Nazaj na blog

Obrambno izogibanje: Skrivanje pred dnevniki in spremljanjem

November 18, 2024 7 min branja
Obrambno izogibanje: Skrivanje pred dnevniki in spremljanjem
Nazadnje posodobljeno:

Ena najnevarnejših zmožnosti v napadalcevem arzenalu je sposobnost brisanja ali manipulacije dokazov o njihovi prisotnosti. Kot penetracijski tester svojim strankam vedno poudarjam, da je zaznava le toliko dobra, kolikor je zanesljiva integriteta njihovih podatkov dnevnikov. Če napadalec lahko pocisti, spremeni ali onemogoci vašo infrastrukturo za beleženje, lahko deluje nekaznovano tudi v okolju z odličnimi pravili zaznave. Ta objava pokriva MITRE ATT&CK tehniki T1070 (odstranjevanje indikatorjev) in T1562 (poseganje v obrambo) ter pomaga branilcem zgraditi odporne arhitekture beleženja, ki prenesejo napadalcevo manipulacijo.

Zakaj je integriteta dnevnikov pomembna

Dnevniki so temelj vsake zmožnosti zaznave, preiskave in odziva v sodobnih varnostnih operacijah. Vaša korelacijska pravila SIEM, vaše poizvedbe za lov na grožnje in vaše prirocnike za odziv na incidente se vsi zanašajo na predpostavko, da so podatki dnevnikov popolni in natančni. Ko napadalec posega v dnevnike, se posledice razlijejo po celotnem varnostnem programu. Opozorila, ki bi se morala sproziti, nikoli ne zanetijo. Preiskave zgrešijo ključne dokaze. Ekipe za odziv na incidente ne morejo rekonstruirati celotnega obsega vdora. Razumevanje, kako napadalci ciljajo infrastrukturo beleženja, branilcem pomaga zgraditi zaščite, ki ohranijo integriteto tega ključnega vira podatkov.

Tehnike manipulacije dnevnikov

Napadalci ciljajo dnevnike na več ravneh, od celovitega brisanja do kirurškega spreminjanja. Vsaka tehnika zahteva specifične obrambne protiukrepe.

  • Čiščenje dnevnikov dogodkov (T1070.001) - Najočitnejši pristop je preprosto čiščenje dnevnikov dogodkov Windows z uporabo wevtutil, PowerShell Clear-EventLog ali neposrednih klicev API. To je grobo, vendar učinkovito proti organizacijam, ki spremljajo le lokalne dnevnike. Samo dejanje čiščenja dnevnikov generira Windows dogodek ID 1102 (revizijski dnevnik očiščen) v varnostnem dnevniku, na katerega bi morali branilci opozoriti z najvisjo prioriteto. Vsak legitimen razlog za čiščenje dnevnikov bi moral biti dokumentiran in odobren prek upravljanja sprememb.
  • Selektivno brisanje dnevnikov - Bolj sofisticirani napadalci ne čistijo celotnih dnevnikov, kar je opazno, temveč brišejo specifične vnose, ki vsebujejo dokaze o njihovi aktivnosti. Obstajajo orodja, ki lahko razčlenijo datoteke dnevnikov dogodkov Windows in odstranijo posamezne zapiše ob ohranjanju integritete datoteke. Branilci bi morali spremljati neobičajne spremembe datotek .evtx in uvesti preverjanja integritete dnevnikov, ki zaznajo vrzeli v zaporedjih zapisov dogodkov.
  • Manipulacija časovnih žigov (T1070.006) - Znano tudi kot timestomping, ta tehnika spreminja časovne žige datotek, da se zlonamerne datoteke zdijo, kot da obstajajo od namestitve operacijskega sistema. Napadalci uporabljajo orodja, ki spremenijo čase ustvarjanja, spreminjanja in dostopa datotek. Branilci lahko zaznajo timestomping s primerjanjem časovnih žigov NTFS $STANDARD_INFORMATION s časovnimi žigi $FILE_NAME, saj večina orodij za timestomping spreminja le prve. Sysmon dogodek ID 2 (sprememba časa ustvarjanja datoteke) specifično sledi tej aktivnosti.
  • Onemogočanje virov dnevnikov (T1562.002) - Namesto brisanja dnevnikov po dejstvu lahko napadalci v celoti onemogočijo storitve beleženja. To vključuje zaustavitev storitve dnevnikov dogodkov Windows, onemogočanje Sysmon, spreminjanje revizijskih politik ali ustavljanje procesov agentov EDR. Branilci bi morali uvesti nadzorno spremljanje, ki opozori, ko se katerakoli storitev beleženja nepričakovano ustavi, in zagotoviti, da so kritične storitve beleženja zaščitene pred zaustavitvijo s strani neadministrativnih procesov.

Proti-forenzične tehnike

Poleg manipulacije dnevnikov napadalci uporabljajo širšje proti-forenzične tehnike, zasnovane za minimiziranje vseh dokazov o njihovi prisotnosti na kompromitiranih sistemih.

  • Koristne vsebine samo v pomnilniku (T1620) - Z izvajanjem zlonamerne kode v celoti v pomnilniku brez pisanja na disk napadalci pustijo minimalne forenzične sledi. Koristne vsebine samo v pomnilniku se izognejo mnogim tradicionalnim forenzičnim tehnikam, ki se zanašajo na analizo diska. Branilci bi morali vložiti v zmožnosti forenzike pomnilnika in zagotoviti, da njihov EDR izvaja redno skeniranje pomnilnika. Orodja kot Volatility omogočajo analizo pomnilnika med odzivom na incident, vendar je ključno zajeti pomnilnik, preden se sistem ponovno zažene ali se proces zaključi.
  • Varno brisanje in čiščenje sledi - Napadalci po uporabi izbrišejo svoja orodja, začasne datoteke in druge sledi, pogosto z metodami varnega brisanja, ki prepišejo podatke za preprečitev obnovitve. Pogosti cilji čiščenja vključujejo nameščene izvršljive datoteke, pripravljalne imenike, razporejene naloge in mehanizme za ohranjanje dostopa. Branilci bi morali spremljati vzorce brisanja datotek, ki kažejo na aktivnost čiščenja, zlasti brisanje nedavno ustvarjenih datotek iz začasnih imenikov.
  • Manipulacija predpomnilnika in sledi - Datoteke Windows Prefetch, vnosi Amcache, podatki ShimCache in drugi forenzični sledi lahko razkrijejo dokaze o izvajanju programov, tudi po izbrisu programa. Sofisticirani napadalci vedo, da morajo počistiti tudi te sledi. Branilci bi morali centralno zbirati te vire sledi, tako da tudi če so lokalne kopije manipulirane, predhodno zbrane različice ostanejo na voljo za preiskavo.

Strategije zaznave za poseganje v dnevnike

Zaznavanje poseganja v dnevnike zahteva kombinacijo spremljanja integritete, vedenjske analize in arhitekturne odpornosti. Tu so specifični indikatorji, ki jih priporočam za spremljanje.

  • Dogodek ID 1102 (varnostni dnevnik očiščen) - To je najpomembnejši indikator. V dobro upravljanih okoljih se varnostni dnevniki ne bi smeli nikoli ročno čistiti. Vsak pojav tega dogodka bi moral sproziti takojšnjo preiskavo z najvisjo prioriteto.
  • Vrzeli v zaporedjih dnevnikov - Vnosi dnevnikov dogodkov Windows imajo zaporedne številke zapisov. Vrzeli v teh zaporedjih lahko kažejo na selektivno brisanje dnevnikov. Uvedite spremljanje, ki sledi pričakovanim stopnjam dogodkov in opozori, ko obseg dogodkov bistveno pade pod izhodiščno linijo, kar lahko kaže na prekinitev beleženja.
  • Neobičajni vzorci časovnih žigov - Datoteke s časovnimi žigi ustvarjanja, starejšimi od namestitve operacijskega sistema, ali z identičnimi časovnimi žigi čez več atributov, ki se običajno razlikujejo, so morda bile podvržene timestompingu. Korelirajte Sysmon dogodek ID 2 z drugimi dogodki ustvarjanja datotek za identifikacijo sumljivih sprememb časovnih žigov.
  • Manjkajoči pričakovani dnevniki - Določite izhodiščne vrednosti za pričakovane obsege in tipe dnevnikov iz vsakega sistema. Krmilnik domene, ki nenadoma preneha generirati dnevnike overitev, ali spletni strežnik, ki preneha ustvarjati dnevnike dostopov, kaže bodisi na odpoved sistema bodisi na namerno onemogočanje beleženja. Oba scenarija zahtevata takojšnjo preiskavo.
  • Spremljanje storitev in procesov - Opozorite na zaustavitev ali spremembo kritičnih storitev beleženja, vključno s storitvijo dnevnikov dogodkov Windows, Sysmon, agenti EDR in spremembami revizijskih politik. Dogodek ID 7045 (namestitev storitve) in dogodek ID 4719 (sprememba revizijske politike sistema) sta dragocena indikatorja.

Obrambna priporočila za odpornost dnevnikov

Gradnja infrastrukture beleženja, ki je odporna na napadalcevo manipulacijo, zahteva arhitekturne odločitve, ki presegajo preprosto uvedba SIEM. Tu so moja priporočila na podlagi let testiranja organizacijskih obramb.

  • Centralno zbiranje dnevnikov s SIEM - Posredujte vse dnevnike v centralni SIEM v skoraj realnem času. Ko dnevnike sprejme SIEM, postanejo iz napadalceve perspektive nespremenljivi. Tudi če napadalec pocisti lokalne dnevnike, predhodno posredovane kopije ostanejo nedotaknjene. Konfigurirajte posredovanje dnevnikov z minimalnim zamikom za zmanjšanje okna, v katerem dnevniki obstajajo le lokalno.
  • Spremljanje integritete dnevnikov - Uvedite spremljanje integritete datotek na imenikih datotek dnevnikov za zaznavanje nepooblaščenih sprememb. Sledite velikosti, zgoščeni vrednosti in časom sprememb datotek dnevnikov in opozorite na nepričakovane spremembe. Rešitve kot OSSEC in Wazuh zagotavljajo to zmožnost, integrirano s širšim varnostnim spremljanjem.
  • Zaščitena shramba dnevnikov s politikami enkratnega pisanja - Shranjujte arhive dnevnikov v shrambi z enkratnim pisanjem, ki preprečuje spreminjanje ali brisanje tudi s strani administratorjev. Oblačna shramba dnevnikov s politikami zaklepanja objektov ali lokalna shramba WORM zagotavlja, da zgodovinskih dnevnikov ni mogoče posegati ne glede na napadalcevo raven dostopa.
  • Več neodvisnih virov zaznave - Ne zanašajte se na en sam tok podatkov o dogodkih. Združite dnevnike dogodkov Windows, Sysmon, podatke o dogodkih EDR, omrežne dnevnike in analitiko v oblaku. Če napadalec onemogoci en vir, drugi naprej zagotavljajo vidnost. Prekrivanje med viri prav tako omogoča zaznavo samega poseganja.
  • Zaščitene revizijske politike - Uporabite skupinsko politiko za uveljavljanje revizijskih politik in preprečevanje lokalnih sprememb. Uvedite spremljanje sprememb nastavitev revizijskih politik in zagotovite, da vse legitimne spremembe potekajo skozi odobren postopek upravljanja sprememb.

Gradnja forenzične pripravljenosti

Poleg zaznave v realnem času bi se morale organizacije pripraviti na možnost uporabe proti-forenzičnih tehnik med incidentom. Vzdržujte zmožnosti zajema pomnilnika, ki jih je mogoče hitro uvesti med preiskavo. Uvedite avtomatizirano zbiranje sledi, ki neprestano zajema forenzične podatke, preden se incident zgodi. Usposobite svojo ekipo za odziv na incidente o proti-forenzičnih tehnikah, da vedo, katere sledi iskati, in razumejo omejitve svoje analize, ko so dokazi bili manipulirani. Organizacije, ki vložijo v forenzično pripravljenost pred incidentom, so dramatično bolje pripravljene za učinkovito preiskovanje in odzivanje, ko napadalec poskuša prikriti svoje sledi.

Viri za navedene postopke in zahteve: MITRE ATT&CK T1070; Microsoft: Event 1102.

Za načrtovanje nadaljnjih ukrepov sta povezana članka Dnevniški zapisi za odzivanje na incidente: kaj potrebujemo za preiskavo in Odziv na incidente: Kaj mora vedeti vodstvo.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se