
GjatĂ« hetimeve tĂ« rasteve qĂ« lidhen me phishing, botnete, transaksione mashtruese dhe grupe kriminale hakerĂ«sh, ekspertĂ«t e Group-IB prej shumĂ« vitesh pĂ«rdorin analizĂ«n grafike pĂ«r tĂ« zbuluar lidhje tĂ« ndryshme. Ădo rast ka grupet e veta tĂ« tĂ« dhĂ«nave, algoritmet e veta pĂ«r identifikimin e lidhjeve dhe ndĂ«rfaqe tĂ« pĂ«rshtatura pĂ«r detyra specifike. TĂ« gjitha kĂ«to mjete ishin zhvillime tĂ« brendshme tĂ« Group-IB dhe ishin tĂ« disponueshme vetĂ«m pĂ«r punonjĂ«sit tanĂ«.
Analiza grafike e infrastrukturĂ«s sĂ« rrjetit (grafi i rrjetit) u bĂ« mjeti i parĂ« i brendshĂ«m qĂ« e integruam nĂ« tĂ« gjitha produktet publike tĂ« kompanisĂ«. PĂ«rpara se tĂ« krijonim grafikun tonĂ« tĂ« rrjetit, analizuam shumĂ« zgjidhje tĂ« ngjashme nĂ« treg dhe nuk gjetĂ«m asnjĂ« produkt qĂ« tâu pĂ«rgjigjej nevojave tona. NĂ« kĂ«tĂ« artikull do tĂ« tregojmĂ« si e ndĂ«rtuam grafikun e rrjetit, si e pĂ«rdorim dhe me çfarĂ« vĂ«shtirĂ«sish u pĂ«rballĂ«m.
Dmitry Volkov, CTO i Group-IB dhe drejtues i fushës së cyber intelligence
ĂfarĂ« mund tĂ« bĂ«jĂ« grafi i rrjetit i Group-IB?
Hetime
QĂ« nga themelimi i Group-IB nĂ« vitin 2003 e deri mĂ« sot, identifikimi, deanonymizimi dhe vĂ«nia para pĂ«rgjegjĂ«sisĂ« e kriminelĂ«ve kibernetikĂ« kanĂ« qenĂ« prioriteti ynĂ« kryesor. AsnjĂ« hetim pĂ«r sulme kibernetike nuk ka kaluar pa analizĂ«n e infrastrukturĂ«s sĂ« rrjetit tĂ« sulmuesve. NĂ« fillimet tona, kjo ishte njĂ« punĂ« mjaft e mundimshme âmanualeâ pĂ«r tĂ« gjetur ndĂ«rlidhje qĂ« mund tĂ« ndihmonin nĂ« identifikimin e kriminelĂ«ve: informacione pĂ«r emrat e domeneve, adresat IP, gjurmĂ«t dixhitale tĂ« serverĂ«ve etj.
Shumica e sulmuesve pĂ«rpiqen tĂ« veprojnĂ« sa mĂ« nĂ« mĂ«nyrĂ« anonime nĂ« rrjet. MegjithatĂ«, si tĂ« gjithĂ« njerĂ«zit, edhe ata bĂ«jnĂ« gabime. QĂ«llimi kryesor i njĂ« analize tĂ« tillĂ« Ă«shtĂ« tĂ« gjenden projektet historike «tĂ« bardha» ose «gri» tĂ« keqbĂ«rĂ«sve, tĂ« cilat kanĂ« pika takimi me infrastrukturĂ«n keqdashĂ«se tĂ« pĂ«rdorur nĂ« incidentin aktual qĂ« po hetojmĂ«. NĂ«se arrijmĂ« tĂ« zbulojmĂ« «projekte tĂ« bardha», identifikimi i sulmuesit zakonisht bĂ«het njĂ« detyrĂ« e thjeshtĂ«. NĂ« rastin e projekteve «gri», kĂ«rkimi kĂ«rkon mĂ« shumĂ« kohĂ« dhe pĂ«rpjekje, pasi pronarĂ«t e tyre pĂ«rpiqen tĂ« anonimizojnĂ« ose tĂ« fshehin tĂ« dhĂ«nat e regjistrimit, megjithatĂ« shanset mbeten mjaft tĂ« larta. Zakonisht, nĂ« fillim tĂ« aktivitetit tĂ« tyre kriminal, sulmuesit i kushtojnĂ« mĂ« pak vĂ«mendje sigurisĂ« sĂ« tyre dhe bĂ«jnĂ« mĂ« shumĂ« gabime, ndaj sa mĂ« thellĂ« tĂ« mund tĂ« zhytemi nĂ« histori, aq mĂ« tĂ« mĂ«dha janĂ« gjasat pĂ«r njĂ« hetim tĂ« suksesshĂ«m. PikĂ«risht pĂ«r kĂ«tĂ« arsye, njĂ« grafik rrjeti me histori tĂ« pasur Ă«shtĂ« njĂ« element jashtĂ«zakonisht i rĂ«ndĂ«sishĂ«m i njĂ« hetimi tĂ« tillĂ«. E thĂ«nĂ« mĂ« thjesht, sa mĂ« tĂ« thella tĂ« jenĂ« tĂ« dhĂ«nat historike qĂ« zotĂ«ron njĂ« kompani, aq mĂ« cilĂ«sor Ă«shtĂ« grafiku i saj. PĂ«r shembull, njĂ« histori prej 5 vitesh mund tĂ« ndihmojĂ« nĂ« zbardhjen, me kusht, tĂ« 1â2 nga 10 krime, ndĂ«rsa njĂ« histori prej 15 vitesh jep mundĂ«si pĂ«r tĂ« zbardhur tĂ« dhjeta.
