
Algorytmy i taktyki reagowania na incydenty bezpieczeństwa informacji, aktualne trendy cyberataków, podejścia do badania wycieków danych w firmach, analiza przeglądarek i urządzeń mobilnych, analiza zaszyfrowanych plików, pozyskiwanie danych o geolokalizacji oraz analityka dużych zbiorów danych — to wszystko i więcej można zbadać na nowych wspólnych kursach Group-IB i Belkasoft. W sierpniu uruchamiamy pierwszy kurs Belkasoft Digital Forensics, który rozpocznie się już 9 września, a po otrzymaniu wielu pytań postanowiliśmy dokładniej opowiedzieć o tym, czego będą się uczyć słuchacze, jakie umiejętności, kompetencje i bonusy (!) otrzymają ci, którzy dojdą do końca. Wszystko po kolei.
Dwa w jednym
Pomysł przeprowadzenia wspólnych kursów szkoleniowych zrodził się po tym, jak słuchacze kursów Group-IB zaczęli pytać o narzędzie, które pomagałoby im w badaniu skompromitowanych systemów komputerowych i sieci, łącząc ze sobą funkcjonalność różnych darmowych narzędzi, które polecamy wykorzystywać podczas reagowania na incydenty.
Naszym zdaniem takim narzędziem mógłby być Belkasoft Evidence Center (już o nim wspominaliśmy w Igora Michajłowa „Klucz do startu: najlepsze oprogramowanie i sprzęt do komputerowej kryminalistyki”). Dlatego wspólnie z firmą Belkasoft opracowaliśmy dwa kursy szkoleniowe: Belkasoft Digital Forensics i Belkasoft Incident Response Examination.
WAŻNE: kursy są sekwencyjne i powiązane! Belkasoft Digital Forensics poświęcony jest programowi Belkasoft Evidence Center, a Belkasoft Incident Response Examination - badaniu incydentów za pomocą produktów Belkasoft. To znaczy, przed przystąpieniem do kursu Belkasoft Incident Response Examination, gorąco zalecamy ukończyć szkolenie w kursie Belkasoft Digital Forensics. Jeśli zaczniesz od razu kurs o badaniach incydentów, u słuchacza mogą pojawić się istotne luki w wiedzy na temat korzystania z Belkasoft Evidence Center i odkrywania oraz analizy cyfrowych artefaktów. Może to prowadzić do sytuacji, w której podczas kursu Belkasoft Incident Response Examination słuchacz nie zdąży przyswoić materiału lub spowolni pozostałą grupę w zdobywaniu nowej wiedzy, ponieważ czas szkolenia zostanie wykorzystany przez trenera na wyjaśnianie materialu z kursu Belkasoft Digital Forensics.
Komputerowa kryminalistyka z Belkasoft Evidence Center
Cel kursu Belkasoft Digital Forensics – zapoznanie słuchaczy z programem Belkasoft Evidence Center, nauczenie ich korzystania z tego oprogramowania do gromadzenia dowodów z różnych źródeł (chmur, pamięci operacyjnej (RAM), urządzeń mobilnych, nośników informacji (dyski twarde, pendrive'y itp.), opanowanie podstawowych technik i metod kryminalistycznych, metod badania artefaktów Windows, urządzeń mobilnych, zrzutów pamięci operacyjnej. Ponadto nauczysz się identyfikować i dokumentować artefakty przeglądarek i programów do szybkiej wymiany wiadomości, tworzyć kopie kryminalistyczne danych z różnych źródeł, wydobywać dane o geolokalizacji i przeprowadzać wyszukiwanie sekwencji tekstowych (wyszukiwanie według słów kluczowych), wykorzystywać hasze w badaniach, analizować rejestr Windows oraz zdobywać umiejętności badania nieznanych baz danych SQLite, podstaw badania plików graficznych i wideo oraz techniki analityczne stosowane w toku prowadzenia dochodzeń.
Kurs będzie przydatny dla ekspertów specjalizujących się w dziedzinie ekspertyzy komputerowej; specjalistów technicznych, którzy określają przyczyny udanych włamań, analizują ciągi zdarzeń i konsekwencje cyberataków; specjalistów technicznych, którzy identyfikują i dokumentują kradzieże (wycieki) danych ze strony insiderów (wewnętrznych naruszycieli); specjalistów e-Discovery; pracowników SOC i CERT/CSIRT; pracowników działu bezpieczeństwa informacji; entuzjastów kryminalistyki komputerowej.
Plan kursu:
- Belkasoft Evidence Center (BEC): pierwsze kroki
- Tworzenie i przetwarzanie przypadków w BEC
- Gromadzenie dowodów cyfrowych w ramach badań kryminalistycznych za pomocą BEC

- Użycie filtrów
- Tworzenie raportów
- Badanie programów do szybkiej wymiany wiadomości

- Badanie przeglądarek internetowych

- Badanie urządzeń mobilnych
- Wydobywanie danych o geolokalizacji

- Wyszukiwanie sekwencji tekstowych w przypadkach
- Wydobywanie i analiza danych z chmur
- Użycie zakładek do wyróżnienia istotnych dowodów odkrytych podczas badania
- Badanie plików systemowych Windows

- Analiza rejestru Windows
- Analiza baz danych SQLite

- Metody odzyskiwania danych
- Techniki badania zrzutów pamięci operacyjnej
- Wykorzystanie kalkulatora haszy i analizy haszy w badaniach kryminalistycznych
- Analiza zaszyfrowanych plików
- Metody badania plików graficznych i wideo
- Wykorzystanie technik analitycznych w badaniach kryminalistycznych
- Automatyzacja rutynowych działań za pomocą wbudowanego języka programowania Belkascripts

- Zajęcia praktyczne
Kurs: Belkasoft Incident Response Examination
Celem kursu jest zapoznanie się z podstawami śledztwa w sprawie cyberataków oraz możliwościami wykorzystania Belkasoft Evidence Center w śledztwie. Dowiesz się o głównych wektorach współczesnych ataków na sieci komputerowe, nauczysz się klasyfikować ataki komputerowe na podstawie matrycy MITRE ATT&CK, zastosujesz algorytmy badania systemów operacyjnych w celu ustalenia faktu kompromitacji i rekonstrukcji działań napastników, dowiesz się, gdzie znajdują się artefakty wskazujące na to, które pliki były ostatnio otwierane, gdzie w systemie operacyjnym przechowywane są informacje o ładowaniu i uruchamianiu plików wykonywalnych, jak poruszali się napastnicy po sieci, a także nauczysz się badać te artefakty za pomocą BEC. Dowiesz się również, jakie zdarzenia w dziennikach systemowych są istotne z punktu widzenia badania incydentów i ustalania faktu dostępu zdalnego oraz nauczysz się je badać za pomocą BEC.
Kurs będzie przydatny dla specjalistów technicznych, którzy ustalają przyczyny udanych wtargnięć, analizują ciągi zdarzeń i skutki cyberataków; administratorów systemów; pracowników SOC oraz CERT/CSIRT; pracowników służb bezpieczeństwa informacji.
Przegląd kursu
Cyber Kill Chain opisuje główne etapy każdej technicznej ataku na komputery (lub sieć komputerową) ofiary w następujący sposób:

Działania pracowników SOC (CERT, bezpieczeństwa informacji itd.) mają na celu niedopuszczenie włamywaczy do chronionych zasobów informacyjnych.
Jeśli intruzi jednak dostali się do chronionej infrastruktury, osoby wymienione powyżej powinny starać się zminimalizować szkody spowodowane działaniami atakujących, ustalić, w jaki sposób przeprowadzono atak, zrekonstruować wydarzenia i kolejność działań atakujących w skompromitowanej strukturze informacyjnej oraz podjąć kroki w celu zapobieżenia podobnym atakom w przyszłości.
W skompromitowanej infrastrukturze informacyjnej można znaleźć następujące типy śladów, wskazujących na kompromitację sieci (komputera):

Wszystkie te ślady można znaleźć za pomocą programu Belkasoft Evidence Center.
BEC posiada moduł "Śledzenie incydentów", do którego podczas analizy nośników informacji wprowadzane są informacje o artefaktach, które mogą pomóc badaczowi w śledztwie.

BEC wspiera badanie podstawowych typów artefaktów systemu Windows, wskazujących na uruchomienie plików wykonywalnych w badanym systemie, w tym pliki Amcache, Userassist, Prefetch, BAM/DAM, , analiza wydarzeń systemowych.
Informacje o śladach, zawierających dane o działaniach użytkownika w skompromitowanym systemie, mogą być przedstawione w następujący sposób:

Informacje te obejmują między innymi dane o uruchomieniu plików wykonywalnych:
Informacje o uruchomieniu pliku ‘RDPWInst.exe’.
Dane o utrwaleniu atakujących w skompromitowanych systemach mogą być wykryte w kluczach uruchamiania rejestru Windows, usługach, zaplanowanych zadaniach, skryptach logowania, WMI itp. Przykłady wykrywania danych o utrwaleniu atakujących w systemie można zobaczyć na następujących zrzutach ekranu:
Utrwalenie atakujących przy użyciu harmonogramu zadań poprzez utworzenie zadania uruchamiającego skrypt PowerShell.
Utrwalenie atakujących przy użyciu narzędzi zarządzania Windows (Windows Management Instrumentation, WMI).
Utrwalenie atakujących za pomocą skryptu logowania.
Poruszanie się atakujących w skompromitowanej sieci komputerowej może zostać wykryte na przykład poprzez analizę dzienników systemowych Windows (gdy atakujący używają usługi RDP).
Informacje o wykrytych połączeniach RDP.
Informacje o poruszaniu się atakujących po sieci.
Belkasoft Evidence Center może pomóc badaczom zidentyfikować skompromitowane komputery w zaatakowanej sieci komputerowej, znaleźć ślady uruchamiania złośliwego oprogramowania, ślady zakotwiczenia w systemie oraz ruchu w sieci, a także inne dowody działalności atakujących na skompromitowanych komputerach.
Jak przeprowadzać podobne badania i wykrywać opisane powyżej artefakty opisano w kursie szkoleniowym Belkasoft Incident Response Examination.
Plan kursu:
- Trendy w przeprowadzaniu cyberataków. Technologie, narzędzia, cele przestępców.
- Wykorzystanie modeli zagrożeń do zrozumienia taktyk, technik i procedur atakujących.
- Cyber kill chain
- Algorytm reagowania na incydent: identyfikacja, lokalizacja, tworzenie wskaźników, poszukiwanie nowych zainfekowanych węzłów.
- Analiza systemów Windows za pomocą BEC.
- Wykrywanie metod pierwotnego zarażenia, rozprzestrzenienia w sieci, zakotwiczenia, aktywności sieciowej złośliwego oprogramowania za pomocą BEC.
- Wykrywanie zarażonych systemów i odbudowa chronologii zarażenia za pomocą BEC.
- Zajęcia praktyczne
FAQGdzie odbywają się kursy?
Kursy odbywają się w siedzibie Group-IB lub w miejscu zewnętrznym (w ośrodku edukacyjnym). Możliwy jest wyjazd trenera do siedzib zamawiającego.
Kto prowadzi zajęcia?
Trenerami w firmie Group-IB są praktycy, którzy mają wieloletnie doświadczenie w przeprowadzaniu badań kryminalistycznych, dochodzeń korporacyjnych oraz reagowaniu na incydenty związane z bezpieczeństwem informacji.
Kwalifikacje trenerów potwierdzone są licznymi międzynarodowymi certyfikatami: GCFA, MCFE, ACE, EnCE itp.
Nasi trenerzy łatwo nawiązują kontakt z uczestnikami, przystępnie wyjaśniając nawet najtrudniejsze tematy. Słuchacze zdobywają wiele aktualnych i interesujących informacji o dochodzeniach w sprawach komputerowych, metodach wykrywania i przeciwdziałania atakom komputerowym oraz uzyskują realną wiedzę praktyczną, którą mogą zastosować zaraz po ukończeniu szkolenia.
Czy kursy przekażą przydatne umiejętności, niezwiązane z produktami Belkasoft, czy bez tego oprogramowania będą one nieprzydatne?
Umiejętności zdobyte podczas szkoleń będą przydatne także bez korzystania z produktów Belkasoft.
Co obejmuje wstępne testowanie?
Wstępne testowanie to egzamin z podstaw kryminalistyki komputerowej. Nie planujemy przeprowadzać testów znajomości produktów firm Belkasoft i Group-IB.
Gdzie można znaleźć informacje o kursach edukacyjnych firmy?
W ramach kursów edukacyjnych Group-IB przygotowuje specjalistów ds. reagowania na incydenty, badania złośliwego oprogramowania, specjalistów ds. cyberwywiadu (Threat Intelligence), specjalistów do pracy w Security Operation Center (SOC), specjalistów ds. proaktywnego poszukiwania zagrożeń (Threat Hunter) itd. Pełna lista autorskich kursów firmy Group-IB jest dostępna .
Jakie bonusy otrzymują uczestnicy, którzy ukończyli wspólne kursy Group-IB i Belkasoft?
Osoby, które ukończyły wspólne kursy Group-IB i Belkasoft, otrzymają:
- certyfikat ukończenia kursu;
- bezpłatną miesięczną subskrypcję Belkasoft Evidence Center;
- 10% zniżkę na zakup Belkasoft Evidence Center.
Przypominamy, że pierwszy kurs rozpoczyna się w poniedziałek, 9 września, — nie przegap okazji, aby zdobyć unikalną wiedzę w dziedzinie bezpieczeństwa informacji, kryminalistyki komputerowej i reagowania na incydenty! Zgłoszenia na kurs .
ŹródłaPrzy pisaniu artykułu korzystano z prezentacji Olega Skulkina „Zastosowanie kryminalistyki opartej na hostach do uzyskania wskaźników kompromitacji w celu skutecznej reakcji na incydenty napędzanej wywiadem”.
Źródło: habr.com
