Перейти к содержимому

Глубокий анализ MITRE ATT&CK: Закрепление в системе

Red Canary, a Zscaler company

0:00 / 0:00

Глубокий анализ MITRE ATT&CK: Закрепление в системе

4 015 просмотров · 6 лет назад
Red Canary, a Zscaler company
7,75 тыс. подписчиков
4 015 просмотров · 6 лет назад
Устойчивость — это всего лишь ещё одна возможность для обнаружения. Методы обеспечения устойчивости позволяют злоумышленникам сохранять доступ к скомпрометированным системам, но они также предоставляют возможности для обнаружения. Посмотрите этот вебинар по запросу, посвященный устойчивости с использованием Carbon Black и MITRE ATT&CK. Этот подробный обзор ATT&CK рассматривает: Распространенные методы, которые злоумышленники и вредоносное ПО используют для обеспечения устойчивости в средах macOS, Linux и Windows Практические рекомендации по наблюдению за распространенными механизмами обеспечения устойчивости и обнаружению соответствующих угроз Углубленный анализ стандартных и сложных методов обеспечения устойчивости Примеры известных вредоносных программ с устойчивым доступом 00:32 Введение 03:20 Программа вебинара 03:39 Обзор: Что такое устойчивость? 03:56 «Устойчивость — это средство, с помощью которого злоумышленник поддерживает присутствие и доступ к скомпрометированному активу». – Фил 04:23 Почему злоумышленники используют персистентность 06:29 Механизмы персистентности в ATT&CK® 07:20 Подтехники ATT&CK 09:24 Типы персистентности 11:33 Примеры 12:07 Веб-оболочки 12:37 Подписка на события WMI 12:53 Ключи запуска в реестре 13:27 Действительные учетные записи 13:55 Место персистентности в рейтинге 15:41 Возможности обнаружения 22:50 Демонстрация подписки на события WMI 23:56 Доставка – Макродокумент – Вложение для целевого фишинга 24:41 Персистентность – Шаблоны Office – Запуск приложений Office 25:46 OPSEC 27:26 Установление Сохранение уязвимости 29:34 Перезагрузка и проверка 29:55 Проверка 32:25 7 методов обнаружения 32:39 Метод 1: Ведение журналов PowerShell 34:47 Метод 2: Sysmon PowerShell CLI 37:37 Активность маяков Sysmon 38:37 Метод 3: Sysinternals Autoruns 40:00 Метод 4: PowerShell Get-WmiObject 42:22 PowerShell – исправление 43:12 Метод 5: OSQuery 44:05 Метод 6: Интерфейс сканирования вредоносных программ (AMSI) 49:44 Метод 7: Обнаружение и реагирование на конечных точках 51:50 Вопросы и ответы