Si sistemet e analizës së trafikut zbulojnë taktikat e hakërave sipas MITRE ATT&CK me shembullin e PT Network Attack Discovery

Si sistemet e analizës së trafikuesve zbulojnë taktikat e hakerëve sipas MITRE ATT&CK në shembullin e PT Network Attack Discovery

Sipas Verizon, shumica (87%) e incidenteve të sigurisë ndodhin brenda disa minutash, ndërsa zbulimi i tyre zgjat muaj për 68% të kompanive. Kjo konfirmohet gjithashtu nga hulumtimi i Institutit Ponemon, sipas të cilit shumica e organizatave iu nevojitet mesatarisht 206 ditë për të zbuluar një incident. Nga përvoja e hetimeve tona, hakerët mund të kontrollojnë infrastrukturën e një kompanie për vite të tëra pa u zbuluar. Në një nga organizatat ku ekspertët tanë kryen një hetim mbi një incident të sigurisë, u zbulua se hakerët kishin kontrolluar plotësisht infrastrukturën e organizatës dhe rregullisht kishin vjedhur informacion të rëndësishëm për gjashtë vjet.

Le të supozojmë se ju tashmë keni një SIEM që mbledh log-e dhe analizon ngjarje, dhe antiviruset janë instaluar në pikët e fundit. Megjithatë, nuk është e mundur të zbuloni gjithçka me SIEM, ashtu si nuk është e mundur të implementoni sisteme EDR për të gjithë rrjetin, dhe kjo do të thotë se nuk do të shmangni 'zona të verbra'. Sistemet e analizës së trafikut të rrjetit (network traffic analysis, NTA) ndihmojnë në menaxhimin e tyre. Këto zgjidhje zbulojnë aktivitetin e sulmuesve në fazat më të hershme të depërtimit në rrjet, si dhe gjatë përpjekjeve për t'u vendosur dhe zhvilluar sulmin brenda rrjetit.

NTA janë dy lloje: disa funksionojnë me NetFlow, të tjerat analizojnë trafik të papërpunuar. Avantazhi i sistemeve të dyta është se ato mund të ruajnë regjistrimet e trafikut të papërpunuar. Falë kësaj, specialisti i sigurisë mund të verifikojë suksesin e sulmit, të lokalizojë kërcënimin, të kuptojë se si ndodhi sulmi dhe si të parandalojë të ngjashme në të ardhmen.

Ne do të tregojmë se si me ndihmën e NTA mund të identifikoni të gjitha taktikat e njohura të sulmeve, të përshkruara në bazën e njohurive MITRE ATT&CK. Ne do të flasim për secilën nga 12 taktikat, do të analizojmë teknikat që zbulohen nëpërmjet trafikut dhe do t'i demonstrojmë ato me sistemin tonë NTA.

Rreth bazës së njohurive ATT&CK

MITRE ATT&CK është një bazë e njohurive që është në dispozicion publik, e zhvilluar dhe mbajtur nga korporata MITRE mbi bazën e analizës së APT-ve reale. Ajo përbën një grup të strukturuar taktikash dhe teknikash që përdoren nga sulmuesit. Kjo i lejon specialistët e sigurisë kibernetike nga e gjithë bota të komunikojnë në një gjuhë të përbashkët. Baza vazhdon të zgjerohesh dhe të plotësohet me njohuri të reja.

Në bazë identifikohen 12 taktika, të cilat ndahen sipas fazave të sulmit kibernetik:

  • qasje e parĂ« (initial access);
  • ekzekutimi (execution);
  • ndĂ«rhyrja (persistence);
  • ngritja e privilegjeve (privilege escalation);
  • parandalimi i zbulimit (defense evasion);
  • fitimi i akreditiveve (credential access);
  • eksplorimi (discovery);
  • lĂ«vizja brenda perimetrave (lateral movement);
  • grumbullimi i tĂ« dhĂ«nave (collection);
  • menaxhimi dhe kontrolli (command and control);
  • eksfiltrimi i tĂ« dhĂ«nave (exfiltration);
  • ndikimi (impact).

