🎯 От индикатора к кампании: азбука IoC pivoting
Обнаружение одного-единственного индикатора компрометации — лишь первый шаг в поиске угроз и реагировании на инциденты, ведь цель анализа — раскрыть всю цепочку атаки.
Для этого применяется комбинация техник IoC pivoting, поиска связанных индикаторов.
1. Поиск доменов по IP
Недостаточно просто заблокировать подозрительный IP-адрес. Используйте passive DNS, чтобы выявить исторически связанные с ним домены. Затем сопоставьте эти IP-адреса с данными TI-платформ, чтобы найти связанные хэши ВПО и активную C2-инфраструктуру.
2. Используйте отпечатки и параметры SSL/TLS
Злоумышленники часто используют одни и те же шаблоны сертификатов в своей инфраструктуре. Это упрощает поиск ранее использовавшихся серверов, на которых были установлены сертификаты с такими же или схожими данными о субъекте. На параметрах сертификата не стоит останавливаться — отпечатки TLS-рукопожатий (JA3, JA3S и JARM) помогают кластеризовать вредоносную инфраструктуру и выявлять конкретные C2-фреймворки, такие как Cobalt Strike, на разных серверах.
3. Проверяйте TXT-записи DNS
TXT-записи подозрительных доменов часто информативны. Злоумышленники нередко используют их, чтобы скрывать резервные IP-адреса С2, конфигурационные данные или даже фрагменты вредоносных нагрузок.
4. Анализируйте интервалы соединений (jitter)
Анализ регулярности, средних интервалов и случайных отклонений в сетевых коммуникациях двух хостов помогает обнаруживать аномалии, такие как периодические сеансы связи с С2 (heartbeat, beaconing). Это помогает выявлять новые зараженные хосты или связанные образцы ВПО.
5. Сопоставляйте артефакты с MITRE ATT&CK
Используйте анализ в песочнице, чтобы выявлять новые образцы ВПО по их поведению. Например, изменения в реестре, которые ослабляют защиту системы или конфиденциальных данных, могут служить
информативным индикатором компрометации. Пример: изменение параметров аутентификации,после которого учётные данные сохраняются в системной памяти в открытом виде MITRE ATT&CK T1003.001 (OS Credential Dumping).
6. Создавайте собственные YARA-правила
Извлекайте уникальные особенности кода из обнаруженных образцов ВПО, чтобы строить собственные YARA-правила. Используйте их для автоматического сканирования корпоративных систем или репозиториев, выявляя связанное ВПО или более старые, ранее не замеченные вторжения.
Полная версия рекомендаций (PDF) с подробными примерами и скриншотами опубликована в подразделе сайта для экспертов SOC.
#SOC #советы @П2Т
Post #2321
776
- 👍 3
- 🔥 3
- 👏 3