Zbulimi i phishing dhe mashtrimit
Sa herë që marrim një lidhje të dyshimtë drejt një burimi phishing, mashtrues ose pirate, ne ndërtojmë automatikisht një grafik të burimeve të rrjetit të lidhura me të dhe kontrollojmë të gjithë hostet e gjetur për prani të përmbajtjes së ngjashme. Kjo na lejon të gjejmë si faqe të vjetra phishing, që kanë qenë aktive por të panjohura, ashtu edhe krejtësisht të reja, të përgatitura për sulme të ardhshme, por ende të papërdorura. Një shembull i thjeshtë, që haset mjaft shpesh: gjetëm një faqe phishing në një server ku ka vetëm 5 faqe. Duke kontrolluar secilën prej tyre, gjejmë përmbajtje phishing edhe në faqet e tjera, çka do të thotë se mund të bllokojmë 5 në vend të 1.
Kërkimi i backend-eve
Ky proces është i nevojshëm për të përcaktuar se ku ndodhet realisht serveri keqdashës.
99% e cardshop-eve, forumeve të hakerëve, shumë burime phishing dhe serverë të tjerë keqdashës fshihen si pas proxy-serverëve të tyre, ashtu edhe pas proxy-ve të shërbimeve legjitime, për shembull Cloudflare. Njohja e backend-it real është shumë e rëndësishme për hetimet: bëhet i njohur ofruesi i hostingut ku mund të sekuestrohet serveri dhe krijohet mundësia për të ndërtuar lidhje me projekte të tjera keqdashëse.
Për shembull, ju keni një faqe phishing për mbledhjen e të dhënave të kartave bankare, e cila resolvohet në adresën IP 11.11.11.11, dhe adresën e një cardshop-i, e cila resolvohet në adresën IP 22.22.22.22. Gjatë analizës mund të rezultojë se si faqja phishing, ashtu edhe cardshop-i kanë një adresë të përbashkët backend IP, për shembull 33.33.33.33. Këto njohuri bëjnë të mundur vendosjen e lidhjes midis sulmeve phishing dhe cardshop-it ku, ndoshta, shiten të dhënat e kartave bankare.
Korrelacioni i ngjarjeve
Kur keni dy alarme tĂ« ndryshme (pĂ«r shembull, nĂ« IDS) me malware tĂ« ndryshĂ«m dhe serverĂ« tĂ« ndryshĂ«m pĂ«r menaxhimin e sulmit, do tâi konsideroni si dy ngjarje tĂ« pavarura. Por nĂ«se ekziston njĂ« lidhje e fortĂ« midis infrastrukturave keqdashĂ«se, bĂ«het e qartĂ« se nuk kemi tĂ« bĂ«jmĂ« me sulme tĂ« ndryshme, por me faza tĂ« njĂ« sulmi tĂ« vetĂ«m, mĂ« kompleks dhe me shumĂ« hapa. Dhe nĂ«se njĂ«ra nga ngjarjet tashmĂ« i Ă«shtĂ« atribuar njĂ« grupi tĂ« caktuar sulmuesish, atĂ«herĂ« edhe e dyta mund tâi atribuohet tĂ« njĂ«jtit grup. Natyrisht, procesi i atribuimit Ă«shtĂ« dukshĂ«m mĂ« i ndĂ«rlikuar, ndaj trajtojeni kĂ«tĂ« si njĂ« shembull tĂ« thjeshtĂ«.
Pasurimi i indikatorëve
Nuk do të ndalemi gjatë te kjo, sepse ky është skenari më i zakonshëm i përdorimit të grafikëve në sigurinë kibernetike: jepni në hyrje një indikator dhe në dalje merrni një grup të madh indikatorësh të lidhur.
Zbulimi i modeleve
Zbulimi i modeleve është i domosdoshëm për hunting efektiv. Grafët bëjnë të mundur jo vetëm gjetjen e elementeve të ndërlidhura, por edhe identifikimin e veçorive të përbashkëta që janë karakteristike për një grup të caktuar hakerësh. Njohja e këtyre shenjave unike lejon identifikimin e infrastrukturës së sulmuesve që në fazën e përgatitjes dhe pa prova që konfirmojnë sulmin, siç janë emailet phishing ose programet keqdashëse.
Pse krijuam grafikun tonë të rrjetit?
E pĂ«rsĂ«ris se shqyrtuam zgjidhje nga ofrues tĂ« ndryshĂ«m pĂ«rpara se tĂ« arrinim nĂ« pĂ«rfundimin se na duhej tĂ« zhvillonim mjetin tonĂ«, i aftĂ« tĂ« bĂ«nte atĂ« qĂ« nuk e ofronte asnjĂ« produkt ekzistues. Krijimi i tij zgjati disa vite dhe gjatĂ« kĂ«saj kohe e ridizenjuam plotĂ«sisht disa herĂ«. MegjithatĂ«, pavarĂ«sisht periudhĂ«s sĂ« gjatĂ« tĂ« zhvillimit, ende nuk kemi gjetur asnjĂ« alternativĂ« qĂ« tâi pĂ«rmbushte kĂ«rkesat tona. Me ndihmĂ«n e produktit tonĂ«, nĂ« fund arritĂ«m tĂ« zgjidhnim pothuajse tĂ« gjitha problemet qĂ« identifikuam nĂ« grafet ekzistuese tĂ« rrjetit. MĂ« poshtĂ« do tâi shqyrtojmĂ« kĂ«to probleme nĂ« detaje:
Problemi
Zgjidhja
Mungesa e një ofruesi me koleksione të ndryshme të dhënash: domene, passive DNS, passive SSL, DNS records, porta të hapura, shërbime që funksionojnë në porta, skedarë që ndërveprojnë me emra domenesh dhe adresa IP. Sqarim. Zakonisht ofruesit japin lloje të veçanta të dhënash dhe, për të krijuar një panoramë të plotë, duhet të blihen abonime te secili prej tyre. Por edhe kështu nuk është gjithmonë e mundur të merren të gjitha të dhënat: disa ofrues të passive SSL japin të dhëna vetëm për certifikatat e lëshuara nga CA të besueshme, ndërsa mbulimi i certifikatave vetënënshkruese është jashtëzakonisht i dobët. Të tjerë ofrojnë të dhëna edhe për certifikatat vetënënshkruese, por i mbledhin ato vetëm nga portat standarde.
Ne i mblodhĂ«m vetĂ« tĂ« gjitha koleksionet e mĂ«sipĂ«rme. PĂ«r shembull, pĂ«r mbledhjen e tĂ« dhĂ«nave mbi certifikatat SSL, zhvilluam shĂ«rbimin tonĂ«, i cili i mbledh ato si nga CA tĂ« besueshme ashtu edhe pĂ«rmes skanimit tĂ« tĂ« gjithĂ« hapĂ«sirĂ«s IPv4. Certifikatat u mblodhĂ«n jo vetĂ«m nga IP-tĂ«, por edhe nga tĂ« gjitha domenet dhe nĂ«n-domenet nĂ« bazĂ«n tonĂ« tĂ« tĂ« dhĂ«nave: nĂ«se keni domenin example.com dhe nĂ«n-domenin e tij dhe tĂ« gjitha zgjidhen nĂ« IP 1.1.1.1, atĂ«herĂ« kur pĂ«rpiqeni tĂ« merrni certifikatĂ«n SSL nga porta 443 pĂ«rmes IP-sĂ«, domenit dhe nĂ«n-domenit tĂ« tij, mund tĂ« merrni tre rezultate tĂ« ndryshme. PĂ«r tĂ« mbledhur tĂ« dhĂ«na pĂ«r portat e hapura dhe shĂ«rbimet aktive, na u desh tĂ« krijonim sistemin tonĂ« tĂ« shpĂ«rndarĂ« tĂ« skanimit, sepse te shĂ«rbimet e tjera adresat IP tĂ« serverĂ«ve skanues shpesh pĂ«rfundonin nĂ« âlista tĂ« zezaâ. Edhe serverĂ«t tanĂ« skanues futen nĂ« âlista tĂ« zezaâ, por rezultati i zbulimit tĂ« shĂ«rbimeve qĂ« na duhen Ă«shtĂ« mĂ« i lartĂ« se te ata qĂ« thjesht skanojnĂ« sa mĂ« shumĂ« porta tĂ« jetĂ« e mundur dhe shesin akses nĂ« kĂ«to tĂ« dhĂ«na.
Mungesa e aksesit nĂ« tĂ« gjithĂ« bazĂ«n e tĂ« dhĂ«nave historike. Shpjegim. Ădo ofrues serioz ka njĂ« histori tĂ« mirĂ« tĂ« akumuluar, por pĂ«r arsye objektive ne si klient nuk mund tĂ« merrnim akses nĂ« tĂ« gjitha tĂ« dhĂ«nat historike. Pra, mund tĂ« merret e gjithĂ« historia pĂ«r njĂ« regjistrim tĂ« veçantĂ«, pĂ«r shembull pĂ«r njĂ« domain ose adresĂ« IP, por nuk mund tĂ« shihet historia e gjithçkaje â dhe pa kĂ«tĂ« nuk mund tĂ« krijohet pamja e plotĂ«.
Për të mbledhur sa më shumë regjistrime historike për domain-et, ne blinim baza të ndryshme të dhënash, bënim parsing të shumë burimeve të hapura që e përmbanin këtë histori (fatmirësisht kishte shumë të tilla), si dhe bashkëpunonim me regjistruesit e emrave të domain-eve. Të gjitha përditësimet në koleksionet tona, natyrisht, ruhen me historinë e plotë të ndryshimeve.
Të gjitha zgjidhjet ekzistuese lejojnë ndërtimin e grafit në mënyrë manuale. Shpjegim. Supozojmë se keni blerë shumë abonime nga të gjithë ofruesit e mundshëm të të dhënave (zakonisht quhen «pasurues»). Kur ju duhet të ndërtoni një graf, ju manualisht jepni komandën për të zgjeruar lidhjet nga elementi i nevojshëm, më pas nga elementet që shfaqen zgjidhni ato të duhurat dhe jepni komandën për të zgjeruar lidhjet prej tyre, e kështu me radhë. Në këtë rast, përgjegjësia për cilësinë e ndërtimit të grafit bie plotësisht mbi njeriun.
Ne kemi realizuar ndërtimin automatik të grafeve. Pra, nëse ju duhet të ndërtoni një graf, lidhjet nga elementi i parë ndërtohen automatikisht, e më pas edhe nga të gjithë elementët pasues. Specialisti vetëm përcakton thellësinë me të cilën duhet të ndërtohet grafi. Vetë procesi i plotësimit automatik të grafeve është i thjeshtë, por vendorët e tjerë nuk e zbatojnë sepse ai prodhon një sasi shumë të madhe rezultatesh jo relevante, dhe edhe këtë mangësi na u desh ta merrnim parasysh (shih më poshtë).
NjĂ« numĂ«r i madh rezultatesh jo relevante Ă«shtĂ« problem i tĂ« gjithĂ« grafeve tĂ« ndĂ«rtuara mbi elemente tĂ« rrjetit. Sqarim. PĂ«r shembull, njĂ« âdomen i keqâ (qĂ« ka marrĂ« pjesĂ« nĂ« njĂ« sulm) lidhet me njĂ« server me tĂ« cilin gjatĂ« 10 viteve tĂ« fundit janĂ« lidhur edhe 500 domene tĂ« tjera. GjatĂ« shtimit manual ose ndĂ«rtimit automatik tĂ« grafit, tĂ« gjitha kĂ«to 500 domene do tĂ« shfaqen gjithashtu nĂ« graf, edhe pse nuk kanĂ« lidhje me sulmin. Ose, pĂ«r shembull, po verifikoni njĂ« IP-indikator nga raporti i njĂ« furnizuesi tĂ« sigurisĂ«. Zakonisht, raporte tĂ« tilla publikohen me vonesĂ« tĂ« konsiderueshme dhe shpesh mbulojnĂ« njĂ« vit ose mĂ« shumĂ«. Ka shumĂ« tĂ« ngjarĂ« qĂ«, nĂ« momentin kur po lexoni raportin, serveri me kĂ«tĂ« IP-adresĂ« tĂ« jetĂ« dhĂ«nĂ« tashmĂ« me qira personave tĂ« tjerĂ« me lidhje tĂ« tjera, dhe ndĂ«rtimi i grafit do tĂ« çojĂ« sĂ«rish nĂ« rezultate jo relevante.
Ne e kemi trajnuar sistemin të identifikojë elementet jo relevante sipas së njëjtës logjikë me të cilën ekspertët tanë e bënin këtë manualisht. Për shembull, po verifikoni domenin e keq example.com, i cili tani rezolvohet në IP 11.11.11.11, ndërsa një muaj më parë rezolvohej në IP 22.22.22.22. Me IP 11.11.11.11, përveç domenit example.com, lidhet edhe example.ru, ndërsa me IP 22.22.22.22 lidhen edhe 25 mijë domene të tjera. Sistemi, ashtu si njeriu, e kupton se 11.11.11.11 ka shumë të ngjarë të jetë një server i dedikuar, dhe meqenëse domeni example.ru është i ngjashëm në drejtshkrim me example.com, atëherë me probabilitet të lartë ato janë të lidhura dhe duhet të jenë në graf; ndërsa IP 22.22.22.22 i përket shared hosting, prandaj nuk ka nevojë që të gjitha domenet e tij të shfaqen në graf, nëse nuk ka lidhje të tjera që tregojnë se edhe ndonjëri nga këto 25 mijë domene duhet të përfshihet (për shembull, example.net). Përpara se sistemi të kuptojë se lidhjet duhen ndërprerë dhe një pjesë e elementeve të mos shfaqet në graf, ai merr parasysh shumë veti të elementeve dhe të klasterëve ku këto elemente janë grupuar, si edhe fortësinë e lidhjeve aktuale. Për shembull, nëse në graf kemi një klaster të vogël (50 elemente), ku hyn një domen i keq, dhe një tjetër klaster të madh (5 mijë elemente), dhe të dy klasterët janë të lidhur me një lidhje (vijë) me fortësi (peshë) shumë të ulët, atëherë një lidhje e tillë do të ndërpritet dhe elementet nga klasteri i madh do të hiqen. Por nëse lidhjet midis klasterit të vogël dhe atij të madh janë të shumta dhe fortësia e tyre rritet gradualisht, atëherë në këtë rast lidhja nuk do të ndërpritet dhe në graf do të mbeten elementet e nevojshme nga të dy klasterët.
Nuk merret parasysh intervali i zotërimit të serverit ose domenit. Shpjegim. Afati i regjistrimit të «domeneve të këqija» herët a vonë përfundon dhe ato blihen sërish për qëllime keqdashëse ose legjitime. Edhe te bulletproof-hosting serverët jepen me qira për hakerë të ndryshëm, prandaj është thelbësore të dihet dhe të merret parasysh periudha kur një domen ose server i caktuar ka qenë nën administrimin e të njëjtit pronar. Shpesh hasim situata kur serveri me IP 11.11.11.11 tani përdoret si C&C për një botnet bankar, ndërsa vetëm 2 muaj më parë prej tij kontrollohej Ransomware. Nëse krijohet lidhja pa marrë parasysh intervalet e zotërimit, do të duket sikur ekziston një lidhje mes pronarëve të botnetit bankar dhe autorëve të ransomware-it, edhe pse në të vërtetë nuk ka. Në punën tonë, një gabim i tillë është kritik.
Ne e kemi mĂ«suar sistemin tĂ« pĂ«rcaktojĂ« intervalet e zotĂ«rimit. PĂ«r domenet kjo Ă«shtĂ« relativisht e thjeshtĂ«, sepse nĂ« whois shpesh tregohen datat e fillimit dhe tĂ« skadimit tĂ« regjistrimit dhe, kur ekziston historia e plotĂ« e ndryshimeve nĂ« whois, pĂ«rcaktimi i intervaleve Ă«shtĂ« i lehtĂ«. Edhe kur afati i regjistrimit tĂ« njĂ« domeni nuk ka skaduar, por administrimi i tij u Ă«shtĂ« kaluar pronarĂ«ve tĂ« tjerĂ«, kjo mund tĂ« gjurmohet. PĂ«r SSL-certifikatat ky problem nuk ekziston, sepse ato lĂ«shohen vetĂ«m njĂ« herĂ«, nuk rinovohen dhe nuk transferohen. Por te certifikatat e vetĂ«nĂ«nshkruara nuk mund tâu besohet datave tĂ« treguara nĂ« afatin e vlefshmĂ«risĂ« sĂ« certifikatĂ«s, sepse mund tĂ« gjenerosh njĂ« SSL-certifikatĂ« sot dhe tĂ« vendosĂ«sh si datĂ« fillimi tĂ« vlefshmĂ«risĂ« vitin 2010. MĂ« e vĂ«shtira Ă«shtĂ« tĂ« pĂ«rcaktohen intervalet e zotĂ«rimit pĂ«r serverĂ«t, sepse datat dhe afatet e qirasĂ« i kanĂ« vetĂ«m ofruesit e hostimit. PĂ«r tĂ« pĂ«rcaktuar periudhĂ«n e zotĂ«rimit tĂ« serverit, ne kemi filluar tĂ« pĂ«rdorim rezultatet e skanimit tĂ« porteve dhe krijimin e fingerprint-eve tĂ« shĂ«rbimeve qĂ« ekzekutohen nĂ« porta. Nga kjo informacion, ne mund tĂ« pĂ«rcaktojmĂ« me saktĂ«si tĂ« mjaftueshme se kur serveri ka ndĂ«rruar pronar.
Pak lidhje. Shpjegim. Sot nuk është problem të marrësh, madje edhe falas, një listë domenesh, në whose whois e të cilave është treguar një adresë e caktuar emaili, ose të zbulosh të gjitha domenet që kanë qenë të lidhura me një IP-adresë të caktuar. Por, kur bëhet fjalë për hakerë që bëjnë gjithçka që të jetë e vështirë të gjurmohen, nevojiten «truke» shtesë që bëjnë të mundur gjetjen e veçorive të reja dhe ndërtimin e lidhjeve të reja.
Kemi shpenzuar shumë kohë duke hulumtuar se si të nxjerrim të dhëna që nuk janë të qasshme me metoda të zakonshme. Nuk mund të shpjegojmë këtu se si funksionon kjo për arsye të kuptueshme, por në rrethana të caktuara hakerët bëjnë gabime gjatë regjistrimit të domeneve ose marrjes me qira dhe konfigurimit të serverëve, gjë që lejon të zbulohen adresat e email-it, pseudonimet e hakerëve dhe adresat e backend-eve. Sa më shumë lidhje të nxirrni, aq më saktë mund të ndërtoni grafët.
Si funksionon grafi ynë
Për të filluar përdorimin e grafit të rrjetit, duhet të vendosni në shiritin e kërkimit një domen, adresë IP, email ose fingerprint të certifikatës SSL. Ka tre parametra që analisti mund t'i kontrollojë: koha, thellësia e hapave dhe pastrimi.
![]()
Koha
Koha është data ose intervali kur elementi i kërkuar është përdorur për qëllime keqdashëse. Nëse ky parametër nuk specifikohet, sistemi do të përcaktojë vetë intervalin e fundit të zotërimit të këtij burimi. Për shembull, më 11 korrik kompania Eset publikoi një mbi mënyrën se si Buhtrap përdor një 0-day exploit për kiber-spiunazh. Në fund të raportit ka 6 indikatorë. Njëri prej tyre, secure-telemetry[.]net, u riregjistrua më 16 korrik. Prandaj, nëse ndërtoni grafikun pas 16 korrikut, do të merrni rezultate jo relevante. Por nëse specifikoni që ky domen është përdorur para kësaj date, në graf shtohen 126 domene të reja dhe 69 adresa IP që nuk përmenden në raportin e Eset:
- ukrfreshnews[.]com
- unian-search[.]com
- vesti-world[.]info
- runewsmeta[.]com
- foxnewsmeta[.]biz
- sobesednik-meta[.]info
- rian-ua[.]net
- etj.
Përveç indikatorëve të rrjetit, ne gjejmë menjëherë lidhje me skedarë keqdashës që kanë pasur lidhje me këtë infrastrukturë, si edhe me etiketa që na tregojnë se janë përdorur Meterpreter dhe AZORult.
Më e mira është se këtë rezultat e merrni brenda një sekonde dhe nuk keni më nevojë të shpenzoni ditë të tëra për analizën e të dhënave. Pa dyshim, kjo qasje nganjëherë e shkurton disa herë kohën e hetimeve, gjë që shpesh është kritike.

Numri i hapave ose thellësia e rekursionit me të cilën do të ndërtohet grafi
Si parazgjedhje, thellësia është 3. Kjo do të thotë se nga elementi i kërkuar do të gjenden të gjithë elementët e lidhur drejtpërdrejt, më pas për secilin element të ri do të ndërtohen lidhje të reja me elementë të tjerë, dhe pastaj nga elementët e rinj të hapit të mëparshëm do të gjenden elementë të rinj.
Le tĂ« marrim njĂ« shembull qĂ« nuk lidhet me APT dhe 0-day exploits. SĂ« fundmi nĂ« Habr u pĂ«rshkrua njĂ« rast interesant mashtrimi i lidhur me kriptovalutat. NĂ« raport pĂ«rmendet domeni â themcx[.]co, i pĂ«rdorur nga mashtruesit pĂ«r tĂ« hostuar faqen e gjoja exchange Miner Coin Exchange, si dhe phone-lookup[.]xyz, pĂ«r tĂ« tĂ«rhequr trafik.
Nga përshkrimi kuptohet se kjo skemë kërkon një infrastrukturë mjaft të madhe për të sjellë trafik te burimet mashtruese. Vendosëm ta shqyrtojmë këtë infrastrukturë duke ndërtuar një grafik në 4 hapa. Si rezultat, morëm një grafik me 230 domene dhe 39 adresa IP. Më pas i ndajmë domenet në 2 kategori: ato që ngjajnë me shërbime për punë me kriptovaluta dhe ato që janë krijuar për të sjellë trafik përmes shërbimeve të verifikimit të numrave të telefonit:
TĂ« lidhura me kriptovalutat
I lidhur me shërbimet e kërkimit të numrave të telefonit
coinkeeper[.]cc
caller-record[.]site.
mcxwallet[.]co
phone-records[.]space
btcnoise[.]com
fone-uncover[.]xyz
cryptominer[.]watch
number-uncover[.]info

Pastrimi
Si parazgjedhje, opsioni âPastrimi i grafikutâ Ă«shtĂ« i aktivizuar dhe tĂ« gjithĂ« elementĂ«t e parĂ«ndĂ«sishĂ«m do tĂ« hiqen nga grafiku. MeqĂ« ra fjala, ai Ă«shtĂ« pĂ«rdorur edhe nĂ« tĂ« gjithĂ« shembujt e mĂ«parshĂ«m. Parashikoj njĂ« pyetje tĂ« natyrshme: po si tĂ« bĂ«het qĂ« tĂ« mos hiqet diçka e rĂ«ndĂ«sishme? PĂ«rgjigjja Ă«shtĂ« kjo: pĂ«r analistĂ«t qĂ« preferojnĂ« tâi ndĂ«rtojnĂ« grafĂ«t manualisht, pastrimi i automatizuar mund tĂ« çaktivizohet dhe numri i hapave mund tĂ« vendoset = 1. MĂ« pas analisti mund ta zgjerojĂ« grafikun nga elementĂ«t qĂ« i interesojnĂ« dhe tĂ« heqĂ« prej tij elementĂ«t qĂ« nuk lidhen me detyrĂ«n e caktuar.
Që në vetë grafik, analistit i bëhen të disponueshme historiku i ndryshimeve të whois, DNS, si edhe portet e hapura dhe shërbimet që ekzekutohen në to.

Phishing financiar
Ne studiuam aktivitetin e një grupi APT që për disa vite me radhë kreu sulme phishing kundër klientëve të bankave të ndryshme në rajone të ndryshme. Tipari karakteristik i këtij grupi ishte regjistrimi i domeneve shumë të ngjashme me emrat e bankave reale, ndërsa shumica e faqeve phishing kishin të njëjtin dizajn; ndryshonin vetëm emrat e bankave dhe logot e tyre.

NĂ« kĂ«tĂ« rast, analiza e automatizuar e grafit na ndihmoi shumĂ«. Duke marrĂ« njĂ« nga domenet e tyre â lloydsbnk-uk[.]com, brenda pak sekondash ndĂ«rtuam njĂ« graf me thellĂ«si 3 hapash, i cili zbuloi mĂ« shumĂ« se 250 domene keqdashĂ«se qĂ« kjo grup ka pĂ«rdorur qĂ« nga viti 2015 dhe vazhdon tâi pĂ«rdorĂ«. Disa nga kĂ«to domene tashmĂ« janĂ« blerĂ« nga bankat, por nga tĂ« dhĂ«nat historike shihet se mĂ« parĂ« ishin regjistruar nga sulmuesit.
Për qartësi, në figurë paraqitet një graf me thellësi 2 hapash.
Vlen të theksohet se që në vitin 2019 sulmuesit ndryshuan disi taktikën dhe nisën të regjistronin jo vetëm domene bankash për hostimin e faqeve të web-phishing, por edhe domene të kompanive të ndryshme të konsulencës për dërgimin e email-eve phishing. Për shembull, domenet swift-department.com, saudconsultancy.com, vbgrigoryanpartners.com.

Grupi Cobalt
Në dhjetor 2018, grupi i hakerëve Cobalt, i specializuar në sulme të synuara ndaj bankave, kreu një fushatë dërgimi email-esh në emër të Bankës Kombëtare të Kazakistanit.

Në email-e kishte lidhje për te hXXps://nationalbank.bz/Doc/Prikaz.doc. Dokumenti i shkarkuar përmbante një makro që niste powershell, i cili do të përpiqej të shkarkonte dhe ekzekutonte skedarin nga hXXp://wateroilclub.com/file/dwm.exe në %Temp%einmrmdmy.exe. Skedari %Temp%einmrmdmy.exe aka dwm.exe është CobInt stager, i konfiguruar për të komunikuar me serverin hXXp://admvmsopp.com/rilruietguadvtoefmuy.
Imagjinoni që nuk keni mundësi të merrni këto email-e phishing dhe të kryeni një analizë të plotë të skedarëve keqdashës. Grafi për domenin keqdashës nationalbank[.]bz tregon menjëherë lidhjet me domene të tjera keqdashëse, e atribuon këtë te grupi përkatës dhe tregon se cilët skedarë janë përdorur në sulm.

Le të marrim nga ky graf adresën IP 46.173.219[.]152, të ndërtojmë mbi të një graf me një kalim dhe të çaktivizojmë pastrimin. Me të lidhen 40 domene, për shembull, bl0ckchain[.]ug
paypal.co.uk.qlg6[.]pw
cryptoelips[.]com
Duke gjykuar nga emrat e domeneve, duket se ato përdoren në skema mashtrimi, por algoritmi i pastrimit kuptoi se nuk kanë lidhje me këtë sulm dhe nuk i përfshiu në graf, gjë që e thjeshton shumë procesin e analizës dhe atribuimit.

Nëse e ndërtojmë sërish grafikun për nationalbank[.]bz, por me algoritmin e pastrimit të grafit të çaktivizuar, në të do të përfshihen më shumë se 500 elemente, shumica e të cilave nuk kanë lidhje as me grupin Cobalt, as me sulmet e tyre. Më poshtë jepet një shembull se si duket një graf i tillë:

Përfundim
Pas disa vitesh rregullimi tĂ« imĂ«t, testimesh nĂ« hetime reale, studimi tĂ« kĂ«rcĂ«nimeve dhe gjurmimi tĂ« sulmuesve, arritĂ«m jo vetĂ«m tĂ« krijojmĂ« njĂ« mjet unik, por edhe tĂ« ndryshojmĂ« qĂ«ndrimin e ekspertĂ«ve tanĂ« tĂ« brendshĂ«m ndaj tij. NĂ« fillim, ekspertĂ«t teknikĂ« kĂ«rkojnĂ« kontroll tĂ« plotĂ« mbi procesin e ndĂ«rtimit tĂ« grafit. Ishte jashtĂ«zakonisht e vĂ«shtirĂ« tâi bindnim se ndĂ«rtimi automatik i grafit mund ta bĂ«nte kĂ«tĂ« mĂ« mirĂ« se njĂ« njeri me shumĂ« vite pĂ«rvojĂ«. Koha dhe verifikimet e pĂ«rsĂ«ritura âmanualeâ tĂ« rezultateve qĂ« jepte grafi i zgjidhĂ«n tĂ« gjitha. Tani ekspertĂ«t tanĂ« jo vetĂ«m qĂ« i besojnĂ« sistemit, por edhe i pĂ«rdorin rezultatet e tij nĂ« punĂ«n e pĂ«rditshme. Kjo teknologji funksionon brenda secilit prej sistemeve tona dhe mundĂ«son zbulimin mĂ« efikas tĂ« kĂ«rcĂ«nimeve tĂ« çdo lloji. NdĂ«rfaqja pĂ«r analizĂ« manuale tĂ« grafit Ă«shtĂ« e integruar nĂ« tĂ« gjitha produktet e Group-IB dhe zgjeron ndjeshĂ«m mundĂ«sitĂ« pĂ«r gjurmimin e krimit kibernetik. KĂ«tĂ« e konfirmojnĂ« edhe vlerĂ«simet e analistĂ«ve nga ana e klientĂ«ve tanĂ«. NdĂ«rkohĂ«, ne vazhdojmĂ« ta pasurojmĂ« grafin me tĂ« dhĂ«na dhe tĂ« punojmĂ« mbi algoritme tĂ« reja qĂ« pĂ«rdorin inteligjencĂ«n artificiale, pĂ«r tĂ« krijuar grafikun e rrjetit sa mĂ« tĂ« saktĂ« tĂ« mundshĂ«m.
Burimi: habr.com
