Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmë

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmë
Algoritmet dhe taktikat pĂ«r reagimin ndaj incidenteve tĂ« sigurisĂ« informatike, trendet e sulmeve kibernetike aktuale, qasjet pĂ«r hetimin e rrjedhjeve tĂ« tĂ« dhĂ«nave nĂ« kompani, studimi i shfletuesve dhe pajisjeve mobile, analiza e skedarĂ«ve tĂ« enkriptuar, nxjerrja e tĂ« dhĂ«nave mbi gjeolokacionin dhe analiza e volumeve tĂ« mĂ«dha tĂ« tĂ« dhĂ«nave — tĂ« gjitha kĂ«to dhe tema tĂ« tjera mund tĂ« studiohen nĂ« kursin e ri tĂ« pĂ«rbashkĂ«t tĂ« Group-IB dhe Belkasoft. NĂ« gusht ne nĂ«nshkruam kursin e parĂ« tĂ« Belkasoft Digital Forensics, i cili do tĂ« fillojĂ« mĂ« 9 Shtator, dhe pas njĂ« numri tĂ« madh pyetjesh, vendosĂ«m tĂ« flasim mĂ« hollĂ«sisht rreth asaj qĂ« do tĂ« studiojnĂ« pjesĂ«marrĂ«sit, cilat njohuri, kompetenca dhe pĂ«rfitime (!) do tĂ« marrin ata qĂ« e pĂ«rfundojnĂ« kursin. TĂ« gjitha nĂ« radhĂ«.

Të dyja një gjithçka

Ideja për organizimin e kurseve të përbashkëta arriti pasi pjesëmarrësit e kurseve të Group-IB filluan të pyesin për një mjet që do t'i ndihmonte ata gjatë hetimeve të sistemeve kompjuterike dhe rrjeteve të komprometuara dhe që përfshinte funksionalitetin e ndryshëm të utilitarëve falas që ne rekomandojmë të përdoren gjatë reagimeve ndaj incidenteve.

Sipas mendimit tonĂ«, njĂ« mjet i tillĂ« mund tĂ« ishte Belkasoft Evidence Center (ne tashmĂ« kemi folur pĂ«r tĂ« nĂ« artikullin Igor Mikhaylov «ÇelĂ«si pĂ«r fillim: mjete dhe pajisje mĂ« tĂ« mira pĂ«r kriminalistikĂ«n kompjuterike»). Prandaj, ne, sĂ« bashku me kompaninĂ« Belkasoft, kemi zhvilluar dy kurse trajnimi: Belkasoft Digital Forensics dhe Belkasoft Incident Response Examination.

ËshtĂ« E RËNDËSISHME: kurset janĂ« tĂ« ndĂ«rlidhura dhe tĂ« njĂ«pasnjĂ«shme! Belkasoft Digital Forensics Ă«shtĂ« pĂ«rkushtuar pĂ«r programin Belkasoft Evidence Center, ndĂ«rsa Belkasoft Incident Response Examination — pĂ«r hetimin e incidenteve me produktet Belkasoft. Pra, para se tĂ« filloni kursin Belkasoft Incident Response Examination, rekomandojmĂ« me ngulm tĂ« pĂ«rfundoni kursin Belkasoft Digital Forensics. NĂ«se filloni menjĂ«herĂ« me kursin pĂ«r hetimin e incidenteve, mund tĂ« hasni nĂ« probleme tĂ« bezdisshme nĂ« njohuritĂ« rreth pĂ«rdorimit tĂ« Belkasoft Evidence Center, gjetjes dhe shqyrtimit tĂ« artefakteve kriminalistike. Kjo mund tĂ« çojĂ« nĂ« faktin se gjatĂ« mĂ«simit nĂ« kursin Belkasoft Incident Response Examination, studenti ose nuk do tĂ« arrijĂ« ta zotĂ«rojĂ« materialin, ose do tĂ« ngadalĂ«sojĂ« grupin tjetĂ«r nĂ« marrjen e njohurive tĂ« reja, pasi kohĂ«n e mĂ«simit do ta kalojĂ« trajneri duke shpjeguar materialin nga kursi Belkasoft Digital Forensics.

Kiminalistika Kompjuterike me Belkasoft Evidence Center

QĂ«llimi i kursit Belkasoft Digital Forensics — tĂ« prezantojĂ« dĂ«gjuesit me programin Belkasoft Evidence Center, t'i mĂ«sojĂ« ata si ta pĂ«rdorin kĂ«tĂ« program pĂ«r mbledhjen e provave nga burime tĂ« ndryshme (ruajtjet nĂ« ĐŸĐ±Đ»Đ°Đș, kujtesa operative (RAM), pajisje mobile, media informacioni (diskĂ« tĂ« ngurta, pajisje flash, etj.), tĂ« zotĂ«rojĂ« teknikĂ«t dhe metoda bazike tĂ« kriminalistikĂ«s, metodat e hetimit tĂ« artefakteve tĂ« Windows, pajisjeve mobile, shkarkimeve tĂ« kujtesĂ«s operative. Po ashtu, do tĂ« mĂ«soni tĂ« identifikoni dhe dokumentoni artefaktet e shfletuesve dhe programeve tĂ« mesazheve tĂ« menjĂ«hershme, tĂ« krijoni kopje kriminalistike tĂ« tĂ« dhĂ«nave nga burime tĂ« ndryshme, tĂ« nxjerrni tĂ« dhĂ«na mbi gjeolokacionin dhe tĂ« kryeni kĂ«rkimin e sekuencave tekstuale (kĂ«rkimi me fjalĂ« kyçe), tĂ« pĂ«rdorni hash-tĂ« gjatĂ« hetimeve, tĂ« bĂ«ni analizĂ«n e regjistrit tĂ« Windows, tĂ« zotĂ«roni aftĂ«si pĂ«r tĂ« hetuar baza tĂ« panjohura tĂ« tĂ« dhĂ«nave SQLite, bazat e hetimit tĂ« skedarĂ«ve grafikĂ« dhe video dhe teknikĂ«t analitike qĂ« aplikohen gjatĂ« zhvillimit tĂ« hetimeve.

Kursi do të jetë i dobishëm për ekspertët me specializim në fushën e ekspertizës kompjuterike (ekspertizës kompjuterike); specialistët teknikë që përcaktojnë shkaktarët e sulmeve të suksesshme, analizojnë zinxhirët e ngjarjeve dhe pasojat e sulmeve kibernetike; specialistët teknikë që zbulojnë dhe dokumentojnë vjedhjet (shkëputjet) e të dhënave nga brenda (shkelësi i brendshëm); specialistët e e-Discovery; punonjësit e SOC dhe CERT/CSIRT; punonjësit e shërbimit të sigurisë informacionit; entuziastët e kriminalistikës kompjuterike.

Plani i kursit:

  • Belkasoft Evidence Center (BEC): hapat e parĂ«
  • Krijimi dhe pĂ«rpunimi i rasteve nĂ« BEC
  • Mbledhja e provave digjitale nĂ« kuadĂ«r tĂ« njĂ« hetimi kriminalistik me BEC

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmë

  • PĂ«rdorimi i filtrave
  • Krijimi i raporteve
  • Hulumtimi i programeve tĂ« mesazheve tĂ« shpejta

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmë

  • Hulumtimi i shfletuesve tĂ« internetit

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmë

  • Hulumtimi i pajisjeve mobile
  • Nxjerrja e tĂ« dhĂ«nave tĂ« gjeolokacionit

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmë

  • KĂ«rkimi i sekuencave tekstuale nĂ« raste
  • Nxjerrja dhe analiza e tĂ« dhĂ«nave nga ruajtjet nĂ« re
  • PĂ«rdorimi i shenjave pĂ«r tĂ« theksuar provat e rĂ«ndĂ«sishme, tĂ« zbuluara gjatĂ« hetimit
  • Hulumtimi i skedarĂ«ve sistemikĂ« Windows

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmë

  • Analiza e regjistrit tĂ« Windows
  • Analiza e bazave tĂ« tĂ« dhĂ«nave SQLite

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmë

  • Metodat e rikuperimit tĂ« tĂ« dhĂ«nave
  • Teknikat e hetimit tĂ« dump-eve tĂ« memories
  • PĂ«rdorimi i kalkulatorit tĂ« hash-it dhe analizĂ«s sĂ« hash-it nĂ« hulumtimet kriminalistike
  • Analiza e skedarĂ«ve tĂ« enkriptuar
  • Metodat e hulumtimit tĂ« skedarĂ«ve grafikĂ« dhe video
  • PĂ«rdorimi i teknikave analitike nĂ« hulumtimet kriminalistike
  • Automatizimi i veprimeve rutinore me ndihmĂ«n e gjuhĂ«s programimi tĂ« krijuar Belkascripts

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmë

  • PraktikĂ«

Kursi: Belkasoft Incident Response Examination

Qëllimi i kursit është të studioni bazat e hetimeve kriminalistike të sulmeve kibernetike si dhe mundësitë e përdorimit të Belkasoft Evidence Center gjatë hetimeve. Do të mësoni për vektorët kryesorë të sulmeve moderne në rrjetet kompjuterike, do të mësoni të klasifikoni sulmet kompjuterike në bazë të matricës MITRE ATT&CK, të aplikoni algoritmet për hetimin e sistemeve operative për të përcaktuar faktin e kompromitimit dhe për të rikonstruktuar veprimet e sulmuesve, do të mësoni se ku ndodhen artefaktet që tregojnë cilat skedarë janë hapur së fundmi, ku ruhet informacioni mbi ngarkimin dhe ekzekutimin e skedarëve ekzekutiv në sistemin operativ, si janë lëvizur sulmuesit në rrjet, dhe do të mësoni të hetoni këto artefakte me ndihmën e BEC. Gjithashtu, do të mësoni se cilat ngjarje në regjistrat sistemor përbëjnë interes nga këndvështrimi i hetimit të incidentëve dhe përcaktimin e faktit të aksesit të largët dhe do të mësoni si t'i hulumtoni ato me ndihmën e BEC.

Kursi do të jetë i dobishëm për specialistët teknikë që përcaktojnë arsyet e një sulmi të suksesshëm, analizojnë zinxhirët e ngjarjeve dhe pasojat e sulmeve kibernetike; administratorët e sistemeve; punonjësit e SOC dhe CERT/CSIRT; punonjësit e shërbimit të sigurisë informative.

Përmbledhja e kursit

Cyber Kill Chain përshkruan fazat kryesore të çdo sulmi teknik ndaj kompjuterëve (ose rrjeteve kompjuterike) të viktimës në këtë mënyrë:
Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmë
Veprimet e punonjësve të SOC (CERT, siguria informative, etj.) kanë si qëllim që të parandalojnë aksesin e keqbërësve në burimet informative që mbrohen.

Nëse keqbërësit ndonjëherë arrijnë të depërtojnë në infrastrukturën e mbrojtur, ata që përmenden më sipër duhet të përpiqen të minimizojnë dëmin nga veprimet e sulmuesve, të përcaktojnë se si është kryer sulmi, të rikonstruktojnë ngjarjet dhe rendin e veprimeve të sulmuesve në strukturën informative të komprometuar dhe të marrin masa për të parandaluar këtë lloj sulmi në të ardhmen.

Në infrastrukturën informative të komprometuar, mund të gjenden tipe të ndryshme gjurmësh që tregojnë për komprometimin e rrjetit (kompjuteri):

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmë
Të gjitha gjurmët e ngjashme mund të gjenden me programin Belkasoft Evidence Center.

Në BEC ka një modul "Hulumtimi i incidenteve", ku gjatë analizës së mediave të informacionit vendosen të dhënat e artefakteve që mund të ndihmojnë ish-hulumtuesin në hulumtimin e incidenteve.

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmë
BEC mbështet hulumtimin e llojeve kryesore të artefakteve Windows që tregojnë ekzekutimin e skedarëve të ekzekutueshëm në sistemin e hulumtuar, duke përfshirë skedarët Amcache, Userassist, Prefetch, BAM/DAM, Windows 10 Timeline, analiza e ngjarjeve sistemore.

Informacioni mbi gjurmët që përmbajnë të dhëna për veprimet e përdoruesit në sistemin e komprometuar mund të paraqitet në formatin e mëposhtëm:

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmë
Ky informacion përfshin, gjithashtu, të dhëna mbi ekzekutimin e skedarëve të ekzekutueshëm:

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmëInformacioni mbi ekzekutimin e skedarit 'RDPWInst.exe'.

Të dhënat mbi qëndrimin e sulmuesve në sistemet e komprometuar mund të zbulohen në çelësat e ekzekutimit në regjistrin e Windows, shërbime, detyra të planifikuara, skriptet e Logon, WMI etj. Shembuj të zbulimit të të dhënave mbi qëndrimin në sistem të sulmuesve mund të duken në këto ekranë:

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmëNgacmimi i sulmuesve duke përdorur planifikuesin e detyrave, përmes krijimit të një detyre që aktivizon një skript PowerShell.

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmëNgacmimi i sulmuesve duke përdorur mjetin e menaxhimit të Windows (Windows Management Instrumentation, WMI).

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmëNgacmimi i sulmuesve përmes skriptit të login.

Lëvizja e sulmuesve në një rrjet kompjuterik të komprometuar mund të zbulohet, për shembull, duke analizuar regjistrat e sistemeve të Windows (kur përdoret shërbimi RDP nga sulmuesit).

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmëInformacione për lidhjet e zbuluara RDP.

Kursi të përbashkët nga Group-IB dhe Belkasoft: çfarë do të mësojmë dhe cilët duhet të vijmëInformacione mbi lëvizjen e sulmuesve në rrjet.

Kështu, Belkasoft Evidence Center është në gjendje të ndihmojë hetuesit të zbulojnë kompjuterët e komprometuar në rrjetin e sulmuar, të gjejnë gjurmët e ekzekutimit të malware-it, gjurmët e ngacmimit në sistem dhe lëvizjeve në rrjet, si dhe gjurmë të tjera të aktivitetit të sulmuesve në kompjuterët e komprometuar.

Për mënyrën e kryerjes së hetimeve të tilla dhe zbulesën e artefakteve të përmendura më sipër, flitet në kursin e trajnimit Belkasoft Incident Response Examination.

Plani i kursit:

  • Tendencat e kryerjes sĂ« sulmeve kibernetike. TeknologjitĂ«, mjetet, objektivat e keqbĂ«rĂ«sve.
  • PĂ«rdorimi i modeleve tĂ« kĂ«rcĂ«nimeve pĂ«r tĂ« kuptuar taktikat, teknikĂ«t dhe procedurat e sulmuesve
  • Cyber kill chain
  • Algoritmi i reagimit ndaj incidenteve: identifikimi, lokalizimi, krijimi i treguesve, gjetja e nyjeve tĂ« reja tĂ« infektuara
  • Analiza e sistemeve Windows me anĂ« tĂ« BEC
  • Identifikimi i metodave tĂ« infektimit tĂ« parĂ«, shpĂ«rndarjes nĂ« rrjet, konsolidimit, aktivitetit nĂ« rrjet tĂ« malware me anĂ« tĂ« BEC
  • Identifikimi i sistemeve tĂ« infektuara dhe rikthimi i kronologjisĂ« sĂ« infektimit me anĂ« tĂ« BEC
  • PraktikĂ«

FAQKu mbahen kurset?
Kurset mbahen nĂ« selinĂ« e Group-IB ose nĂ« njĂ« vend tĂ« jashtĂ«m (nĂ« qendĂ«r trajnuese). ËshtĂ« e mundur qĂ« trajnuesi tĂ« shkojĂ« nĂ« vendet e porositĂ«sve tĂ« korporatave.

Kush e mban mbledhjen?
Trajnerët në kompaninë Group-IB janë praktikanë me përvojë të gjatë në kryerjen e hetimeve kriminalistike, hetimeve korporative dhe reagimeve ndaj incidenteve të sigurisë informatike.

Kualifikimi i trajnerëve është i konfirmuar me shumë certifikata ndërkombëtare: GCFA, MCFE, ACE, EnCE etj.

Trajnerët tanë lidhen lehtësisht me publikun, duke shpjeguar qartë edhe temat më të ndërlikuara. Dëgjuesit mësojnë shumë informacion të rëndësishëm dhe interesant mbi hetimin e incidenteve kompjuterike, metodat e identifikimit dhe parandalimit të sulmeve kompjuterike, dhe fitojnë njohuri praktike të vërteta që mund t'i aplikojnë menjëherë pas përfundimit të trajnimit.

A do t'i japin kurset aftësi të dobishme që nuk janë të lidhura me produktet Belkasoft, apo këto aftësi do të jenë të pakonsiderueshme pa këtë softuer?
Aftësitë e fituara gjatë trajnimeve do të jenë të dobishme dhe pa përdorimin e produkteve Belkasoft.

ÇfarĂ« pĂ«rfshin testimi fillestar?

Testimi fillestar është një test mbi njohuritë themelore të kriminalistikës kompjuterike. Testimi mbi njohuritë e produkteve të kompanive Belkasoft dhe Group-IB nuk planifikohet.

Ku mund të gjej informacionin mbi kurset edukative të kompanisë?

Në kuadër të kurseve edukative, Group-IB përgatit specialistë për reagimin ndaj incidenteve, hetimin e programeve të dëmshme, specialistë në inteligjencën kibernetike (Threat Intelligence), specialistë për të punuar në Qendrat e Operacioneve të Sigurisë (SOC), specialistë për kërkimin proaktiv të kërcënimeve (Threat Hunter), etj. Lista e plotë e kurseve autoritative nga kompania Group-IB është e disponueshme. këtu.

Cilat janë bonuset që marrin të diplomuarit e kurseve të përbashkëta Group-IB dhe Belkasoft?
Ata që kanë përfunduar kurset e përbashkëta Group-IB dhe Belkasoft do të marrin:

  1. në certificat për përfundimin e kursit;
  2. një abonim mujor falas në Belkasoft Evidence Center;
  3. një zbritje prej 10% për blerjen e Belkasoft Evidence Center.

KujtojmĂ« se kursi i parĂ« fillon tĂ« hĂ«nĂ«n, 9 Shtator, — mos humbisni mundĂ«sinĂ« pĂ«r tĂ« marrĂ« njohuri unike nĂ« fushĂ«n e sigurisĂ« informative, kriminalistikĂ«s kompjuterike dhe reagimit ndaj incidenteve! Regjistrimi pĂ«r kursin kĂ«tu.

BurimetGjatë përgatitjes së artikullit u përdor prezantimi i Oleg Skulkin «Using host-based forensics to get indicators of compromise for successful intelligence-driven incident response».

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster