{"id":76039,"date":"2020-03-30T13:43:09","date_gmt":"2020-03-30T11:43:09","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery"},"modified":"2020-03-30T13:43:09","modified_gmt":"2020-03-30T11:43:09","slug":"kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","title":{"rendered":"Jak systemy analizy ruchu wykrywaj\u0105 taktyki haker\u00f3w wed\u0142ug MITRE ATT&#038;CK na przyk\u0142adzie PT Network Attack Discovery","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\"><img decoding=\"async\" alt=\"Jak systemy analizy ruchu wykrywaj\u0105 taktyki haker\u00f3w wed\u0142ug MITRE ATT&amp;CK na przyk\u0142adzie PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/75b6c4846867a15776529105f9657ffb.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.verizonenterprise.com\/resources\/reports\/rp_DBIR_2018_Report_execsummary_en_xg.pdf\">Wed\u0142ug Verizona<\/a><\/noindex>, wi\u0119kszo\u015b\u0107 (87%) incydent\u00f3w bezpiecze\u0144stwa informacji zdarza si\u0119 w ci\u0105gu zaledwie kilku minut, a 68% firm potrzebuje miesi\u0105cy na ich wykrycie. Potwierdza to r\u00f3wnie\u017c <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ibm.com\/security\/data-breach\">badanie Ponemon Institute<\/a><\/noindex>, zgodnie z kt\u00f3rym wi\u0119kszo\u015b\u0107 organizacji potrzebuje \u015brednio 206 dni na wykrycie incydentu. Z do\u015bwiadczenia naszych \u015bledztw wynika, \u017ce hakerzy mog\u0105 przez lata kontrolowa\u0107 infrastruktur\u0119 firmy, nie b\u0119d\u0105c wykrytymi. Na przyk\u0142ad w jednej z organizacji, w kt\u00f3rej nasi eksperci prowadzili dochodzenie w sprawie incydentu bezpiecze\u0144stwa informacji, wykryto, \u017ce hakerzy ca\u0142kowicie kontrolowali ca\u0142\u0105 infrastruktur\u0119 organizacji i regularnie kradli wa\u017cne informacje <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/analytics\/operation-taskmasters-2019\/?sphrase_id=71910\">przez osiem lat<\/a><\/noindex>.<\/p>\n<p>Za\u0142\u00f3\u017cmy, \u017ce ju\u017c dzia\u0142asz z SIEM, kt\u00f3re zbiera logi i analizuje zdarzenia, a tak\u017ce masz zainstalowane programy antywirusowe na ko\u0144cowych punktach. Niemniej jednak, <noindex><a rel=\"nofollow\" href=\"https:\/\/safe.cnews.ru\/articles\/2019-10-15_pochemu_hakery_legko_vzlamyvayut_nasa\">nie wszystko mo\u017cna wykry\u0107 za pomoc\u0105 SIEM<\/a><\/noindex>, jak r\u00f3wnie\u017c niemo\u017cliwe jest wdro\u017cenie system\u00f3w EDR w ca\u0142ej sieci, co oznacza, \u017ce nie mo\u017cna unikn\u0105\u0107 '\u015blepych' stref. Z pomoc\u0105 przychodz\u0105 systemy analizy ruchu sieciowego (NTA). Te rozwi\u0105zania ujawniaj\u0105 aktywno\u015b\u0107 cyberprzest\u0119pc\u00f3w na najwcze\u015bniejszych etapach penetracji do sieci oraz w trakcie pr\u00f3b osadzenia si\u0119 i rozwijania ataku wewn\u0105trz sieci. <\/p>\n<p>NTA dziel\u0105 si\u0119 na dwa typy: jedne pracuj\u0105 z NetFlow, drugie analizuj\u0105 surowy ruch. Zalet\u0105 drugiego typu system\u00f3w jest to, \u017ce mog\u0105 one przechowywa\u0107 zapisy surowego ruchu. Dzi\u0119ki temu specjalista ds. bezpiecze\u0144stwa informacji mo\u017ce zbada\u0107 skuteczno\u015b\u0107 ataku, zlokalizowa\u0107 zagro\u017cenie, zrozumie\u0107, jak atak przebieg\u0142 i jak zapobiec podobnemu w przysz\u0142o\u015bci.