Spremljanje omrežne varnosti ostaja ključna plast obrambe, vendar so sofisticirani napadalci razvili številne tehnike za zlivanje svojega zlonamernega prometa z legitimno omrežno aktivnostjo. Kot penetracijski tester redno testiram zmožnosti omrežne zaznave s simulacijo komunikacij ukazovanja in nadzora, ki posnemajo normalne vzorce prometa. Razumevanje teh tehnik izogibanja je bistveno za branilce, ki želijo izboljšati svoje omrežno spremljanje in zagotoviti, da njihove rešitve IDS, IPS in NDR zagotavljajo smiselno pokritost. Ta objava pokriva več MITRE ATT&CK tehnik, vključno s T1071 (protokol aplikacijske plasti), T1572 (tuneliranje protokolov) in T1573 (šifriran kanal).
Zlorabo aplikacijskih protokolov za komunikacijo C2 opisuje MITRE ATT&CK T1071.
Zloraba protokolov za prikrite kanale
Napadalci zlorabljajo legitimne protokole za ustvarjanje prikritih komunikacijskih kanalov, ki se zlivajo s pričakovanim omrežnim prometom. Vsak protokol predstavlja edinstvene priložnosti za zaznavo za branilce.
- Tuneliranje DNS (T1071.004) - DNS je eden najpogosteje zlorabljenih protokolov, ker je skoraj univerzalno dovoljen skozi požarne pregrade. Napadalci kodirajo podatke v poizvedbe in odgovore DNS, pri čemer uporabljajo polje imena poizvedbe za eksfiltriranje podatkov in zapise TXT ali CNAME za prejemanje ukazov. Branilci bi morali spremljati neobičajno dolga imena poizvedb DNS, velike obsege poizvedb DNS na posamezno domeno, poizvedbe za neobičajne tipe zapisov in promet DNS do nestandardnih razreševalcev. Orodja kot pasivno spremljanje DNS in platforme za analitiko DNS lahko identificirajo vzorce tuneliranja, ki bi jih ročni pregled zgrešil.
- HTTP in HTTPS kot kanali C2 (T1071.001) - Spletni promet je najnaravnejše kritje za komunikacije ukazovanja in nadzora, ker organizacije dnevno ustvarjajo ogromne količine prometa HTTP in HTTPS. Napadalci strukturirajo svoje komunikacije C2, da izgledajo kot normalno brskanje po spletu, klici API ali zahteve za dostavo vsebine. Branilci bi morali iskati povezave, ki kažejo redne časovne intervale, znane kot redno javljanje strežniku C2, tudi če vsebina prometa izgleda legitimna. Statistična analiza časovnega poteka povezav lahko razkrije avtomatizirane komunikacije C2, ki jih običajen promet uporabnikov ne bi ustvaril.
- Tuneliranje ICMP - Zahteve in odgovori ICMP echo lahko v podatkovnem delu prenesejo poljubne podatke. Čeprav je pasovna širina omejena, je tuneliranje ICMP lahko učinkovito za počasno eksfiltriranje podatkov ali signalizacijo ukazovanja in nadzora. Branilci bi morali spremljati pakete ICMP z neobičajnimi velikostmi podatkovnega dela, saj normalen promet ping uporablja majhne podatkovne dele enake velikosti. Vsak promet ICMP s podatkovnimi deli, večjimi od standardnih ali z neponavljivimi podatkovnimi vzorci, zahteva preiskavo.
- Zloraba WebSocket - Povezave WebSocket vzpostavijo trajne, dvosmerne komunikacijske kanale prek HTTP. Ko se začetno rokovanje zaključi, podatki prosto tečejo v obe smeri brez obremenitve ponovljenih zahtev HTTP. Napadalci uporabljajo WebSockets za komunikacije C2 v realnem času, ki jih je težko pregledati, ker je podatkovni tok neprekinjen. Branilci bi morali spremljati povezave WebSocket na neobičajne destinacije in analizirati podatkovne vzorce znotraj vzpostavljenih sej WebSocket.
Strategije zlivanja prometa
Poleg izbire pogostih protokolov sofisticirani napadalci sprejmejo dodatne korake, da je njihov promet nerazločljiv od legitimne omrežne aktivnosti.
- Posnemanje legitimnega prometa aplikacij - Napredni okviri C2 so lahko konfigurirani za ujemanje natančnih glav HTTP, nizov User-Agent, vzorcev URI in struktur odgovorov legitimnih aplikacij, kot so Slack, Microsoft Teams ali Googlove storitve. Branilci morajo preveriti, da se promet, ki trdi, da je iz specifičnih aplikacij, dejansko povezuje s pravilno infrastrukturo in se ujema s pričakovanimi vedenjskimi vzorci.
- Rotacija pogostih nizov User-Agent - Napadalci izmenjujejo priljubljene nize User-Agent brskalnikov, da ne izstopajo. Branilci bi morali korelirati nize User-Agent z dejanskimi namestitvami brskalnikov na končni točki. Proces, ki trdi, da je Chrome, vendar ne teče iz namestitvenega imenika Chrome, je sumljiv.
- Frontiranje domen (T1090.004) - Ta tehnika usmerja promet skozi legitimne domene CDN ali oblačnih ponudnikov, s čimer se destinacija zdi zaupanja vredna storitev. Polje TLS SNI kaže legitimno domeno, vendar glava HTTP Host usmerja promet na napadalcev strežnik. Čeprav so mnogi oblačni ponudniki omejili to tehniko, bi morali branilci še vedno spremljati neskladja med vrednostmi SNI in glave Host, ko je na voljo pregled TLS.
- Zloraba legitimnih oblačnih storitev - Napadalci uporabljajo storitve kot Google Drive, OneDrive, Dropbox ali Pastebin kot komunikacijske kanale za odlaganje. Podatke naloži ena komponenta in prenese druga. Branilci bi morali določiti običajne vzorce normalne uporabe oblačnih storitev in opozoriti na neobičajne vzorce, kot sta avtomatiziran dostop API iz nepričakovanih procesov ali veliki prenosi podatkov v oblačno shrambo iz strežnikov, ki teh storitev običajno ne uporabljajo.
Šifriranje in izzivi zaznave
Šifriranje je hkrati branilcev prijatelj in izziv. Medtem ko ščiti legitimne komunikacije, zagotavlja tudi kritje za zlonamerni promet.
- TLS za promet C2 (T1573.002) - Večina sodobnih okvirov C2 uporablja šifriranje TLS, kar naredi pregled vsebine nemogoč brez prestrezanja TLS. Branilci bi morali razmisliti o razmestitvi pregleda TLS na omrežnem obodu za neobčutljiv promet ob vzdrževanju jasne politike o tem, kateri promet je pregledan in kateri ne. Tudi brez pregleda vsebine lahko metapodatki, kot so informacije o certifikatu, časovni potek povezav in obsegi podatkov, razkrijejo aktivnost C2.
- Analiza certifikatov - Napadalci pogosto uporabljajo samopodpisane certifikate ali certifikate brezplačnih ponudnikov. Branilci bi morali spremljati povezave TLS, ki uporabljajo certifikate s kratkimi obdobji veljavnosti, manjkajočimi organizacijskimi informacijami, nedavnimi datumi izdaje ali certifikacijskimi organi, ki se v okolju ne uporabljajo pogosto. Prstni odtisi JA3 in JA3S lahko identificirajo specifične okvire C2 na podlagi njihovih edinstvenih značilnosti rokovanja TLS.
- Plasti šifriranja po meri - Nekateri napadalci dodajajo lastno šifriranje na vrh TLS, s čimer je tudi s TLS pregledan promet neprosojen. Čeprav to premaga analizo vsebine, je že sama prisotnost dvojnega šifriranja ali neprepoznavnih podatkovnih vzorcev znotraj dešifriranih tokov TLS sumljiva in vredna preiskave.
Strategije zaznave in obrambe
Učinkovita zaznava omrežnega izogibanja zahteva kombinacijo več analitičnih metod. Tu je pristop, ki ga priporočam na podlagi mojih izkušenj s testiranjem v mnogih organizacijah.
- Analiza obsega in časovnega poteka - Komunikacije C2 pogosto kažejo redne časovne vzorce, ki se razlikujejo od prometa, ki ga ustvarijo uporabniki. Uvedite algoritme za zaznavo rednega javljanja strežniku C2, ki identificirajo povezave, ki se pojavljajo v rednih intervalih, tudi ob naključnem spreminjanju intervalov. Analizirajte obsege prenosa podatkov za identifikacijo neobičajnih vzorcev nalaganja, ki lahko kažejo na eksfiltriranje podatkov.
- Prstni odtisi JA3 in JA3S - Te metode prstnih odtisov ustvarjajo zgoščene vrednosti parametrov TLS client in server hello, kar branilcem omogoča identifikacijo specifičnih aplikacij in okvirov ne glede na ciljni IP ali domeno. Vzdržujte običajne vzorce pričakovanih prstnih odtisov JA3 v vašem okolju in opozorite na neznane ali znano zlonamerne prstne odtise.
- Analitika DNS - Uvedite specializirano spremljanje DNS, ki analizira vzorce poizvedb, starost domen, registracijske informacije in obseg poizvedb. Nove domene, imena domen z visoko entropijo in domene z neobičajno velikimi obsegi poizvedb so vsi indikatorji potencialnega tuneliranja DNS ali aktivnosti C2.
- Omrežna segmentacija in spremljanje - Omejite, kateri sistemi lahko neposredno komunicirajo z internetom, in prisilite promet skozi nadzorovane ozke točke. Notranje omrežno spremljanje lahko zazna lateralno premikanje in notranje komunikacije releja C2, ki bi jih spremljanje oboda zgrešilo.
- Analiza NetFlow in metapodatkov povezav - Tudi ko je vsebina prometa šifrirana, metapodatki povezav zagotavljajo dragocene obveščevalne podatke. Analizirajte podatke o tokovih za neobičajna trajanja povezav, razmerja podatkov in vzorce povezav, ki odstopajo od uveljavljenih običajnih vzorcev.
- Uvedite rešitve NDR - Platforme za zaznavo in odzivanje v omrežju uporabljajo strojno učenje za določanje običajnih vzorcev prometa in identifikacijo anomalij. Te rešitve dopolnjujejo IDS na osnovi podpisov z zaznavo novih groženj, ki se ne ujemajo z znanimi vzorci.
Gradnja celovitega programa spremljanja omrežja
Najučinkovitejša omrežna obramba združuje več metod zaznave v plastno arhitekturo spremljanja. Med penetracijskimi testi ovrednotim vsako plast neodvisno in skupaj, pri čemer identificiram tako posamezne vrzeli v zaznavi kot sistemske slepe točke. Organizacije, ki uvedejo celovito analitiko DNS, analizo metapodatkov TLS, vedenjsko modeliranje prometa in ustrezno omrežno segmentacijo, dosledno izkazujejo najmočnejšo odpornost na tehnike omrežnega izogibanja. Redno testiranje teh zmožnosti prek vaj skupnega preverjanja napadalne in obrambne ekipe (purple teaming) zagotavlja, da zaznava ostaja učinkovita, ko se tako okolje groženj kot omrežno okolje sčasoma razvijata.
Sorodno branje: Obrambno izogibanje: Skrivanje pred dnevniki in spremljanjem in Dnevniški zapisi za odzivanje na incidente: kaj potrebujemo za preiskavo.
Zanima vas več o tej temi? Preberite mojo strokovno stran o Evasion & EDR →
Komentarji
Ni še komentarjev. Bodite prvi!
Dodaj komentar