TTP های مورد استفاده توسط مبادله بهره برداری از ایرانی و آسیب پذیری های فورتینت

ساخت وبلاگ

CISA ایالات متحده (آژانس امنیت سایبری و زیرساخت) ، دفتر تحقیقات فدرال (FBI) ، مرکز امنیت سایبری استرالیا (ACSC) و مرکز ملی امنیت سایبری انگلستان (NCSC) در ماه نوامبر هشدار مشترکی صادر کردند (AA21-321A)17 ، 2021 ، با تأکید بر این که فعالیت مخرب سایبری در حال انجام توسط یک گروه تهدید مداوم پیشرفته (APT) مرتبط با دولت ایران است.

به گفته هشدار ، از حداقل مارس 2021 ، این گروه APT تحت حمایت دولت ایران از آسیب پذیری های Fortinet Fortios (CVE-2020-12812 ، CVE-2019-5591 و CVE-2018-13379) و یک آسیب پذیری Microsoft Exchange Proxyshell استفاده کرده است (CVE-2021-34473) برای به دست آوردن دسترسی اولیه به سیستم ها و استفاده از باج افزار دوتایی متفرقه. بنابراین ، این گروه APT علاوه بر رمزگذاری فایلها ، داده های تبعید کننده را نیز در نظر می گیرد. بخش اصلی هدف بخش مهم زیرساخت ها از جمله حمل و نقل و بهداشت عمومی است.

در این وبلاگ ، ما تاکتیک ها ، تکنیک ها و رویه های مورد استفاده از این گروه مناسب را برای درک روش های حمله و تأثیر آنها مورد تجزیه و تحلیل قرار دادیم.

تاکتیک ها ، تکنیک ها و رویه ها (TTPs) مورد استفاده گروه APT

در این بخش رفتارهای مخرب گروه APT تحت حمایت دولت ایران با طبقه بندی آنها با استفاده از MITER ATT & CK Framework نسخه 10. 1 ارائه شده است.

1. دسترسی اولیه

1. 1 MITER ATT & CK T1190 از برنامه های عمومی بهره برداری کنید

این بازیگران APT تحت حمایت دولت ایران از آسیب پذیری های زیر برای دستیابی به محیط های هدف سوء استفاده می کنند:

ساقه

محصولات آسیب دیده

تأثیر

نمره پایه CVSS 3. 1

SSL VPN در Fortios 6. 4. 0 ، 6. 2. 0 تا 6. 2. 3 ، 6. 0. 9 و پایین

احراز هویت نادرست ، خطر عملیاتی

Fortiate Fortios 6. 2. 0 و پایین

Fortios 6. 0 - 6. 0. 0 تا 6. 0. 4

Fortios 5. 6 - 5. 6. 3 تا 5. 6. 7

Fortios 5. 4 - 5. 4. 6 تا 5. 4. 12

مسیر مسیر ، افشای اطلاعات

سرور تبادل مایکروسافت

اجرای کد از راه دور

2. اعدام

2. 1 MITER ATT & CK T1047 ابزار مدیریت ویندوز

ابزار دقیق مدیریت ویندوز (WMI) زیرساخت داده های مدیریت و عملیات در سیستم عامل های مبتنی بر ویندوز است. مخالفان از WMI برای اجرای طیف گسترده ای از کارکردها سوء استفاده می کنند.

این بازیگر تهدید از SharpWMI ، اجرای C# عملکرد WMI مختلف ، از جمله نمایش داده های WMI محلی/از راه دور ، ایجاد فرآیند WMI از راه دور از طریق Win32_Process و اجرای از راه دور VBS دلخواه از طریق اشتراک های رویداد WMI استفاده کرده است.

2. 2mitre att & ck t1053. 005 کار/کار برنامه ریزی شده: کار برنامه ریزی شده

گروه تهدید از پرونده های XML Task به نام GoogleChangeManagement. xml و Microsoftoutlookupdater. xml برای ایجاد وظایف برنامه ریزی شده برای اجرای بارهای مخرب استفاده کرده است. آنها از URIS Task URIS استفاده کرده اند: SynchronizetimeZone ، GoogleChangeManagement ، Microsoftoutlookupdater و Microsoftoutlookupdateschedule.

3. دسترسی به اعتبار

3. 1DUPPING CRITEDIAL OS MITER ATT & CK T1003

گروه APT از ابزار Mimikatz برای به دست آوردن اطلاعات نام کاربری و رمز عبور مفید در دستیابی به سیستم های اضافی در شبکه هدف استفاده کرده است.

  • در دوره رایگان "Miter Att & CK OS Citientential Dumping Dumping" در آکادمی Purple ثبت نام کنید تا یاد بگیرید که چگونه مخالفان در حملات خود و تمرینات تیم قرمز و آبی ، پوسته فرماندهی ویندوز را اجرا می کنند.
  • برای کسب اطلاعات بیشتر در مورد این تکنیک ، پست وبلاگ ما با عنوان "Miter att & CK T1003 اعتبار" را بخوانید.

4- افزایش امتیاز

بازیگر APT از Winpeas استفاده کرده است ، یک اسکریپت که در جستجوی مسیرهای احتمالی برای افزایش امتیازات در میزبان ویندوز است.

  • در دوره "Miter Att & CK فرآیند فرآیند" در آکادمی بنفش ثبت نام کنید تا یاد بگیرید که چگونه مخالفان در حملات و تمرینات تیم قرمز و آبی خود پوسته فرماندهی ویندوز را اجرا می کنند.
  • پست وبلاگ ما را با عنوان "Miter Att & CK T1055 تزریق فرآیند" بخوانید تا در مورد این تکنیک اطلاعات بیشتری کسب کنید.

5. مجموعه

5. 1MITER ATT & CK T1560. 001 بایگانی داده های جمع آوری شده: بایگانی از طریق ابزار

با استفاده از برنامه های شخص ثالث ، مخالفان داده های رمزگذاری شده قبل از اگزیلتراسیون را فشرده یا رمزگذاری می کنند. این گروه APT از WinRAR برای بایگانی داده های جمع آوری شده استفاده کرده است.

6. SexFiltration

6. 1. miter att & ck t1048 exfiltration بیش از پروتکل جایگزین

این بازیگر تهدید از پروتکل انتقال فایل (FTP) از طریق پورت 443 برای اگزیلترات داده های جمع آوری شده استفاده کرده است.

7. تأثیر

7. 1. MITER ATT & CK T1486 داده های رمزگذاری شده برای تأثیرگذاری

بازیگران تهدید ممکن است داده ها را در سیستم های هدف یا تعداد زیادی از سیستم های متصل به یک شبکه رمزگذاری کنند تا سیستم و در دسترس بودن منابع شبکه را مختل کنند. آنها می توانند داده های ذخیره شده را با رمزگذاری پرونده ها یا داده ها در درایوهای محلی و از راه دور ، که این رفتار معمولی باج افزار است ، غیرقابل استفاده کنند. بازیگر APT تحت حمایت دولت ، فعال سازی Bitlocker را مجبور به رمزگذاری داده ها کرده است.

چگونه PICUS به شبیه سازی و جلوگیری از باج افزار Blackmatter کمک می کند

ما اکیداً پیشنهاد می کنیم گروه های APT را برای آزمایش اثربخشی کنترل های امنیتی خود در برابر حملات آنها با استفاده از پلت فرم اعتبار سنجی کنترل امنیتی PICUS آزمایش کنیم.

کتابخانه تهدید پیکوس شامل تهدیدات زیر برای آسیب پذیری های مورد استفاده در گروه APT است. این شامل 2000+ استثمار آسیب پذیری و حملات نقطه پایانی علاوه بر 11. 000+ تهدید دیگر از 18 نوامبر 2021 است.

شناسه پیکوس

نام تهدید

ساقه

Fortinet FortiGate SSL VPN پرونده دلخواه خواندن Variant-1

Proxyshell URL عادی سازی از طریق AutoDiscover Endpoint Variant-1

Proxyshell URL عادی سازی بای پس از طریق Autodiscover Endpoint Variant-2

بای پس از عادی سازی URL Proxyshell از طریق Autodiscover Endpoint Variant-3

کتابخانه تهدید Picus همچنین شامل حملات برای رفتار مخرب پس از سازش مهاجمان است. علاوه بر این ، کتابخانه کاهش PICUS قوانین آماده برای استفاده ویژه فروشنده یا فروشنده-آگنوستیک را برای هر TTP برای ایجاد یک دفاع فعال در برابر مخالفان ارائه می دهد.

به عنوان مثال ، جدول زیر شامل تهدیدی برای شبیه سازی دپینگ اعتبار سنجی با استفاده از ابزار Mimikatz و یک قانون تشخیص در کتابخانه کاهش PICUS است که این تهدید را تشخیص می دهد.

کتابخانه تهدید پیکوس - تهدید

کتابخانه کاهش پیکوس - قانون تشخیص

393510 DUPPING CERUTENIAL با استفاده از ابزار Mimikatz

4920 رمز عبور و زباله هش از طریق Mimikatz

Picus همچنین محتوای کاهش عمل را ارائه می دهد. کتابخانه کاهش Picus شامل امضاهای پیشگیری برای پرداختن به سوء استفاده های مورد استفاده در گروه APT است.

کنترل امنیتی

شناسه امضاء

نام امضای

آموزش مقدماتی فارکس...
ما را در سایت آموزش مقدماتی فارکس دنبال می کنید

برچسب : نویسنده : علیرام نورایی بازدید : <-PostHit-> تاريخ : چهارشنبه 15 شهريور 1402 ساعت: 13:23