<\/p>\n<p>Poka\u017cemy, jak za pomoc\u0105 NTA mo\u017cna wykrywa\u0107 wszystkie znane taktyki atak\u00f3w na podstawie bezpo\u015brednich lub po\u015brednich oznak, opisanych w bazie wiedzy <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">MITRE ATT&amp;CK<\/a><\/noindex>. Opowiemy o ka\u017cdej z 12 taktyk, przeanalizujemy techniki, kt\u00f3re s\u0105 wykrywane w ruchu, i poka\u017cemy ich identyfikacj\u0119 za pomoc\u0105 naszego systemu NTA. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>O bazie wiedzy ATT&amp;CK<\/h2>\n<p>\nMITRE ATT&amp;CK to publicznie dost\u0119pna baza wiedzy, opracowana i utrzymywana przez korporacj\u0119 MITRE na podstawie analizy rzeczywistych APT. Stanowi ona usystematyzowany zbi\u00f3r taktyk i technik stosowanych przez cyberprzest\u0119pc\u00f3w. Dzi\u0119ki temu specjali\u015bci ds. bezpiecze\u0144stwa informacji z ca\u0142ego \u015bwiata mog\u0105 rozmawia\u0107 w tym samym j\u0119zyku. Baza nieustannie si\u0119 poszerza i wzbogaca o nowe informacje.<\/p>\n<p>W bazie wyr\u00f3\u017cnia si\u0119 12 taktyk, kt\u00f3re s\u0105 podzielone wed\u0142ug etap\u00f3w cyberataku: <\/p>\n<ul>\n<li>pierwotny dost\u0119p (initial access);<\/li>\n<li>wykonanie (execution);<\/li>\n<li>utrwalanie (persistence);<\/li>\n<li>podnoszenie uprawnie\u0144 (privilege escalation);<\/li>\n<li>zapobieganie wykryciu (defense evasion);<\/li>\n<li>uzyskiwanie danych uwierzytelniaj\u0105cych (credential access);<\/li>\n<li>rekonesans (discovery);<\/li>\n<li>ruch boczny w obr\u0119bie perymetru (lateral movement);<\/li>\n<li>zbieranie danych (collection);<\/li>\n<li>zarz\u0105dzanie i kontrola (command and control);<\/li>\n<li>ekstrofekcja danych (exfiltration);<\/li>\n<li>wp\u0142yw (impact).<\/li>\n<\/ul>\n<p>\nDla ka\u017cdej taktyki w bazie wiedzy ATT&amp;CK wymienione s\u0105 techniki, kt\u00f3re pomagaj\u0105 napastnikom w osi\u0105gni\u0119ciu celu na danym etapie ataku. Poniewa\u017c ta sama technika mo\u017ce by\u0107 u\u017cywana w r\u00f3\u017cnych etapach, mo\u017ce odnosi\u0107 si\u0119 do wielu taktyk. <\/p>\n<p>Opis ka\u017cdej techniki obejmuje:<\/p>\n<ul>\n<li>identyfikator;<\/li>\n<li>list\u0119 taktyk, w kt\u00f3rych jest stosowana;<\/li>\n<li>przyk\u0142ady u\u017cycia przez grupy APT;<\/li>\n<li>\u015brodki maj\u0105ce na celu zmniejszenie skutk\u00f3w jej zastosowania;<\/li>\n<li>zalecenia dotycz\u0105ce wykrywania. <\/li>\n<\/ul>\n<p>\nSpecjali\u015bci ds. bezpiecze\u0144stwa informacji mog\u0105 wykorzysta\u0107 wiedz\u0119 z bazy do strukturalizacji informacji na temat aktualnych metod atak\u00f3w, a tym samym zbudowa\u0107 skuteczny system zabezpiecze\u0144. Zrozumienie, jak dzia\u0142aj\u0105 rzeczywiste grupy APT, mo\u017ce r\u00f3wnie\u017c stanowi\u0107 \u017ar\u00f3d\u0142o hipotez do proaktywnego poszukiwania zagro\u017ce\u0144 w ramach <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/webinar\/302112\/\">poszukiwania zagro\u017ce\u0144 (threat hunting)<\/a><\/noindex>. <\/p>\n<h3>O PT Network Attack Discovery<\/h3>\n<p>\nWykrywanie zastosowania technik z matrycy ATT&amp;CK b\u0119dzie mia\u0142o miejsce dzi\u0119ki systemowi <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Network Attack Discovery <\/a><\/noindex>\u2014 systemowi NTA firmy Positive Technologies, przeznaczonemu do wykrywania atak\u00f3w na perymetrze i wewn\u0105trz sieci. PT NAD w r\u00f3\u017cnym stopniu obejmuje wszystkie 12 taktyk matrycy MITRE ATT&amp;CK. Najsilniej radzi sobie z wykrywaniem technik pierwotnego dost\u0119pu (initial access), ruchu bocznego w obr\u0119bie perymetru (lateral movement) oraz zarz\u0105dzania i kontroli (command and control). W tych przypadkach PT NAD pokrywa ponad po\u0142ow\u0119 znanych technik, wykrywaj\u0105c ich zastosowanie na podstawie bezpo\u015brednich lub po\u015brednich sygna\u0142\u00f3w. <\/p>\n<p>System wykrywa ataki z zastosowaniem technik ATT&amp;CK za pomoc\u0105 regu\u0142 detekcji tworzonych przez zesp\u00f3\u0142 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Expert Security Center<\/a><\/noindex> (PT ESC), uczenia maszynowego, wska\u017anik\u00f3w kompromitacji, zaawansowanej analizy oraz analizy retrospektywnej. Analiza ruchu w czasie rzeczywistym w po\u0142\u0105czeniu z retrospektyw\u0105 pozwala wykrywa\u0107 bie\u017c\u0105c\u0105 ukryt\u0105 z\u0142o\u015bliw\u0105 aktywno\u015b\u0107 i \u015bledzi\u0107 wektory rozwoju oraz chronologi\u0119 atak\u00f3w.<\/p>\n<blockquote><p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/-l\/o8\/yc\/-lo8ycywq-rl1g_v1pt9-lmnj3y.png\">Tutaj<\/a><\/noindex> znajdziesz pe\u0142ne mapowanie PT NAD na matryc\u0119 MITRE ATT&amp;CK. To obszerna grafika, dlatego proponujemy, aby\u015b przyjrza\u0142 si\u0119 jej w oddzielnym oknie.<\/p><\/blockquote>\n<p><\/p>\n<h3>Pierwotny dost\u0119p (initial access)<\/h3>\n<p><img decoding=\"async\" alt=\"Jak systemy analizy ruchu wykrywaj\u0105 taktyki haker\u00f3w wed\u0142ug MITRE ATT&amp;CK na przyk\u0142adzie PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/93cc3669c7de3b5193897d685e63a72f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTaktyka uzyskiwania pierwotnego dost\u0119pu obejmuje techniki infiltracji sieci firmy. Celem przest\u0119pc\u00f3w na tym etapie jest dostarczenie z\u0142o\u015bliwego kodu do atakowanego systemu oraz zapewnienie mo\u017cliwo\u015bci jego dalszego wykonania.<\/p>\n<p>Analiza ruchu z PT NAD pozwala zidentyfikowa\u0107 siedem technik uzyskiwania pierwotnego dost\u0119pu:<\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1189\/\">T1189<\/a><\/noindex>: kompromitacja typu drive-by<\/h3>\n<p>\nTechnika, w kt\u00f3rej ofiara otwiera stron\u0119 internetow\u0105, kt\u00f3ra jest wykorzystywana przez przest\u0119pc\u00f3w do eksploatacji przegl\u0105darki i pozyskania token\u00f3w dost\u0119pu do aplikacji. <\/p>\n<p><b>Co robi PT NAD<\/b>: je\u015bli ruch internetowy nie jest szyfrowany, PT NAD inspekcjonuje tre\u015b\u0107 odpowiedzi serwer\u00f3w HTTP. To w tych odpowiedziach znajduj\u0105 si\u0119 exploity, kt\u00f3re pozwalaj\u0105 przest\u0119pcom na wykonanie dowolnego kodu w przegl\u0105darce. PT NAD automatycznie identyfikuje takie exploity za pomoc\u0105 regu\u0142 wykrywania. <\/p>\n<p>Dodatkowo PT NAD wykrywa zagro\u017cenie na wcze\u015bniejszym etapie. Regu\u0142y i wska\u017aniki kompromitacji w\u0142\u0105czaj\u0105 si\u0119, je\u015bli u\u017cytkownik odwiedzi\u0142 stron\u0119, kt\u00f3ra przekierowa\u0142a go do strony zawieraj\u0105cej zestaw exploit\u00f3w.<\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1190\">T1190<\/a><\/noindex>: exploitowanie publicznie dost\u0119pnych aplikacji<\/h3>\n<p>\nWykorzystywanie luk w us\u0142ugach, kt\u00f3re s\u0105 dost\u0119pne z internetu. <\/p>\n<p><b>Co robi PT NAD<\/b>: prowadzi g\u0142\u0119bok\u0105 inspekcj\u0119 tre\u015bci pakiet\u00f3w sieciowych, wykrywaj\u0105c w nich oznaki anomalii w aktywno\u015bci. W szczeg\u00f3lno\u015bci istniej\u0105 regu\u0142y, kt\u00f3re pozwalaj\u0105 wykrywa\u0107 ataki na g\u0142\u00f3wne systemy zarz\u0105dzania tre\u015bci\u0105 (CMS), interfejsy sieciowe sprz\u0119tu, ataki na serwery pocztowe i FTP.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1133\/\">T1133<\/a><\/noindex>: zewn\u0119trzne us\u0142ugi zdalne <\/h3>\n<p>\nWykorzystanie przez przest\u0119pc\u00f3w us\u0142ug zdalnego dost\u0119pu do \u0142\u0105czenia si\u0119 z zasobami wewn\u0119trznej sieci z zewn\u0105trz. <\/p>\n<p><b>Co robi PT NAD<\/b>: poniewa\u017c system rozpoznaje protoko\u0142y nie po numerach port\u00f3w, ale po tre\u015bci pakiet\u00f3w, u\u017cytkownicy systemu mog\u0105 przefiltrowa\u0107 ruch, aby znale\u017a\u0107 wszystkie sesje protoko\u0142\u00f3w zdalnego dost\u0119pu i sprawdzi\u0107 ich legalno\u015b\u0107. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1193\/\">T1193<\/a><\/noindex>: za\u0142\u0105cznik spearphishingowy <\/h3>\n<p>\nMowa o g\u0142o\u015bnych wysy\u0142kach phishingowych w postaci za\u0142\u0105cznik\u00f3w.<\/p>\n<p><b>Co robi PT NAD<\/b>: automatycznie wyodr\u0119bnia pliki z ruchu i sprawdza je pod k\u0105tem wska\u017anik\u00f3w kompromitacji. Pliki wykonywalne w za\u0142\u0105cznikach s\u0105 wykrywane przez regu\u0142y analizuj\u0105ce tre\u015b\u0107 ruchu pocztowego. W \u015brodowisku korporacyjnym taki za\u0142\u0105cznik uznaje si\u0119 za anormalny. <\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1192\/\">T1192<\/a><\/noindex>: link spearphishingowy <\/h3>\n<p>\nWykorzystanie link\u00f3w phishingowych. Technika polega na wysy\u0142aniu przez cyberprzest\u0119pc\u00f3w wiadomo\u015bci phishingowych z linkiem, po klikni\u0119ciu kt\u00f3rego pobierany jest z\u0142o\u015bliwy program. Zazwyczaj linkowi towarzyszy tekst stworzony zgodnie z zasadami in\u017cynierii spo\u0142ecznej. <\/p>\n<p><b>Co robi PT NAD<\/b>: wykrywa linki phishingowe za pomoc\u0105 wska\u017anik\u00f3w kompromitacji. Na przyk\u0142ad w interfejsie PT NAD widzimy sesj\u0119, w kt\u00f3rej by\u0142o po\u0142\u0105czenie HTTP z linkiem wpisanym na list\u0119 adres\u00f3w phishingowych (phishing-urls).<\/p>\n<p><img decoding=\"async\" alt=\"Jak systemy analizy ruchu wykrywaj\u0105 taktyki haker\u00f3w wed\u0142ug MITRE ATT&amp;CK na przyk\u0142adzie PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/f8b8f0ed7e64da6a9ceb2c3e8d3b3202.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Po\u0142\u0105czenie z linkiem z listy wska\u017anik\u00f3w kompromitacji phishing-urls<\/i><\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1199\">T1199<\/a><\/noindex>: zaufany zwi\u0105zek<\/h3>\n<p>\nDost\u0119p do sieci ofiary przez osoby trzecie, z kt\u00f3rymi ofiara ma nawi\u0105zane zaufane relacje. Cyberprzest\u0119pcy mog\u0105 w\u0142ama\u0107 si\u0119 do zaufanej organizacji i \u0142\u0105czy\u0107 si\u0119 przez ni\u0105 z docelow\u0105 sieci\u0105. W tym celu wykorzystuj\u0105 po\u0142\u0105czenia VPN lub relacje zaufania mi\u0119dzy domenami, co mo\u017cna wykry\u0107 poprzez analiz\u0119 ruchu. <\/p>\n<p><b>Co robi PT NAD<\/b>: analizuje protoko\u0142y aplikacyjne i zapisuje rozdzielone pola w bazie danych, dzi\u0119ki czemu analityk bezpiecze\u0144stwa mo\u017ce wyszuka\u0107 w bazie danych wszystkie podejrzane po\u0142\u0105czenia VPN lub po\u0142\u0105czenia mi\u0119dzydomenowe.<\/p>\n<h3>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1078\/\">T1078<\/a><\/noindex>: wa\u017cne konta<\/h3>\n<p>\nWykorzystywanie standardowych, lokalnych lub domenowych danych uwierzytelniaj\u0105cych do autoryzacji w zewn\u0119trznych i wewn\u0119trznych us\u0142ugach.<\/p>\n<p><b>Co robi PT NAD<\/b>: w trybie automatycznym wydobywa dane uwierzytelniaj\u0105ce z protoko\u0142\u00f3w HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE\/RPC, SOCKS5, LDAP, Kerberos. W og\u00f3lnym przypadki s\u0105 to login, has\u0142o i wska\u017anik pomy\u015blno\u015bci uwierzytelnienia. Je\u015bli by\u0142y wykorzystywane, s\u0105 wy\u015bwietlane w odpowiedniej karcie sesji.<\/p>\n<h2>Wykonanie (execution)<\/h2>\n<p><img decoding=\"async\" alt=\"Jak systemy analizy ruchu wykrywaj\u0105 taktyki haker\u00f3w wed\u0142ug MITRE ATT&amp;CK na przyk\u0142adzie PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/54cfa8b924eb5061d7cc8bc93335c735.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nW taktyk\u0119 Wykonanie wchodz\u0105 techniki, kt\u00f3re cyberprzest\u0119pcy stosuj\u0105 do wykonania kodu w skompromitowanych systemach. Uruchomienie z\u0142o\u015bliwego kodu pomaga atakuj\u0105cym utrzyma\u0107 obecno\u015b\u0107 (taktyka persistence) i rozszerzy\u0107 dost\u0119p do zdalnych system\u00f3w w sieci, poruszaj\u0105c si\u0119 wewn\u0105trz perymetra. <\/p>\n<p>PT NAD umo\u017cliwia wykrycie zastosowania przez cyberprzest\u0119pc\u00f3w 14 technik u\u017cywanych do wykonywania z\u0142o\u015bliwego kodu. <\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1191\/\">T1191<\/a><\/noindex>: CMSTP (Instalator profilu mened\u017cera po\u0142\u0105cze\u0144 Microsoft)<\/h3>\n<p>\nStrategia, w kt\u00f3rej przest\u0119pcy przygotowuj\u0105 specjalny z\u0142o\u015bliwy plik INF dla wbudowanego w system Windows narz\u0119dzia CMSTP.exe (instalatora profili mened\u017cera po\u0142\u0105cze\u0144). CMSTP.exe przyjmuje plik jako parametr i instaluje profil us\u0142ugi do zdalnego po\u0142\u0105czenia. W rezultacie CMSTP.exe mo\u017ce by\u0107 u\u017cywany do \u0142adowania i wykonywania dynamicznie \u0142adowanych bibliotek (*.dll) lub skrypt\u00f3w (*.sct) z zdalnych serwer\u00f3w. <\/p>\n<p><b>Co robi PT NAD<\/b>: automatycznie wykrywa w ruchu HTTP przesy\u0142anie plik\u00f3w INF specjalnego typu. Opr\u00f3cz tego, wykrywa przesy\u0142anie z\u0142o\u015bliwych skrypt\u00f3w oraz dynamicznie \u0142adowanych bibliotek z zdalnego serwera za pomoc\u0105 protoko\u0142u HTTP. <\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1059\">T1059<\/a><\/noindex>: interfejs wiersza polece\u0144 <\/h3>\n<p>\nInterakcja z interfejsem wiersza polece\u0144. Z interfejsem wiersza polece\u0144 mo\u017cna interagowa\u0107 lokalnie lub zdalnie, na przyk\u0142ad przy u\u017cyciu narz\u0119dzi do zdalnego dost\u0119pu.<\/p>\n<p><b>Co robi PT NAD<\/b>: automatycznie wykrywa obecno\u015b\u0107 pow\u0142ok na podstawie odpowiedzi na polecenia uruchamiaj\u0105ce r\u00f3\u017cne narz\u0119dzia wiersza polece\u0144, takie jak ping, ifconfig.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1175\/\">T1175<\/a><\/noindex>: model obiekt\u00f3w komponentowych i zdalny COM <\/h3>\n<p>\nWykorzystanie technologii COM lub DCOM do wykonywania kodu na lokalnych lub zdalnych systemach podczas poruszania si\u0119 w sieci.<\/p>\n<p><b>Co robi PT NAD<\/b>: wykrywa podejrzane wywo\u0142ania DCOM, kt\u00f3re przest\u0119pcy zwykle wykorzystuj\u0105 do uruchamiania program\u00f3w. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1203\/\">T1203<\/a><\/noindex>: wykorzystanie dla wykonania kodu po stronie klienta <\/h3>\n<p>\nWykorzystanie luk bezpiecze\u0144stwa do wykonywania dowolnego kodu na stacji roboczej. Najbardziej przydatne dla atakuj\u0105cych s\u0105 exploity, kt\u00f3re umo\u017cliwiaj\u0105 wykonanie kodu w zdalnym systemie, poniewa\u017c dzi\u0119ki nim przest\u0119pcy mog\u0105 uzyska\u0107 dost\u0119p do takiego systemu. Technika ta mo\u017ce by\u0107 realizowana r\u00f3\u017cnymi metodami: z\u0142o\u015bliwe kampanie e-mailowe, strona internetowa z exploitami dla przegl\u0105darek oraz zdalne wykorzystywanie luk w aplikacjach. <\/p>\n<p><b>Co robi PT NAD<\/b>: podczas analizy ruchu e-mailowego PT NAD sprawdza go pod k\u0105tem obecno\u015bci plik\u00f3w wykonywalnych w za\u0142\u0105cznikach. Automatycznie wydobywa dokumenty biurowe z wiadomo\u015bci, w kt\u00f3rych mog\u0105 by\u0107 exploity. Pr\u00f3bki wykorzystywania luk bezpiecze\u0144stwa s\u0105 widoczne w ruchu, co PT NAD wykrywa automatycznie.<\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1170\">T1170<\/a><\/noindex>: mshta<\/h3>\n<p>\nU\u017cycie narz\u0119dzia mshta.exe, kt\u00f3re uruchamia aplikacje Microsoft HTML (HTA) z rozszerzeniem .hta. Poniewa\u017c mshta przetwarza pliki, obchodz\u0105c ustawienia zabezpiecze\u0144 przegl\u0105darki, atakuj\u0105cy mog\u0105 wykorzysta\u0107 mshta.exe do uruchamiania z\u0142o\u015bliwych plik\u00f3w HTA, JavaScript lub VBScript. <\/p>\n<p><b>Co robi PT NAD<\/b>: pliki .hta do wykonania przez mshta s\u0105 r\u00f3wnie\u017c przesy\u0142ane przez sie\u0107 \u2014 mo\u017cna to zauwa\u017cy\u0107 w ruchu. PT NAD automatycznie wykrywa przesy\u0142anie takich z\u0142o\u015bliwych plik\u00f3w. Przechwytuje pliki, a informacje o nich mo\u017cna zobaczy\u0107 w karcie sesji.<\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1086\">T1086<\/a><\/noindex>: PowerShell <\/h3>\n<p>\nWykorzystanie PowerShell do wyszukiwania informacji i wykonywania z\u0142o\u015bliwego kodu. <\/p>\n<p><b>Co robi PT NAD<\/b>: kiedy PowerShell jest u\u017cywane przez atakuj\u0105cych zdalnie, PT NAD wykrywa to za pomoc\u0105 regu\u0142. Wykrywa s\u0142owa kluczowe j\u0119zyka PowerShell, kt\u00f3re s\u0105 najcz\u0119\u015bciej u\u017cywane w z\u0142o\u015bliwych skryptach oraz przesy\u0142anie skrypt\u00f3w PowerShell przez protok\u00f3\u0142 SMB.<\/p>\n<p>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1053\">T1053<\/a><\/noindex>: zaplanowane zadanie<br \/>\nU\u017cycie Harmonogramu zada\u0144 Windows i innych narz\u0119dzi do automatycznego uruchamiania program\u00f3w lub skrypt\u00f3w o okre\u015blonej porze. <\/p>\n<p><b>Co robi PT NAD<\/b>: atakuj\u0105cy zazwyczaj tworz\u0105 takie zadania zdalnie, co oznacza, \u017ce takie sesje s\u0105 widoczne w ruchu. PT NAD automatycznie wykrywa podejrzane operacje zwi\u0105zane z tworzeniem i modyfikowaniem zada\u0144 przy u\u017cyciu interfejs\u00f3w RPC ATSVC i ITaskSchedulerService.<\/p>\n<h3>8. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1064\">T1064<\/a><\/noindex>: skrypty <\/h3>\n<p>\nWykonywanie skrypt\u00f3w w celu automatyzacji r\u00f3\u017cnych dzia\u0142a\u0144 atakuj\u0105cych. <\/p>\n<p><b>Co robi PT NAD<\/b>: wykrywa fakty przesy\u0142ania skrypt\u00f3w przez sie\u0107, czyli jeszcze przed ich uruchomieniem. Wykrywa zawarto\u015b\u0107 skrypt\u00f3w w surowym ruchu i wykrywa przesy\u0142anie przez sie\u0107 plik\u00f3w z rozszerzeniami odpowiadaj\u0105cymi popularnym j\u0119zykom skryptowym.<\/p>\n<h3>9. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1035\">T1035<\/a><\/noindex>: uruchamianie us\u0142ug<\/h3>\n<p>\nUruchamianie pliku wykonywalnego, polece\u0144 interfejsu wiersza polece\u0144 lub skryptu poprzez interakcj\u0119 z us\u0142ugami Windows, np. z Mened\u017cerem us\u0142ug (Service Control Manager, SCM). <\/p>\n<p><b>Co robi PT NAD<\/b>: inspektuje ruch SMB i wykrywa dost\u0119p do SCM za pomoc\u0105 regu\u0142 dotycz\u0105cych tworzenia, zmiany i uruchamiania us\u0142ug. <\/p>\n<p>Technika uruchamiania us\u0142ug mo\u017ce by\u0107 realizowana za pomoc\u0105 narz\u0119dzia do zdalnego wykonywania polece\u0144 PSExec. PT NAD analizuje protok\u00f3\u0142 SMB i wykrywa u\u017cycie PSExec, gdy wykorzystuje plik PSEXESVC.exe lub standardow\u0105 nazw\u0119 us\u0142ugi PSEXECSVC do uruchamiania kodu na zdalnej maszynie. U\u017cytkownik powinien sprawdzi\u0107 list\u0119 wykonanych polece\u0144 i legalno\u015b\u0107 zdalnego wykonywania polece\u0144 z w\u0119z\u0142a. <\/p>\n<blockquote><p>W karcie ataku w PT NAD wy\u015bwietlane s\u0105 dane dotycz\u0105ce u\u017cywanych taktyk i technik wed\u0142ug matrycy ATT&amp;CK, aby u\u017cytkownik m\u00f3g\u0142 zrozumie\u0107, na jakim etapie ataku znajduj\u0105 si\u0119 napastnicy, jakie cele sobie stawiaj\u0105 oraz jakie kroki zaradcze nale\u017cy podj\u0105\u0107. <\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Jak systemy analizy ruchu wykrywaj\u0105 taktyki haker\u00f3w wed\u0142ug MITRE ATT&amp;CK na przyk\u0142adzie PT Network Attack Discovery\" src=\"\/wp-content\/uploads\/2020\/03\/cef63cd458947bf4b4a7735a44362f30.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Uruchomienie regu\u0142y dotycz\u0105cej zastosowania narz\u0119dzia PSExec, co mo\u017ce \u015bwiadczy\u0107 o pr\u00f3bie wykonania polece\u0144 na zdalnej maszynie.<\/i><\/p>\n<h3>10. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1072\/\">T1072<\/a><\/noindex>: oprogramowanie stron trzecich<\/h3>\n<p>\nTechnika, w kt\u00f3rej napastnicy uzyskuj\u0105 dost\u0119p do oprogramowania do zdalnego administracji lub wdra\u017cania oprogramowania w firmie i wykorzystuj\u0105 je do uruchamiania z\u0142o\u015bliwego kodu. Przyk\u0142ady takiego oprogramowania to: SCCM, VNC, TeamViewer, HBSS, Altiris. <br \/>\nNotabene, technika ta jest szczeg\u00f3lnie istotna w zwi\u0105zku z masowym przej\u015bciem na prac\u0119 zdaln\u0105 oraz, w konsekwencji, pod\u0142\u0105czeniem wielu niezabezpieczonych urz\u0105dze\u0144 domowych przez w\u0105tpliwe kana\u0142y zdalnego dost\u0119pu.<\/p>\n<p><b>Co robi PT NAD<\/b>: automatycznie wychwytuje w sieci dzia\u0142anie takiego oprogramowania. Na przyk\u0142ad, regu\u0142y reaguj\u0105 na fakty pod\u0142\u0105czenia przez protok\u00f3\u0142 VNC i aktywno\u015b\u0107 trojana EvilVNC, kt\u00f3ry potajemnie instaluje serwer VNC na ho\u015bcie ofiary i automatycznie go uruchamia. PT NAD automatycznie identyfikuje r\u00f3wnie\u017c protok\u00f3\u0142 TeamViewer, co pomagaj\u0105c analitykowi w filtracji, umo\u017cliwia znalezienie wszystkich takich sesji i sprawdzenie ich legalno\u015bci.<\/p>\n<h3>11. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1204\/\">T1204<\/a><\/noindex>: wykonanie przez u\u017cytkownika<\/h3>\n<p>\nTechnika, w kt\u00f3rej u\u017cytkownik uruchamia pliki, kt\u00f3re mog\u0105 prowadzi\u0107 do wykonania kodu. Mo\u017ce to by\u0107 na przyk\u0142ad sytuacja, gdy otworzy plik wykonywalny lub uruchomi dokument biurowy z makrem.<\/p>\n<p><b>Co robi PT NAD<\/b>: widzi takie pliki jeszcze na etapie przesy\u0142ania, przed ich uruchomieniem. Informacje na ich temat mo\u017cna zbada\u0107 w karcie sesji, w kt\u00f3rych by\u0142y przekazywane.<\/p>\n<h3>12. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1047\">T1047<\/a><\/noindex>: Windows Management Instrumentation<\/h3>\n<p>\nZastosowanie narz\u0119dzia WMI, kt\u00f3re zapewnia mo\u017cliwo\u015b\u0107 lokalnego i zdalnego dost\u0119pu do komponent\u00f3w systemowych Windows. Dzi\u0119ki WMI, napastnicy mog\u0105 wchodzi\u0107 w interakcje z lokalnymi i zdalnymi systemami, wykonuj\u0105c wiele zada\u0144, na przyk\u0142ad zbieraj\u0105c informacje w celach wywiadowczych i zdalnie uruchamiaj\u0105c procesy w trakcie horyzontalnego ruchu.<\/p>\n<p><b>Co robi PT NAD<\/b>: poniewa\u017c interakcje z zdalnymi systemami przez WMI s\u0105 widoczne w ruchu sieciowym, PT NAD automatycznie wykrywa \u017c\u0105dania sieciowe zwi\u0105zane z ustanowieniem sesji WMI i sprawdza ruch pod k\u0105tem przesy\u0142ania skrypt\u00f3w wykorzystuj\u0105cych WMI.<\/p>\n<h3>13. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1028\">T1028<\/a><\/noindex>: Windows Remote Management <\/h3>\n<p>\nU\u017cycie us\u0142ugi i protoko\u0142u Windows, kt\u00f3ry umo\u017cliwia u\u017cytkownikowi interakcj\u0119 zdalnymi systemami. <\/p>\n<p><b>Co robi PT NAD<\/b>: widzi po\u0142\u0105czenia sieciowe ustanowione za pomoc\u0105 Windows Remote Management. Takie sesje s\u0105 wykrywane zasadami w trybie automatycznym. <\/p>\n<h3>14. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1220\/\">T1220<\/a><\/noindex>: przetwarzanie skrypt\u00f3w XSL (Extensible Stylesheet Language)<\/h3>\n<p>\nJ\u0119zyk znacznik\u00f3w styl\u00f3w XSL jest u\u017cywany do opisu przetwarzania i wizualizacji danych w plikach XML. Aby wspiera\u0107 z\u0142o\u017cone operacje, standard XSL obejmuje wsparcie dla wbudowanych skrypt\u00f3w w r\u00f3\u017cnych j\u0119zykach. Te j\u0119zyki pozwalaj\u0105 na wykonywanie dowolnego kodu, co prowadzi do obej\u015bcia polityk bezpiecze\u0144stwa opartych na bia\u0142ych listach. <\/p>\n<p><b>Co robi PT NAD<\/b>: wykrywa fakty przesy\u0142ania takich plik\u00f3w przez sie\u0107, to znaczy jeszcze przed ich uruchomieniem. Automatycznie wykrywa fakt przesy\u0142ania przez sie\u0107 plik\u00f3w XSL oraz plik\u00f3w z anomaln\u0105 struktur\u0105 XSL.<\/p>\n<p>W nast\u0119pnych materia\u0142ach przyjrzymy si\u0119, jak system NTA PT Network Attack Discovery znajduje inne taktyki i techniki atakuj\u0105cych zgodnie z MITRE ATT&amp;CK. B\u0105d\u017acie czujni!<\/p>\n<p><b>Autorzy<\/b>: <\/p>\n<ul>\n<li>Anton Kute pow, specjalista Centrum Ekspert\u00f3w Bezpiecze\u0144stwa (PT Expert Security Center) Positive Technologies<\/li>\n<li>Natalia Kazanjkowa, marketer produktu Positive Technologies<\/li>\n<\/ul>\n<p>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":76040,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-76039","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Jak systemy analizy ruchu wykrywaj\u0105 taktyki haker\u00f3w wed\u0142ug MITRE ATT&amp;CK na przyk\u0142adzie PT Network Attack Discovery | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-03-30T11:43:09+00:00","article:modified_time":"2020-03-30T11:43:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"76039","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:44:27","updated":"2022-09-27 21:17:46","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/76039","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=76039"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/76039\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/76040"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=76039"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=76039"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=76039"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}