
Duke hetuar çështjet e lidhura me phishingun, botnetet, transaksionet mashtruese dhe grupet kriminale të hakimit, ekspertët e Group-IB përdorin analizën grafike për të identifikuar lidhje të ndryshme. Në raste të ndryshme ekzistojnë grupe të veçanta të dhënash, algoritme për identifikimin e lidhjeve dhe ndërfaqe të dizajnuara për detyra të caktuara. Të gjithë këto mjete ishin zhvillim i brendshëm i Group-IB dhe ishin të disponueshme vetëm për punonjësit tanë.
Analiza grafike e infrastrukturës rrjetore (grafi rrjeti) ishte mjeti i parë i brendshëm që ne integuam në të gjitha produktet publike të kompanisë. Para se të krijonim grafikun tonë rrjetor, analizuam zhvillime të ngjashme në treg dhe nuk gjetëm asnjë produkt që plotësonte nevojat tona. Në këtë artikull, do të flasim për si e krijuam grafik ynë rrjetor, si e përdorim dhe me cilat sfida u përballëm.
Dmitry Volkov, CTO i Group-IB dhe kreu i departamentit të kiber-zhvillimit
Çfarë di të bëjë grafiku rrjetor i Group-IB?
Hetimet
Që nga themelimi i Group-IB në 2003 dhe deri në sot, identifikimi, deanonizimi dhe ndjekja penale e kiberkrimineve janë prioriteti ynë kryesor. Asnjë hetim ndaj një sulmi kibernetik nuk ka përfunduar pa analizën e infrastrukturës rrjetore të sulmuesve. Në fillim të rrugës sonë, kjo ishte një punë e marrë me duar, duke kërkuar lidhje që mund të ndihmonin në identifikimin e kriminelëve: informacione mbi emrat e domenëve, adresat IP, gjurmët digjitale të serverëve etj.
Shumica e sulmuesve përpiqen të veprojnë në mënyrë maksimale anonime në rrjet. Megjithatë, siç bëjnë të gjithë njerëzit, ata bëjnë gabime. Qëllimi kryesor i një analize të tillë është të gjejmë projekte historike 'të bardha' ose 'të gjelbra' të keqbërsve, që kanë lidhje me infrastrukturën e dëmshme të përdorur në incidentin aktual që po hetojmë. Nëse arrijmë të zbulojmë 'projektet e bardha', atëherë gjetja e sulmuesit bëhet zakonisht një detyrë e thjeshtë. Ndërsa për 'projektet e gjelbra', kërkesa kërkon më shumë kohë dhe përpjekje, pasi pronarët e tyre përpiqen t'i anonimizojnë ose fshehin të dhënat e regjistrimit; megjithatë, mundësitë për sukses mbeten mjaft të larta. Zakonisht, në fillim të aktivitetit të tyre kriminal, sulmuesit i kushtojnë më pak vëmendje sigurisë së tyre dhe bëjnë më shumë gabime, kështu që sa më thellë të mund të nxjerrim historinë, aq më të larta janë shanset për një hetim të suksesshëm. Kjo është arsyeja pse grafiku rrjetor me një histori të mirë është një element jashtëzakonisht i rëndësishëm për një hetim të tillë. Thjesht, sa më shumë të dhëna historike të ketë kompania, aq më cilësor është grafiku i saj. Le të themi, historia 5-vjeçare mund të ndihmojë në zbulimin e, le të themi, 1-2 nga 10 krime; ndërsa një histori 15-vjeçare ofron mundësinë për të zgjidhur të dhjetat.
Identifikimi i phishingut dhe mashtrimeve
Çdo herë që marrim një lidhje të dyshimtë për phishing, burime mashtruese ose pirate, ne automatikisht krijojmë një grafik të burimeve rrjetore të lidhura dhe kontrollojmë të gjitha hostet e gjetura për përmbajtje të ngjashme. Kjo lejon që të zbulojmë si faqe të vjetra phishingu që ishin aktive, por të panjohura, ashtu edhe të reja, që janë përgatitur për sulme të ardhshme, por ende nuk janë përdorur. Një shembull elementar që ndodhet mjaft shpesh: ne gjejmë një faqe phishingu në një server, ku ka vetëm 5 faqe. Duke kontrolluar secilën prej tyre, ne zbulojmë përmbajtje phishingu në faqet e tjera, duke na mundësuar të bllokojmë 5 në vend të 1.
Kërkimi i backend-ëve
Ky proces është i nevojshëm për të përcaktuar ku ndodhet realisht serveri i dëmshëm.
99% e kartave të dyqaneve, forumeve të hakëve, shumë burime phishingu dhe serverash të tjerë të dëmshëm fshihen si pas proxy-ve të tyre apo pas proxy-ve të shërbimeve legjitime, për shembull, Cloudflare. Njohja e backend-it real është shumë e rëndësishme për hetimet: bëhet e njohur ofruesi i hostimit, nga i cili mund të sekuestrohet serveri, dhe bëhet e mundur ndërtimi i lidhjeve me projekte të tjera të dëmshme.
Për shembull, keni një faqe phishingu për mbledhjen e të dhënave të kartave të bankës, e cila rezolvon në adresën IP 11.11.11.11, dhe adresën e dyqanit të kartave, e cila rezolvon në adresën IP 22.22.22.22. Gjatë analizës, mund të zbulohet se si faqja phishing dhe dyqani i kartave kanë adresën IP të përbashkët të backend-it, për shembull, 33.33.33.33. Këto njohuri lejojnë ndërtimin e lidhjeve midis sulmeve phishing dhe dyqanit të kartave, në të cilin, ndoshta, shiten të dhënat e kartave të bankës.
Korellimi i ngjarjeve
Kur ju keni dy ngjarje të ndryshme (le të themi, në IDS) me softuerë të ndryshëm të dëmshëm dhe serverë të ndryshëm për menaxhimin e sulmit, do t'i konsideroni ato si dy ngjarje të pavarura. Por nëse ka një lidhje të mirë mes infrastrukturave të dëmshme, bëhet e qartë se nuk janë sulme të ndryshme, por faza të një sulmi më të komplikuar me shumë shtresa. Dhe nëse një nga ngjarjet është tashmë e atribuuar një grupi sulmuesish, atëherë edhe e dyta mund të atribuhet po këtij grupi. Sigurisht, procesi i atribucionit është shumë më i komplikuar, prandaj konsideroni këtë si një shembull të thjeshtë.
Pasurimi i indikatorëve
Nuk do t'i kushtojmë shumë vëmendje këtij aspekti, pasi ky është skenari më i zakonshëm i përdorimit të grafikëve në sigurinë kibernetike: jep një indikator si input, dhe merr një varg indikatorësh të lidhur si output.
Identifikimi i modeleve
Identifikimi i modeleve është i nevojshëm për një gjueti efektive. Grafikët lejojnë jo vetëm gjetjen e elementeve të lidhura, por gjithashtu të identifikojnë karakteristikat e zakonshme që u përkasin grupeve të caktuara të hakuesve. Njohja e këtyre veçorive unike lejon njohjen e infrastrukturës së sulmuesve edhe në fazën e përgatitjes dhe pa prova që konfirmojnë sulmin, siç janë e-mailet phishing ose programet e dëmshme.
Pse kemi krijuar grafikën tonë rrjetore?
Përsëris, ne shqyrtuam zgjidhje nga ofrues të ndryshëm përpara se të arrinim në përfundimin se duhej të zhvillonim një mjet tonin që ofronte atë që nuk e kishim gjetur askund tjetër. Krijimi i tij mori disa vite, gjatë të cilave e kemi ndryshuar plotësisht disa herë. Megjithatë, pavarësisht kohës së gjatë të zhvillimit, ende nuk kemi gjetur asnjë alternativë që plotësonte kërkesat tona. Me produktin tonë, në fund arritëm të zgjidhim pothuajse të gjitha problemet që kishim hasur me grafikët ekzistues të rrjetit. Më poshtë do të shqyrtojmë këto probleme në detaje:
Problemi
Zgjidhja
Mungesa e ofruesit me koleksione të ndryshme të të dhënave: domain, DNS pasiv, SSL pasiv, regjistrime DNS, porte të hapura, shërbime që funksionojnë në porte, skedarë që ndërveprojnë me emrat e domainëve dhe adresat IP. Shpjegimi. Në përgjithësi, ofruesit ofrojnë lloje të veçanta të të dhënave, dhe për të krijuar një pamje të plotë, është e nevojshme të blini abone nga të gjithë. Por edhe ashtu, nuk është gjithmonë e mundur të merrni të gjitha të dhënat: disa ofrues të SSL pasiv ofrojnë të dhëna vetëm për certifikatat e lëshuara nga CA të besuar, ndërsa mbulimi i certifikatave të vetë-nënshkruara është shumë i dobët. Të tjerë ofrojnë të dhëna edhe për certifikatat e vetë-nënshkruara, por i mbledhin ato vetëm nga portet standarde.
Ne mbledhim të gjitha koleksionet e mësipërme vetë. Për shembull, për mbledhjen e të dhënave mbi certifikatat SSL, ne krijuam shërbimin tonë që i mbledh ato si nga CA të besuar, ashtu edhe përmes skanimit të të gjithë hapësirës IPv4. Certifikatat u mbledhën jo vetëm nga IP, por edhe nga të gjithë domainët dhe nën-domainët në bazën tonë: nëse keni një domain example.com dhe nën-domainin e tij dhe të gjithë ata zgjidhen në IP 1.1.1.1, atëherë kur kërkoni një certifikatë SSL nga porta 443 për IP, domain dhe nën-domain, mund të merrni tre rezultate të ndryshme. Për mbledhjen e të dhënave mbi portet e hapura dhe shërbimet që funksionojnë, na duhej të krijonim një sistem të shpërndarë skanimi, sepse për shërbime të tjera, adresat IP të serverëve skanuese shpesh ndodhen në "lista të zeza". Serverët tanë të skanimit gjithashtu bien në "lista të zeza", por rezultati i zbuluar i shërbimeve që na nevojiteshin është më i lartë se ai i atyre që thjesht skanojnë sa më shumë porta dhe shesin akses në këto të dhëna.
Mungesa e aksesit në të gjithë bazën e të dhënave historike. Shpjegimi. Çdo ofrues normal ka një histori të mirë të akumuluar, por për arsye natyrore, ne si klientë nuk mund të marrim qasje në të gjitha të dhënat historike. Domethënë, është e mundur të merret tërë historia e një regjistrimi të veçantë, për shembull, për një domain ose adresë IP, por nuk mund të shikohet historia e gjithçkaje - dhe pa këtë nuk mund të shikohet pamja e plotë.
Për të mbledhur sa më shumë të dhëna historike mbi domainet, ne kemi blerë bazat e ndryshme, kemi skanuar shumë burime të hapura që kishin këtë histori (fatmirësisht, ka pasur shumë), dhe kemi negociuar me regjistruesit e emrave të domainëve. Të gjitha përmirësimet në koleksionet tona, sigurisht, ruhen me historinë e plotë të ndryshimeve.
Të gjitha zgjidhjet ekzistuese lejojnë ndërtimin e grafikut në mënyrë manuale. Shpjegimi. Supozoni se keni blerë shumë abonime nga të gjithë ofruesit e të dhënave të mundshëm (zakonisht quhen "pasuruese"). Kur ju nevojitet të ndërtoni një grafik, ju "duke" jepni urdhrin për të ndërtuar lidhjet nga elementi i nevojshëm, pastaj nga elementët që shfaqen, zgjidhni ato të nevojshme dhe jepni urdhrin për të ndërtuar lidhjet nga ato, e kështu me radhë. Në këtë rast, përgjegjësia për cilësinë e ndërtimit të grafikut bie plotësisht mbi personin.
Ne kemi bërë ndërtimin automatik të grafikëve. Pra, nëse ju nevojitet të ndërtoni një grafik, lidhjet nga elementi i parë ndërtohen automatikisht, pastaj nga të gjithë të tjerët - gjithashtu. Specialistët thjesht tregojnë thellësinë nga e cila duhet të ndërtohet grafiku. Procesi i ndërtimit automatik të grafikëve është i thjeshtë, por ofrues të tjerë nuk e realizojnë atë sepse gjeneron një sasi të madhe rezultatesh jo të justifikuara, dhe këtë mangësi na duhej ta merrnim parasysh (shih më poshtë).
Shumë rezultate jo të justifikuara - kjo është një problem i të gjitha grafikëve mbi elemente rrjetesh. Shpjegimi. Për shembull, një "domain i keq" (i përfshirë në një sulm) është i lidhur me një server, me të cilin për 10 vitet e fundit janë lidhur 500 domain të tjerë. Me ndarje manuale ose ndërtimin automatik të grafikut, të gjithë këta 500 domain duhet të shfaqen në grafik, ndonëse nuk kanë lidhje me sulmin. Ose, për shembull, kontrolloni një tregues IP nga një raport i ofruesit të sigurisë. Zakonisht, këto raporte dalin me një vonesë të konsiderueshme dhe shpesh përfshijnë një vit e më shumë. Mendoj se, në momentin kur po lexoni raportin, serveri me këtë adresë IP tashmë është marrë me qira nga njerëz të tjerë me lidhje të tjera, dhe ndërtimi i grafikëve do të sjellë që sërish të merrni rezultate jo të justifikuara.
Ne e kemi mësuar sistemin të identifikojë elementët jo të justifikuar sipas të njëjtës logjikë siç e bënin ekspertët tanë me dore. Për shembull, kontrolloni një domain të keq example.com, i cili tani zgjidh në IP 11.11.11.11, ndërsa një muaj më parë - në IP 22.22.22.22. Me IP 11.11.11.11, përveç domainit example.com, është gjithashtu i lidhur me example.ru, dhe me IP 22.22.22.22 janë të lidhur 25 mijë domain të tjerë. Sistemi, ashtu si njeriu, e kupton që 11.11.11.11 është shumë ndoshta një server i dedikuar, dhe pasi domaini example.ru është i ngjashëm në shkruarje me example.com, atëherë me probabilitet të lartë, ato janë të lidhura dhe duhet të jenë në grafik; ndërsa IP 22.22.22.22 i takon një hostingu të ndarë, prandaj të gjitha domainet e tij nuk duhet të nxirren në grafik, nëse nuk ka lidhje të tjera që tregojnë se ndonjë nga këto 25 mijë domain duhet të nxirret (p.sh. example.net). Para se sistemi të kuptojë se lidhjet duhet të prishen dhe të mos nxirren disa elementë në grafik, ai merr parasysh shumë pronësi të elementëve dhe klasterëve në të cilët janë bashkuar këta elementë, si dhe forcën e lidhjeve aktuale. Për shembull, nëse kemi në grafik një klaster të vogël (50 elemente), në të cilin përfshihet një domain i keq, dhe një klaster tjetër të madh (5 mijë elemente) dhe të dy klasterët janë të lidhur me një lidhje (një linjë) me forcë shumë të vogël (peshë), atëherë kjo lidhje do të prishet dhe elementët nga klasteri i madh do të fshihen. Por nëse ka shumë lidhje ndërmjet klasterit të vogël dhe atij të madh dhe forcimi i tyre po rritet gradualisht, atëherë në këtë rast lidhja nuk do të prishet dhe në grafik do të mbeten elementët e nevojshëm nga të dy klasterët.
Nuk merret parasysh intervali i pronësisë së serverit, domainit. Shpjegimi. Afati i regjistrimit të "domenëve të këqij" përfundon së shpejti, dhe ata blihen përsëri për qëllime të dëmshme ose legjitime. Edhe tek ofruesit bulletproof, serverët jepen me qira për hakera të ndryshëm, prandaj është kritike të dihet dhe të merret parasysh intervali kur një domain/server i caktuar ka qenë nën menaxhimin e një pronari të vetëm. Ne shpesh përballen me situata ku serveri me IP 11.11.11.11 përdoret tani si C&C për botët bankar, dhe për 2 muaj më parë ishte në menaxhim nga Ransomware. Nëse ndërtoni lidhje pa marrë parasysh intervalet e pronësisë, do të duket sikur ka një lidhje ndërmjet pronarëve të rrjetit të botës bankare dhe shantazhueseve, edhe pse në të vërtetë nuk ka. Në punën tonë, një gabim i tillë është kritik.
Ne kemi mësuar sistemin të ndihmojë në identifikimin e intervaleve të pronësisë. Për domenet, kjo është relativisht e thjeshtë, pasi në whois shpesh janë të dhëna për datat e fillimit dhe skadimit të regjistrimit, dhe kur ekziston historia e plotë e ndryshimeve whois, identifikimi i intervaleve është i lehtë. Kur një domen nuk ka skaduar, por administrimi i tij është kaluar te pronarë të tjerë, kjo gjithashtu mund të gjurmohet. Për certifikatat SSL, nuk ekziston ky problem, pasi ato lëshohen një herë, nuk zgjaten dhe nuk transferohen. Por, certifikatat e vetë-nënshkruara nuk kanë datat e besueshme për afatet e tyre, për shkak se mund të krijohet një certifikatë SSL sot dhe të përcaktohet data e fillimit që nga viti 2010. Më e komplikuar është të identifikosh intervalet e pronësisë për serverët, pasi datat dhe afatet e qirasë janë vetëm te ofruesit e hostimit. Për të përcaktuar periudhën e pronësisë së një serveri, filluam të përdorim rezultatet e skanimit të porteve dhe krijimin e gjurmëve të shërbimeve të programit të nisur në porte. Në bazë të kësaj informacioni, mund të themi mjaft saktë, kur ndodhi ndërrimi i pronësisë të serverit.
Lidhje të pakta. Shpjegimi. Tani nuk është problem të marrësh një listë domenesh, në të cilat është regjistruar një adresë e caktuar e postës elektronike, madje edhe falas, ose të zbulohet të gjithë domenet që ishin të lidhura me një adresë IP të caktuar. Por, kur bëhet fjalë për hakerët që bëjnë gjithçka për të qenë të vështirë për t’u ndjekur, kërkohen 'truke' shtesë që do të lejonin të gjejmë karakteristika të reja dhe të ndërtojmë lidhje të reja.
Kemi harxhuar shumë kohë në hulumtimin se si mund të nxirren të dhëna që nuk janë të disponueshme përmes mënyrës së zakonshme. Të përshkruajmë si funksionon kjo, nuk mundemi për arsye të kuptueshme, por në rrethana të caktuara, hacker-at e bëjnë gabime gjatë regjistrimit të domenëve ose qirasë dhe konfigurimit të serverëve, të cilat lejojnë të zbulojmë adresat e postës elektronike, pseudonimet e hakerëve, adresat e backend-eve. Sa më shumë lidhje të nxirren, aq më saktë mund të ndërtojmë grafikët.
Si funksionon grafiku ynë
Për të filluar përdorimin e grafikës në rrjet, duhet të futni në kutinë e kërkimit një domen, adresë IP, email ose gjurmë të certifikatës SSL. Ka tri kushte që mund t’i menaxhojë analisti: koha, thellësia e hapave dhe pastrimi.
![]()
Koha
Koha – data ose intervali kur elementi i kërkuar është përdorur për qëllime të dëmshme. Nëse nuk specifikohet ky parametr, sistemi do të përcaktojë vetë intervalin e fundit të pronësisë së këtij burimi. Për shembull, më 11 korrik, kompania Eset publikoi se si Buhtrap përdor për spiunazh kibernetik një exploit 0-day. Në fund të raportit ka 6 indikatorë. Një prej tyre secure-telemetry[.]net u regjistrua sërish më 16 korrik. Prandaj, nëse do të ndërtoni grafik pas 16 korrikut, do të merrni rezultate që nuk kanë lidhje. Por nëse specifikoni se ky domen ishte përdorur përpara kësaj date, atëherë në grafik do të përfshihen 126 domenë të rinj, 69 adresa IP që nuk janë përmendur në raportin Eset:
- ukrfreshnews[.]com
- unian-search[.]com
- vesti-world[.]info
- runewsmeta[.]com
- foxnewsmeta[.]biz
- sobesednik-meta[.]info
- rian-ua[.]net
- etj.
Përveç indikatorëve të rrjetit, ne menjëherë gjejmë lidhjet me skedarët e dëmshëm, të cilët kishin lidhje me këtë infrastrukturë dhe etiketat që na tregojnë se janë përdorur Meterpreter, AZORult.
E bukura është se këto rezultate i merrni brenda një sekundi dhe nuk është më e nevojshme të kaloni ditë duke analizuar të dhënat. Sigurisht, një qasje e tillë ndonjëherë shkurton ndjeshëm kohën për hetime, gjë që shpesh është kritike.

Numri i hapave ose thellësia e rekurzisë, me të cilat do të ndërtohet grafiku
Për defalt thellësia është 3. Kjo do të thotë se nga elementi i kërkuar do të gjejmë të gjithë elementët e lidhur drejtpërdrejt, pastaj për çdo element të ri do të ndërtohen lidhje të reja me elementë të tjerë, dhe pastaj nga elementët e rinj të hapit të kaluar do të kenë elementë të rinj.
Marrim një shembull, i pa lidhur me APT dhe exploit-at 0-day. Kohët e fundit, në Habr, u përshkrua një rast interesant me mashtrimin e lidhur me kriptomonedhat. Në raport përmendet domeni — themcx[.]co, i përdorur nga mashtruesit për për të hostuar një faqe të pretenduar të shkëmbimit Miner Coin Exchange dhe phone-lookup[.]xyz, për të tërhequr trafik.
Nga përshkrimi është e qartë se skema kërkon një infrastrukturë mjaft të madhe për të tërhequr trafik në burimet mashtruese. Ne vendosëm të shikojmë këtë infrastrukturë, duke ndërtuar grafik në 4 hapa. Në dalje morëm një grafik me 230 domeine dhe 39 adresa IP. Më pas i ndarim domenët në 2 kategori: ato që duken si shërbime për të punuar me kriptomonedha dhe ato që janë të destinuara për të drejtuar trafik përmes shërbimeve të verifikimit të telefonave:
Të lidhura me kriptomonedhën
Të lidhura me shërbimet e verifikimit të telefonave
coinkeeper[.]cc
caller-record[.]site.
mcxwallet[.]co
phone-records[.]space
btcnoise[.]com
fone-uncover[.]xyz
cryptominer[.]watch
number-uncover[.]info

Pastrimi
Me përjashtim, opcioni “Pastrimi i grafit” është aktivizuar dhe të gjitha elementet e pavlefshme do të hiqen nga grafi. Mund të bëj një pyetje natyrore: si mund të siguroj që të mos hiqet diçka e rëndësishme? Për analistët, të cilët preferojnë të ndërtuar grafet manualisht, pastrimi automatizuar mund të çaktivizohet dhe të zgjidhet numri i hapave = 1. Pastaj analisti do të mund të vazhdojë ndërtimin e grafit nga elementët e nevojshëm dhe të heqë elementët e pavlefshëm në lidhje me qëllimin e setuar.
Tani këtu, analisti ka qasje në historinë e ndryshimeve të whois, DNS, si dhe portet e hapura dhe shërbimet që janë aktivuar në to.

Phishing financiar
Ne kemi hulumtuar veprimet e një grupi APT, i cili për disa vite ka kryer sulme phishing ndaj klientëve të disa bankave në zona të ndryshme. Një karakteristikë e kësaj skeme ishte regjistrimi i domain-eve shumë të ngjashme me emrat e bankave reale, ndërsa shumica e faqeve të phishing kishin dizajn të ngjashëm, me ndryshime vetëm në emrat e bankave dhe logot.

Në këtë rast, analiza automatizuar grafike na ndihmoi shumë. Duke marrë një nga domain-et e tyre — lloydsbnk-uk[.]com, ne ndërtuam një graf me thellësi 3 hapa brenda disa sekondash, i cili identifikoi më shumë se 250 domain-e të dëmshme që ishin përdorur nga ky grup që nga viti 2015 dhe vazhdojnë të përdoren. Disa nga këto domain-e janë blerë tashmë nga bankat, por nga regjistrimet historike shihet se më parë ishin regjistruar nga sulmuesit.
Për ilustruese, në figurë është treguar grafi me thellësi 2 hapa.
Është e rëndësishme të theksohet se që në vitin 2019, sulmuesit kanë ndryshuar disi strategjinë dhe kanë filluar të regjistrojnë jo vetëm domain-e bankash për hostimin e faqeve të phishing, por gjithashtu domain-e të kompanive të ndryshme këshillimore për dërgimin e mesazheve phishing. Për shembull, domain-et swift-department.com, saudconsultancy.com, vbgrigoryanpartners.com.

Cobalt gang
Në dhjetor 2018, grupi haker Cobalt, i specializuar në sulme të drejtuara ndaj bankave, ka dërguar mesazhe në emër të Bankës Kombëtare të Kazakistanit.

Në mesazhe ishin lidhje për hXXps://nationalbank.bz/Doc/Prikaz.doc. Dokumenti i shkarkuar përmbante një makro që aktivizonte powershell, e cila përpiqej të shkarkonte dhe ekzekutonte skedarin nga hXXp://wateroilclub.com/file/dwm.exe në %Temp%einmrmdmy.exe. Skedari %Temp%einmrmdmy.exe aka dwm.exe — CobInt stager, i konfiguruar për të bashkëvepruar me serverin hXXp://admvmsopp.com/rilruietguadvtoefmuy.
Imaginoni se nuk keni mundësi të merrni këto mesazhe phishing dhe të kryeni një analizë të plotë të skedarëve të dëmshëm. Grafi për domain-in e dëmshëm nationalbank[.]bz menjëherë tregon lidhjet me domain-et e tjera të dëmshme, i atribuon këtë grupit dhe tregon cilat skedarë janë përdorur në sulm.

Të marrim nga ky grafi adresën IP 46.173.219[.]152 dhe të ndërtuam grafin e saj me një kalim dhe të çaktivizojmë pastrimin. Me të lidhen 40 domain-e, për shembull, bl0ckchain[.]ug
paypal.co.uk.qlg6[.]pw
cryptoelips[.]com
Duke shikuar emrat e domain-eve, duket se ato përdoren në skema mashtruese, por algoritmi i pastrimit e kuptoi se ato nuk kanë lidhje me këtë sulm dhe nuk i shfaqi ato në graf, gjë që e lehtëson shumë procesin e analizës dhe atribucionit.

Nëse ndërtimi i grafit për nationalbank[.]bz bëhet përsëri, por pa algoritmin e pastrimit të aktivizuar, ai përmban më shumë se 500 elemente, shumica e të cilave nuk kanë lidhje as me grupin Cobalt, as me sulmet e tyre. Një shembuj i tillë i grafikëve është treguar më poshtë:

Përfundimi
Pas disa vitesh përmirësimi, testimi në hetime të vërteta, hulumtimi i kërcënimeve dhe ndjekja e sulmuesve, ne arritëm të krijojmë jo vetëm një mjet unik, por gjithashtu të ndryshojmë qëndrimin e ekspertëve brenda kompanisë ndaj tij. Në fillim, ekspertët teknikë donin kontroll të plotë mbi procesin e ndërtimit të grafit. Të bindesh ata që ndërtimi automatizuar i grafit mund ta bënte këtë më mirë se një njeri me përvojë njëvjeçare ishte mjaft e vështirë. Koha dhe kontrolli i shumëfishtë “manual” i rezultateve të grafit zgjidhën të gjitha. Tani ekspertët tanë jo vetëm që i besojnë sistemit, por gjithashtu përdorin rezultatet e tij në punën e përditshme. Kjo teknologji funksionon brenda çdo sistemi tonë dhe lejon identifikimin më të mirë të kërcënimeve të çdo lloji. Ndërfaqja për analizë manuale të grafit është e integruar në të gjitha produktet e Group-IB dhe zgjeron ndjeshëm mundësitë për ndjekjen e krimeve kibernetike. Kjo konfirmohet nga komentet e analistëve nga klientët tanë. Dhe ne, nga ana jonë, vazhdojmë të pasurojmë grafin me të dhëna dhe të punojmë mbi algoritme të reja që përdorin inteligjencën artificiale, për një graf rrjeti sa më të saktë.
Burimi: habr.com
