یکی از اصطلاحاتی که زیاد تو SOC، Threat Intelligence و گزارشهای امنیتی میبینید، TTP هست.
حالا TTP مخفف :
Tactics, Techniques and Procedures
هستش
و به زبان ساده، نحوه عملکرد مهاجم در طول یک حمله رو توصیف میکنه.
🔹 Tactic (تاکتیک)
هدف مهاجم در یک مرحله از حمله.
مثلاً:
Initial Access
Persistence
Privilege Escalation
🔹 Technique (تکنیک)
روشی که مهاجم برای رسیدن به اون هدف استفاده میکنه.
مثلاً:
Phishing
PowerShell
Credential Dumping
🔹 Procedure (رویه)
نحوه اجرای واقعی یک Technique توسط مهاجم.
مثلاً ارسال یک فایل Word آلوده از طریق ایمیل یا اجرای یک اسکریپت خاص PowerShell.
به همین دلیل هنگام تحلیل حمله ، فقط دونستن اینکه چه اتفاقی افتاده کافی نیست ، شناخت TTP ها به ما کمک میکنه درک بهتری از نحوه عملکرد مهاجم داشته باشیم .
@Socroot