Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: https://github.com/AnaktaCTF/CTF/blob/main β€” Forensic/Masquerading.md

ОглавлСниС


Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅

image

Masquerading β€” это Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° сокрытия врСдоносной активности, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠ°Ρ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΌΠΈ для ΠΎΠ±Ρ…ΠΎΠ΄Π° ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠ² бСзопасности. Она Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π²Π½Π΅ΡˆΠ½ΠΈΡ… характСристик Ρ„Π°ΠΉΠ»ΠΎΠ², процСссов ΠΈΠ»ΠΈ слуТб, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ½ΠΈ выглядСли Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΌΠΈ ΠΈ Π½Π΅ Π²Ρ‹Π·Ρ‹Π²Π°Π»ΠΈ ΠΏΠΎΠ΄ΠΎΠ·Ρ€Π΅Π½ΠΈΠΉ Ρƒ систСм обнаруТСния ΡƒΠ³Ρ€ΠΎΠ·.

Π­Ρ‚ΠΎΡ‚ ΠΌΠ΅Ρ‚ΠΎΠ΄ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ примСняСтся для сокрытия врСдоносных исполняСмых Ρ„Π°ΠΉΠ»ΠΎΠ², Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊΠΎΠ² ΠΈ инструмСнтов ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ администрирования (RAT). ΠœΠ°ΡΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° ΠΌΠΎΠΆΠ΅Ρ‚ Π²ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ ΠΏΠΎΠ΄ΠΌΠ΅Π½Ρƒ ΠΈΠΌΠ΅Π½ Ρ„Π°ΠΉΠ»ΠΎΠ², ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ΠΎΠ², использованиС Π»ΠΎΠΆΠ½Ρ‹Ρ… Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠΉ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ΄Π΄Π΅Π»ΠΊΡƒ Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… подписСй. Π’ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ врСдоносный ΠΊΠΎΠ΄ остаётся Π½Π΅Π·Π°ΠΌΠ΅Ρ‡Π΅Π½Π½Ρ‹ΠΌ Π½Π° этапС Π°Π½Π°Π»ΠΈΠ·Π° повСдСния ΠΈ статичСского сканирования.

Π’ Π΄Π°Π½Π½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅ Π±ΡƒΠ΄ΡƒΡ‚ рассмотрСны ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΡ‹ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Masquerading, ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ Π΅Π³ΠΎ использования Π² Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊΠ°Ρ…, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ обнаруТСния ΠΈ противодСйствия Π΄Π°Π½Π½ΠΎΠΉ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ΅.

ΠŸΠΎΡ‡Π΅ΠΌΡƒ Masquerading опасСн?

image

1️⃣ ΠžΠ±Ρ…ΠΎΠ΄ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠ² обнаруТСния

Masquerading позволяСт Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ:

  • Π—Π°ΠΌΠ°ΡΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ врСдоносныС Ρ„Π°ΠΉΠ»Ρ‹ ΠΏΠΎΠ΄ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Π΅ систСмныС процСссы (svchost.exe, explorer.exe).
  • Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π»ΠΎΠΆΠ½Ρ‹Π΅ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ (invoice.pdf.exe) для ΠΎΠ±ΠΌΠ°Π½Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ.
  • ΠŸΠΎΠ΄Π΄Π΅Π»Ρ‹Π²Π°Ρ‚ΡŒ Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Π΅ подписи Ρ„Π°ΠΉΠ»ΠΎΠ², создавая Π²ΠΈΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ довСрСнности.

ΠžΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ: Π’Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹Π΅ антивирусы ΠΈ EDR-систСмы Π½Π΅ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°ΡŽΡ‚ врСдоносноС ПО, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΎΠ½ΠΎ выглядит ΠΊΠ°ΠΊ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΎΠ΅.


2️⃣ УслоТнСниС Π°Π½Π°Π»ΠΈΠ·Π° повСдСния

ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚:

  • Π˜ΠΌΠΈΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ дСйствия стандартных систСмных процСссов.
  • Π—Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ врСдоносныС ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ Ρ‡Π΅Ρ€Π΅Π· Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Π΅ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ (rundll32.exe, msiexec.exe).
  • ΠœΠ°ΡΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ своС ПО ΠΏΠΎΠ΄ Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Ρ‹, антивирусы ΠΈ офисныС прилоТСния.

ΠžΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ: Анализ повСдСния становится нСэффСктивным, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ врСдоносныС дСйствия каТутся Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΌΠΈ.


3️⃣ ИспользованиС ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΈΠΈ

Masquerading Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ примСняСтся Π² Ρ„ΠΈΡˆΠΈΠ½Π³ΠΎΠ²Ρ‹Ρ… Π°Ρ‚Π°ΠΊΠ°Ρ…:

  • ВрСдоносныС Ρ„Π°ΠΉΠ»Ρ‹ выглядят ΠΊΠ°ΠΊ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹ (docx.exe, report.pdf.scr).
  • ΠŸΠΎΠ΄Π΄Π΅Π»ΡŒΠ½Ρ‹Π΅ установщики ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Π·Π°Π³Ρ€ΡƒΠΆΠ°ΡŽΡ‚ врСдоносный ΠΊΠΎΠ΄.
  • Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΏΠΎΡ…ΠΎΠΆΠΈΠ΅ Π½Π° Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Π΅ ΠΈΠΊΠΎΠ½ΠΊΠΈ ΠΈ названия Ρ„Π°ΠΉΠ»ΠΎΠ².

ΠžΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ: ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ Π·Π°ΠΏΡƒΡΠΊΠ°ΡŽΡ‚ врСдоносноС ПО, Π½Π΅ подозрСвая ΡƒΠ³Ρ€ΠΎΠ·Ρ‹.


4️⃣ Π”ΠΎΠ»Π³ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠ΅ скрытоС присутствиС

ПослС ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠ³ΠΎ проникновСния Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚:

  • ΠœΠ΅Π½ΡΡ‚ΡŒ Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΊΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ², Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ½ΠΈ Π½Π΅ Π²Ρ‹Π΄Π΅Π»ΡΠ»ΠΈΡΡŒ.
  • Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Π΅ процСссы (svchost.exe, winlogon.exe) для выполнСния врСдоносного ΠΊΠΎΠ΄Π°.
  • ΠŸΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ Process Hollowing для внСдрСния Π² систСмныС процСссы.

ΠžΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ: ВрСдоносноС ПО остаСтся Π½Π΅Π·Π°ΠΌΠ΅Ρ‡Π΅Π½Π½Ρ‹ΠΌ нСдСлями ΠΈΠ»ΠΈ мСсяцами, продолТая Π°Ρ‚Π°ΠΊΠΎΠ²Π°Ρ‚ΡŒ систСму.


5️⃣ ИспользованиС Π² APT-Π°Ρ‚Π°ΠΊΠ°Ρ…

Π“Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΈ APT Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ Masquerading для:

  • Шпионских ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΉ ΠΈ ΠΊΡ€Π°ΠΆΠΈ Π΄Π°Π½Π½Ρ‹Ρ….
  • Π”ΠΎΠ»Π³ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ присутствия Π² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… сСтях.
  • ΠŸΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠΈ ΠΊ Ρ€Π°Π·Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ Π°Ρ‚Π°ΠΊΠ°ΠΌ Π½Π° критичСски Π²Π°ΠΆΠ½Ρ‹Π΅ систСмы.

ΠžΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ: Компании ΠΌΠΎΠ³ΡƒΡ‚ Π½Π΅ Π·Π°ΠΌΠ΅Ρ‡Π°Ρ‚ΡŒ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ Π²ΠΏΠ»ΠΎΡ‚ΡŒ Π΄ΠΎ ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… ΡƒΡ‚Π΅Ρ‡Π΅ΠΊ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΠ»ΠΈ Ρ€Π°Π·Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ.


КакиС инструмСнты ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ?

image

1️⃣ PowerShell ΠΈ Living-off-the-Land Binaries (LOLBins)

ОписаниС: ИспользованиС встроСнных ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ Windows для выполнСния врСдоносного ΠΊΠΎΠ΄Π° Π±Π΅Π· скачивания Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ².

ΠŸΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ ΠΊΠΎΠΌΠ°Π½Π΄:

Copy-Item C:\Windows\System32\notepad.exe C:\Windows\System32\svchost.exe
Start-Process C:\Windows\System32\svchost.exe

βœ… Π’Ρ‹Π²ΠΎΠ΄: Запуск ΠΏΠΎΠ΄ΠΌΠ΅Π½Π΅Π½Π½ΠΎΠ³ΠΎ исполняСмого Ρ„Π°ΠΉΠ»Π°.


2️⃣ Metasploit

ОписаниС: Π€Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊ для эксплуатации уязвимостСй, содСрТащий ΠΌΠΎΠ΄ΡƒΠ»ΠΈ для маскировки ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ.

ΠšΠΎΠΌΠ°Π½Π΄Ρ‹:

msfvenom -p windows/meterpreter/reverse_tcp -f exe -o explorer.exe

βœ… Π’Ρ‹Π²ΠΎΠ΄: ГСнСрация врСдоносного Ρ„Π°ΠΉΠ»Π° с маскировкой ΠΏΠΎΠ΄ explorer.exe.


3️⃣ Process Hollowing

ОписаниС: Π’Π΅Ρ…Π½ΠΈΠΊΠ° внСдрСния врСдоносного ΠΊΠΎΠ΄Π° Π² Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Π΅ процСссы.

Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Ρ‹:

  • Cobalt Strike
  • Process Hacker
  • SysWhispers

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ использования SysWhispers (C):

CreateProcess("C:\\Windows\\System32\\svchost.exe", ...);
WriteProcessMemory(hProcess, ...);
ResumeThread(hThread);

βœ… Π’Ρ‹Π²ΠΎΠ΄: Код исполняСтся Π² Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½ΠΎΠΌ процСссС.


4️⃣ DLL Sideloading

ОписаниС: Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΏΠΎΠΌΠ΅Ρ‰Π°ΡŽΡ‚ ΠΏΠΎΠ΄Π΄Π΅Π»ΡŒΠ½ΡƒΡŽ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΡƒ Π² Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡŽ, ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΎΠ΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π·Π°Π³Ρ€ΡƒΠΆΠ°Π΅Ρ‚ Π΅Ρ‘ автоматичСски.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹:

Move-Item malware.dll C:\Program Files\TrustedApp\good.dll
Start-Process "C:\Program Files\TrustedApp\TrustedApp.exe"

βœ… Π’Ρ‹Π²ΠΎΠ΄: ВрСдоносная DLL загруТаСтся Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΌ процСссом.


5️⃣ Ваймстомпинг (Timestomping)

ОписаниС: ИзмСнСниС Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Ρ… ΠΌΠ΅Ρ‚ΠΎΠΊ Ρ„Π°ΠΉΠ»ΠΎΠ² для сокрытия активности.

Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Ρ‹:

  • timestomp.exe (ΠΈΠ· Metasploit)
  • SetFile (macOS)

ΠŸΡ€ΠΈΠΌΠ΅Ρ€:

timestomp.exe C:\Windows\System32\svchost.exe -m "01/01/2020 12:00:00"

βœ… Π’Ρ‹Π²ΠΎΠ΄: ВрСдоносный Ρ„Π°ΠΉΠ» Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ выглядит ΠΊΠ°ΠΊ старый систСмный.


6️⃣ WinSCP ΠΈ PuTTY для сокрытия активности

ОписаниС: Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для скрытой Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ² Π² ΠΎΠ±Ρ…ΠΎΠ΄ срСдств ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹:

WinSCP.exe /script=transfer.txt

βœ… Π’Ρ‹Π²ΠΎΠ΄: ΠœΠ°ΡΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° врСдоносных ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ ΠΊΠ°ΠΊ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Ρ… дСйствий ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.


ΠœΠ΅Ρ‚ΠΎΠ΄Ρ‹ Masquerading

image

1. ПодмСна ΠΈΠΌΠ΅Π½ Ρ„Π°ΠΉΠ»ΠΎΠ² (File Name Masquerading)

ПодмСна ΠΈΠΌΠ΅Π½ Ρ„Π°ΠΉΠ»ΠΎΠ² β€” это ΠΌΠ΅Ρ‚ΠΎΠ΄, ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ ΠΈΠ·ΠΌΠ΅Π½ΡΡŽΡ‚ имя врСдоносного Ρ„Π°ΠΉΠ»Π° Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ½ΠΎ выглядСло ΠΊΠ°ΠΊ имя систСмного ΠΈΠ»ΠΈ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΎΠ³ΠΎ прилоТСния, Ρ‡Ρ‚ΠΎ позволяСт ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ обнаруТСния систСмой бСзопасности.

Как Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚:

  • Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ имя врСдоносного Ρ„Π°ΠΉΠ»Π° Π½Π° Π½Π°Π·Π²Π°Π½ΠΈΠ΅ извСстного систСмного процСсса, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, svchost.exe ΠΈΠ»ΠΈ explorer.exe.
  • Иногда ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΏΠΎΠ΄ΠΌΠ΅Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ² с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π»ΠΎΠΆΠ½Ρ‹Ρ… Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠΉ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, invoice.pdf.exe ΠΈΠ»ΠΈ image.jpg.exe, Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ Ρ„Π°ΠΉΠ» ΠΏΠΎΡ…ΠΎΠΆΠΈΠΌ Π½Π° ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹ΠΉ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ ΠΈΠ»ΠΈ ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€:

mv malicious.exe svchost.exe
start svchost.exe

Π—Π°Ρ‰ΠΈΡ‚Π°:

  • ИспользованиС ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ цСлостности Ρ„Π°ΠΉΠ»ΠΎΠ² с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ Tripwire ΠΈΠ»ΠΈ AIDE.
  • ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ отобраТСния Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠΉ извСстных Ρ‚ΠΈΠΏΠΎΠ² Ρ„Π°ΠΉΠ»ΠΎΠ² Π² ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмС.

2. ИспользованиС Π»ΠΎΠΆΠ½Ρ‹Ρ… Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠΉ (False File Extensions)

Π›ΠΎΠΆΠ½Ρ‹Π΅ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ β€” это ΠΌΠ΅Ρ‚ΠΎΠ΄, ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ создаСт Ρ„Π°ΠΉΠ» с Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ΠΌ, вводящим Π² Π·Π°Π±Π»ΡƒΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ использовано для маскировки исполняСмых Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΊΠ°ΠΊ ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ ΠΈΠ»ΠΈ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ².

