
Algoritmet dhe taktikat pĂ«r reagimin ndaj incidenteve tĂ« sigurisĂ« informatike, trendet e sulmeve kibernetike aktuale, qasjet pĂ«r hetimin e rrjedhjeve tĂ« tĂ« dhĂ«nave nĂ« kompani, studimi i shfletuesve dhe pajisjeve mobile, analiza e skedarĂ«ve tĂ« enkriptuar, nxjerrja e tĂ« dhĂ«nave mbi gjeolokacionin dhe analiza e volumeve tĂ« mĂ«dha tĂ« tĂ« dhĂ«nave â tĂ« gjitha kĂ«to dhe tema tĂ« tjera mund tĂ« studiohen nĂ« kursin e ri tĂ« pĂ«rbashkĂ«t tĂ« Group-IB dhe Belkasoft. NĂ« gusht ne kursin e parĂ« tĂ« Belkasoft Digital Forensics, i cili do tĂ« fillojĂ« mĂ« 9 Shtator, dhe pas njĂ« numri tĂ« madh pyetjesh, vendosĂ«m tĂ« flasim mĂ« hollĂ«sisht rreth asaj qĂ« do tĂ« studiojnĂ« pjesĂ«marrĂ«sit, cilat njohuri, kompetenca dhe pĂ«rfitime (!) do tĂ« marrin ata qĂ« e pĂ«rfundojnĂ« kursin. TĂ« gjitha nĂ« radhĂ«.
Të dyja një gjithçka
Ideja për organizimin e kurseve të përbashkëta arriti pasi pjesëmarrësit e kurseve të Group-IB filluan të pyesin për një mjet që do t'i ndihmonte ata gjatë hetimeve të sistemeve kompjuterike dhe rrjeteve të komprometuara dhe që përfshinte funksionalitetin e ndryshëm të utilitarëve falas që ne rekomandojmë të përdoren gjatë reagimeve ndaj incidenteve.
Sipas mendimit tonĂ«, njĂ« mjet i tillĂ« mund tĂ« ishte Belkasoft Evidence Center (ne tashmĂ« kemi folur pĂ«r tĂ« nĂ« Igor Mikhaylov «ĂelĂ«si pĂ«r fillim: mjete dhe pajisje mĂ« tĂ« mira pĂ«r kriminalistikĂ«n kompjuterike»). Prandaj, ne, sĂ« bashku me kompaninĂ« Belkasoft, kemi zhvilluar dy kurse trajnimi: Belkasoft Digital Forensics dhe Belkasoft Incident Response Examination.
ĂshtĂ« E RĂNDĂSISHME: kurset janĂ« tĂ« ndĂ«rlidhura dhe tĂ« njĂ«pasnjĂ«shme! Belkasoft Digital Forensics Ă«shtĂ« pĂ«rkushtuar pĂ«r programin Belkasoft Evidence Center, ndĂ«rsa Belkasoft Incident Response Examination â pĂ«r hetimin e incidenteve me produktet Belkasoft. Pra, para se tĂ« filloni kursin Belkasoft Incident Response Examination, rekomandojmĂ« me ngulm tĂ« pĂ«rfundoni kursin Belkasoft Digital Forensics. NĂ«se filloni menjĂ«herĂ« me kursin pĂ«r hetimin e incidenteve, mund tĂ« hasni nĂ« probleme tĂ« bezdisshme nĂ« njohuritĂ« rreth pĂ«rdorimit tĂ« Belkasoft Evidence Center, gjetjes dhe shqyrtimit tĂ« artefakteve kriminalistike. Kjo mund tĂ« çojĂ« nĂ« faktin se gjatĂ« mĂ«simit nĂ« kursin Belkasoft Incident Response Examination, studenti ose nuk do tĂ« arrijĂ« ta zotĂ«rojĂ« materialin, ose do tĂ« ngadalĂ«sojĂ« grupin tjetĂ«r nĂ« marrjen e njohurive tĂ« reja, pasi kohĂ«n e mĂ«simit do ta kalojĂ« trajneri duke shpjeguar materialin nga kursi Belkasoft Digital Forensics.
Kiminalistika Kompjuterike me Belkasoft Evidence Center
QĂ«llimi i kursit Belkasoft Digital Forensics â tĂ« prezantojĂ« dĂ«gjuesit me programin Belkasoft Evidence Center, t'i mĂ«sojĂ« ata si ta pĂ«rdorin kĂ«tĂ« program pĂ«r mbledhjen e provave nga burime tĂ« ndryshme (ruajtjet nĂ« ĐŸĐ±Đ»Đ°Đș, kujtesa operative (RAM), pajisje mobile, media informacioni (diskĂ« tĂ« ngurta, pajisje flash, etj.), tĂ« zotĂ«rojĂ« teknikĂ«t dhe metoda bazike tĂ« kriminalistikĂ«s, metodat e hetimit tĂ« artefakteve tĂ« Windows, pajisjeve mobile, shkarkimeve tĂ« kujtesĂ«s operative. Po ashtu, do tĂ« mĂ«soni tĂ« identifikoni dhe dokumentoni artefaktet e shfletuesve dhe programeve tĂ« mesazheve tĂ« menjĂ«hershme, tĂ« krijoni kopje kriminalistike tĂ« tĂ« dhĂ«nave nga burime tĂ« ndryshme, tĂ« nxjerrni tĂ« dhĂ«na mbi gjeolokacionin dhe tĂ« kryeni kĂ«rkimin e sekuencave tekstuale (kĂ«rkimi me fjalĂ« kyçe), tĂ« pĂ«rdorni hash-tĂ« gjatĂ« hetimeve, tĂ« bĂ«ni analizĂ«n e regjistrit tĂ« Windows, tĂ« zotĂ«roni aftĂ«si pĂ«r tĂ« hetuar baza tĂ« panjohura tĂ« tĂ« dhĂ«nave SQLite, bazat e hetimit tĂ« skedarĂ«ve grafikĂ« dhe video dhe teknikĂ«t analitike qĂ« aplikohen gjatĂ« zhvillimit tĂ« hetimeve.
Kursi do të jetë i dobishëm për ekspertët me specializim në fushën e ekspertizës kompjuterike (ekspertizës kompjuterike); specialistët teknikë që përcaktojnë shkaktarët e sulmeve të suksesshme, analizojnë zinxhirët e ngjarjeve dhe pasojat e sulmeve kibernetike; specialistët teknikë që zbulojnë dhe dokumentojnë vjedhjet (shkëputjet) e të dhënave nga brenda (shkelësi i brendshëm); specialistët e e-Discovery; punonjësit e SOC dhe CERT/CSIRT; punonjësit e shërbimit të sigurisë informacionit; entuziastët e kriminalistikës kompjuterike.
Plani i kursit:
- Belkasoft Evidence Center (BEC): hapat e parë
- Krijimi dhe përpunimi i rasteve në BEC
- Mbledhja e provave digjitale në kuadër të një hetimi kriminalistik me BEC

- Përdorimi i filtrave
- Krijimi i raporteve
- Hulumtimi i programeve të mesazheve të shpejta

- Hulumtimi i shfletuesve të internetit

- Hulumtimi i pajisjeve mobile
- Nxjerrja e të dhënave të gjeolokacionit

- Kërkimi i sekuencave tekstuale në raste
- Nxjerrja dhe analiza e të dhënave nga ruajtjet në re
- Përdorimi i shenjave për të theksuar provat e rëndësishme, të zbuluara gjatë hetimit
- Hulumtimi i skedarëve sistemikë Windows

- Analiza e regjistrit të Windows
- Analiza e bazave të të dhënave SQLite

- Metodat e rikuperimit të të dhënave
- Teknikat e hetimit të dump-eve të memories
- Përdorimi i kalkulatorit të hash-it dhe analizës së hash-it në hulumtimet kriminalistike
- Analiza e skedarëve të enkriptuar
- Metodat e hulumtimit të skedarëve grafikë dhe video
- Përdorimi i teknikave analitike në hulumtimet kriminalistike
- Automatizimi i veprimeve rutinore me ndihmën e gjuhës programimi të krijuar Belkascripts

- Praktikë
Kursi: Belkasoft Incident Response Examination
Qëllimi i kursit është të studioni bazat e hetimeve kriminalistike të sulmeve kibernetike si dhe mundësitë e përdorimit të Belkasoft Evidence Center gjatë hetimeve. Do të mësoni për vektorët kryesorë të sulmeve moderne në rrjetet kompjuterike, do të mësoni të klasifikoni sulmet kompjuterike në bazë të matricës MITRE ATT&CK, të aplikoni algoritmet për hetimin e sistemeve operative për të përcaktuar faktin e kompromitimit dhe për të rikonstruktuar veprimet e sulmuesve, do të mësoni se ku ndodhen artefaktet që tregojnë cilat skedarë janë hapur së fundmi, ku ruhet informacioni mbi ngarkimin dhe ekzekutimin e skedarëve ekzekutiv në sistemin operativ, si janë lëvizur sulmuesit në rrjet, dhe do të mësoni të hetoni këto artefakte me ndihmën e BEC. Gjithashtu, do të mësoni se cilat ngjarje në regjistrat sistemor përbëjnë interes nga këndvështrimi i hetimit të incidentëve dhe përcaktimin e faktit të aksesit të largët dhe do të mësoni si t'i hulumtoni ato me ndihmën e BEC.
Kursi do të jetë i dobishëm për specialistët teknikë që përcaktojnë arsyet e një sulmi të suksesshëm, analizojnë zinxhirët e ngjarjeve dhe pasojat e sulmeve kibernetike; administratorët e sistemeve; punonjësit e SOC dhe CERT/CSIRT; punonjësit e shërbimit të sigurisë informative.
Përmbledhja e kursit
Cyber Kill Chain përshkruan fazat kryesore të çdo sulmi teknik ndaj kompjuterëve (ose rrjeteve kompjuterike) të viktimës në këtë mënyrë:

Veprimet e punonjësve të SOC (CERT, siguria informative, etj.) kanë si qëllim që të parandalojnë aksesin e keqbërësve në burimet informative që mbrohen.
Nëse keqbërësit ndonjëherë arrijnë të depërtojnë në infrastrukturën e mbrojtur, ata që përmenden më sipër duhet të përpiqen të minimizojnë dëmin nga veprimet e sulmuesve, të përcaktojnë se si është kryer sulmi, të rikonstruktojnë ngjarjet dhe rendin e veprimeve të sulmuesve në strukturën informative të komprometuar dhe të marrin masa për të parandaluar këtë lloj sulmi në të ardhmen.
Në infrastrukturën informative të komprometuar, mund të gjenden tipe të ndryshme gjurmësh që tregojnë për komprometimin e rrjetit (kompjuteri):

Të gjitha gjurmët e ngjashme mund të gjenden me programin Belkasoft Evidence Center.
Në BEC ka një modul "Hulumtimi i incidenteve", ku gjatë analizës së mediave të informacionit vendosen të dhënat e artefakteve që mund të ndihmojnë ish-hulumtuesin në hulumtimin e incidenteve.

BEC mbështet hulumtimin e llojeve kryesore të artefakteve Windows që tregojnë ekzekutimin e skedarëve të ekzekutueshëm në sistemin e hulumtuar, duke përfshirë skedarët Amcache, Userassist, Prefetch, BAM/DAM, , analiza e ngjarjeve sistemore.
Informacioni mbi gjurmët që përmbajnë të dhëna për veprimet e përdoruesit në sistemin e komprometuar mund të paraqitet në formatin e mëposhtëm:

Ky informacion përfshin, gjithashtu, të dhëna mbi ekzekutimin e skedarëve të ekzekutueshëm:
Informacioni mbi ekzekutimin e skedarit 'RDPWInst.exe'.
Të dhënat mbi qëndrimin e sulmuesve në sistemet e komprometuar mund të zbulohen në çelësat e ekzekutimit në regjistrin e Windows, shërbime, detyra të planifikuara, skriptet e Logon, WMI etj. Shembuj të zbulimit të të dhënave mbi qëndrimin në sistem të sulmuesve mund të duken në këto ekranë:
Ngacmimi i sulmuesve duke përdorur planifikuesin e detyrave, përmes krijimit të një detyre që aktivizon një skript PowerShell.
Ngacmimi i sulmuesve duke përdorur mjetin e menaxhimit të Windows (Windows Management Instrumentation, WMI).
Ngacmimi i sulmuesve përmes skriptit të login.
Lëvizja e sulmuesve në një rrjet kompjuterik të komprometuar mund të zbulohet, për shembull, duke analizuar regjistrat e sistemeve të Windows (kur përdoret shërbimi RDP nga sulmuesit).
Informacione për lidhjet e zbuluara RDP.
Informacione mbi lëvizjen e sulmuesve në rrjet.
Kështu, Belkasoft Evidence Center është në gjendje të ndihmojë hetuesit të zbulojnë kompjuterët e komprometuar në rrjetin e sulmuar, të gjejnë gjurmët e ekzekutimit të malware-it, gjurmët e ngacmimit në sistem dhe lëvizjeve në rrjet, si dhe gjurmë të tjera të aktivitetit të sulmuesve në kompjuterët e komprometuar.
Për mënyrën e kryerjes së hetimeve të tilla dhe zbulesën e artefakteve të përmendura më sipër, flitet në kursin e trajnimit Belkasoft Incident Response Examination.
Plani i kursit:
- Tendencat e kryerjes së sulmeve kibernetike. Teknologjitë, mjetet, objektivat e keqbërësve.
- Përdorimi i modeleve të kërcënimeve për të kuptuar taktikat, teknikët dhe procedurat e sulmuesve
- Cyber kill chain
- Algoritmi i reagimit ndaj incidenteve: identifikimi, lokalizimi, krijimi i treguesve, gjetja e nyjeve të reja të infektuara
- Analiza e sistemeve Windows me anë të BEC
- Identifikimi i metodave të infektimit të parë, shpërndarjes në rrjet, konsolidimit, aktivitetit në rrjet të malware me anë të BEC
- Identifikimi i sistemeve të infektuara dhe rikthimi i kronologjisë së infektimit me anë të BEC
- Praktikë
FAQKu mbahen kurset?
Kurset mbahen nĂ« selinĂ« e Group-IB ose nĂ« njĂ« vend tĂ« jashtĂ«m (nĂ« qendĂ«r trajnuese). ĂshtĂ« e mundur qĂ« trajnuesi tĂ« shkojĂ« nĂ« vendet e porositĂ«sve tĂ« korporatave.
Kush e mban mbledhjen?
Trajnerët në kompaninë Group-IB janë praktikanë me përvojë të gjatë në kryerjen e hetimeve kriminalistike, hetimeve korporative dhe reagimeve ndaj incidenteve të sigurisë informatike.
Kualifikimi i trajnerëve është i konfirmuar me shumë certifikata ndërkombëtare: GCFA, MCFE, ACE, EnCE etj.
Trajnerët tanë lidhen lehtësisht me publikun, duke shpjeguar qartë edhe temat më të ndërlikuara. Dëgjuesit mësojnë shumë informacion të rëndësishëm dhe interesant mbi hetimin e incidenteve kompjuterike, metodat e identifikimit dhe parandalimit të sulmeve kompjuterike, dhe fitojnë njohuri praktike të vërteta që mund t'i aplikojnë menjëherë pas përfundimit të trajnimit.
A do t'i japin kurset aftësi të dobishme që nuk janë të lidhura me produktet Belkasoft, apo këto aftësi do të jenë të pakonsiderueshme pa këtë softuer?
Aftësitë e fituara gjatë trajnimeve do të jenë të dobishme dhe pa përdorimin e produkteve Belkasoft.
ĂfarĂ« pĂ«rfshin testimi fillestar?
Testimi fillestar është një test mbi njohuritë themelore të kriminalistikës kompjuterike. Testimi mbi njohuritë e produkteve të kompanive Belkasoft dhe Group-IB nuk planifikohet.
Ku mund të gjej informacionin mbi kurset edukative të kompanisë?
Në kuadër të kurseve edukative, Group-IB përgatit specialistë për reagimin ndaj incidenteve, hetimin e programeve të dëmshme, specialistë në inteligjencën kibernetike (Threat Intelligence), specialistë për të punuar në Qendrat e Operacioneve të Sigurisë (SOC), specialistë për kërkimin proaktiv të kërcënimeve (Threat Hunter), etj. Lista e plotë e kurseve autoritative nga kompania Group-IB është e disponueshme. .
Cilat janë bonuset që marrin të diplomuarit e kurseve të përbashkëta Group-IB dhe Belkasoft?
Ata që kanë përfunduar kurset e përbashkëta Group-IB dhe Belkasoft do të marrin:
- në certificat për përfundimin e kursit;
- një abonim mujor falas në Belkasoft Evidence Center;
- një zbritje prej 10% për blerjen e Belkasoft Evidence Center.
KujtojmĂ« se kursi i parĂ« fillon tĂ« hĂ«nĂ«n, 9 Shtator, â mos humbisni mundĂ«sinĂ« pĂ«r tĂ« marrĂ« njohuri unike nĂ« fushĂ«n e sigurisĂ« informative, kriminalistikĂ«s kompjuterike dhe reagimit ndaj incidenteve! Regjistrimi pĂ«r kursin .
BurimetGjatë përgatitjes së artikullit u përdor prezantimi i Oleg Skulkin «Using host-based forensics to get indicators of compromise for successful intelligence-driven incident response».
Burimi: habr.com