Për secilën taktikë në bazën e njohurive ATT&CK, listësohet një grup teknika që ndihmojnë sulmuesit të arrijnë objektivin në fazën aktuale të sulmit. Pasi e njëjta teknikë mund të përdoret në faza të ndryshme, ajo mund të përfshihet në disa taktika.

Përshkrimi i çdo teknike përfshin:

  • identifikuesin;
  • listĂ«n e taktikave nĂ« tĂ« cilat ajo aplikohet;
  • shembuj tĂ« pĂ«rdorimit nga grupet APT;
  • masa pĂ«r tĂ« zvogĂ«luar dĂ«min nga aplikimi i saj;
  • rekomandimet pĂ«r zbulimin.

Specialistët e sigurisë mund të përdorin njohuritë nga baza për të strukturuar informacionin mbi metodat aktuale të sulmeve dhe duke pasur parasysh këtë, për të ndërtuar një sistem efikas të sigurisë. Kuptimi i se si funksionojnë grupet reale APT gjithashtu mund të shërbejë si burim hipotezash për kërkimin proaktiv të kërcënimeve në kuadër të threat hunting.

Rreth PT Network Attack Discovery

Ne do tĂ« zbulojmĂ« pĂ«rdorimin e teknikave nga matrica ATT&CK duke pĂ«rdorur sistemin PT Network Attack Discovery — Ă«shtĂ« njĂ« sistem NTA i Positive Technologies, i dedikuar pĂ«r zbuluar sulmet nĂ« perimetrin dhe brenda rrjetit. PT NAD mbulon nĂ« mĂ«nyrĂ« tĂ« ndryshme tĂ« 12 taktikat e matrice MITRE ATT&CK. Ai Ă«shtĂ« mĂ« i fuqishĂ«m nĂ« zbuluar teknikat e qasjes fillestare (initial access), lĂ«vizjes brenda perimetrave (lateral movement) dhe menaxhimit dhe kontrollit (command and control). NĂ« kĂ«to tĂ« fundit, PT NAD mbulon mbi gjysmĂ«n e teknikave tĂ« njohura, duke zbuluar pĂ«rdorimin e tyre pĂ«rmes treguesve direktĂ« ose tĂ«rthorĂ«.

Sistemi identifikon sulmet duke përdorur teknikat ATT&CK me anë të rregullave të zbulimit të krijuara nga ekipi PT Expert Security Center (PT ESC), mësimin e makinerive, tregues të kompromisit, analizë të thellë dhe analizë retrospektive. Analiza e trafikut në kohë reale në kombinim me retrospektivën lejon zbulesën e aktivitetit të dëmshëm aktual të fshehur dhe ndjekjen e vektorëve të zhvillimit dhe kronologjisë së sulmeve.

Këtu hartimi i plotë i PT NAD në matricën MITRE ATT&CK. Pamja është e madhe, ndaj ju sugjerojmë ta shikoni në një dritare të veçantë.

Qasja fillestare (initial access)

Si sistemet e analizës së trafikuesve zbulojnë taktikat e hakerëve sipas MITRE ATT&CK në shembullin e PT Network Attack Discovery

Taktikat për të siguruar qasjen fillestare përfshijnë teknika për të depërtuar në rrjetin e kompanisë. Qëllimi i sulmuesve në këtë fazë është të futin kod të dëmshëm në sistemin e sulmuar dhe të sigurojnë mundësinë e ekzekutimit të tij më tej.

Analiza e trafikut me PT NAD lejon identifikimin e shtatë teknikave të sigurimit të qasjes fillestare:

1. T1189: kompromisi i drejtpërdrejtë

Teknika ku viktima hap një faqe interneti që përdoret nga sulmuesit për të shfrytëzuar shfletuesin, duke marrë tokën e aksesit në aplikacion.

ÇfarĂ« bĂ«n PT NAD: nĂ«se trafiku web nuk Ă«shtĂ« i enkriptuar, PT NAD inspekton pĂ«rmbajtjen e pĂ«rgjigjeve tĂ« serverĂ«ve HTTP. PikĂ«risht nĂ« kĂ«to pĂ«rgjigje ndodhen eksploitat qĂ« lejojnĂ« sulmuesit tĂ« ekzekutojnĂ« kod tĂ« rastĂ«sishĂ«m brenda shfletuesit. PT NAD automatikisht identifikon kĂ«to eksploita me ndihmĂ«n e rregullave tĂ« zbulimit.

PĂ«rveç kĂ«saj, PT NAD zb揑现r kĂ«rcĂ«nimin nĂ« hapin e mĂ«parshĂ«m. Rregullat dhe treguesit e kompromisit aktivizohen nĂ«se pĂ«rdoruesi viziton njĂ« faqe qĂ« e ka redirection nĂ« njĂ« faqe me njĂ« grup eksploitesh.

2. T1190: shfrytëzimi i aplikacioneve që janë të ekspozuara publikisht

Shfrytëzimi i dobësive në shërbimet që janë të aksesueshme nga interneti.

ÇfarĂ« bĂ«n PT NAD: kryen njĂ« inspektim tĂ« thellĂ« tĂ« pĂ«rmbajtjes sĂ« pakove tĂ« rrjetit, duke zbuluar shenjat e aktivitetit anormal. NĂ« veçanti, ka rregulla qĂ« lejojnĂ« zbulimin e sulmeve ndaj sistemeve tĂ« menaxhimit tĂ« pĂ«rmbajtjes (content management system, CMS), ndĂ«rfaqeve web tĂ« pajisjeve rrjetĂ«rore, sulmeve ndaj serverave tĂ« postĂ«s dhe FTP.

3. T1133: shërbimet e jashtme të largëta

Përdorimi nga sulmuesit i shërbimeve të aksesit të largët për t'u lidhur me burimet e rrjetit të brendshëm nga jashtë.

ÇfarĂ« bĂ«n PT NAD: pasi sistemi njeh protokollet jo nga numrat e porteve, por nga pĂ«rmbajtja e pakove, pĂ«rdoruesit e sistemit mund tĂ« filtruar trafikun pĂ«r tĂ« gjetur tĂ« gjitha sesionet e protokollit tĂ« aksesit tĂ« largĂ«t dhe tĂ« kontrollojnĂ« legjitimitetin e tyre.

4. T1193: bashkangjitja e spearphishing

Fjala bëhet për dërgimin e përmendur të bashkangjitjeve phishing.

ÇfarĂ« bĂ«n PT NAD: automatikisht nxjerr skedarĂ«t nga trafik dhe i kontrollon ata sipas treguesve tĂ« kompromisit. SkedarĂ«t ekzekutivĂ« nĂ« bashkĂ«ngjitje identifikohen nga rregullat qĂ« analizojnĂ« pĂ«rmbajtjen e trafik tĂ« postĂ«s. NĂ« njĂ« mjedis korporativ, njĂ« bashkĂ«ngjitje e tillĂ« konsiderohet anormale.

5. T1192: lidhja e spearphishing

Përdorimi i lidhjeve phishing. Teknika përfshin dërgimin nga sulmuesit të një letre phishing me një lidhje, duke klikuar mbi të shkarkohet një program të dëmshëm. Zakonisht, lidhja shoqërohet nga një tekst i formuluar sipas të gjitha rregullave të inxhinierisë sociale.

ÇfarĂ« bĂ«n PT NAD: identifikon lidhjet phishing me ndihmĂ«n e treguesve tĂ« kompromisit. PĂ«r shembull, nĂ« ndĂ«rfaqen e PT NAD ne shohim njĂ« sesion ku ka pasur njĂ« lidhje HTTP pĂ«rmes njĂ« lidhjeje qĂ« Ă«shtĂ« e listuar nĂ« adresat phishing (phishing-urls).

