ(áá¬áá²?)Big Data á¡áá«á¡áááºá á¡ááœá¬ážá¡áᬠá¡áá»áá¯ážáá»áá¯ážá áááẠAPT áá»á¬ážá¡ááŒá±á¬ááºáž á¡áá»ááºá¡áááºáá»á¬ážá ááœá²ááŒááºážá áááºááŒá¬áá»ááºá á¡áá¯á¶ážááŒá¯áá° áá¯ááºáá±á¬ááºáá»ááºááá¯ááºáᬠáá±áá¬á ááœááºáááºáá±áá¬á áááºáááºážáá»á¬ážáá¶á០á¡áá»ááºá¡áááºáá»á¬ážá darknet áá±á«áºááŸá á¡áá»ááºá¡áááºáá»á¬áž ááŸáá·áº á¡ááŒá¬ážá¡áá¬áá»á¬ážá
áááºážááá¬áá»á¬áž (áááºááá¯áá²) á€áá±áá¬ááᯠáá¯ááºáá±á¬ááºááŒááºáž - Machine Learning á¡áá«á¡ááẠá€áá±áá¬ááᯠáá¯ááºáá±á¬ááºááẠááŒá áºááá¯ááºááá·áºáááºážáááºážáá»á¬ážá¡á¬ážáá¯á¶ážááá¯á
áá°ááœá± (áááºáá°áá²) - á¡áá»áá¯ážáá»áá¯ážáá±á¬ ááá¯ááºááá¯ááºááŸá¯áá»á¬ážááᯠááœá²ááŒááºážá áááºááŒá¬ááŒááºážááœáẠá¡ááœá±á·á¡ááŒá¯á¶áá»á¬ážá áœá¬ááŸááá°áá»á¬ážá ááá¯ážááœááºážááááŒááºááá¯ááºá áœááºážááŸáá·áº ááá¯ááºááá¯ááºááŸá¯ááᯠáá±á¬áºáá¯ááºááá¯ááºá áœááºážááŸááá°áá»á¬ážá áá±áá¯áá»á¡á¬ážááŒáá·áº áááºážááá¯á·ááẠááœá±ážáá±á«áºáá»ááºáá»á¬ážááᯠáá¯ááºáá±ážááá¯ááºááŒá®áž áááºážááá¯á·á¡ááœáẠá¡áááºááŒá¯áá»ááºááᯠááŸá¬ááœá±ááá¯ááºá áœááºážááŸááááá·áº ááááºážá¡áá»ááºá¡ááẠáá¯á¶ááŒá¯á¶áá±áž áá±á·áá¬áá¯á¶ážáááºáá°áá»á¬ážááŒá áºáááºá áááºážááá¯á·ááẠáá¯ááºáááºážá ááºááœáẠá¡ááá ááá·áºááºáá»á¬ážááŒá áºáááºá
áá±á¬áºááẠPARIS
Adam Bateman
áá»áœááºá¯ááºááá¯á·ááẠáá±á¬áºáááºááᯠá¡á±á¬ááºááŒá±á០áááá·áº áá¯ááºáá±á¬ááºáááºááŸáá·áºá¡áá»áŸá áá»áœááºá¯ááºááá¯á·ááẠá¡áá¹ááá¬ááºááŸááá±á¬ áá¯ááºáá±á¬ááºááŸá¯á á¡áá±á¬ááºá¡áá¬ážáá»á¬ážá áœá¬ááᯠááŒá¯á¶ááœá±á·ááááºááŒá áºáá«áááºá á¡áá±á¬ááºá¡áá¬ážáá áºáá¯á á®ááá¯ááºážááœáẠáá¯á¶ááŒááºááŸá¯áá¯áá±á«áºáá±á¬ á¡ááá¯ááºážá¡áá¬áá áºáá¯ááŸáááẠ- á€á¡áá±á¬ááºá¡áá¬ážáá¡áá±ážáá»áááºááᯠáááºáááºá á±ááá·áº ááá¹ááá¬áá áºáá¯ááŸááááºá áá»áœááºá¯ááºááá¯á·ááẠááááá áºááááºááá¯á· áá»ááºáá»ááºážáá±á¬ááºááŸáááá¯ááºááŒá®áž áááá»á áœá¬áááá¬ážáá±á¬ áá°ážá ááºáá¶áááŸá¯ááŸáá·áºáááºáááºá á¡ááŸááºááááºááááá±ážáá»ááºáááºáá®ážááá¯ááºáá±á¬ááŒá±á¬áá·áº âáá¶âá á¡áá¹ááá¬ááºááŸááá±á¬ áá¯ááºáá±á¬ááºáá»ááºá ááá¯ááºááá¯ááºá¡áá±á¬ááºá¡áá¬ážáá»á¬áž ááŸááá«áááºá ááœááºááá¯ááºáá±á¬ á¡áá±á¬ááºá¡áá¬ážáá»á¬áž ááŸááááºá ááá¯ááá¬áááẠáá»áœááºá¯ááºááá¯á·á¡á¬áž ááááá áºáááááºááá¯á· ááá¯á·áá±á¬ááºáá±ážááá¯ááºááẠá á¡á ááºá¡ááá¯ááºážá ááá¯ááºááá¯ááºáááºáá±á¡áá±á¬ááºá¡áá¬ážáá»á¬ážááẠááœááºááá¯ááºáá±á¬áááºáá±áá»á¬ážá áœá¬ááŸááááºá ááá¯ááá¯áááºááŸá¬ áááºážááá¯á·ááᯠááœá²ááŒááºážá áááºááŒá¬ááẠááá¯á¡ááºáááºá áááºáá±á¬ááºážáá¯áá±ááááŒá¯áá¯ááºááááºááŒá áºááŒá®áž áááºážááᯠá¡ááá¯á¡áá»á±á¬ááºááŒá¯áá¯ááºááẠá¡ááŒá¶ááŒá¯ááá¯áá«áááºá
áá±á¬áºááẠPARIS á
áá±á¬áºááẠ(1 ááŸáá·áº 2) á á¡áá±á«áºááá¯ááºážááẠá¡ááá¯á¡áá»á±á¬ááºá áá áºáááºážááá¬áá»á¬ážááŸáá·áº á¡áá»áá¯ážáá»áá¯ážáá±á¬ ááœá²ááŒááºážá áááºááŒá¬ááŸá¯áá»á¬ážá¡áá±á«áº á¡ááŒá±áá¶áá¬ážááŒá®áž á¡á±á¬ááºááá¯ááºáž (3 ááŸáá·áº 4) ááẠáá¯ááºáááºážá ááºááᯠá á®áá¶ááá·áºááœá²áá±á¬ á¡áááºá¡áá»ááºážá¡áá»áá¯á·ááŸááá°áá»á¬ážá¡áá±á«áº á¡ááŒá±áá¶áá¬ážáááºá á¡ááŒá¬áá±á¬ááºá á¡áá±á«áºááá¯ááºážááœáẠáá»áœááºá¯ááºááá¯á·ááẠáá¯á¶ááŒááºááŸá¯ááŸáá·áº áá¯á¶ááŒááºááŸá¯ááŒáá·áºáá¬ážáá±á¬ ááá¯ážáá¬áá¯á¶ááŒá¯á¶áá±ážáááááá¬áá»á¬áž ( antivirus á EDR á firewall á signatures ) ááá¯á·á០ááááá±ážáá»ááºáá»á¬áž áá«ááŸáááá·áº á¡áá±á«áºááŸá¡á±á¬ááºááŒá±ááá¯á· ááœá±á·áá»á¬ážáá±ááá·áº áá±á¬áºáááºááᯠáááºá ááºážá á¬ážááá¯ááºááŒá®ážá á¡á±á¬ááºááœáẠááœáŸááºááááºážáá»á¬áž ( IOCá URLá MD5 ááŸáá·áº á¡ááŒá¬ážá¡áá¬áá»á¬áž) ááẠáá±áá»á¬ááŸá¯áááºážáá«ážááŒá®áž