كيفية الكشف عن حركة المهاجمين عبر الشبكة

في مشاريع لتحليل أمن أنظمة معلومات الشركات في عام 2019 ، تمكن خبراءنا من التغلب على محيط شبكة 93٪ من الشركات . علاوة على ذلك ، يمكن اختراق شبكة 50٪ من الشركات في خطوة واحدة فقط. من أجل منع المهاجمين الحقيقيين من الوصول إلى هدفهم ، من المهم تحديد نشاطهم في الوقت المناسب. إحدى المراحل الحاسمة للهجوم هي الحركة الجانبية ، عندما يوسع المهاجمون وجودهم على الشبكة.

في هذه المقالة ، سأوضح لك ما هو النشاط المرتبط بالحركة داخل المحيط وكيف ، باستخدام تحليل الشبكة ، تحديد استخدام مثل هذه التكتيكات.

ما يتعلق بالتحرك داخل المحيط

أولاً ، دعنا نلقي نظرة على العديد من المخططات التي ستساعدك على فهم المراحل التي ينقسم إليها الهجوم.

https://github.com/infosecn1nja/Red-Teaming-Toolkit
https://github.com/infosecn1nja/Red-Teaming-Toolkit

يوضح الرسم التخطيطي الأول دورة حياة عمليات الفريق الأحمر ويعكس تصرفات المهاجم أثناء هجوم على نظام معلومات:

  1. المهاجم يجري استطلاع خارجي (ريكون)

  2. يهدد النظام (تسوية أولية)

  3. يحاول الحفاظ على وجوده على هذا النظام (تأسيس الثبات)

  4. تصعيد الامتيازات

  5. ريكون الداخلية

  6. يختار وسيلة نقل مناسبة له ويتصل بالضحية (حركة جانبية)

  7. (Data Analysis)

  8. 4―7 ( )

  9. (Exfiltration and Complete Mission)

Active Directory Kill Chain, , .

 https://github.com/infosecn1nja/AD-Attack-Defense
 https://github.com/infosecn1nja/AD-Attack-Defense
  1.  

  2. 2—5

  3. ,

, .

مصفوفة ATT & CK للمؤسسات
ATT&CK Matrix for Enterprise

ATT&CK, . MITRE. . , – . . , .

Lateral movement ( ) , , , . DCOM, , . .

. , .

, :

  • ASP .NET, DMZ;

  • devops- agusev, ;

  • gpavlov ;

  • DC Administrator.

agusev gpavlov .

1.

, . devops- agusev, . , .

2. BloodHound DCOM (T1021.003)

BloodHound. , agusev Distributed Component Object Model (DCOM). SharpHound ( BloodHound) AGUSEV. Microsoft Management Console (MMC) 2.0.

DCOM    , . , DCOM. , ( MMC 2.0). .

, , , .

AD BloodHound

BloodHound gpavlovAdm, .

3. RDP- (T1021.001 T1570)

RDP- AGUSEV. RDP- kerbrute (https://github.com/ropnop/kerbrute), gpavlovAdm.

Kerbrute . , . BloodHound, gpavlov. , GPAVLOV gpavlov, gpavlovAdm.

BloodHound

kerbrute. 

4. c smbexec (T1021.002)

, gpavlov ( , ). smbexec Impacket. , , — gpavlovAdm. mimikatz SharpSploit (Github).

SharpSploit PowerSploit. PowerShell, SparpSploit — DLL C# .NET . , .

5.

mimikatz SharpSploit . , ntds.dit. secretsdump Impacket (Github).

. ATT&CK.

قائمة تقنيات الهجوم

NTA- PT Network Attack Discovery. PT NAD L2—L7, , .

?

, , . , RDP — , , . , DMZ, RDP- . , devops- , .

اكتشاف هجمات الشبكة PT
PT Network Attack Discovery

, RDP-?

SMB- DCERPC. RPC DCOM- Impacket. lateral movement .

اكتشف التنبيه هجومًا باستخدام DCOMExec من Impacket 
DCOMExec Impacket 

— , Impacket. cmd.exe system32 . HTTP-.

- ?

, ; , . «» , — , SPN- Active Directory. , .

إعلام بهجوم LDAP تم اكتشافه
LDAP

LDAP. , . , , , , , BloodHound. , , Kerberos. 8380 : . PT NAD Kerberos.

جلسات Kerberos
Kerberos

? ?

, gpavlovAdm gpavlov. Kerberos- (KDC) . PT NAD . gpavlovAdm , — . gpavlov , , .

استخدام حساب gpavlov لتنزيل SharpSploit
gpavlov SharpSploit

? , ?

, . Service Control Manager Impacket, sharpsloit.dll.

تأكيد تنزيل SharpSploit
SharpSploit

, gpavlovAdm. , — gpavlovAdm. . PT NAD , SCM, , SAM, LSA, SECURITY NTDS. , .

تنبيهات تفريغ تسجيل وحدة تحكم المجال

lateral movement

, , . :

  • COM-, (, MMC 2.0);

  • ;

  • helpdesk Just Enough Administration;

  • ;

  • System.Management.Automation.dll.

: , PT Expert Security Center (PT ESC)




All Articles