Как Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚:

  • Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Ρ„Π°ΠΉΠ» с Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ΠΌ, ΠΏΠΎΡ…ΠΎΠΆΠΈΠΌ Π½Π° ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ ΠΈΠ»ΠΈ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, report.pdf.exe), Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±ΠΌΠ°Π½ΡƒΡ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, заставив Π΅Π³ΠΎ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΡŒ Ρ„Π°ΠΉΠ».

ΠŸΡ€ΠΈΠΌΠ΅Ρ€:

mv malicious.exe report.pdf.exe

Π—Π°Ρ‰ΠΈΡ‚Π°:

  • ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ отобраТСния Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠΉ извСстных Ρ‚ΠΈΠΏΠΎΠ² Ρ„Π°ΠΉΠ»ΠΎΠ² Π² ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмС.
  • ΠŸΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ исполнимых Ρ„Π°ΠΉΠ»ΠΎΠ² с Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ΠΌ .exe, Ссли ΠΎΠ½ΠΈ находятся Π² ΠΏΠ°ΠΏΠΊΠ°Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π² ΠΏΠ°ΠΏΠΊΠ΅ Π—Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ.

3. ПоддСлка Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… подписСй (Digital Signature Forging)

ПоддСлка Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… подписСй позволяСт Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΌ ΠΈΠΌΠΈΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ подпись Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΎΠ³ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ° ΠΈΠ»ΠΈ издатСля, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Ρ„Π°ΠΉΠ»Ρ‹ выглядСли ΠΊΠ°ΠΊ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Π΅ прилоТСния, Ρ‡Ρ‚ΠΎ ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΡ‚ систСмы бСзопасности, основанныС Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ΅ подписСй.

Как Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚:

  • Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΏΠΎΠ΄Π΄Π΅Π»ΡŒΠ½ΡƒΡŽ Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΡƒΡŽ подпись для своСго врСдоносного ПО с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ инструмСнтов, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ SignTool ΠΈΠ»ΠΈ OpenSSL, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ½ΠΎ выглядСло ΠΊΠ°ΠΊ подписанный Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΌ сСртификатом Ρ„Π°ΠΉΠ».

ΠŸΡ€ΠΈΠΌΠ΅Ρ€:

signtool sign /f certificate.pfx /p password /tr http://timestamp.com /td sha256 malicious.exe

Π—Π°Ρ‰ΠΈΡ‚Π°:

  • Π’ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подписСй Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… сСртификатов Π² ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмС.
  • ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π·Π° ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ΠΌ сСртификатов ΠΈ криптографичСских ΠΊΠ»ΡŽΡ‡Π΅ΠΉ.

4. ИспользованиС Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Ρ… ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ для выполнСния врСдоносного ΠΊΠΎΠ΄Π° (Living off the Land Binaries)

Living off the Land Binaries (LOLBins) β€” это ΠΌΠ΅Ρ‚ΠΎΠ΄, ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ встроСнныС Π² ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΡƒΡŽ систСму инструмСнты для выполнСния врСдоносного ΠΊΠΎΠ΄Π°, Π½Π΅ загруТая Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… исполнимых Ρ„Π°ΠΉΠ»ΠΎΠ².

Как Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚:

  • ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ стандартныС ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ rundll32.exe ΠΈΠ»ΠΈ msiexec.exe, для запуска врСдоносных ΠΊΠΎΠΌΠ°Π½Π΄ ΠΈΠ»ΠΈ скриптов.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€:

rundll32.exe malicious.dll,EntryPoint

Π—Π°Ρ‰ΠΈΡ‚Π°:

  • ΠžΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ ΠΏΡ€Π°Π² доступа ΠΊ критичСским систСмным ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π°ΠΌ.
  • Π’Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° для Π°Π½Π°Π»ΠΈΠ·Π° использования ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки ΠΈ PowerShell.

5. Process Hollowing

Process Hollowing β€” это ΠΌΠ΅Ρ‚ΠΎΠ΄, ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ внСдряСт свой врСдоносный ΠΊΠΎΠ΄ Π² адрСсноС пространство Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΎΠ³ΠΎ процСсса, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π·Π°Ρ‚Π΅ΠΌ выполняСт этот ΠΊΠΎΠ΄.

Как Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚:

  • Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ создаСт Π½ΠΎΠ²Ρ‹ΠΉ процСсс, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, svchost.exe, ΠΈ Π·Π°Ρ‚Π΅ΠΌ замСняСт Π΅Π³ΠΎ ΠΏΠ°ΠΌΡΡ‚ΡŒ Π½Π° врСдоносный ΠΊΠΎΠ΄. Π­Ρ‚ΠΎ позволяСт Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Π²Ρ€Π΅Π΄ΠΎΠ½ΠΎΡΠ½ΡƒΡŽ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ, маскируя Π΅Ρ‘ ΠΏΠΎΠ΄ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΉ процСсс.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€:

CreateProcess("C:\\Windows\\System32\\svchost.exe", ...);
WriteProcessMemory(hProcess, ...);
ResumeThread(hThread);

Π—Π°Ρ‰ΠΈΡ‚Π°:

  • ИспользованиС Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ для обнаруТСния измСнСния памяти процСсса, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ Windows Defender ATP.
  • ОТиданиС ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½Π½ΠΎΠΉ активности Π² процСссах, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΈΠ³Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΎ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠΈ врСдоносного ΠΊΠΎΠ΄Π°.

6. DLL Sideloading

DLL Sideloading β€” это ΠΌΠ΅Ρ‚ΠΎΠ΄, ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ врСдоносная Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° загруТаСтся Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ вмСсто Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΎΠΉ, Ссли ΠΎΠ½Π° находится Π² Ρ‚ΠΎΠΌ ΠΆΠ΅ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π΅ ΠΈΠ»ΠΈ Π² Π½Π΅Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½ΠΎΠΉ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ.

Как Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚:

  • ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ Ρ€Π°Π·ΠΌΠ΅Ρ‰Π°ΡŽΡ‚ ΠΏΠΎΠ΄Π΄Π΅Π»ΡŒΠ½ΡƒΡŽ DLL-Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΡƒ рядом с Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΌ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ΠΌ, заставляя Π΅Π³ΠΎ Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ Π²Ρ€Π΅Π΄ΠΎΠ½ΠΎΡΠ½ΡƒΡŽ DLL вмСсто ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»Π°.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€:

Move-Item malicious.dll C:\Program Files\TrustedApp\good.dll
Start-Process "C:\Program Files\TrustedApp\TrustedApp.exe"

Π—Π°Ρ‰ΠΈΡ‚Π°:

  • ИспользованиС контроля цСлостности ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³ΠΎΠ² ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π·Π°Π³Ρ€ΡƒΠΆΠ°Π΅ΠΌΡ‹Ρ… DLL.
  • Π’ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для подписанных DLL.

7. Ваймстомпинг (Timestomping)

Ваймстомпинг β€” это процСсс измСнСния Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Ρ… ΠΌΠ΅Ρ‚ΠΎΠΊ Ρ„Π°ΠΉΠ»ΠΎΠ² с Ρ†Π΅Π»ΡŒΡŽ ΡΠΊΡ€Ρ‹Ρ‚ΡŒ ΠΈΡ… Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Π΅ Π΄Π°Ρ‚Ρ‹ создания ΠΈ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ обнаруТСния.

Как Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚:

  • Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρƒ timestomp.exe ΠΈΠ· Metasploit ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ инструмСнты для измСнСния Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ создания ΠΈ послСднСго измСнСния Ρ„Π°ΠΉΠ»ΠΎΠ².

ΠŸΡ€ΠΈΠΌΠ΅Ρ€:

timestomp.exe C:\Windows\System32\svchost.exe -m "01/01/2020 12:00:00"

Π—Π°Ρ‰ΠΈΡ‚Π°:

  • ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Ρ… ΠΌΠ΅Ρ‚ΠΎΠΊ Ρ„Π°ΠΉΠ»ΠΎΠ² с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ систСм Π·Π°Ρ‰ΠΈΡ‚Ρ‹ цСлостности.
  • ИспользованиС Π°Π½Π°Π»ΠΈΠ·Π° ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² систСмы для поиска Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ Π² активности Ρ„Π°ΠΉΠ»ΠΎΠ².

ΠœΠ΅Ρ‚ΠΎΠ΄Ρ‹ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Masquerading

image

1. Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ ΠΏΠΎΠ΄ΠΌΠ΅Π½Ρ‹ ΠΈΠΌΠ΅Π½ Ρ„Π°ΠΉΠ»ΠΎΠ²

Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΌΠ΅Ρ‚ΠΎΠ΄ ΠΏΠΎΠ΄ΠΌΠ΅Π½Ρ‹ ΠΈΠΌΠ΅Π½ Ρ„Π°ΠΉΠ»ΠΎΠ², Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡΠΊΡ€Ρ‹Ρ‚ΡŒ врСдоносныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, придавая ΠΈΠΌ ΠΈΠΌΠ΅Π½Π°, ΠΏΠΎΡ…ΠΎΠΆΠΈΠ΅ Π½Π° Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Π΅ систСмныС процСссы ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹. Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ ΠΏΠΎΠ΄ΠΌΠ΅Π½Ρ‹ ΠΈΠΌΠ΅Π½ Ρ„Π°ΠΉΠ»ΠΎΠ² Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π° Π½Π° ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ маскировки Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΊΠ°ΠΊ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.

Как Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ:

  • Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ для контроля цСлостности Ρ„Π°ΠΉΠ»ΠΎΠ² (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Tripwire ΠΈΠ»ΠΈ AIDE), Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π»ΡŽΠ±Ρ‹Π΅ измСнСния Π² ΠΈΠΌΠ΅Π½Π°Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΈ ΠΈΡ… содСрТимом.
  • ΠŸΡ€ΠΈΠΌΠ΅Π½ΡΠΉΡ‚Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ ограничСния Π½Π° Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ Ρ„Π°ΠΉΠ»ΠΎΠ², Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ запуск ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ ΠΈΠ»ΠΈ Π½Π΅Π·Π½Π°ΠΊΠΎΠΌΡ‹ΠΌΠΈ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡΠΌΠΈ Π² критичСских систСмных ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π°Ρ….

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ΅Ρ€Ρ‹:

  • ΠžΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ измСнСния Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠΉ Ρ„Π°ΠΉΠ»ΠΎΠ² для всСх ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, ΠΊΡ€ΠΎΠΌΠ΅ администраторов.
  • Π’ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… подписСй ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ всС Ρ„Π°ΠΉΠ»Ρ‹ с Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ΠΌ .exe ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ исполнимыми Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ Π±Ρ‹Π»ΠΈ подписаны Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΌΠΈ сСртификатами.

2. Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ использования Π»ΠΎΠΆΠ½Ρ‹Ρ… Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠΉ

ИспользованиС Π»ΠΎΠΆΠ½Ρ‹Ρ… Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠΉ β€” это распространСнный ΠΌΠ΅Ρ‚ΠΎΠ΄ маскировки врСдоносных Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΏΠΎΠ΄ изобраТСния ΠΈΠ»ΠΈ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹. Π§Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ Ρ‚Π°ΠΊΠΈΠ΅ Π°Ρ‚Π°ΠΊΠΈ, слСдуСт ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΡ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ создания ΠΈ использования Ρ„Π°ΠΉΠ»ΠΎΠ² с ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ опасными Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡΠΌΠΈ.

Как Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ:

  • НастройтС систСму Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π»ΠΈΡΡŒ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ всСх Ρ„Π°ΠΉΠ»ΠΎΠ², ΠΈ Π·Π°ΠΏΡ€Π΅Ρ‰Π°ΠΉΡ‚Π΅ использованиС Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠΉ, ΠΌΠ°ΡΠΊΠΈΡ€ΡƒΡŽΡ‰ΠΈΡ… врСдоносныС Ρ„Π°ΠΉΠ»Ρ‹ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, .jpg.exe).
  • Π’ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ систСмы контроля ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ AppLocker ΠΈΠ»ΠΈ Windows Defender Application Control, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Ρ‚ΡŒ запуск Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Ρ… ΠΈ подписанных ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ΅Ρ€Ρ‹:

  • ΠŸΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚Π΅ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡŽ входящих Ρ„Π°ΠΉΠ»ΠΎΠ² Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΏΠΎΡ‡Ρ‚ΠΎΠ²Ρ‹Ρ… сСрвСров ΠΈ сСтСвых шлюзов, блокируя Ρ„Π°ΠΉΠ»Ρ‹ с опасными Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡΠΌΠΈ.

3. Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ ΠΏΠΎΠ΄Π΄Π΅Π»ΠΊΠΈ Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… подписСй

ПоддСлка Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… подписСй позволяСт Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΌ Π²Ρ‹Π΄Π°Ρ‚ΡŒ врСдоносный Ρ„Π°ΠΉΠ» Π·Π° Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΉ. Π§Ρ‚ΠΎΠ±Ρ‹ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ этого, Π²Π°ΠΆΠ½ΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ систСму Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ½Π° провСряла Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Π΅ подписи всСх критичСских Ρ„Π°ΠΉΠ»ΠΎΠ².

Как Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ:

  • Π’ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… подписСй Π½Π° всСх критичСских сСрвСрах ΠΈ устройствах.
  • Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ для управлСния Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹ΠΌΠΈ сСртификатами, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Π΅ подписи ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ для выполнСния ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ.

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ΅Ρ€Ρ‹:

  • ΠŸΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚Π΅ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… подписСй с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ спСциализированных инструмСнтов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°ΡŽΡ‚ измСнСния Π² подписях Ρ„Π°ΠΉΠ»ΠΎΠ² Π² Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΌ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ.

4. Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ использования Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Ρ… ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ для выполнСния врСдоносного ΠΊΠΎΠ΄Π°

ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ встроСнныС Π² ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΡƒΡŽ систСму ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ для выполнСния врСдоносного ΠΊΠΎΠ΄Π°, Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ ΠΈΡ… Ρ‚Ρ€ΡƒΠ΄Π½Ρ‹ΠΌΠΈ для обнаруТСния. Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ Ρ‚Π°ΠΊΠΎΠ³ΠΎ Ρ€ΠΎΠ΄Π° Π°Ρ‚Π°ΠΊ Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбя Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΡƒ ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Ρ‹Ρ… систСмных ΡƒΡ‚ΠΈΠ»ΠΈΡ‚.

Как Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ:

  • Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ управлСния прилоТСниями (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, AppLocker) для контроля запуска ΡƒΡ‚ΠΈΠ»ΠΈΡ‚, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ rundll32.exe ΠΈ msiexec.exe.
  • Π’ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ процСссов с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ инструмСнтов, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ Sysmon, для отслСТивания всСх исполнимых ΠΊΠΎΠΌΠ°Π½Π΄, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ стандартныС ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹.

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ΅Ρ€Ρ‹:

  • ΠžΠ³Ρ€Π°Π½ΠΈΡ‡ΡŒΡ‚Π΅ доступ ΠΊ систСмным ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π°ΠΌ для ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ с Π½ΠΈΠ·ΠΊΠΈΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ.

5. Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ Process Hollowing

Process Hollowing позволяСт Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ Π²Π½Π΅Π΄Ρ€ΡΡ‚ΡŒ врСдоносный ΠΊΠΎΠ΄ Π² адрСсноС пространство Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΎΠ³ΠΎ процСсса. Π­Ρ‚ΠΎ позволяСт ΡΠΊΡ€Ρ‹Ρ‚ΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ врСдоносного ΠΊΠΎΠ΄Π° ΠΏΠΎΠ΄ Π²ΠΈΠ΄ΠΎΠΌ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½ΠΎΠΉ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹.

Как Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ:

  • Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ инструмСнты для анализирования повСдСния процСсса ΠΈ выявлСния ΠΏΡ€ΠΈΠ·Π½Π°ΠΊΠΎΠ² ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΈ ΠΊΠΎΠ΄Π° Π² Ρ‡ΡƒΠΆΠΈΠ΅ процСссы.
  • Π’ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ Π·Π°Ρ‰ΠΈΡ‚Ρƒ памяти, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ содСрТимого памяти процСссов, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ svchost.exe.

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ΅Ρ€Ρ‹:

  • ΠŸΡ€ΠΈΠΌΠ΅Π½ΡΠΉΡ‚Π΅ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ доступа ΠΊ памяти с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ для прСдотвращСния ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ Π² процСссы ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈΡ… состояния.

6. Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DLL Sideloading

DLL Sideloading позволяСт Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ ΠΏΠΎΠ΄ΠΌΠ΅Π½ΠΈΡ‚ΡŒ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Π΅ DLL-Ρ„Π°ΠΉΠ»Ρ‹ Π½Π° врСдоносныС, заставляя Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Π΅ прилоТСния Π·Π°Π³Ρ€ΡƒΠΆΠ°Ρ‚ΡŒ нСсанкционированныС Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ.

Как Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ:

  • ΠŸΡ€ΠΈΠΌΠ΅Π½ΡΠΉΡ‚Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ подписанных DLL-Ρ„Π°ΠΉΠ»ΠΎΠ² Π² вашСй ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ.
  • Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ инструмСнты для отслСТивания Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ DLL, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Π΅ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ Π·Π°Π³Ρ€ΡƒΠΆΠ°ΡŽΡ‚ΡΡ Π² ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Ρ‹Ρ… прилоТСниях.

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ΅Ρ€Ρ‹:

  • ΠŸΡ€ΠΈΠΌΠ΅Π½ΡΠΉΡ‚Π΅ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ цСлостности Ρ„Π°ΠΉΠ»ΠΎΠ², Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ измСнСния Π² систСмных DLL ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… Ρ„Π°ΠΉΠ»Π°Ρ….

7. Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ таймстомпинга (Timestomping)

Timestomping позволяСт Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΊΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ², Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡΠΊΡ€Ρ‹Ρ‚ΡŒ ΠΈΡ… Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΎ создании ΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΈ.

Как Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ:

  • Π’ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Ρ… ΠΌΠ΅Ρ‚ΠΎΠΊ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ инструмСнтов бСзопасности, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ Sysmon, для отслСТивания Π»ΡŽΠ±Ρ‹Ρ… ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ Π² Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Ρ… ΠΌΠ΅Ρ‚ΠΊΠ°Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ².
  • Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ цСлостности Ρ„Π°ΠΉΠ»ΠΎΠ², Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ΠΎΠ² Ρ„Π°ΠΉΠ»ΠΎΠ².

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ΅Ρ€Ρ‹:

  • ΠŸΡ€ΠΈΠΌΠ΅Π½ΡΠΉΡ‚Π΅ ΠΆΡƒΡ€Π½Π°Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ всСх ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΉ с Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΈΡ… Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ΠΎΠ², Ρ‡Ρ‚ΠΎΠ±Ρ‹ своСврСмСнно ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ таймстомпинга.

Π­Ρ‚ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Ρ‹ Π½Π° ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΡŽ рисков, связанных с маскировкой Π°Ρ‚Π°ΠΊ, ΠΈ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Π½Ρ‹ Π² ΠΎΠ±Ρ‰ΠΈΠΉ процСсс Π·Π°Ρ‰ΠΈΡ‚Ρ‹ инфраструктуры.


ΠŸΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ

1️⃣ NotPetya (2017) – ΠšΠΈΠ±Π΅Ρ€Π°Ρ‚Π°ΠΊΠ° Π½Π° Π£ΠΊΡ€Π°ΠΈΠ½Ρƒ

ОписаниС:

  • ВрСдоносноС ПО NotPetya ΠΈΠ·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»ΠΎΡΡŒ Ρ‡Π΅Ρ€Π΅Π· Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠ΅ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ бухгалтСрского ПО M.E.Doc.
  • Использовало Mimikatz для извлСчСния ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ ΠΈΠ· памяти Windows.
  • Π Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»ΠΎΡΡŒ ΠΏΠΎ сСти с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Pass-the-Hash ΠΈ уязвимости EternalBlue.

ΠŸΠΎΡΠ»Π΅Π΄ΡΡ‚Π²ΠΈΡ:

  • ΠŸΠ°Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π»ΠΎ Ρ€Π°Π±ΠΎΡ‚Ρƒ Π±Π°Π½ΠΊΠΎΠ², энСргСтичСских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, аэропортов ΠΈ государствСнных ΡƒΡ‡Ρ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠΉ.
  • ΠŸΠΎΡ‚Π΅Ρ€ΠΈ бизнСса – Π±ΠΎΠ»Π΅Π΅ 10 ΠΌΠΈΠ»Π»ΠΈΠ°Ρ€Π΄ΠΎΠ² Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ².

2️⃣ Атака Π½Π° Sony Pictures (2014)

ОписаниС:

  • Π₯Π°ΠΊΠ΅Ρ€Ρ‹ ΠΈΠ· Π³Ρ€ΡƒΠΏΠΏΡ‹ Lazarus Group (ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ связаны с ΠšΠΠ”Π ) ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ»ΠΈ Π² ΡΠ΅Ρ‚ΡŒ Sony Pictures.
  • Использовали Credential Dumping для получСния ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… сотрудников.
  • Π‘ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Π»ΠΈ сСрвСры ΠΈ ΡƒΠ½ΠΈΡ‡Ρ‚ΠΎΠΆΠΈΠ»ΠΈ тысячи Ρ„Π°ΠΉΠ»ΠΎΠ².

ΠŸΠΎΡΠ»Π΅Π΄ΡΡ‚Π²ΠΈΡ:

  • Π£Ρ‚Π΅Ρ‡ΠΊΠ° ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Ρ„ΠΈΠ»ΡŒΠΌΡ‹ ΠΈ Π»ΠΈΡ‡Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ сотрудников.
  • Π£Ρ‰Π΅Ρ€Π± оцСниваСтся Π² Π±ΠΎΠ»Π΅Π΅ 100 ΠΌΠΈΠ»Π»ΠΈΠΎΠ½ΠΎΠ² Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ².