Si sistemet e analizës së trafikuesve zbulojnë taktikat e hakerëve sipas MITRE ATT&CK në shembullin e PT Network Attack Discovery

Lidhja përmes një lidhjeje nga lista e treguesve të kompromisit phishing-urls

6. T1199: marrëdhënie besimi

Aksesi në rrjetin e viktimës përmes palëve të treta me të cilat viktima ka marrëdhënie besimi. Sulmuesit mund të hakerojnë një organizatë të besuar dhe të lidhen përmes saj me rrjetin e targetuar. Për këtë ata përdorin lidhjet VPN ose marrëdhënie besimi të Domaineve, që mund të identifikohen përmes analizës së trafik.

ÇfarĂ« bĂ«n PT NAD: analizon protokollet aplikative dhe ruan fushat e analizuar nĂ« njĂ« bazĂ« tĂ« dhĂ«nash, duke i mundĂ«suar analistit tĂ« sigurisĂ« tĂ« gjejĂ« tĂ« gjitha lidhjet e dyshimta VPN ose lidhjet ndĂ«r-domenesh pĂ«rmes filtrave.

7. T1078: llogari valide

Përdorimi i kredencialeve standarde, lokale ose të domeneve për autorizimin në shërbime të brendshme dhe të jashtme.

ÇfarĂ« bĂ«n PT NAD: nĂ« mĂ«nyrĂ« automatike nxjerr kredencialet nga protokollet HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE/RPC, SOCKS5, LDAP, Kerberos. NĂ« pĂ«rgjithĂ«si kjo Ă«shtĂ« emri i pĂ«rdoruesit, fjalĂ«kalimi dhe shenja e suksesit tĂ« autentifikimit. NĂ«se ato janĂ« pĂ«rdorur, ato shfaqen nĂ« kartelĂ«n pĂ«rkatĂ«se tĂ« sesionit.

Ekzekutimi (execution)

Si sistemet e analizës së trafikuesve zbulojnë taktikat e hakerëve sipas MITRE ATT&CK në shembullin e PT Network Attack Discovery
Teknikat e Ekzekutimit përfshijnë teknikat që sulmuesit përdorin për të ekzekutuar kodin në sistemet e komprometuar. Aktivizimi i kodit të dëmshëm ndihmon sulmuesit të konsolidojnë praninë e tyre (taktika e persistencës) dhe të zgjasin qasjen në sistemet e largëta në rrjet, duke u lëvizur brenda perimetrit.

PT NAD lejon të zbulojë përdorimin nga sulmuesit të 14 teknikave të përdorura për të ekzekutuar kod të dëmshëm.

1. T1191: CMSTP (Microsoft Connection Manager Profile Installer)

Taktika ku të cilën aktorët e kërcënimit përgatisin një skedar INF të dëmshëm të veçantë për utilitarin CMSTP.exe të integruar në Windows (instaluesi i profileve të menaxherit të lidhjeve). CMSTP.exe merr skedarin si një parametër dhe instalon një profil shërbimi për lidhje të largëta. Si rezultat, CMSTP.exe mund të përdoret për të shkarkuar dhe ekzekutuar bibliotekat e lidhura dinamikisht (*.dll) ose skriptet (*.sct) nga serverë të largët.

ÇfarĂ« bĂ«n PT NAD: zbulon automatikisht nĂ« trafikun HTTP transferimin e skedarĂ«ve INF tĂ« njĂ« lloji tĂ« veçantĂ«. PĂ«rveç kĂ«saj, zbulon transferimin pĂ«rmes protokollit HTTP tĂ« skripteve tĂ« dĂ«mshme dhe bibliotekave tĂ« lidhura dinamikisht nga njĂ« server i largĂ«t.

2. T1059: ndërfaqja e komandës

Ndërveprimi me ndërfaqen e komandës. Mund të ndërveprohet me ndërfaqen e komandës lokal ose në mënyrë të largët, për shembull, duke përdorur utilitarët e aksesit të largët.

ÇfarĂ« bĂ«n PT NAD: zbulon automatikisht praninĂ« e shell-eve nĂ« bazĂ« tĂ« pĂ«rgjigjeve nga komandat pĂ«r nisjen e utilitarĂ«ve tĂ« ndryshĂ«m tĂ« komandĂ«s, si ping, ifconfig.

3. T1175: modeli i objektit të komponentës dhe DCOM i shpërndarë

Përdorimi i teknologjive COM ose DCOM për të ekzekutuar kodin në sisteme lokale ose të largëta gjatë avancimit në rrjet.

ÇfarĂ« bĂ«n PT NAD: zbulon thirrjet e dyshimta DCOM qĂ« aktorĂ«t e kĂ«rcĂ«nimit zakonisht pĂ«rdorin pĂ«r tĂ« nisur programe.

4. T1203: shfrytëzimi për ekzekutimin e klientëve

Shfrytëzimi i dobësive për të ekzekutuar kod të rastësishëm në stacionin e punës. Eksploitët më të dobishëm për sulmuesit janë ata që lejojnë ekzekutimin e kodit në një sistem të largët, pasi me anë të tyre aktorët e kërcënimit mund të fitojnë akses në një sistem të tillë. Teknikat mund të realizohen me metoda të ndryshme: mbështetje të dëmshme me email, faqe interneti me eksploitë për shfletuesit dhe shfrytëzime të dobësive të aplikacioneve nga larg.

ÇfarĂ« bĂ«n PT NAD: gjatĂ« analizĂ«s sĂ« trafikut tĂ« postĂ«s, PT NAD e kontrollon atĂ« pĂ«r skedarĂ« ekzekutivĂ« nĂ« tĂ«bashkĂ«ngjitje. Nxjerr automatikisht dokumentet zyrtare nga emailet qĂ« mund tĂ« kenĂ« eksploitĂ«. Tentativat e shfrytĂ«zimit tĂ« dobĂ«sive janĂ« tĂ« dukshme nĂ« trafik, qĂ« PT NAD e identifikon automatikisht.

5. T1170: mshta

Përdorimi i utilitarit mshta.exe, i cili ekzekuton aplikacione Microsoft HTML (HTA) me zgjerimin .hta. Duke qenë se mshta trajton skedarët duke anashkaluar parametrat e sigurisë të shfletuesit, aktorët e kërcënimit mund ta përdorin mshta.exe për të ekzekutuar skedarë HTA, JavaScript ose VBScript të dëmshëm.

ÇfarĂ« bĂ«n PT NAD: skedarĂ«t .hta pĂ«r ekzekutimin pĂ«rmes mshta dĂ«rgohen gjithashtu pĂ«rmes rrjetit - kjo Ă«shtĂ« e dukshme nĂ« trafik. PT NAD e identifikon automatikisht transferimin e kĂ«tyre skedarĂ«ve tĂ« dĂ«mshĂ«m. Ai kap skedarĂ«t, dhe informacioni rreth tyre mund tĂ« shihet nĂ« kartelĂ«n e seancĂ«s.

6. T1086: PowerShell

Përdorimi i PowerShell për të kërkuar informacion dhe për të ekzekutuar kod të dëmshëm.

ÇfarĂ« bĂ«n PT NAD: kur PowerShell pĂ«rdoret nga sulmuesit nĂ« mĂ«nyrĂ« tĂ« largĂ«t, PT NAD e zbulon kĂ«tĂ« duke pĂ«rdorur rregulla. Ai identifikon fjalĂ« kyçe tĂ« gjuhĂ«s PowerShell, tĂ« cilat pĂ«rdoren mĂ« sĂ« shpeshti nĂ« skriptet e dĂ«mshme, dhe transferimin e skripteve PowerShell pĂ«rmes protokollit SMB.

7. T1053: detyra të planifikuara
Përdorimi i planifikuesit të detyrave Windows dhe utilitarëve të tjerë për të nisur automatikisht programe ose skripte në një kohë të përcaktuar.

