Jak systemy analizy ruchu wykrywają taktyki hakerów według MITRE ATT&CK na przykładzie PT Network Attack Discovery

Jak systemy analizy ruchu wykrywają taktyki hakerów według MITRE ATT&CK na przykładzie PT Network Attack Discovery

Według Verizona, większość (87%) incydentów bezpieczeństwa informacji zdarza się w ciągu zaledwie kilku minut, a 68% firm potrzebuje miesiący na ich wykrycie. Potwierdza to również badanie Ponemon Institute, zgodnie z którym większość organizacji potrzebuje średnio 206 dni na wykrycie incydentu. Z doświadczenia naszych śledztw wynika, że hakerzy mogą przez lata kontrolować infrastrukturę firmy, nie będąc wykrytymi. Na przykład w jednej z organizacji, w której nasi eksperci prowadzili dochodzenie w sprawie incydentu bezpieczeństwa informacji, wykryto, że hakerzy całkowicie kontrolowali całą infrastrukturę organizacji i regularnie kradli ważne informacje przez osiem lat.

Załóżmy, że już działasz z SIEM, które zbiera logi i analizuje zdarzenia, a także masz zainstalowane programy antywirusowe na końcowych punktach. Niemniej jednak, nie wszystko można wykryć za pomocą SIEM, jak również niemożliwe jest wdrożenie systemów EDR w całej sieci, co oznacza, że nie można uniknąć 'ślepych' stref. Z pomocą przychodzą systemy analizy ruchu sieciowego (NTA). Te rozwiązania ujawniają aktywność cyberprzestępców na najwcześniejszych etapach penetracji do sieci oraz w trakcie prób osadzenia się i rozwijania ataku wewnątrz sieci.

NTA dzielą się na dwa typy: jedne pracują z NetFlow, drugie analizują surowy ruch. Zaletą drugiego typu systemów jest to, że mogą one przechowywać zapisy surowego ruchu. Dzięki temu specjalista ds. bezpieczeństwa informacji może zbadać skuteczność ataku, zlokalizować zagrożenie, zrozumieć, jak atak przebiegł i jak zapobiec podobnemu w przyszłości.

Pokażemy, jak za pomocą NTA można wykrywać wszystkie znane taktyki ataków na podstawie bezpośrednich lub pośrednich oznak, opisanych w bazie wiedzy MITRE ATT&CK. Opowiemy o każdej z 12 taktyk, przeanalizujemy techniki, które są wykrywane w ruchu, i pokażemy ich identyfikację za pomocą naszego systemu NTA.

O bazie wiedzy ATT&CK

MITRE ATT&CK to publicznie dostępna baza wiedzy, opracowana i utrzymywana przez korporację MITRE na podstawie analizy rzeczywistych APT. Stanowi ona usystematyzowany zbiór taktyk i technik stosowanych przez cyberprzestępców. Dzięki temu specjaliści ds. bezpieczeństwa informacji z całego świata mogą rozmawiać w tym samym języku. Baza nieustannie się poszerza i wzbogaca o nowe informacje.

W bazie wyróżnia się 12 taktyk, które są podzielone według etapów cyberataku:

  • pierwotny dostęp (initial access);
  • wykonanie (execution);
  • utrwalanie (persistence);
  • podnoszenie uprawnień (privilege escalation);
  • zapobieganie wykryciu (defense evasion);
  • uzyskiwanie danych uwierzytelniających (credential access);
  • rekonesans (discovery);
  • ruch boczny w obrębie perymetru (lateral movement);
  • zbieranie danych (collection);
  • zarządzanie i kontrola (command and control);
  • ekstrofekcja danych (exfiltration);
  • wpływ (impact).

Dla każdej taktyki w bazie wiedzy ATT&CK wymienione są techniki, które pomagają napastnikom w osiągnięciu celu na danym etapie ataku. Ponieważ ta sama technika może być używana w różnych etapach, może odnosić się do wielu taktyk.

Opis każdej techniki obejmuje:

  • identyfikator;
  • listę taktyk, w których jest stosowana;
  • przykłady użycia przez grupy APT;
  • środki mające na celu zmniejszenie skutków jej zastosowania;
  • zalecenia dotyczące wykrywania.

Specjaliści ds. bezpieczeństwa informacji mogą wykorzystać wiedzę z bazy do strukturalizacji informacji na temat aktualnych metod ataków, a tym samym zbudować skuteczny system zabezpieczeń. Zrozumienie, jak działają rzeczywiste grupy APT, może również stanowić źródło hipotez do proaktywnego poszukiwania zagrożeń w ramach poszukiwania zagrożeń (threat hunting).

O PT Network Attack Discovery

Wykrywanie zastosowania technik z matrycy ATT&CK będzie miało miejsce dzięki systemowi PT Network Attack Discovery — systemowi NTA firmy Positive Technologies, przeznaczonemu do wykrywania ataków na perymetrze i wewnątrz sieci. PT NAD w różnym stopniu obejmuje wszystkie 12 taktyk matrycy MITRE ATT&CK. Najsilniej radzi sobie z wykrywaniem technik pierwotnego dostępu (initial access), ruchu bocznego w obrębie perymetru (lateral movement) oraz zarządzania i kontroli (command and control). W tych przypadkach PT NAD pokrywa ponad połowę znanych technik, wykrywając ich zastosowanie na podstawie bezpośrednich lub pośrednich sygnałów.

System wykrywa ataki z zastosowaniem technik ATT&CK za pomocą reguł detekcji tworzonych przez zespół PT Expert Security Center (PT ESC), uczenia maszynowego, wskaźników kompromitacji, zaawansowanej analizy oraz analizy retrospektywnej. Analiza ruchu w czasie rzeczywistym w połączeniu z retrospektywą pozwala wykrywać bieżącą ukrytą złośliwą aktywność i śledzić wektory rozwoju oraz chronologię ataków.

Tutaj znajdziesz pełne mapowanie PT NAD na matrycę MITRE ATT&CK. To obszerna grafika, dlatego proponujemy, abyś przyjrzał się jej w oddzielnym oknie.

Pierwotny dostęp (initial access)

Jak systemy analizy ruchu wykrywają taktyki hakerów według MITRE ATT&CK na przykładzie PT Network Attack Discovery

Taktyka uzyskiwania pierwotnego dostępu obejmuje techniki infiltracji sieci firmy. Celem przestępców na tym etapie jest dostarczenie złośliwego kodu do atakowanego systemu oraz zapewnienie możliwości jego dalszego wykonania.

Analiza ruchu z PT NAD pozwala zidentyfikować siedem technik uzyskiwania pierwotnego dostępu:

1. T1189: kompromitacja typu drive-by

Technika, w której ofiara otwiera stronę internetową, która jest wykorzystywana przez przestępców do eksploatacji przeglądarki i pozyskania tokenów dostępu do aplikacji.

Co robi PT NAD: jeśli ruch internetowy nie jest szyfrowany, PT NAD inspekcjonuje treść odpowiedzi serwerów HTTP. To w tych odpowiedziach znajdują się exploity, które pozwalają przestępcom na wykonanie dowolnego kodu w przeglądarce. PT NAD automatycznie identyfikuje takie exploity za pomocą reguł wykrywania.

Dodatkowo PT NAD wykrywa zagrożenie na wcześniejszym etapie. Reguły i wskaźniki kompromitacji włączają się, jeśli użytkownik odwiedził stronę, która przekierowała go do strony zawierającej zestaw exploitów.

2. T1190: exploitowanie publicznie dostępnych aplikacji

Wykorzystywanie luk w usługach, które są dostępne z internetu.

Co robi PT NAD: prowadzi głęboką inspekcję treści pakietów sieciowych, wykrywając w nich oznaki anomalii w aktywności. W szczególności istnieją reguły, które pozwalają wykrywać ataki na główne systemy zarządzania treścią (CMS), interfejsy sieciowe sprzętu, ataki na serwery pocztowe i FTP.

3. T1133: zewnętrzne usługi zdalne

Wykorzystanie przez przestępców usług zdalnego dostępu do łączenia się z zasobami wewnętrznej sieci z zewnątrz.

Co robi PT NAD: ponieważ system rozpoznaje protokoły nie po numerach portów, ale po treści pakietów, użytkownicy systemu mogą przefiltrować ruch, aby znaleźć wszystkie sesje protokołów zdalnego dostępu i sprawdzić ich legalność.

4. T1193: załącznik spearphishingowy

Mowa o głośnych wysyłkach phishingowych w postaci załączników.

Co robi PT NAD: automatycznie wyodrębnia pliki z ruchu i sprawdza je pod kątem wskaźników kompromitacji. Pliki wykonywalne w załącznikach są wykrywane przez reguły analizujące treść ruchu pocztowego. W środowisku korporacyjnym taki załącznik uznaje się za anormalny.

5. T1192: link spearphishingowy

Wykorzystanie linków phishingowych. Technika polega na wysyłaniu przez cyberprzestępców wiadomości phishingowych z linkiem, po kliknięciu którego pobierany jest złośliwy program. Zazwyczaj linkowi towarzyszy tekst stworzony zgodnie z zasadami inżynierii społecznej.

Co robi PT NAD: wykrywa linki phishingowe za pomocą wskaźników kompromitacji. Na przykład w interfejsie PT NAD widzimy sesję, w której było połączenie HTTP z linkiem wpisanym na listę adresów phishingowych (phishing-urls).

Jak systemy analizy ruchu wykrywają taktyki hakerów według MITRE ATT&CK na przykładzie PT Network Attack Discovery

Połączenie z linkiem z listy wskaźników kompromitacji phishing-urls

6. T1199: zaufany związek

Dostęp do sieci ofiary przez osoby trzecie, z którymi ofiara ma nawiązane zaufane relacje. Cyberprzestępcy mogą włamać się do zaufanej organizacji i łączyć się przez nią z docelową siecią. W tym celu wykorzystują połączenia VPN lub relacje zaufania między domenami, co można wykryć poprzez analizę ruchu.

Co robi PT NAD: analizuje protokoły aplikacyjne i zapisuje rozdzielone pola w bazie danych, dzięki czemu analityk bezpieczeństwa może wyszukać w bazie danych wszystkie podejrzane połączenia VPN lub połączenia międzydomenowe.

7. T1078: ważne konta

Wykorzystywanie standardowych, lokalnych lub domenowych danych uwierzytelniających do autoryzacji w zewnętrznych i wewnętrznych usługach.

Co robi PT NAD: w trybie automatycznym wydobywa dane uwierzytelniające z protokołów HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE/RPC, SOCKS5, LDAP, Kerberos. W ogólnym przypadki są to login, hasło i wskaźnik pomyślności uwierzytelnienia. Jeśli były wykorzystywane, są wyświetlane w odpowiedniej karcie sesji.

Wykonanie (execution)

Jak systemy analizy ruchu wykrywają taktyki hakerów według MITRE ATT&CK na przykładzie PT Network Attack Discovery
W taktykę Wykonanie wchodzą techniki, które cyberprzestępcy stosują do wykonania kodu w skompromitowanych systemach. Uruchomienie złośliwego kodu pomaga atakującym utrzymać obecność (taktyka persistence) i rozszerzyć dostęp do zdalnych systemów w sieci, poruszając się wewnątrz perymetra.

PT NAD umożliwia wykrycie zastosowania przez cyberprzestępców 14 technik używanych do wykonywania złośliwego kodu.

1. T1191: CMSTP (Instalator profilu menedżera połączeń Microsoft)

Strategia, w której przestępcy przygotowują specjalny złośliwy plik INF dla wbudowanego w system Windows narzędzia CMSTP.exe (instalatora profili menedżera połączeń). CMSTP.exe przyjmuje plik jako parametr i instaluje profil usługi do zdalnego połączenia. W rezultacie CMSTP.exe może być używany do ładowania i wykonywania dynamicznie ładowanych bibliotek (*.dll) lub skryptów (*.sct) z zdalnych serwerów.

Co robi PT NAD: automatycznie wykrywa w ruchu HTTP przesyłanie plików INF specjalnego typu. Oprócz tego, wykrywa przesyłanie złośliwych skryptów oraz dynamicznie ładowanych bibliotek z zdalnego serwera za pomocą protokołu HTTP.

2. T1059: interfejs wiersza poleceń

Interakcja z interfejsem wiersza poleceń. Z interfejsem wiersza poleceń można interagować lokalnie lub zdalnie, na przykład przy użyciu narzędzi do zdalnego dostępu.

Co robi PT NAD: automatycznie wykrywa obecność powłok na podstawie odpowiedzi na polecenia uruchamiające różne narzędzia wiersza poleceń, takie jak ping, ifconfig.

3. T1175: model obiektów komponentowych i zdalny COM

Wykorzystanie technologii COM lub DCOM do wykonywania kodu na lokalnych lub zdalnych systemach podczas poruszania się w sieci.

Co robi PT NAD: wykrywa podejrzane wywołania DCOM, które przestępcy zwykle wykorzystują do uruchamiania programów.

4. T1203: wykorzystanie dla wykonania kodu po stronie klienta

Wykorzystanie luk bezpieczeństwa do wykonywania dowolnego kodu na stacji roboczej. Najbardziej przydatne dla atakujących są exploity, które umożliwiają wykonanie kodu w zdalnym systemie, ponieważ dzięki nim przestępcy mogą uzyskać dostęp do takiego systemu. Technika ta może być realizowana różnymi metodami: złośliwe kampanie e-mailowe, strona internetowa z exploitami dla przeglądarek oraz zdalne wykorzystywanie luk w aplikacjach.

Co robi PT NAD: podczas analizy ruchu e-mailowego PT NAD sprawdza go pod kątem obecności plików wykonywalnych w załącznikach. Automatycznie wydobywa dokumenty biurowe z wiadomości, w których mogą być exploity. Próbki wykorzystywania luk bezpieczeństwa są widoczne w ruchu, co PT NAD wykrywa automatycznie.

5. T1170: mshta

Użycie narzędzia mshta.exe, które uruchamia aplikacje Microsoft HTML (HTA) z rozszerzeniem .hta. Ponieważ mshta przetwarza pliki, obchodząc ustawienia zabezpieczeń przeglądarki, atakujący mogą wykorzystać mshta.exe do uruchamiania złośliwych plików HTA, JavaScript lub VBScript.

Co robi PT NAD: pliki .hta do wykonania przez mshta są również przesyłane przez sieć — można to zauważyć w ruchu. PT NAD automatycznie wykrywa przesyłanie takich złośliwych plików. Przechwytuje pliki, a informacje o nich można zobaczyć w karcie sesji.

6. T1086: PowerShell

Wykorzystanie PowerShell do wyszukiwania informacji i wykonywania złośliwego kodu.

Co robi PT NAD: kiedy PowerShell jest używane przez atakujących zdalnie, PT NAD wykrywa to za pomocą reguł. Wykrywa słowa kluczowe języka PowerShell, które są najczęściej używane w złośliwych skryptach oraz przesyłanie skryptów PowerShell przez protokół SMB.

7. T1053: zaplanowane zadanie
Użycie Harmonogramu zadań Windows i innych narzędzi do automatycznego uruchamiania programów lub skryptów o określonej porze.

Co robi PT NAD: atakujący zazwyczaj tworzą takie zadania zdalnie, co oznacza, że takie sesje są widoczne w ruchu. PT NAD automatycznie wykrywa podejrzane operacje związane z tworzeniem i modyfikowaniem zadań przy użyciu interfejsów RPC ATSVC i ITaskSchedulerService.

8. T1064: skrypty

Wykonywanie skryptów w celu automatyzacji różnych działań atakujących.

Co robi PT NAD: wykrywa fakty przesyłania skryptów przez sieć, czyli jeszcze przed ich uruchomieniem. Wykrywa zawartość skryptów w surowym ruchu i wykrywa przesyłanie przez sieć plików z rozszerzeniami odpowiadającymi popularnym językom skryptowym.

9. T1035: uruchamianie usług

Uruchamianie pliku wykonywalnego, poleceń interfejsu wiersza poleceń lub skryptu poprzez interakcję z usługami Windows, np. z Menedżerem usług (Service Control Manager, SCM).

Co robi PT NAD: inspektuje ruch SMB i wykrywa dostęp do SCM za pomocą reguł dotyczących tworzenia, zmiany i uruchamiania usług.

Technika uruchamiania usług może być realizowana za pomocą narzędzia do zdalnego wykonywania poleceń PSExec. PT NAD analizuje protokół SMB i wykrywa użycie PSExec, gdy wykorzystuje plik PSEXESVC.exe lub standardową nazwę usługi PSEXECSVC do uruchamiania kodu na zdalnej maszynie. Użytkownik powinien sprawdzić listę wykonanych poleceń i legalność zdalnego wykonywania poleceń z węzła.

W karcie ataku w PT NAD wyświetlane są dane dotyczące używanych taktyk i technik według matrycy ATT&CK, aby użytkownik mógł zrozumieć, na jakim etapie ataku znajdują się napastnicy, jakie cele sobie stawiają oraz jakie kroki zaradcze należy podjąć.

Jak systemy analizy ruchu wykrywają taktyki hakerów według MITRE ATT&CK na przykładzie PT Network Attack Discovery

Uruchomienie reguły dotyczącej zastosowania narzędzia PSExec, co może świadczyć o próbie wykonania poleceń na zdalnej maszynie.

10. T1072: oprogramowanie stron trzecich

Technika, w której napastnicy uzyskują dostęp do oprogramowania do zdalnego administracji lub wdrażania oprogramowania w firmie i wykorzystują je do uruchamiania złośliwego kodu. Przykłady takiego oprogramowania to: SCCM, VNC, TeamViewer, HBSS, Altiris.
Notabene, technika ta jest szczególnie istotna w związku z masowym przejściem na pracę zdalną oraz, w konsekwencji, podłączeniem wielu niezabezpieczonych urządzeń domowych przez wątpliwe kanały zdalnego dostępu.

Co robi PT NAD: automatycznie wychwytuje w sieci działanie takiego oprogramowania. Na przykład, reguły reagują na fakty podłączenia przez protokół VNC i aktywność trojana EvilVNC, który potajemnie instaluje serwer VNC na hoście ofiary i automatycznie go uruchamia. PT NAD automatycznie identyfikuje również protokół TeamViewer, co pomagając analitykowi w filtracji, umożliwia znalezienie wszystkich takich sesji i sprawdzenie ich legalności.

11. T1204: wykonanie przez użytkownika

Technika, w której użytkownik uruchamia pliki, które mogą prowadzić do wykonania kodu. Może to być na przykład sytuacja, gdy otworzy plik wykonywalny lub uruchomi dokument biurowy z makrem.

Co robi PT NAD: widzi takie pliki jeszcze na etapie przesyłania, przed ich uruchomieniem. Informacje na ich temat można zbadać w karcie sesji, w których były przekazywane.

12. T1047: Windows Management Instrumentation

Zastosowanie narzędzia WMI, które zapewnia możliwość lokalnego i zdalnego dostępu do komponentów systemowych Windows. Dzięki WMI, napastnicy mogą wchodzić w interakcje z lokalnymi i zdalnymi systemami, wykonując wiele zadań, na przykład zbierając informacje w celach wywiadowczych i zdalnie uruchamiając procesy w trakcie horyzontalnego ruchu.

Co robi PT NAD: ponieważ interakcje z zdalnymi systemami przez WMI są widoczne w ruchu sieciowym, PT NAD automatycznie wykrywa żądania sieciowe związane z ustanowieniem sesji WMI i sprawdza ruch pod kątem przesyłania skryptów wykorzystujących WMI.

13. T1028: Windows Remote Management

Użycie usługi i protokołu Windows, który umożliwia użytkownikowi interakcję zdalnymi systemami.

Co robi PT NAD: widzi połączenia sieciowe ustanowione za pomocą Windows Remote Management. Takie sesje są wykrywane zasadami w trybie automatycznym.

14. T1220: przetwarzanie skryptów XSL (Extensible Stylesheet Language)

Język znaczników stylów XSL jest używany do opisu przetwarzania i wizualizacji danych w plikach XML. Aby wspierać złożone operacje, standard XSL obejmuje wsparcie dla wbudowanych skryptów w różnych językach. Te języki pozwalają na wykonywanie dowolnego kodu, co prowadzi do obejścia polityk bezpieczeństwa opartych na białych listach.

Co robi PT NAD: wykrywa fakty przesyłania takich plików przez sieć, to znaczy jeszcze przed ich uruchomieniem. Automatycznie wykrywa fakt przesyłania przez sieć plików XSL oraz plików z anomalną strukturą XSL.

W następnych materiałach przyjrzymy się, jak system NTA PT Network Attack Discovery znajduje inne taktyki i techniki atakujących zgodnie z MITRE ATT&CK. Bądźcie czujni!

Autorzy:

  • Anton Kute pow, specjalista Centrum Ekspertów Bezpieczeństwa (PT Expert Security Center) Positive Technologies
  • Natalia Kazanjkowa, marketer produktu Positive Technologies

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster