Nazaj na blog

Kako razmisljajo napadalci: Miselnost za vdori

June 11, 2024 4 min branja
Kako razmisljajo napadalci: Miselnost za vdori
Nazadnje posodobljeno:

Za učinkovito obrambo morate razumeti, kako napadalci pristopajo k svojim tarčam. Po osemnajstih letih profesionalnega razmišljanja kot napadalec vam lahko povem, da ne gre za najnaprednejša orodja ali zero-day eksploite. Gre za metodologijo, vztrajnost in poseben način gledanja na sisteme, ki ga večina branilcev nikoli ne razvije. Najboljše varnostne izboljšave, ki sem jih videl, so prišle od organizacij, ki so vložile čas v razumevanje perspektive nasprotnika.

MITRE prikazuje povezovanje tehnik pri posnemanju nasprotnika. CISA opisuje poti začetnega dostopa in ukrepe proti izsiljevalskim napadom. MITRE ATT&CK: Adversary Emulation Plans; CISA: #StopRansomware Guide.

Miselnost napadalca

  • Potrpežljivost - Pravi napadalci si vzamejo čas. Ni jim treba uspeti danes ali celo ta teden. Za skupine naprednih vztrajnih groženj je znano, da vzdržujejo dostop do okolij mesece, preden izvedejo svoj primarni cilj. Med projekti rdeče ekipe sem tedne izvajal tiho izvidovanje, preden sem naredil kakršen koli agresiven korak, ker hitenje vodi v zaznavo. Branilci, ki pričakujejo hitre in glasne napade, bodo zgrešili počasne in metodične.
  • Ustvarjalnost - Ko ena pot odpove, najdejo drugo. Če je spletna aplikacija dobro utrjena, preverijo VPN prehod. Če je VPN pokrpan, poskusijo s phishingom. Če je ozaveščenost o phishingu visoka, pogledajo dobavno verigo. Napadalci ne sledijo togemu kontrolnemu seznamu; prilagajajo se. Nekoč sem pridobil dostop do dobro branjenega omrežja s kompromitacijo orodja za oddaljeno podporo dobavitelja, ki je bilo nameščeno pred leti in pozabljeno. Neposredne poti so bile vse blokirane, a pozabljena stranska vrata so bila na stežaj odprta.
  • Osredotočenost na najšibkejši člen - Zakaj napasti požarna pregrada, ko lahko prevarate pripravnika z lažnim sporočilom? Zakaj izkoriščati utrjen strežnik, ko ima razvojno okolje privzete poverilnice? Napadalci izberejo pot z najmanj ovirami. Zato morajo organizacije razmišljati o varnosti celovito, namesto da samo utrjujejo svoje najbolj vidne vire. Napadalec lahko izkoristi tudi pomanjkljivost v manj izpostavljenem delu okolja.
  • Uporaba vgrajenih orodij - Sodobni napadalci vse pogosteje uporabljajo legitimna orodja za izogibanje zaznavi. PowerShell, WMI, PsExec, RDP, načrtovane naloge: vse to so standardna administrativna orodja, ki se zlijejo z normalno aktivnostjo. Če vaše spremljanje išče le znane signature zlonamerne programske opreme, boste zgrešili napadalca, ki uporablja vaša lastna orodja proti vam. Med projekti pogosto dosežem cilje le z uporabo vgrajenih orodij Windows, ne da bi kadarkoli namestil običajno zlonamerno programsko opremo.

Pogosti vzorci napadov

  1. Začetni dostop - Vstopna točka. Phishing ostaja zelo učinkovit kljub letom ozaveščanja. Izpostavljene storitve, kot so RDP, VPN prehodi ali spletne aplikacije z znanimi ranljivostmi, so še en pogost vektor. Vdori prek dobavne verige, kjer napadalec cilja zaupnega dobavitelja za dosego resnične tarče, so vse bolj razširjeni. Pogosto najdem tudi pozabljene vire: stare testne strežnike, opuščene API-je ali razvojna okolja, izpostavljena internetu s šibkimi poverilnicami.
  2. Vzpostavitev ohranjanja dostopa - Ko so enkrat znotraj, je prva prioriteta zagotovitev nadaljnjega dostopa. Napadalci ustvarjajo načrtovane naloge, nameščajo storitve, dodajajo registrske ključe za zagon, nameščajo spletne lupine ali ustvarjajo nove uporabniške račune. Cilj je preživeti ponovne zagone, spremembe gesel in celo delno odpravo. Med enim projektom sem vzpostavil tri neodvisne mehanizme ohranjanja dostopa, tako da sem, ko je modra ekipa našla in odstranila enega, ohranjal dostop prek drugih.
  3. Notranje izvidovanje - Preslikava okolja, iskanje dragocenih tarč, razumevanje omrežne arhitekture. Napadalci poizvedujejo Active Directory za privilegirane skupine, skenirajo notranja omrežja za dostopne storitve, naštevajo skupne mape za občutljive dokumente in identificirajo zaupanja med domenami. Ta faza je pogosto nevidna branilcem, ker uporablja standardne omrežne protokole in legitimne poizvedbe.
  4. Lateralno premikanje - Premikanje med sistemi za dosego ciljev. Pass-the-hash, Kerberoasting, prevzem identitete z žetoni, zloraba administratorskih skupnih map, izkoriščanje zaupanj med domenami: te tehnike napadalcu omogočajo razširitev dostopa z ene kompromitirane delovne postaje na celotno okolje. Tu običajno nezadostna segmentacija omrežja postane kritična slabost.
  5. Doseganje cilja - Odtujitev podatkov, namestitev izsiljevalske programske opreme, vohunjenje ali preprosto vzdrževanje dolgoročnega vztrajnega dostopa. Specifični cilj je odvisen od motivacije napadalca, pot do tja pa sledi presenetljivo doslednim vzorcem ne glede na končni cilj.

Kaj branilci počnejo narobe

Najpogostejša obrambna napaka je izključna osredotočenost na preprečevanje začetnega dostopa ob začnemarjanju zaznave in odziva za kasnejše faze napada. Tudi najboljše obrambne linije bodo sčasoma prebite. Organizacije potrebujejo večplastno zaznavo vzdolž celotne verige napada: spremljanje neobičajnih vzorcev avtentikacije, zaznavo lateralnega premikanja, opozarjanje na nenormalen dostop do podatkov in zmogljivost zajezitve ob zaznavi vdora.

Pomen za obrambo

Obramba v globino deluje, ker morajo napadalci uspešno opraviti več zaporednih korakov. Potrebujejo začetni dostop, morajo se izogniti zaznavi, dvigniti pravice, se premikati med sistemi in doseči cilj brez sprožitve odziva. Otežite vsak korak in mnogi bodo obupali ali bili ujeti. Uvedite segmentacijo omrežja, namestite zaznavo na končnih točkah, spremljajte dnevnike avtentikacije in omejite uporabo administrativnih orodij. Vsaka dodatna plast bistveno poveča težavnost za napadalca.

Uporaba tega v vaši organizaciji

Preslikajte svoje okolje iz perspektive napadalca. Kaj je zunaj vidno? Kje so zaupanja, ki bi jih lahko zlorabili? Kaj bi se zgodilo, če bi bila ena delovna postaja kompromitirana: kako daleč bi napadalec prišel? Ta vprašanja razkrijejo vrzeli, ki jih skeniranje ranljivosti zgreši. Redno pomagam organizacijam pri ocenah, ki temeljijo na grožnjah, in ugotovitve dosledno vodijo v učinkovitejše izboljšave kot zasledovanje CVSS ocen.

Povezano branje: Zloraba vgrajenih orodij; Napadalna veriga v Active Directory.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se