ÇfarĂ« bĂ«n PT NAD: aktorĂ«t e kĂ«rcĂ«nimit krijojnĂ« detyra tĂ« tilla, zakonisht nĂ« distancĂ«, prandaj kĂ«to seanca janĂ« tĂ« dukshme nĂ« trafik. PT NAD automatikisht identifikon operacionet e dyshimta pĂ«r krijimin dhe modifikimin e detyrave duke pĂ«rdorur ndĂ«rfaqet RPC ATSVC dhe ITaskSchedulerService.

8. T1064: skriptimi

Ekzekutimi i skripteve për të automatizuar veprime të ndryshme të aktorëve të kërcënimit.

ÇfarĂ« bĂ«n PT NAD: identifikon faktet e transferimit tĂ« skripteve nĂ« rrjet, pra para ekzekutimit tĂ« tyre. Ai zbulojnĂ« pĂ«rmbajtjen e skripteve nĂ« trafik tĂ« papĂ«rpunuar dhe identifikon transferimin e skedarĂ«ve me zgjerime qĂ« i pĂ«rgjigjen gjuhĂ«ve tĂ« njohura tĂ« skriptimit.

9. T1035: ekzekutimi i shërbimeve

Nisja e një skedari ekzekutiv, komandave të ndërfaqes së komandës ose skripti duke ndërvepruar me shërbimet Windows, për shembull me menaxherin e kontrollit të shërbimeve (Service Control Manager, SCM).

ÇfarĂ« bĂ«n PT NAD: inspekton trafik SMB dhe identifikon kĂ«rkesat pĂ«r SCM me rregulla pĂ«r krijimin, modifikimin dhe nisjen e shĂ«rbimeve.

Teknika e nisjes së shërbimeve mund të realizohet duke përdorur një utilitar për ekzekutimin e komandave në distancë PSExec. PT NAD analizon protokollin SMB dhe identifikon përdorimin e PSExec, kur ajo përdor skedarin PSEXESVC.exe ose emrin standard të shërbimit PSEXECSVC për të ekzekutuar kodin në një makinë të largët. Përdoruesi duhet të kontrollojë listën e komandave të ekzekutuara dhe legjitimitetin e ekzekutimit të komandeve në distancë nga nodi.

Në kartelën e sulmit në PT NAD shfaqen të dhëna mbi taktikat dhe teknikët e përdorura sipas matricës ATT&CK, në mënyrë që përdoruesi të kuptojë në cilën fazë të sulmit ndodhen aktorët e kërcënimit, cili është qëllimi i tyre dhe cilat masa kompensuese duhet të merren.

Si sistemet e analizës së trafikuesve zbulojnë taktikat e hakerëve sipas MITRE ATT&CK në shembullin e PT Network Attack Discovery

Aktivizimi i rregullit për përdorimin e veglës PSExec, që mund të tregojë për një përpjekje për të ekzekutuar komanda në një makinë të largët

10. T1072: softuer i palës së tretë

Teknika në të cilën një sulmues merr qasje në softuerin për administrim të largët ose në sistemin korporativ për shpërndarjen e softuerit dhe me ndihmën e tyre ekzekuton kod të dëmshëm. Disa shembuj të këtij softueri janë: SCCM, VNC, TeamViewer, HBSS, Altiris.
Për ta thënë ndryshe, teknika është veçanërisht e rëndësishme për shkak të kalimit masiv në punë të largët dhe, si pasojë, lidhjes shumë të pajisjeve të papërguarduar në shtëpi përmes kanaleve të dyshimta të qasjes së largët

ÇfarĂ« bĂ«n PT NAD: e zbuloj automatikisht nĂ« rrjet funksionimin e kĂ«tij softueri. PĂ«r shembull, rregullat aktivizohen nĂ« rastet e lidhjes pĂ«rmes protokollit VNC dhe aktivitetit tĂ« trojanit EvilVNC, i cili fshehurazi instalon serverin VNC nĂ« kompjuterin e viktimĂ«s dhe e aktivizon atĂ« automatikisht. Po ashtu, PT NAD e identifikon automatikisht protokollin TeamViewer, e cila ndihmon analistin tĂ« gjejĂ« tĂ« gjitha kĂ«to seanca me ndihmĂ«n e filtreve dhe tĂ« verifikojĂ« legjitimitetin e tyre.

11. T1204: ekzekutimi nga përdoruesi

Teknika në të cilën përdoruesi ekzekuton skedarë që mund të çonin në ekzekutimin e kodit. Kjo mund të ndodhë, për shembull, nëse ai hap një skedar ekzekutues ose nis një dokument zyre me makro.

ÇfarĂ« bĂ«n PT NAD: sheh kĂ«ta skedarĂ« qĂ« nĂ« fazĂ«n e transmetimit, para se tĂ« ekzekutohen. Informacioni pĂ«r ta mund tĂ« studiohet nĂ« kartelat e seancave, nĂ« tĂ« cilat janĂ« transmetuar.

12. T1047: Windows Management Instrumentation

Përdorimi i veglës WMI, e cila ofron mundësinë e qasjes lokale dhe të largët në komponentet sistemos Windows. Me ndihmën e WMI-së, sulmuesit mund të ndërveprojnë me sistemet lokale dhe të largëta dhe të kryejnë shumë detyra, si mbledhjen e informacionit për qëllime zbulimi dhe ekzekutimin e proceseve nga larg gjatë lëvizjes horizontale.

ÇfarĂ« bĂ«n PT NAD: pasi ndĂ«rveprimet me sistemet e largĂ«ta pĂ«rmes WMI-sĂ« janĂ« tĂ« dukshme nĂ« trafik, PT NAD e zbuloj automatikisht kĂ«rkesat rrjetore pĂ«r krijimin e seancave WMI dhe kontrollon trafikun pĂ«r faktet e transmetimit tĂ« skenarĂ«ve qĂ« pĂ«rdorin WMI.

13. T1028: Windows Remote Management

Përdorimi i shërbimit dhe protokollit të Windows që lejon përdoruesin të ndërveprojë me sistemet e largëta.

ÇfarĂ« bĂ«n PT NAD: sheh lidhjet rrjetore tĂ« krijuara pĂ«rmes Windows Remote Management. KĂ«to seanca detektohen pĂ«rmes rregullave nĂ« mĂ«nyrĂ« automatike.

14. T1220: përpunimi i skriptave XSL (Extensible Stylesheet Language)

Gjuha e shenjtimit të stilit XSL përdoret për të përshkruar përpunimin dhe vizualizimin e të dhënave në skedarët XML. Për të mbështetur operacione të ndërlikuara, standardi XSL përfshin mbështetje për skripta të brendshme në gjuhë të ndryshme. Këto gjuhë lejojnë ekzekutimin e kodit të rastësishëm, duke çuar në shmangien e politikave të sigurisë të bazuara në lista të bardha.

ÇfarĂ« bĂ«n PT NAD: identifikon faktet e transferimit tĂ« skedarĂ«ve tĂ« tillĂ« pĂ«rmes rrjetit, domethĂ«nĂ«, pĂ«rpara se ato tĂ« lançohet. Ai automatikisht zb descobin faktin e transferimit pĂ«rmes rrjetit tĂ« skedarĂ«ve XSL dhe skedarĂ«ve me markup XSL anormal.

Në materialet në vijim, ne do të shqyrtojmë se si sistemi NTA PT Network Attack Discovery gjen taktika dhe teknika të tjera të sulmuesve sipas MITRE ATT&CK. Qëndroni të informuar!

Autorët:

  • Anton Kutepov, specialist nĂ« QendrĂ«n e SigurisĂ« Ekspert (PT Expert Security Center) tĂ« Positive Technologies
  • Natalia Kazankova, marketing produkti nĂ« Positive Technologies

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster