Kot penetracijski tester je eno najpogostejših vprašanj, ki jih prejemam od organizacij, kako napadalcem uspeva zaobiti njihove rešitve za zaznavanje in odzivanje na končnih točkah. Odgovor je v razumevanju, kako produkti EDR dejansko delujejo. Ko branilci razumejo mehanizme zaznave, lahko predvidijo strategije izogibanja in zgradijo bolj odporne varnostne arhitekture. Ta objava se primarno navezuje na MITRE ATT&CK taktiko TA0005 (izogibanje obrambi) in pokriva temeljne koncepte, ki bi jih moral razumeti vsak član obrambne ekipe.
Dogodke, s katerimi Sysmon dopolnjuje spremljanje procesov in omrežnih povezav, opredeljuje Microsoft: Sysmon.
Metode zaznave EDR
Sodobne rešitve EDR se zanašajo na več plasti zaznave, ki delujejo usklajeno. Nobena posamezna metoda ni zadostna sama po sebi, razumevanje vsake plasti pa branilcem pomaga prepoznati, kje v njihovi pokritosti morda obstajajo vrzeli.
- Zaznava na podlagi podpisov - Najstarejša in najbolj neposredna metoda. Proizvajalci EDR vzdržujejo podatkovne baze znanih zgoščenih vrednosti zlonamerne programske opreme, zaporedij bajtov in pravil YARA. Čeprav jo je z manjšimi spremembami enostavno zaobiti, podpisi ostajajo dragoceni za lovljenje generične zlonamerne programske opreme. Branilci bi morali zagotoviti, da se baze podpisov pogosto posodabljajo, in jih dopolniti s pravili YARA po meri.
- Vedenjska analiza - Namesto da preučuje, kaj datoteka je, vedenjska zaznava preiskuje, kaj proces počne. To vključuje spremljanje sumljivih vzorcev aktivnosti, kot je Wordov dokument, ki požene PowerShell, ali proces, ki poskusa dostopati do pomnilnika LSASS. Vedenjska pravila je težje zaobiti, ker morajo napadalci spremeniti svojo metodologijo, ne le orodja.
- Skeniranje pomnilnika - Produkti EDR periodično skenirajo pomnilnik procesov za indikatorje vbrizgane kode, vzorce shellcode ali znane zlonamerne podpise, naložene med izvajanjem. To ulovi grožnje, ki obstajajo le v pomnilniku. Branilci bi morali preveriti, da njihov EDR izvaja redna skeniranja pomnilnika.
- Prestrezanje klicev API in telemetrija ETW - Mnoge rešitve EDR prestrezajo klice funkcij Windows API v uporabniškem načinu z vbrizgavanjem DLL v vsak proces ali izkoriščajo sledenje dogodkov za Windows za spremljanje sistemskih klicev. To zagotavlja globok vpogled v vedenje procesov. Razumevanje, katere funkcije API so nadzorovane, branilcem pomaga prepoznati, kdaj je mogoče posegati v vire telemetrije.
Kaj sproži zaznavo
Med penetracijskimi testi dokumentiram natančno, kaj sproži opozorila, da organizacije razumejo svoje meje zaznave. Najpogostejši sprožilci vključujejo naslednje indikatorje.
- Znani podpisi orodij - Orodja kot Mimikatz, Cobalt Strike in Metasploit imajo dobro znane podpise. Vsaka nespremenjena uporaba teh orodij bi morala biti takoj zaznana s strani kompetentnih rešitev EDR.
- Sumljivi razmerja med nadrejenimi in podrejenimi procesi - Varnostni produkti vzdržujejo modele normalne drevesa procesov. Ko excel.exe požene cmd.exe, ki nato zažene powershell.exe, je ta veriga zelo anomalna in bi morala sprožiti opozorilo.
- Neobičajni vzorci klicev API - Zaporedja kot VirtualAllocEx, ki mu sledita WriteProcessMemory in CreateRemoteThread, kažejo na klasično vbrizgavanje kode v procese (T1055). Produkti EDR te klicne verige specifično spremljajo.
- Anomalije pomnilnika - Izvršljiva koda, ki teče iz pomnilniških regij brez podporne datoteke na disku, ali regij z dovoljenji RWX, so močni indikatorji zlonamerne aktivnosti.
- Omrežni indikatorji - Vzorci rednega javljanja strežniku C2, povezave do znane zlonamerne infrastrukture in neobičajni obsegi prenosa podatkov lahko sprožijo zaznave na podlagi omrežnih podatkov EDR.
Načela izogibanja, ki jih uporabljajo napadalci
Razumevanje načel izogibanja iz perspektive napadalca branilcem omogoča, da predvidijo in se pripravijo na sofisticirane grožnje. To so temeljne strategije, ki jih uporabljajo rdeče ekipe in dejanski nasprotniki.
- Izogibanje znanim slabim podpisom - Napadalci spreminjajo orodja, da spremenijo njihove zgoščene vrednosti in vzorce bajtov. Branilci bi se morali odzvati z osredotočanjem na vedenjske zaznave, namesto da se zanašajo izključno na podpise.
- Zlivanje z normalnim vedenjem - Sofisticirani napadalci posnemajo legitimne aktivnosti sistemske administracije. Branilci potrebujejo dobro določene običajne vzorce vedenja za zaznavanje subtilnih odstopanj.
- Razumevanje pravil zaznave - Napadalci preučujejo produkte EDR, da izvejo natančno, kaj je nadzorovano. Branilci bi morali predpostaviti, da je njihova logika zaznave znana, in ustrezno graditi obrambo v globino.
- Uporaba legitimnih orodij (LOLBins) - Living Off the Land Binaries so podpisane Microsoftove datoteke, zlorabljene za zlonamerne namene (T1218). Ker so te datoteke privzeto zaupanja vredne, se mora zaznava osredotočiti na anomalne vzorce uporabe.
Strategije zaznave in obrambe
Za izgradnjo robustne zaznave proti tehnikam izogibanja priporočam naslednji pristop, ki temelji na mojih izkušnjah s testiranjem na stotine okolij.
- Združite več virov podatkov o dogodkih - Ne zanašajte se izključno na agenta EDR. Združite telemetrijo končnih točk z dnevniki Sysmon, dnevniki dogodkov Windows, omrežno zaznavo in analitiko v oblaku. Če je en vir zaslepljen, drugi zagotavljajo pokritost.
- Spremljajte posege v zaznavo - Opozorite na poskuse zaustavitve ali odstranitve storitev EDR, odstranitve gonilnikov jedra EDR ali spreminjanja registrskih ključev, povezanih z EDR. Ta dejanja so sama po sebi močni indikatorji kompromitacije.
- Uvedite zaznave tipa vaba - Uvedite datoteke vabe, lažne poverilnice in vabe z opozarjanjem (canary tokens) po celotnem okolju. Te pasti se ne zanašajo na vedenjsko analizo in ujamejo napadalce, ki so zaobšli druge kontrole.
- Izvajajte redne vaje skupnega preverjanja napadalne in obrambne ekipe (purple teaming) - Sodelujte s svojo rdečo ekipo ali penetracijski testerji za potrjevanje, da vas EDR zaznava specifične tehnike ATT&CK. Dokumentirajte vrzeli in sodelujte s proizvajalcem za izboljšanje pokritosti.
- Prilagodite konfiguracijo EDR - Mnoge organizacije poganjajo EDR v privzetih konfiguracijah. Sodelujte s proizvajalcem za omogočanje naprednih funkcij, kot so frekvenca skeniranja pomnilnika, integracija beleženja skriptnih blokov in spremljanje dostopa do poverilnic.
Obrambna vrednost znanja o izogibanju
Razumevanje izogibanja ne pomeni pomoči napadalcem. Gre bistveno za izboljšanje obrambe. Ko obrambne ekipe razumejo, kako je mogoče zaobiti njihova orodja, lahko proaktivno odpravijo slabosti, preden jih dejanski nasprotniki izkoristijo. Vsak penetracijski test, ki ga izvedem, vključuje podrobna priporočila za izboljšanje pokritosti zaznave, ta priporočila pa so mogoča le, ker razumem obe strani enačbe. Organizacije, ki vložijo v razumevanje tehnik izogibanja, dosledno gradijo močnejše in bolj odporne varnostne programe. Ključni zaključek je, da nobena posamezna metoda zaznave ni brezhibna, plastna obrambna strategija, ki združuje več virov telemetrije, pa zagotavlja najrobustnejšo zaščito pred sofisticiranimi nasprotniki.
Sorodno branje: Vas EDR me ni ustavil: zakaj zaznavanje na končnih točkah odpove proti napadom na AD in Dnevniški zapisi za odzivanje na incidente: kaj potrebujemo za preiskavo.
Zanima vas več o tej temi? Preberite mojo strokovno stran o Evasion & EDR →
Komentarji
Ni še komentarjev. Bodite prvi!
Dodaj komentar