3️⃣ WannaCry (2017) – Массовая Π°Ρ‚Π°ΠΊΠ° ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊΠ°

ОписаниС:

  • Использовал ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ EternalBlue для зараТСния ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ².
  • ΠŸΡ€ΠΈΠΌΠ΅Π½ΡΠ» Mimikatz для сбора ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ ΠΈ дальнСйшСго распространСния Π² сСти.
  • Π¨ΠΈΡ„Ρ€ΠΎΠ²Π°Π» Ρ„Π°ΠΉΠ»Ρ‹ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΈ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π» Π²Ρ‹ΠΊΡƒΠΏ Π² Π±ΠΈΡ‚ΠΊΠΎΠΈΠ½Π°Ρ….

ΠŸΠΎΡΠ»Π΅Π΄ΡΡ‚Π²ΠΈΡ:

  • Π—Π°Ρ‚Ρ€ΠΎΠ½ΡƒΠ» Π±ΠΎΠ»Π΅Π΅ 200 000 ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ² Π² 150 странах.
  • ΠŸΠΎΡΡ‚Ρ€Π°Π΄Π°Π»ΠΈ Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΊΠ°ΠΊ FedEx, Renault, NHS (ΠΠ°Ρ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½Π°Ρ слуТба здравоохранСния Π’Π΅Π»ΠΈΠΊΠΎΠ±Ρ€ΠΈΡ‚Π°Π½ΠΈΠΈ).
  • Π£Ρ‰Π΅Ρ€Π± ΠΎΡ†Π΅Π½Π΅Π½ Π² 4 ΠΌΠΈΠ»Π»ΠΈΠ°Ρ€Π΄Π° Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ².

4️⃣ Атака Π½Π° Marriott International (2018)

ОписаниС:

  • Π₯Π°ΠΊΠ΅Ρ€Ρ‹ ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ»ΠΈ Π² систСму бронирования сСти ΠΎΡ‚Π΅Π»Π΅ΠΉ Marriott ΠΈ использовали Credential Dumping для получСния доступа ΠΊ Π±Π°Π·Π΅ Π΄Π°Π½Π½Ρ‹Ρ….
  • Π‘ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Π»ΠΈ 500 ΠΌΠΈΠ»Π»ΠΈΠΎΠ½ΠΎΠ² записСй ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ².
  • Π£ΠΊΡ€Π°Π΄Π΅Π½Ρ‹ Π½ΠΎΠΌΠ΅Ρ€Π° паспортов, Π΄Π°Π½Π½Ρ‹Π΅ банковских ΠΊΠ°Ρ€Ρ‚ ΠΈ контактная информация гостСй.

ΠŸΠΎΡΠ»Π΅Π΄ΡΡ‚Π²ΠΈΡ:

  • ΠšΡ€ΡƒΠΏΠ½Π΅ΠΉΡˆΠ°Ρ ΡƒΡ‚Π΅Ρ‡ΠΊΠ° Π΄Π°Π½Π½Ρ‹Ρ… Π² индустрии гостиничного бизнСса.
  • Π¨Ρ‚Ρ€Π°Ρ„ ΠΎΡ‚ властСй БША Π² Ρ€Π°Π·ΠΌΠ΅Ρ€Π΅ 124 ΠΌΠΈΠ»Π»ΠΈΠΎΠ½ΠΎΠ² Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ².

5️⃣ Атака Π½Π° SolarWinds (2020)

ОписаниС:

  • Π“Ρ€ΡƒΠΏΠΏΠ° Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ² APT29 (Cozy Bear) Π²Π½Π΅Π΄Ρ€ΠΈΠ»Π° бэкдор Π² ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ ПО SolarWinds Orion.
  • ПослС проникновСния Π² ΡΠ΅Ρ‚ΡŒ использовали Mimikatz ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ инструмСнты для сбора ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ….
  • ΠŸΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ доступ ΠΊ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΌ Π΄Π°Π½Π½Ρ‹ΠΌ амСриканских госорганов ΠΈ частных ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ.

ΠŸΠΎΡΠ»Π΅Π΄ΡΡ‚Π²ΠΈΡ:

  • ΠŸΠΎΡΡ‚Ρ€Π°Π΄Π°Π»ΠΈ ΠœΠΈΠ½ΠΈΡΡ‚Π΅Ρ€ΡΡ‚Π²ΠΎ финансов БША, Microsoft, Cisco ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.
  • Π£Ρ‰Π΅Ρ€Π± оцСниваСтся Π² Π±ΠΎΠ»Π΅Π΅ 90 ΠΌΠΈΠ»Π»ΠΈΠΎΠ½ΠΎΠ² Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ².

ВСхничСскиС особСнности эксплуатации ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² Masquerading


1. ИспользованиС Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΈ процСссов

ОписаниС:

Один ΠΈΠ· основных ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² Masquerading β€” это маскировка врСдоносного ПО ΠΏΠΎΠ΄ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ ΠΈ процСссы, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ обнаруТСния антивирусами ΠΈ срСдствами ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΠΌΠ΅Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°ΡŽΡ‚ систСмныС процСссы ΠΈΠ»ΠΈ популярныС прилоТСния.

ВСхничСскиС особСнности эксплуатации:

  • ΠŸΡΠ΅Π²Π΄ΠΎΠ½ΠΈΠΌΡ‹ Ρ„Π°ΠΉΠ»ΠΎΠ²: Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΠΌΠ΅Π½Π°, схоТиС с Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΌΠΈ систСмными Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, svchost.exe ΠΈΠ»ΠΈ explorer.exe) для маскировки врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ.
    • Часто примСняСтся использованиС скрытых Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠΉ ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠ±Π΅Π»ΠΎΠ² Π² ΠΈΠΌΠ΅Π½Π°Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ² (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, svchost.exe ΠΈΠ»ΠΈ explorer.exe. ), Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ±ΠΈΡ‚ΡŒ с Ρ‚ΠΎΠ»ΠΊΡƒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈΠ»ΠΈ систСму ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°.
  • Запуск ΠΈΠ· систСмных ΠΏΠ°ΠΏΠΎΠΊ: ВрСдоносноС ПО ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Ρ€Π°Π·ΠΌΠ΅Ρ‰Π΅Π½ΠΎ Π² систСмных ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π°Ρ…, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ C:\Windows\System32, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΌΠ°ΡΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΏΠΎΠ΄ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Π΅ систСмныС Ρ„Π°ΠΉΠ»Ρ‹.
    • НСкоторыС ΠΈΠ· этих Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Ρ‹ ΠΎΡ‚ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ, Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ ΠΈΡ… ΠΌΠ΅Π½Π΅Π΅ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ для антивирусных систСм.

2. ΠœΠ°ΡΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° Ρ‡Π΅Ρ€Π΅Π· сторонниС прилоТСния ΠΈ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹

ОписаниС:

Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ популярныС ΠΈΠ»ΠΈ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Π΅ прилоТСния для запуска врСдоносных дСйствий. Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, использованиС Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹Ρ… ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ ΠΈΠ»ΠΈ сторонних ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ для запуска врСдоносных Ρ„Π°ΠΉΠ»ΠΎΠ².

ВСхничСскиС особСнности эксплуатации:

  • PowerShell: PowerShell β€” ΠΌΠΎΡ‰Π½Ρ‹ΠΉ инструмСнт для Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ Π·Π°Π΄Π°Ρ‡ Π² Windows. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ PowerShell для выполнСния врСдоносных ΠΊΠΎΠΌΠ°Π½Π΄, маскируя ΠΈΡ… ΠΏΠΎΠ΄ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Π΅ дСйствия.
    • PowerShell scripts ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ скрыты Π² Ρ‚Π°ΠΊΠΈΡ… Ρ„ΠΎΡ€ΠΌΠ°Ρ…, ΠΊΠ°ΠΊ скрипты ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Π»Π΅Ρ‚Ρ‹, Π²Ρ‹Π·Ρ‹Π²Π°Π΅ΠΌΡ‹Π΅ Ρ‡Π΅Ρ€Π΅Π· ΠΈΠΌΠ΅Π½Π°, ΠΊΠ°ΠΊ powershell.exe -Command, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ воспринято ΠΊΠ°ΠΊ Π½ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½Π°Ρ административная Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ.
    • ИспользованиС EncodedCommand (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, powershell.exe -EncodedCommand) для скрытия истинных ΠΊΠΎΠΌΠ°Π½Π΄.
  • Windows Management Instrumentation (WMI): Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ WMI для выполнСния ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… ΠΊΠΎΠΌΠ°Π½Π΄ Π½Π° Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΌΠ°ΡˆΠΈΠ½Π°Ρ…, ΠΏΡ€ΠΈ этом маскируя свои дСйствия ΠΏΠΎΠ΄ стандартныС систСмныС запросы.
    • ΠŸΡ€ΠΈΠΌΠ΅Ρ€ использования: Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ врСдоносный скрипт с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ WMI Ρ‡Π΅Ρ€Π΅Π· ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ wmic ΠΈΠ»ΠΈ Ρ‡Π΅Ρ€Π΅Π· ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ Windows Management Instrumentation Command-line (WMIC).

3. ИспользованиС систСмных ярлыков ΠΈ Π·Π°Π΄Π°Ρ‡ ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊΠ°

ОписаниС:

ΠœΠ°ΡΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° Ρ‡Π΅Ρ€Π΅Π· использованиС ярлыков ΠΈ Π·Π°Π΄Π°Ρ‡ ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊΠ° ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ ΡΠΊΡ€Ρ‹Ρ‚ΡŒ свою Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ, создавая Π·Π°Π΄Π°Ρ‡ΠΈ ΠΈΠ»ΠΈ ярлыки с ΠΈΠΌΠ΅Π½Π°ΠΌΠΈ, Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°ΡŽΡ‰ΠΈΠΌΠΈ систСмныС.

ВСхничСскиС особСнности эксплуатации:

  • Π—Π°Π΄Π°Ρ‡ΠΈ ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊΠ° (Task Scheduler): Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Π·Π°Π΄Π°Ρ‡Ρƒ ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊΠ°, которая Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒΡΡ ΠΏΠΎΠ΄ Π²ΠΈΠ΄ΠΎΠΌ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠΉ систСмной Π·Π°Π΄Π°Ρ‡ΠΈ.
    • ΠŸΡ€ΠΈΠΌΠ΅Ρ€: созданиС Π·Π°Π΄Π°Ρ‡ΠΈ с ΠΈΠΌΠ΅Π½Π΅ΠΌ "Windows Update" ΠΈΠ»ΠΈ "Microsoft Security Essentials". Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΊΡ€Ρ‹Ρ‚ΡŒ Ρ€Π΅Π°Π»ΡŒΠ½ΡƒΡŽ Ρ†Π΅Π»ΡŒ Π°Ρ‚Π°ΠΊΠΈ ΠΈ ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ обнаруТСния.
    • ИспользованиС инструмСнтов, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ schtasks.exe для создания Π·Π°Π΄Π°Ρ‡ с ΠΊΠΎΠΌΠ°Π½Π΄Π°ΠΌΠΈ, ΡΠΊΡ€Ρ‹Π²Π°ΡŽΡ‰ΠΈΠΌΠΈΡΡ ΠΏΠΎΠ΄ ΠΈΠΌΠ΅Π½Π°ΠΌΠΈ систСмных ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ ΠΈΠ»ΠΈ обслуТивания.
  • Π―Ρ€Π»Ρ‹ΠΊΠΈ: Для ΠΎΠ±Ρ…ΠΎΠ΄Π° антивирусов ΠΌΠΎΠΆΠ½ΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ярлыки, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΡΡΡ‹Π»Π°Ρ‚ΡŒΡΡ Π½Π° врСдоносный Ρ„Π°ΠΉΠ», Π½ΠΎ с внСшним Π²ΠΈΠ΄ΠΎΠΌ, ΠΊΠ°ΠΊ Π±ΡƒΠ΄Ρ‚ΠΎ это систСмный Ρ„Π°ΠΉΠ».
    • ИспользованиС символов ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠ±Π΅Π»ΠΎΠ² Π² ΠΈΠΌΠ΅Π½Π°Ρ… ярлыков Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΡΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ ΠΈΡ… ΠΎΡ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.

4. ИспользованиС Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Ρ… сСтСвых ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ²

ОписаниС:

ΠœΠ°ΡΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° Ρ‡Π΅Ρ€Π΅Π· сСтСвыС ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ позволяСт ΡΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ° ΠΏΠΎΠ΄ Π½ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½Ρ‹Π΅ сСтСвыС запросы, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ HTTP, HTTPS, ΠΈΠ»ΠΈ DNS, Ρ‡Ρ‚ΠΎ затрудняСт ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅.

ВСхничСскиС особСнности эксплуатации:

  • DNS Tunneling: Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» DNS для ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΌΠ΅ΠΆΠ΄Ρƒ Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠΉ систСмой ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΌ сСрвСром (C2), скрывая свои дСйствия ΠΏΠΎΠ΄ Π½ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½Ρ‹Π΅ DNS-запросы.
    • НапримСр, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΈΠ»ΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅ Π² Π²ΠΈΠ΄Π΅ DNS-запросов ΠΈΠ»ΠΈ ΠΎΡ‚Π²Π΅Ρ‚ΠΎΠ², Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ ΠΈΡ… Ρ‚Ρ€ΡƒΠ΄Π½Ρ‹ΠΌΠΈ для обнаруТСния Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹ΠΌΠΈ срСдствами бСзопасности.
  • HTTPS: ИспользованиС ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΊΠ°Π½Π°Π»ΠΎΠ² (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ρ‡Π΅Ρ€Π΅Π· HTTPS) позволяСт ΡΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ Π²Ρ€Π΅Π΄ΠΎΠ½ΠΎΡΠ½ΡƒΡŽ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ. ВрСдонос ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ стандартныС ΠΏΠΎΡ€Ρ‚Ρ‹ HTTPS для связи с внСшними сСрвСрами, ΠΌΠ°ΡΠΊΠΈΡ€ΡƒΡΡΡŒ ΠΏΠΎΠ΄ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΉ Π²Π΅Π±-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ.
    • ΠŸΡ€ΠΈΠΌΠ΅Ρ€: использованиС HTTPS для командования ΠΈ контроля, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±ΠΎΠΉΡ‚ΠΈ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ ΠΏΠΎ IP ΠΈΠ»ΠΈ ΠΏΠΎΡ€Ρ‚Π°ΠΌ.

5. ΠœΠ°ΡΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° ΠΏΠΎΠ΄ процСсс обновлСния

ОписаниС:

Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΌΠ°ΡΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ свою Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ΄ процСссы обновлСния, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€ΠΎΠΉΡ‚ΠΈ Π½Π΅Π·Π°ΠΌΠ΅Ρ‚Π½ΠΎ Ρ‡Π΅Ρ€Π΅Π· систСмы бСзопасности.

ВСхничСскиС особСнности эксплуатации:

  • ИспользованиС ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ обновлСния: Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ для обновлСния ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Windows Update, для выполнСния своих ΠΊΠΎΠΌΠ°Π½Π΄.
    • ΠœΠ°ΡΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° с использованиСм стандартных инструмСнтов обновлСния систСмы, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, с ΠΈΠΌΠ΅Π½Π΅ΠΌ "update.exe" ΠΈΠ»ΠΈ "setup.exe", Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ врСдоносныС процСссы ΠΌΠ΅Π½Π΅Π΅ Π·Π°ΠΌΠ΅Ρ‚Π½Ρ‹ΠΌΠΈ для антивирусных систСм.
  • ИспользованиС подписСй для ΠΏΠΎΠ΄Π΄Π΅Π»ΠΊΠΈ: Π§Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΡ‚ΡŒ Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ процСсс Π±ΡƒΠ΄Π΅Ρ‚ принят ΠΊΠ°ΠΊ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΉ, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠ΄ΠΏΠΈΡΡ‹Π²Π°Ρ‚ΡŒ свои Ρ„Π°ΠΉΠ»Ρ‹ с использованиСм ΠΏΠΎΠ΄Π΄Π΅Π»ΡŒΠ½Ρ‹Ρ… Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… подписСй, имитируя обновлСния ΠΎΡ‚ извСстного поставщика.

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

ΠœΠ΅Ρ‚ΠΎΠ΄Ρ‹ Masquerading (T1036) ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ собой ΠΌΠΎΡ‰Π½Ρ‹Π΅ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ для ΠΎΠ±Ρ…ΠΎΠ΄Π° систСм бСзопасности ΠΈ скрытного выполнСния Π°Ρ‚Π°ΠΊ. ΠœΠ°ΡΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° врСдоносных дСйствий ΠΏΠΎΠ΄ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Π΅ процСссы, Ρ„Π°ΠΉΠ»Ρ‹ ΠΈΠ»ΠΈ сСтСвыС ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ услоТняСт ΠΈΡ… ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ срСдствами Π·Π°Ρ‰ΠΈΡ‚Ρ‹, Ρ‚Π°ΠΊΠΈΠΌΠΈ ΠΊΠ°ΠΊ антивирусныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΈΠ»ΠΈ систСмы ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°.

ВСхничСскиС особСнности эксплуатации этих ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ использованиС популярных инструмСнтов ΠΈ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ Π·Π°ΠΌΠ°ΡΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ свою Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ΄ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Π΅ систСмныС процСссы ΠΈΠ»ΠΈ бСзопасныС ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ. ΠŸΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ Ρ‚Π°ΠΊΠΈΡ… Ρ‚Π΅Ρ…Π½ΠΈΠΊ, ΠΊΠ°ΠΊ маскировка ΠΏΠΎΠ΄ процСсс обновлСния, использованиС ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹Ρ… ΠΎΠ±ΠΎΠ»ΠΎΡ‡Π΅ΠΊ, манипуляция с ярлыками ΠΈ Π·Π°Π΄Π°Ρ‡Π°ΠΌΠΈ ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊΠ°, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ бСзопасных ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ², создаёт Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Π²Ρ‹Π·ΠΎΠ²Ρ‹ для спСциалистов ΠΏΠΎ бСзопасности.

Для эффСктивной Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Ρ‚Π°ΠΊΠΈΡ… Π°Ρ‚Π°ΠΊ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ комплСксный ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΊ бСзопасности: использованиС ΠΏΡ€ΠΎΠ΄Π²ΠΈΠ½ΡƒΡ‚Ρ‹Ρ… систСм ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°, Π°Π½Π°Π»ΠΈΠ· повСдСния ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ процСссов, Π° Ρ‚Π°ΠΊΠΆΠ΅ своСврСмСнноС ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния ΠΈ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² обнаруТСния Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ Π² сСтСвом Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ΅. Π’Π°ΠΆΠ½ΠΎ ΠΏΠΎΠΌΠ½ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ постоянно Π°Π΄Π°ΠΏΡ‚ΠΈΡ€ΡƒΡŽΡ‚ΡΡ ΠΊ Π½ΠΎΠ²Ρ‹ΠΌ ΠΌΠ΅Ρ‚ΠΎΠ΄Π°ΠΌ Π·Π°Ρ‰ΠΈΡ‚Ρ‹, ΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ постоянноС ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ΡΡ‚Π²ΠΎΠ²Π°Π½ΠΈΠ΅ срСдств бСзопасности ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ ΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΡƒΡŽ Π·Π°Ρ‰ΠΈΡ‚Ρƒ ΠΎΡ‚ Π°Ρ‚Π°ΠΊ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… Masquerading.


Бсылки ΠΈ рСсурсы

  • MITRE ATT&CK Framework – подробная докумСнтация ΠΏΠΎ ΠΌΠ΅Ρ‚ΠΎΠ΄Π°ΠΌ, Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°ΠΌ ΠΈ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠ°ΠΌ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Masquerading (T1036).
  • Mimikatz – инструмСнт для извлСчСния ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ ΠΈ Ρ…Π΅ΡˆΠ΅ΠΉ ΠΈΠ· памяти Windows, часто ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹ΠΉ Π² Π°Ρ‚Π°ΠΊΠ°Ρ… Masquerading.
  • Sysmon – ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈ логирования систСмных событий, полСзная для отслСТивания ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… дСйствий, связанных с Masquerading.
  • Process Explorer – инструмСнт для Π°Π½Π°Π»ΠΈΠ·Π° процСссов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ использован для обнаруТСния Π°Π½ΠΎΠΌΠ°Π»ΡŒΠ½Ρ‹Ρ… процСссов, связанных с Masquerading.
  • Advanced Threat Protection (ATP) – Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Π°Ρ‚Π°ΠΊ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Masquerading, с использованиСм машинного обучСния ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ.
  • Kali Linux – дистрибутив для провСдСния тСстов Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‰ΠΈΠΉ инструмСнты для Π°Π½Π°Π»ΠΈΠ·Π° ΠΈ эксплуатации уязвимостСй, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ Masquerading.
  • Red Teaming Tools – рСсурсы для спСциалистов ΠΏΠΎ бСзопасности, ΠΎΠ±ΡƒΡ‡Π°ΡŽΡ‰ΠΈΡ… использованию Ρ‚Π΅Ρ…Π½ΠΈΠΊ Masquerading Π² Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊΠ°Ρ….
  • CVE Details – Π±Π°Π·Π° Π΄Π°Π½Π½Ρ‹Ρ… для поиска зарСгистрированных уязвимостСй ΠΈ уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ Π² Π°Ρ‚Π°ΠΊΠ°Ρ… Masquerading.
  • Exploit Database – Π±Π°Π·Π° Π΄Π°Π½Π½Ρ‹Ρ… извСстных эксплойтов ΠΈ уязвимостСй, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Ρ‚Π΅, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ для Masquerading.
  • Offensive Security – ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΠ΅ ΠΈ рСсурсы для пСнтСстСров ΠΈ исслСдоватСлСй ΠΏΠΎ бСзопасности.