áááºáá±á¬ááºážáá±á·áá¬ááŸá¯ ááá¯á¡ááºáá«áááºá á¡áááá·áºáá¯á¶ážááŸáá·áº á¡áá°áá¯á¶ážá¡ááá·áº (á) ááẠááá¬ážááá¯ážáá» á¡áá¬á¡ááœááºáá±ážááá·áº áá¯ááºáá±á¬ááºáá»ááºá¡ááœáẠááŒááºááœááºážá¡áá áºáá»á¬áž áááºáá®ážááŒááºážááŒá áºáááºáᯠáá°ááá»ááºáá»á¬ážá áá»áá¯ážáááºááŒá áºáááºá á€á¡ááá·áºááẠáááºááŸááºáá¬ážáá±á¬ áá°ááá»ááºáá»á¬ážá á¡áááºážá¡ááŒá áºáá»á¬áž á¡ááœááºáᬠá¡ááá·áºá¡áááºáááŸááá±á á¡ááá·áºáááá·áºáá±á áá±á·áá¬áá°á á¡áááºá¡áá»ááºážáá»á¬ážá¡áá±á«áºááœáẠááá¯á¡ááºáá»áẠááá¯áá»á¬ážáá±ááŒá áºáááºá
ááœá²ááŒááºážá áááºááŒá¬áá°áá»á¬ážááẠááŒáá¯áááºáááºááŸááºáá¬ážáá±á¬ áá°ááá»ááºáá»á¬ážááᯠááá¯ážááŸááºážá áœá¬ áá ááºážáááºáá²á áááºážááá¯á·ááᯠá ááºážáááºáááºá¡ááœáẠááœá±ážáá±á«áºááŸá¯á¡áá áºáá»á¬ážááŸáá·áº ááœá±ážáá»ááºá áá¬áá»á¬ážáááºáá®ážááẠá¡áááºáááŒááºáá¯ááºáá±á¬ááºááẠá¡ááœááºá¡áá±ážááŒá®ážáá«áááºá
TH á¡áá¯á¶ážááŒá¯ááŸá¯ ááá·áºáá»ááºááŸá¯áá¯á¶á á¶
á
á¶ááŒááá¹áá¬áá
áºáá¯ááœáẠTH ááẠáááºáááºáá¯ááºáá±á¬ááºáá±áá±á¬ áá¯ááºáááºážá
ááºáá
áºáá¯ááŒá
áºáááºá ááá¯á·áá±á¬áºá á
á¶ááá°áá¬ááá¹áá¬áááŸááá±á¬ááŒá±á¬áá·áºá ááœá²ááŒááºážá
áááºááŒá¬ááŒáá·áºááŒáá«á
áá¯á·
ááá·áºáá»ááºááŸá¯á¡ááá·áºáá»á¬áž
áá°áá¯
áá¯ááºáááºážá
ááºáá»á¬áž
áááºážááá¬
á¡ááá·áº 0
SOC áá±á·áá¬áá¯á¶ážáááºáá°áá»á¬áž
24/7
ááá¯ážáá¬áá°áááá¬áá»á¬áž
á¡á
ááºá¡áá¬
ááááá±ážáá»ááºá¡á
á¯á¶
Passive á
á±á¬áá·áºááŒáá·áºááŒááºážá
IDSá AVá Sandboxingá
TH ááá«áá²
ááááá±ážáá»ááºáá»á¬ážááŸáá·áºá¡áá°á¡áá¯ááºáá¯ááº
áááºááŸááºááœá²ááŒááºážá áááºááŒá¬ááŒááºážáááááá¬áá»á¬ážá ááŒáááºážááŒá±á¬ááºááŸá¯áá±á¬ááºááŸááºážáá±ážáá±áá¬á
á¡ááá·áº 1
SOC áá±á·áá¬áá¯á¶ážáááºáá°áá»á¬áž
áá
áºááŒááẠTH
BDU
ááá¹áá¬
ááŸá¯áááºážáá±ážááá¬ááá¯ááºáᬠá¡ááŒá±áá¶ááá¯áá¯á
á¡áá¯ááºá¡áá¯á
á® ááŸá¬ááœá±áá±áž
ááœááºáááºá
ááºáá
á¹á
ááºážáá»á¬ážá០áá±áá¬áá»á¬ážá áá
áºá
áááºáá
áºááá¯ááºáž ááœáŸááºážááŒá¯á¶ááŸá¯
TH ááŒáá·áº á
ááºážáááºááŸá¯áá»á¬áž
Network ááŸáá·áº Application áá»á¬ážááᯠáá±á¬ááºážááœááºá
áœá¬ ááááŸáááá¯ááºááááºá
áá áºá áááºáá áºááá¯ááºážáá»áŸá±á¬ááºááœáŸá¬
á¡ááá·áº 2
áá¬áá®á¡áá¯ááºá¡ááá¯ááº
ááŒá±ážááŒááºážá
BDU
á¡áá»áááºá¡áá«á¡ááá¯ááº
ááŸá¯áááºážáá±ážááá¬ááá¯ááºáᬠáá»ááºážáá»áŸá¡ááááá¬
áá
áºáááºá០áá
áºá
áá»áŸá±á¬ááºááœáŸá¬á¡ááŒáá·áºá¡á
á¯á¶
áá¬áá® TH
Network ááŸáá·áº Application áá»á¬ážááᯠá¡áá°ážáá±á¬ááºážááœááºáá±á¬ ááá¯áá¯á
áá¯á¶ááŸáẠTH
EDR áá±áá¬á¡áá¯á¶ážááŒá¯ááŸá¯á á¡ááŒáá·áºá¡á á¡ááá¯á¡áá»á±á¬ááºá
áá
áº
á¡ááá·áºááŒáá·áº EDR á áœááºážáááºáá»á¬ážááᯠáá áºá áááºáá áºááá¯ááºážá¡áá¯á¶ážááŒá¯ááŒááºážá
á¡ááá·áº 3
áá®ážááá·áº TH á¡áááá·áº
24/7
áá
áºá
áááºáá
áºááá¯ááºáž TH á¡áá°á¡ááá»á¬ážááᯠá
ááºážáááºááá¯ááºá
áœááºáž
ááŒáá¯áááºáá¬ááœááºááŸá¯
ááŸá¯áááºážáá±ážááá¬ááŸáá·áº malware ááá¯ááºáᬠá¡áá°ážáá±á¬ááºážááœááºáá±á¬ á¡ááááá¬
ááŒáá¯áááºáá¬ááœááºááŸá¯ TH
á¡ááá·áºááŒáá·áº EDR á
áœááºážáááºáá»á¬ážááᯠá¡ááŒáá·áºá¡áá¡áá¯á¶ážááŒá¯ááŒááºážá
á¡áá°ážááá
á¹á
áá»á¬ážááœáẠTH
ááá¯ááºá
á
áºááá¯ááºážááᯠáá±á¬ááºážáá±á¬ááºážáááááºá
á¡áá°ážááá
á¹á
áá»á¬ážááœáẠTH
ááœááºáááºá
ááºáá
á¹á
ááºážáá»á¬ážá០áá±áá¬á¡ááŒáá·áºá¡á
á¯á¶ááᯠááœáŸááºážááŒá¯á¶áá¬ážáááºá
áááºáááá¯á¡ááºáá»ááºáá»á¬ážááŸáá·áºááá¯ááºáá®á á±áááºááœá²á·á ááºážááŸá¯
á¡ááá·áº 4
áá®ážááá·áº TH á¡áááá·áº
24/7
TH á¡áá°á¡ááá»á¬ážááᯠá
ááºážáááºááẠá
áœááºážáááºá¡ááŒáá·áº
áá¬ááºááá¯ááº
ááŸá¯áááºážáá±ážááá¬ááŸáá·áº malware ááá¯ááºáᬠá¡áá°ážáá±á¬ááºážááœááºáá±á¬ á¡ááááá¬
ááŒáá¯áááºáá¬ááœááºááŸá¯ TH
á¡ááá·áº 3á á¡áá±á«ááºáž-
TH ááá¯á¡áá¯á¶ážááŒá¯ááŒááºážá
ááá¯ááºá
á
áºááá¯ááºážááᯠáá±á¬ááºážáá±á¬ááºážáááááºá
á
ááºážáááºááŒááºážá á¡ááá¯á¡áá»á±á¬ááºáá¯ááºáá±á¬ááºááŒááºážááŸáá·áº TH á¡áá°á¡ááá»á¬ážááᯠá¡áááºááŒá¯ááŒááºážá
áá±áá¬áááºážááŒá
áºáá»á¬ážá áááºážáá»ááºá
áœá¬ áá±á«ááºážá
ááºááŸá¯á
áá¯áá±ááá áœááºážáááº
API á á á¶áááºááŸááºáá»ááºááá¯ááºáá±á¬ á¡áá¯á¶ážááŒá¯ááŸá¯ ááá¯á¡ááºáá»ááºá¡á ááœá¶á·ááŒáá¯ážááá¯ážáááºááŸá¯á
áá°áá»á¬ážá áá¯ááºáááºážá ááºáá»á¬ážááŸáá·áº áááºážááá¬áá»á¬ážááŒáá·áº TH ááá·áºáá»ááºááŸá¯á¡ááá·áº
á¡ááá·áº á: TH ááá¯á¶ážáá² ááá¯ážáá¬á áá¯á¶ááŸááºáá±á·áá¬áá¯á¶ážáááºáá°áá»á¬ážááẠá á¶áááááá¬áá»á¬ážááŸáá·áº áááºážááá¬áá»á¬áž- IDSá AVá sandboxá áááºááŸááºááœá²ááŒááºážá áááºááŒá¬ááŸá¯áááááá¬áá»á¬ážááᯠá¡áá¯á¶ážááŒá¯á passive á á±á¬áá·áºááŒáá·áºááŒááºážáá¯ááºááœáẠá á¶áááºááŸááºáá¬ážáá±á¬ ááááá±ážáá»ááºáá»á¬ážááŸáá·áº á¡áá¯ááºáá¯ááºáá«áááºá
á¡ááá·áº á: TH ááᯠá¡áá¯á¶ážááŒá¯á á ááºážáááºááŒááºážá ááŸá¯áááºážáá±ážááá¬ááá¯ááºáᬠá¡ááŒá±áá¶á¡ááááá¬ááŸáá·áº ááœááºáááºáá»á¬ážááŸáá·áº á¡ááá®áá±ážááŸááºážáá»á¬ážá¡ááŒá±á¬ááºáž áá±á¬ááºážá áœá¬ááááŸááá¬ážááá·áº áá°áá®áá±á¬áá±á·áá¬áá¯á¶ážáááºáá°áá»á¬ážááẠá¡áá±ážá¡áá°ááá¯ááºáᬠááœáŸááºááááºážáá»á¬ážááᯠááŸá¬ááœá±ááŒááºážááŒáá·áº áá áºááŒáááºáá áºáá« ááŒáááºážááŒá±á¬ááºááŸá¯á¡áá²ááá¯ááºááŒááºážááᯠáá¯ááºáá±á¬ááºááá¯ááºáááºá ááœááºáááºá ááºáá á¹á ááºážáá»á¬ážá០áá±áá¬áá áºá áááºáá áºááá¯ááºážá¡áá»á¯á¶ážáááºááá·áº áááááá¬áá»á¬ážááœáẠEDR áá»á¬ážááᯠááá·áºááœááºážáá¬ážáááºá áááááá¬áá»á¬ážááᯠáá áºá áááºáá áºááá¯ááºáž á¡áá¯á¶ážááŒá¯áá¬ážáááºá
á¡ááá·áº á: á¡áá»áááºá¡ááá¯ááºá áá¬áá® THá ááŸá¯áááºážáá±ážááá¬á ááœááºáááºáá»á¬ážááŸáá·áº á¡ááºááá®áá±ážááŸááºážáá»á¬ážááœáẠáááºážááá¯á·á á¡ááááá¬ááᯠá¡ááá·áºááŒáŸáá·áºáá¬ážááŒá®ážááŒá áºááá·áº á¡áá¬ážáá° áá±á·áá¬áá¯á¶ážáááºáá°áá»á¬ážááẠááŒáááºážááŒá±á¬ááºá¡áá²ááá¯ááºááŒááºáž (ááŒá±ážááœáŸá¬ážááŒááºáž) ááœáẠáá áºááá»áŸáẠáá áºááẠáá¯á¶ááŸááºáá«áááºááẠááá¯á¡ááºáááºáᯠááá¯áááºá áááááá¬áá»á¬ážááẠááœááºáááºá ááºáá á¹á ááºážáá»á¬ážá០áá±áá¬ááᯠá¡ááŒáá·áºá¡áááŸá¬ááœá±ááŒááºážá EDR á០áá±áá¬ááœá²ááŒááºážá áááºááŒá¬ááŸá¯ááᯠá¡ááá¯á¡áá»á±á¬ááºáá¯ááºáá±á¬ááºááŒááºážááŸáá·áº á¡ááá·áºááŒáá·áº EDR á áœááºážáááºáá»á¬ážááᯠáá áºá áááºáá áºááá¯ááºážá¡áá¯á¶ážááŒá¯ááŒááºážááá¯á·ááᯠáá±á«ááºážááá·áºáá«áááºá
á¡ááá·áº á: TH áááŒáá¯áááºáá¬ááœááºááŸá¯á áááŒá¬ááááŒá áºááœá¬ážááŸá¯áá»á¬ážá áá»áœááºá¯ááºááá¯á·á áá¯á¶ážáááºáá°áá»á¬ážááẠááááááá¯á·ááá¯ááºááᯠáá®ážááŒá¬ážá¡ááœá²á·áá áºáá¯á¡ááŒá Ạááœá²á·á ááºážááŒá®áž ááŸá¯áááºážáá±ážááá¬ááŸáá·áº áá²ááºáá²ááá¯ááºáᬠá¡ááááá¬á¡ááŒáẠááá¯ááºááá¯ááºáá±ážáááºááá¯ááºáᬠáááºážáááºážáá»á¬ážááŸáá·áº áááºážááááá¬ááºááá¯ááºáᬠá¡ááááá¬áá»á¬ážáá«ááŸááá¬áááºá áá¯ááºáááºážá ááºááᯠ24/7 áá±á¬ááºááœááºáá±ááŒá®ááŒá áºáááºá á¡ááœá²á·ááẠááœááºáááºá ááºáá á¹á ááºážáá»á¬ážá០áá±áá¬á¡ááŒáá·áºá¡áááœáŸááºážááŒá¯á¶ááŸá¯ááŒáá·áº EDR áá¡ááá·áºááŒáá·áºá áœááºážáá±á¬ááºáááºáá»á¬ážááᯠá¡ááŒáá·áºá¡áá¡áá¯á¶ážáá»áá±áá»áááºááœáẠTH á¡áá°á¡ááá»á¬ážááᯠáá áºá áááºáá áºááá¯ááºážá ááºážáááºááá¯ááºáááºá á¡áá²áááºáá°áá»á¬ážááẠáááºážááá¯á·á ááá¯á¡ááºáá»ááºáá»á¬ážááŸáá·áº ááá¯ááºáá®áá±á¬ áááááá¬áá»á¬ážááᯠáááºáž á á®á ááºáááºááŸááºááá¯ááºáááºá
á¡ááá·áº á: á¡ááá·áºááŒáá·áºá TH ááá¯áá¯á¶ážáá«á áá°áá®áá±á¬á¡ááœá²á·ááẠáá¯áá±ááááŒá¯ááá¯ááºá áœááºážá TH á¡áá°á¡ááá»á¬ážááᯠá ááºážáááºááŒááºážáá¯ááºáááºážá ááºááᯠá¡ááá¯á¡áá»á±á¬ááºáá¯ááºáá¯ááºááá¯ááºá áœááºážááŸáá·áº á¡ááá¯á¡áá»á±á¬ááºáá¯ááºáá±á¬ááºááá¯ááºá áœááºážááá¯á·ááᯠáááŸááá²á·áááºá ááá¯á¡áá« áááááá¬áá»á¬ážááᯠáá±áá¬áááºážááŒá áºáá»á¬ážá á¡áá®ážáááºáá±á«ááºážá ááºážááŸá¯á ááá¯á¡ááºáá»ááºáá»á¬ážááŸáá·áº ááá¯ááºáá®á á±ááẠáá±á¬á·ááºáá²ááºááœá¶á·ááŒáá¯ážááá¯ážáááºááŸá¯ááŸáá·áº API áá»á¬ážááᯠá á¶ááá¯ááºáá±á¬ á¡áá¯á¶ážááŒá¯ááŸá¯ááá¯á·ááŒáá·áº ááŒáá·áºá áœááºáá¬ážáááºá
ááŒáááºážááŒá±á¬ááºá¡áá²ááá¯ááºááŒááºážáááºážááá¬áá»á¬áž
á¡ááŒá±áá¶ááŒáááºážááŒá±á¬ááºááŸá¯á¡áá²ááá¯ááºááŒááºážáááºážááá¬áá»á¬áž
Ð
á¡ááá¯ážááŸááºážáá¯á¶ážáááºážáááºážááŒá áºááá·áº á¡ááŒá±áá¶ááŸá¬ááœá±ááŸá¯á¡á¬áž áááá»áá±á¬áá±ážááœááºážáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯á áá¯áá±áááááºáááºááᯠáá»ááºážááŒá±á¬ááºážá á±ááẠá¡áá¯á¶ážááŒá¯áá«áááºá á¥ááá¬á¡á¬ážááŒáá·áºá áá¯á¶ááŸááºá¡áá¯á¶ážááŒá¯áá° ááá¯á·ááá¯áẠááœááºáááºáá¯ááºáá±á¬ááºáá»ááºááᯠááááºážááááºážá á¶ááá°áá¬áá¯á¶á á¶ááŒáá·áº áááºáá±á¬ááºáááºá¡ááœáẠááááºážááááºážááœá²ááŒááºážá áááºááŒá¬ááŸá¯ááᯠá¡áá¯á¶ážááŒá¯áááºá Visualization áááºážááá¬áá»á¬ážááᯠááááºáá»á¬ážááŸáá·áº ááá¬ážáá»á¬ážáá¯á¶á á¶ááŒáá·áº áá±áá¬ááœá²ááŒááºážá áááºááŒá¬ááŸá¯ááᯠááá¯ážááŸááºážááœááºáá°á áœá¬ ááŒááºáá¬á¡á±á¬ááºááŒááááºááŸáá·áº ááá°áá¬áá¯á¶á á¶áá»á¬ážááᯠááá¯ááºážááŒá¬ážááááŒááºááẠááá¯ááá¯ááœááºáá°á á±áááºá á¡ááááááºáááºáá»á¬ážá¡ááá¯áẠááá¯ážááŸááºážáá±á¬ á á¯á ááºážááŸá¯áááºážááá¬ááᯠááŸá¬ááœá±ááŸá¯ááŸáá·áº ááœá²ááŒááºážá áááºááŒá¬ááŸá¯ááᯠá¡áá±á¬ááºážáá¯á¶ážááŒá áºá¡á±á¬áẠááŒá¯áá¯ááºááẠá¡áá¯á¶ážááŒá¯áá«áááºá á¡ááœá²á·á¡á ááºážáá áºáá¯á TH áá¯ááºáááºážá ááºáá»á¬áž ááá¯ááá¯ááá·áºáá»ááºáá¬áá±á á ááºáááºáá°ááŸá¯ á¡ááºáááá¯áá®áááºáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯ááŒááºážááẠááá¯ááá¯áááºááá¯ááºáá¬áá±ááŒá áºáááºá áááºážááá¯á·ááᯠspam á á áºáá¯ááºááŒááºážá á¡áá¹ááá¬ááºááŸááá±á¬ á¡ááœá¬ážá¡áá¬áá»á¬ážááᯠááŸá¬ááœá±ááŒááºážááŸáá·áº ááááºáááºááŸáá·áºááŒá¬ážááá·áº áá¯ááºáá±á¬ááºáá»ááºáá»á¬ážááᯠááŸá¬ááœá±ááŒááºážááœááºáááºáž ááœááºáá»ááºá áœá¬ á¡áá¯á¶ážááŒá¯áá«áááºá ááá¯ááá¯á¡ááá·áºááŒáá·áºáá±á¬ á ááºáááºáá°ááŸá¯ á¡ááºáááá¯áá®ááẠá¡áá»áá¯ážá¡á á¬ážááẠá¡áá»áá¯ážá¡á á¬ážááœá²ááŒááºážá ááá°áá¬á¡ááœááºá¡á á¬áž áá»áŸá±á¬á·áá»ááŒááºážááŸáá·áº áá±á«ááºážá ááºáá¯á¶á ᶠáá±ážááœá²ááŒááºážááá¯á·ááᯠááœáá·áºááŒá¯ááá·áº Bayesian áááºážáááºážáá»á¬ážááŒá áºáááºá
Diamond Model ááŸáá·áº TH Strategies
Sergio Caltagironá Andrew Pendegast ááŸáá·áº Christopher Betz ááá¯á·ááẠáááºážááá¯á·á á¡áá¯ááºááœáẠ"
á¡áá¹ááá¬ááºááŸááá±á¬ áá¯ááºáá±á¬ááºáá»ááºá¡ááœáẠá áááºáá±á¬áºáááº
á€áá¯á¶á á¶á¡áá áááºá ááºáá±á¬áá±á¬á·áá»ááºá¡á áááºá¡ááá¯ááºážáá»á¬ážá¡áá±á«áºá¡ááŒá±áá¶ááá·áº ááŒáááºážááŒá±á¬ááºááŸá¯á¡áá²ááá¯ááºááŒááºážáá»á°áᬠá áá¯ááŸááááºá
1. áá¬ážáá±á¬ááºáááºáá²á·áá»á°áá¬á áá¬ážáá±á¬ááºááœáẠááŒáá¯ááºáááºáá»á¬ážááŸááá±áááºáᯠáá»áœááºá¯ááºááá¯á·áá°áááŒá®áž áááºážááá¯á·ááẠá¡á®ážáá±ážááºááŸáá áºááá·áº âá¡ááœáá·áºá¡áááºážáá»á¬ážâ ááᯠáá±ážáá±á¬ááºáááºááŒá áºáááºá áá»áœááºá¯ááºááá¯á·ááẠá¡á®ážáá±ážááºáá²ááœáẠáááºáá°áá±áá¬ááᯠááŸá¬ááœá±áá±áá«áááºá ááá·áºááºáá»á¬ážá áá°ážááœá²áá«ááá¯ááºáá»á¬áž á áááºááá¯á·ááᯠááŸá¬ááœá±áá«á áá»áœááºá¯ááºááá¯á·ááẠá¡áá»áááºáá¬ááá áºáᯠ(áá áºáá ááŸá áºáááº) á¡ááœáẠá€áá°ááá»ááºá¡á¬áž á¡áááºááŒá¯áá»ááºááᯠááŸá¬ááœá±áá±áá«áááºá áááºážááᯠáááœá±á·áá«áá áááºážáá°ááá»ááºááẠá¡áá¯ááºáááŒá áºáá«á
2. á¡ááŒá±áá¶á¡áá±á¬ááºá¡áŠ-á¡áá¬ážáá±ážáá»á°áá¬á á€áááºážáá»á°áá¬ááᯠá¡áá¯á¶ážááŒá¯ááẠáááºážáááºážáá»á¬ážá áœá¬ááŸááá«áááºá áááºáá±á¬ááºááŸá¯ááŸáá·áº ááŒááºááá¯ááºá áœááºážáá±á«áºáá°áááºá á¡áá»áá¯á·ááẠá¡ááŒá¬ážáá°áá»á¬ážááẠááá¯ááá¯ááœááºáá°áááºá á¥ááá¬á¡á¬ážááŒáá·áºá áá»áœááºá¯ááºááá¯á·ááẠá¡áá¹ááá¬ááºááŸááá±á¬ ááá¯ááááºážáá»á¬ážááᯠáááºáá¶áá±á¬ááºááœááºáá±ážáááºáᯠáááá¬ážáá±á¬ ááá¯ááááºážá¡áááºáá¬áá¬áá»á¬ážááᯠá á±á¬áá·áºááŒáá·áºáá«áááºá ááá¯á·ááá¯áẠáá»áœááºá¯ááºááá¯á·ááẠáááºáá°áá áºáŠážá¡áá¯á¶ážááŒá¯ááá·áº áá°áááá»á¬ážááá·áºáá¯á¶á á¶á¡ááœáẠááá¯ááááºážá¡áááºáá áºáá»á¬áž ááŸááºáá¯á¶áááºááŒááºážá¡á¬ážáá¯á¶ážááᯠá á±á¬áá·áºááŒáá·áºá á áºáá±ážááŒááºážáá¯ááºáááºážá ááºááᯠááŒááºáááºážáá±áá«áááºá
3. á áœááºážáá±á¬ááºáááº-áá±á¬ááºážááŸááºáá±á¬áá»á°áá¬á ááœááºáááºáá¬ááœááºáá°áá»á¬áž á¡áá¯á¶ážááŒá¯ááá·áº áá¬ážáá±á¬ááºááᯠá¡á¬áá¯á¶á áá¯ááºááá·áº áá»á°áá¬á¡ááŒáẠá¡ááœáá·áºá¡áááºážááᯠá¡á¬áá¯á¶á áá¯ááºááá·áº áááºážáá»á°áá¬áááºáž ááŸááááºá áááºážááẠáá¯ááááá°ááŒáá¯ááºá¡áá»á¬ážáá¯á¶ážááŒá áºááŒá®ážá á¡áááºá âmalwareâ ááŸáá·áº áááºáá°áá áœááºážáááºáá»á¬ážááŒá áºááá·áº psexecá powershellá certutil ááŸáá·áº á¡ááŒá¬ážááá¬ážáááºáááááá¬áá»á¬ážááᯠá¡áá¯á¶ážááŒá¯ááẠáááºáá°áá áœááºážáááºááᯠá¡á¬áá¯á¶á áá¯ááºáá¬ážáááºá
4. áááºáá°ááᯠáŠážáááºáá±á¬áá»á°áá¬á áááºáááºáááá¯ááŒá¯áá»ááºážáááºáááºážááẠáááºáá°ááá¯ááºááá¯ááºá¡áá±á«áº á¡á¬áá¯á¶á áá¯ááºáááºá áááºážááœáẠá¡áá»á¬ážáá°ááŸá¬áááŸáááá¯ááºááá·áºáááºážááŒá áºáá»á¬áž (OSINT)á áááºáá°ááŸáá·áºáááºáááºááá·áº áá±áá¬á á¯áá±á¬ááºážááŸá¯á áááºážááááºážááá¬áá»á¬ážááŸáá·áº áááºážáááºážáá»á¬áž (TTP)á ááááºááŒá áºáááºáá»á¬ážááᯠááœá²ááŒááºážá áááºááŒá¬ááŒááºážá ááŒáááºážááŒá±á¬ááºááŸá¯ááá¯ááºáᬠáá±á¬ááºááŸááºážáá±ážáá±áá¬á á áááºááá¯á·á០ááœáá·áºáááºážáá±á¬á¡áá»ááºá¡áááºáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯ááŒááºáž áá«áááºáááºá
TH ááŸá ááááºážá¡áááºážá¡ááŒá áºáá»á¬ážááŸáá·áº áá°ááá»ááº
ááŒáááºážááŒá±á¬ááºááŸá¯á¡áá²ááá¯ááºááŒááºážá¡ááœáẠááááºážáááºážááŒá áºá¡áá»áá¯á·
ááááºážá¡áá»ááºá¡áááºá¡áááºážá¡ááŒá áºáá»á¬ážá áœá¬ááŸáááá¯ááºáááºá á á¶ááŒáá¯á¶ážáááºáá°ááẠáááºáááºážáá»ááºááŸáá¡áá¬á¡á¬ážáá¯á¶ážá០á¡áá»ááºá¡áááºáá»á¬ážááᯠáá¯ááºáá°ááá¯ááºááá·áºáááºá á¡ááŒá±áá¶á¡áá±á¬ááºá¡áŠááá¯ááºážáá®ážáá«ážááŸá áá¯á¶ááŸááºáááºážááŒá áºáá»á¬ážááẠáá¯á¶ááŒá¯á¶áá±ážáááááá¬áá»á¬ážááŸáá±áá¬áá»á¬ážááŒá áºááŒáááá·áºáááº- DLPá SIEMá IDS/IPSá WAF/FWá EDRá ááá¯á·á¡ááŒááºá áá¯á¶ááŸááºááááºážáááºážááŒá áºáá»á¬ážááẠá¡áá±ážá¡áá°á¡ááŸááá·áºáá»ááŸá¯á ááŒáááºážááŒá±á¬ááºááŸá¯áá±á¬ááºááŸááºážáá±ážáááºáá±á¬ááºááŸá¯áá»á¬ážá CERT ááŸáá·áº OSINT áá±áá¬áá»á¬ážá á¡áá»áá¯ážáá»áá¯ážáá±á¬ ááœáŸááºááááºážáá»á¬ážááŒá áºáááá·áºáááºá ááá¯á·á¡ááŒááºá áááºááẠdarknet ááŸá¡áá»ááºá¡áááºáá»á¬ážááá¯á¡áá¯á¶ážááŒá¯ááá¯ááºááẠ(á¥ááá¬á á¡ááœá²á·á¡á ááºážáá áºáá¯áá¡ááŒá®ážá¡áá²áá á¬ááá¯ááºáá¯á¶ážááᯠáá¯ááºááááºáááºááºáááºá¡áááá·áºáá áºáá¯ááŸááá¬áááºá ááá¯á·ááá¯áẠááœááºáááºá¡ááºáá»ááºáá®áá¬áá¬áá°ážá¡ááœáẠááá¯ááºá á¬ážááŸááºáá±á¬ááºážáá áºáŠážááẠáááºážááá¯ááºáá±á¬ááºáá»ááºá¡ááœáẠáá±á¬áºáá¯ááºáá¬ážáááº)á HR (ááááºá¡áá¯ááºáá±áá¬á០ááá¯ááºá á¬ážááŸááºáá±á¬ááºážá¡á¬áž ááŒááºáááºáá¯á¶ážáááºááŒááºáž)á áá¯á¶ááŒá¯á¶áá±ážáááºáá±á¬ááºááŸá¯á០á¡áá»ááºá¡áááºáá»á¬áž (á¥ááá¬á ááŒáá¯ááºáááºá á¡áááºááŒá¯ááŒááºážááááºáá»á¬áž)á
ááá¯á·áá±á¬áº áááŸáááá¯ááºáá±á¬ á¡áááºážá¡ááŒá áºá¡á¬ážáá¯á¶ážááᯠá¡áá¯á¶ážáááŒá¯áá®á á¡áááºážáá¯á¶áž áá°ááá»ááºáá áºáá¯ááŸáááẠááá¯á¡ááºáá«áááºá
á¡áá°á¡ááá»á¬ážááᯠá
ááºážáááºáááºá¡ááœáẠáááºážááá¯á·ááᯠáŠážá
áœá¬áááºááŒááááºááŒá
áºáááºá á¡áááºá¡ááœá±ážááŒáá·áºáá±á¬ áá°ááá»ááºáá»á¬ážá
áœá¬ááᯠáááºááŒááá¯ááºáááºá á
áá
áºááá» áá»ááºážáááºááŸá¯ááᯠáá»áá·áºáá¯á¶ážááẠááá¯á¡ááºáá«áááºá á¡áá°á¡ááá»á¬áž áááºáá®ážááŒááºáž áá¯ááºáááºážá
ááºááᯠááœáẠááá¯ááá¯á¡áá±ážá
ááẠáá±á¬áºááŒáá¬ážáá«áááºá
áá°ááá»ááºááœá±áá²á· á¡ááá á¡áááºážá¡ááŒá áºááŒá áºáá«áááá·áºáááºá ATT&CK áááºááá Ạ(áááºáá°áááºážáá»á°áá¬áá»á¬ážá áááºážá áá áºáá»á¬ážááŸáá·áº áá¯á¶á¡ááááá¬)á á¡ááŸá áºáá¬áá¡á¬ážááŒáá·áºá áááºážááẠKill Chain ááá±á¬ááá¬ážááᯠá¡áá¯á¶ážááŒá¯á ááá¯ááºááá¯ááºááŸá¯áá áºáá¯á áá±á¬ááºáá¯á¶ážá¡ááá·áºááœáẠáááºážááá¯á·á áá¯ááºáá±á¬ááºáá»ááºáá»á¬ážááᯠáá¯ááºáá±á¬ááºááá·áº ááá¯ááºááá¯ááºáá°áá»á¬ážá á¡ááŒá¯á¡áá°ááᯠá¡áá²ááŒááºáááºá¡ááœáẠá¡ááááá¬á¡ááŒá±áá¶ááŸáá·áº á á¶ááá°áá¬áá áºáá¯ááŒá áºáááºá ááá¯ááá¯áááºááŸá¬ ááá¯ááºááá¯ááºáá°ááẠáá¯ááºáááºážáá áºáá¯á á¡ááœááºážááá¯ááºážááœááºááẠááá¯á·ááá¯áẠááá¯ááá¯ááºážáááááá¬áá±á«áºááá¯á· ááá¯ážáá±á¬ááºáááºáá±á¬ááºááŒá®ážáá±á¬áẠá¡ááá·áºáá»á¬ážááœááºááŒá áºáááºá á¡ááááá¬á¡ááŒá±áá¶ááœáẠáá°áá ááá¯ááºááá¯ááºáá¬ááœááºá¡áá¯á¶ážááŒá¯ááá·áº áááºážáá»á°áᬠ121 ááŸáá·áº áááºážá áá áºáá±á¬áºááŒáá»ááºáá»á¬ážáá«áááºááŒá®áž áá áºáá¯áá»ááºážá á®ááᯠWiki áá±á¬áºáááºááŒáá·áº á¡áá±ážá áááºáá±á¬áºááŒáá¬ážáá«áááºá á¡áá»áá¯ážáá»áá¯ážáá±á¬ Threat Intelligence ááœá²ááŒááºážá áááºááŒá¬áá»ááºáá»á¬ážááẠááœá±ážáá±á«áºááŸá¯áá»á¬ážááᯠáááºáá®ážáááºá¡ááœáẠá¡áááºážá¡ááŒá áºáá áºáá¯á¡ááŒá Ạáá±á¬ááºážá áœá¬ááá·áºáá»á±á¬áºáá«áááºá á¡áá°ážáááááŒá¯áááá·áºá¡áá»ááºááŸá¬ á¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶ááá¯ááºážááŒá¬ážá áááºááŒá¬ááŸá¯ááŸáá·áº ááá¯ážáá±á¬ááºá ááºážáááºááŸá¯áá»á¬ážáááááºáá»á¬ážááŒá áºááẠ- áááºážááẠáá»áœááºá¯ááºááá¯á·á¡á¬áž áááá»áá±á¬á¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶áá áºáá¯á¡áá±á«áºááœááºá¡ááŒá±áá¶áá¬ážááá·áºá¡áá»ááºááŒá±á¬áá·áº áááºážááá¯á·ááẠáááá»áá±á¬áá»áá¯á·ááœááºážáá»ááºáá»á¬ážááŸáá·áºá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶áá áºáá¯áá±á«áºááœááºá¡ááŒá±áá¶áá¬ážáá±á¬ááŒá±á¬áá·áºáá»áœááºá¯ááºááá¯á·á¡á¬áž áá¶áááºáá«áá±á¬áá°ááá»ááºáá»á¬ážááá¯áá±ážá áœááºážááá¯ááºááá·áºáááºááá¯ážá¡ááŸááá¯á¶ážáá±áá¬ááŒá áºáá«áááºá
áá°ááá»ááºá ááºážáááºááŒááºážáá¯ááºáááºážá ááº
Sergei Soldatov áá°áá±á¬ááºáá¬áááºá
á¡ááá·áº 1- TI Farm
á€á¡ááá·áºááœáẠáááºážááᯠáá®ážáá±á¬ááºážááá¯ážááŒááẠááá¯á¡ááºáááºá á¡áá¬ááá¹áᯠ(ááŒáááºážááŒá±á¬ááºááŸá¯áá±áá¬á¡á¬ážáá¯á¶ážááŸáá·áºá¡áá° áááºážááá¯á·ááᯠááœá²ááŒááºážá áááºááŒá¬ááŒááºážááŒáá·áº) ááŸáá·áº áááºážááá¯á·ááááá±áááá¹ááá¬áá»á¬ážá¡ááœáẠá¡ááœáŸááºážáá»á¬ážáááºááŸááºáá±ážááŒááºážá áááºážááá¯á·ááẠááá¯ááºá URLá MD5á áá¯ááºáááºážá ááºá á¡áá¯á¶ážáááºááŸá¯á ááŒá áºáááºáá»á¬ážááŒá áºáááºá áááºážááá¯á·ááᯠThreat Intelligence á áá áºáá»á¬ážááŸáá áºááá·áº ááŒááºáááºážááá·áºá¡áá«á tag ááœá²áá¬ážááẠááá¯á¡ááºáá«áááºá ááá¯ááá¯áááºááŸá¬á á€ááá¯ááºááᯠCNC ááœáẠáááááŒá¯áááá²á·ááŒá®áž ááá¯ááŸá áºááœááºá ဠMD5 ááẠááá¯áá²á·ááá¯á·áá±á¬ malware áá»á¬ážááŸáá·áº áááºá ááºáá±ááŒá®ážá ဠMD5 ááᯠmalware ááŒáá·áºáá±ááá·áºááá¯ááºá០áá±á«ááºážáá¯ááºáá¯ááºáá¬ážáááºá
á¡ááá·áº 2- á¡ááŸá¯ááœá²áá»á¬áž
áá¯áááá¡ááá·áºááœááºá áá»áœááºá¯ááºááá¯á·ááẠá€á¡áá¬ááá¹áá¯áá»á¬ážááŒá¬áž á¡ááŒááºá¡ááŸááºá¡áá»áá¯ážáááºáá±á¬ááºááŸá¯ááᯠááŒáá·áºááŸá¯ááŒá®áž á€á¡áá¬ááá¹áá¯á¡á¬ážáá¯á¶ážááŒá¬ážááŸá áááºá ááºááŸá¯áá»á¬ážááᯠááœá²ááŒá¬ážáááºááŸááºáááºá áá»áœááºá¯ááºááá¯á·ááẠááá±á¬ááºážáá±á¬á¡áá¬ááᯠáá¯ááºáá±á¬ááºááá·áº á¡ááŸááºá¡áá¬ážá áá áºáá»á¬ážááᯠáááŸááá«áááºá
á¡ááá·áº 3- áá±á·áá¬áá°
ááááá¡ááá·áºááœááºá á¡ááŸá¯ááᯠááœá²ááŒááºážá áááºááŒá¬ááŸá¯ááœáẠá¡ááœá±á·á¡ááŒá¯á¶áá»á¬ážá áœá¬ááŸáááá·áº á¡ááœá±á·á¡ááŒá¯á¶ááŸá á¡áá²áááºáá áºáŠážáᶠááœáŸá²ááŒá±á¬ááºážááŒá®áž á á®áááºáá»ááºáá»áááºá áá°á áá¬á áááºáá±áá¬á áááºááá¯á áá¬á·ááŒá±á¬áá·áº áá®áá¯ááºáá¯ááºáá¬áá² ááá¯áá¬ááᯠbytes áá²á· ááá¯ááºážááŒá¬ážáá«áááºá á€ááá¯ááºáááºááẠMalware ááŒá áºááŒá®ážá á€ááœááºááŒá°áᬠáá°ážá ááºáá¶áá²á·ááááºá á¡áá¬ááá¹áá¯áá»á¬ážááŒá¬áž áá»áááºáááºááŸá¯áá»á¬ážááᯠáá¯ááºááŒááŒá®áž sandbox ááŸáááá·áº áá¯ááºáá±á¬ááºááŒááºážá ááááºáá»á¬ážááᯠá á áºáá±ážáá«á
á¡áá²áááºáá°áá¡áá¯ááºáááááºáá»á¬ážááᯠáááºááá·áºááá¯á·áááºá áá áºáá»á áºáááºááŸá¯áááºážáá±ážááá¬ááẠáá¯ááºáá¯á¶áá»á¬ážááᯠá á áºáá±ážáááºá Malware Analysis ááẠááœá±á·ááŸááá±á¬ "á¡áá±á¬ááºážáá»á¬áž" ááᯠá á áºáá±ážááŒá®áž Incident Response á¡ááœá²á·ááẠááá¯ááºááá¯á· ááœá¬ážáᬠááá¯áá±áá¬ááŸá áá áºáá¯áá¯ááᯠá á¯á¶á ááºážá á áºáá±ážááá¯ááºáááºá á¡áá¯ááºáááááºááẠá¡áááºááŒá¯áá°ááá»ááºáá áºáá¯á áá±á¬áºáá¯ááºáá¬ážáá±á¬ ááá¯ááºááá¯ááºááŸá¯ááŸáá·áº áááºážá¡á¬áž áááºááŒááºáááºáááºážáááºážáá»á¬áž ááŒá áºáááá·áºáááºá
ááááºáá»á¬ážááá¯
Threat Hunting ááẠá áááºááŒáá¯ááºá á¡áá áºááŸáá·áº á á¶ááá¯ááºáá±á¬ ááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážááᯠáááá±á¬ááºá áœá¬ áááºááŒááºáá±ážááá¯ááºááá·áº áááºááœááºáá¯áá»áá¯áá±á¬ áááºážááá¬áá áºáá¯ááŒá áºááŒá®áž ááá¯áá²á·ááá¯á·áá±á¬ ááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬áž ááá¯ážááœá¬ážáá¬ááŒááºážááŸáá·áº áá±á¬áºááá¯ááááºá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶áá»á¬ážá ááŸá¯ááºááœá±ážááŸá¯áá»á¬áž ááá¯ážááœá¬ážáá¬ááŒááºážááŒá±á¬áá·áº á¡áá¬ážá¡áá¬áá±á¬ááºážáá»á¬ážááŸááááºá áááºážááẠáá±áá¬á áááááá¬áá»á¬ážááŸáá·áº ááœá²ááŒááºážá áááºááŒá¬áá°á¡ááœáẠá¡á áááºá¡ááá¯ááºážáá¯á¶ážáᯠááá¯á¡ááºáááºá Threat Hunting á á¡áá»áá¯ážáá»á±ážáá°ážáá»á¬ážááẠááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážááᯠá¡áá±á¬ááºá¡áááºáá±á¬áºááŒááºážá០áá¬ááœááºááŒááºážá¡ááœáẠá¡ááá·áºá¡áááºáááŸááá±á ááŸá¬ááœá±áá±ážáá¯ááºáááºážá ááºá¡ááœááºáž áá»áœááºá¯ááºááá¯á·ááẠáá»áœááºá¯ááºááá¯á·áá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶ááŸáá·áº áááºážáá¡á¬ážáááºážáá»ááºáá»á¬ážááᯠáá¯á¶ááŒá¯á¶áá±ážá¡áá²áááºáá°áá áºáŠážáá¡ááŒááºááŒáá·áº á á°ážá ááºážáá±á·áá¬ááŒá®áž á¡ááá¯áá«á¡áá»ááºáá»á¬ážá¡á¬áž ááá¯ááá¯á¡á¬ážáá±á¬ááºážáá¬á á±ááá¯ááºááŒá±á¬ááºáž ááá±á·áá«ááŸáá·áºá
áá»áœááºá¯ááºááá¯á·áá¡ááŒááºá¡á ááá·áºá¡ááœá²á·á¡á ááºážááœáẠTH áá¯ááºáááºážá ááºááᯠá áááºááẠááááá¯á¶ážááŒá±ááŸááºážáá»á¬áž ááá¯á¡ááºáá«áááºá
- á¡áá¯á¶ážááŸááºáá»á¬ážááŸáá·áº ááœááºáááºá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶áá»á¬ážááᯠáá¬ááœááºááẠááá¯á áá¯ááºáá«á ááá·áºááœááºáááºááŸá áá¯ááºáááºážá ááºá¡á¬ážáá¯á¶ážá ááŒááºááá¯ááºá áœááºáž (NetFlow) ááŸáá·áº ááááºážáá»á¯ááºááŸá¯ (firewallá IDSá IPSá DLP) ááᯠááá¯á áá¯ááºáá«á ááá·áºááœááºáááºááᯠedge router á០áá±á¬ááºáá¯á¶áž host á¡áá áááá«á
- á
á°ážá
ááºážáá«
MITER ATT&CK . - á¡áááºážáá¯á¶ážáá±á¬á·ááŒááºáá¡áááºážá¡ááŒá áºáá»á¬ážááᯠáá¯á¶ááŸááºá ááºážáááºááŸá¯áá»á¬ážááŒá¯áá¯ááºáá«á áááºážáááááºáá»á¬ážááá¯ááœá²ááŒááºážá áááºááŒá¬áá¬á ááá¯ááºááá¯ááºáááºá¡ááœáẠá¡ááááá áºááŸááºáá»á¬ážááᯠáá±á¬áºáá¯ááºááŒá®áž áááºážááá¯á·áá¡á¬ážáááºážáá»ááºáá»á¬ážááᯠááááºááá¯ááºáá«á
- open source ááŒáááºážááŒá±á¬ááºááŸá¯áá±á¬ááºááŸááºážáá±ážá áá Ạ(á¥ááá¬á MISPá Yeti) ááᯠá¡áá±á¬ááºá¡áááºáá±á¬áºááŒá®áž áááºážááŸáá·áºááœá²áááºá ááŸááºáááºážáá»á¬ážááᯠááá¯ááºážááŒá¬ážá áááºááŒá¬áá«á
- á¡ááŒá áºá¡áá»ááºáá¯á¶á·ááŒááºááŸá¯ááááºáá±á¬ááºáž (IRP) ááᯠá¡áá±á¬ááºá¡áááºáá±á¬áºáá«- R-Vision IRPá The Hiveá áá¶ááááŒá áºááœááºááá¯ááºáá»á¬ážááᯠááœá²ááŒááºážá áááºááŒá¬áááºá¡ááœáẠsandbox (FortiSandboxá Cuckoo)á
- áá¯á¶ááŸááºáá¯ááºáááºážá ááºáá»á¬ážááᯠá¡ááá¯á¡áá»á±á¬ááºáá¯ááºáá«á ááŸááºáááºážáá»á¬ážááᯠáá±á·áá¬ááŒááºážá á¡ááŒá áºá¡áá»ááºáá»á¬ážááᯠááŸááºáááºážáááºááŒááºážá áááºáááºážáá»á¬ážá¡á¬áž á¡áááá±ážááŒááºážááẠá¡ááá¯á¡áá»á±á¬ááºá áá áºá¡ááœáẠááŒá®ážáá¬ážáá±á¬áááºáááºáá áºáá¯ááŒá áºáááºá
- á¡ááŒá áºá¡áá»ááºáá»á¬ážááŸáá·áºáááºáááºá áá°ážáá±á«ááºážáá±á¬ááºááœááºááẠá¡ááºáá»ááºáá®áá¬áá»á¬ážá áá±á¬á·ááºáá²á¡ááºáá»ááºáá®áá¬áá»á¬ážááŸáá·áº áááºážááá¬áá¶á·ááá¯ážáá°áá®ááŸá¯áá»á¬ážááŸáá·áº áááááá±á¬ááºáá±á¬áẠá¡ááŒááºá¡ááŸááºáá¯á¶á·ááŒááºáááºááẠáááºáá°áá«á
- áá¯ááºáááºážá ááºáá áºáá¯áá¯á¶ážá á¡áááá¡áá»ááºáá»á¬ážá á¡á±á¬ááºááŒááºáá±á¬ááááºáá»á¬ážááᯠáá±á¬ááºááá¯ááºážááœáẠáááºážááá¯á·áá¶ááŒááºááœá¬ážááẠááá¯á·ááá¯áẠá€áá±áá¬ááᯠáá¯ááºáá±á¬áºááá¯ááºáááºáá»á¬ážááŸáá·áº áá»áŸáá±áááºá
- áá°ááŸá¯áááºáá¶áá±ážááŸááá«- ááá·áºáááºáááºážáá»á¬ážááœáẠááŒá áºáá»ááºáá±ááá·áºá¡áá¬áá»á¬ážááᯠáááááŒá¯áá«á áááºááŸá¬ážáááºážááá·áºáá°ááŸáá·áº á¡ááœá²á·á¡á ááºážá á¡áá»ááºá¡áááºá¡áááºážá¡ááŒá áºáá»á¬ážááᯠáááºáááºáá±á¬ááºááœáá·áºáá±ážááá·áºáá°ááᯠááááá¬ážáá«á
- ááŒáááºážááŒá±á¬ááºááŸá¯á¡áá áºáá»á¬ážááŸáá·áº áá¬ááœááºáá±ážáááºážáááºážáá»á¬ážáááºáááºááœáẠáá±ááºáá±á á®ážááŒá±á¬ááºážáá»á¬ážááᯠáááºáá±á¬ááºáááºážáᬠáááºááááºážááá¬áááºááŒá±á¬ááºááŸá¯á¡ááá·áºááᯠááŒáŸáá·áºáááºáá« (á¡áá¯ááºáá®áááºáá±á¬ááºááŸá¯áá»á¬ážááŸáá·áº á áá áºááœá²áá»á¬ážáá¯ááºáá±á¬ááºááŸá¯ááœáẠá¡áá«á¡áááº)á áá®áá¬áá¶áá»á¬ážááᯠáááºáá±á¬ááºááŒá®áž áá¯ááºáá±á¬áºááá¯ááºáááºáá»á¬ážááŸáá·áº áááºááœááºáá«á
ááŸááºáá»ááºáá»á¬ážááœáẠTH áá¯ááºáááºážá ááºáá¡ááœá²á·á¡á ááºážááᯠááœá±ážááœá±ážáááºá¡áááºááá·áºááŒá áºáá±áá«ááŒá®á
áá«ááŸááá¯áẠáá«ááá¯á·áá²á· á¡áá¯ááºááœá²áá¯ááºáá«á
ááááºážá¡áá»ááºá¡ááẠáá¯á¶ááŒá¯á¶áá±áž á¡ááá¯ááºáááºáᶠáŠážáá±á¬ááºáá° ááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážá¡ááœáẠá áá áºáááá¯áá¬ááá¬ááŸáẠááœááºáááºáá¯á¶ááŒá¯á¶áá±ážá¡ááºáá»ááºáá®áᬠáŠážáá±á¬ááºáá° áŠážáá±á¬ááºááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážá¡ááºáá»ááºáá®áᬠ(SIEM) ááááºážá¡áá»ááºá¡ááẠáá¯á¶ááŒá¯á¶áá±áž áááá¯áá¬ááá¬ááŸáẠ(áá»áŸá±á¬ááºááœáŸá¬)
áá±á·áá¬ááẠá¡áááºážá¡ááŒá áºáá»á¬ážááŸáá·áº áá á¹á ááºážáá»á¬áž
threathunter.guru attack.mitre.org áá áºáá»á áºáááº-forensics.sans.org resources.infosecinstitute.com www.redcanary.com www.cybereason.com www.anti-malware.ru www.anti-malware.ru á¡ááŒá±á¬ááºážááŒááº-to-all.blogspot.com lukatsky.blogspot.com whitepapers.theregister.co.uk
source: www.habr.com