Глубокий анализ MITRE ATT&CK: Закрепление в системе
Red Canary, a Zscaler company
0:00 / 0:00
Глубокий анализ MITRE ATT&CK: Закрепление в системе
4 015 просмотров · 6 лет назад
Red Canary, a Zscaler company
7,75 тыс. подписчиков
4 015 просмотров · 6 лет назад
Устойчивость — это всего лишь ещё одна возможность для обнаружения.
Методы обеспечения устойчивости позволяют злоумышленникам сохранять доступ к скомпрометированным системам, но они также предоставляют возможности для обнаружения. Посмотрите этот вебинар по запросу, посвященный устойчивости с использованием Carbon Black и MITRE ATT&CK.
Этот подробный обзор ATT&CK рассматривает:
Распространенные методы, которые злоумышленники и вредоносное ПО используют для обеспечения устойчивости в средах macOS, Linux и Windows
Практические рекомендации по наблюдению за распространенными механизмами обеспечения устойчивости и обнаружению соответствующих угроз
Углубленный анализ стандартных и сложных методов обеспечения устойчивости
Примеры известных вредоносных программ с устойчивым доступом
00:32 Введение
03:20 Программа вебинара
03:39 Обзор: Что такое устойчивость?
03:56 «Устойчивость — это средство, с помощью которого злоумышленник поддерживает присутствие и доступ к скомпрометированному активу». – Фил
04:23 Почему злоумышленники используют персистентность
06:29 Механизмы персистентности в ATT&CK®
07:20 Подтехники ATT&CK
09:24 Типы персистентности
11:33 Примеры
12:07 Веб-оболочки
12:37 Подписка на события WMI
12:53 Ключи запуска в реестре
13:27 Действительные учетные записи
13:55 Место персистентности в рейтинге
15:41 Возможности обнаружения
22:50 Демонстрация подписки на события WMI
23:56 Доставка – Макродокумент – Вложение для целевого фишинга
24:41 Персистентность – Шаблоны Office – Запуск приложений Office
25:46 OPSEC
27:26 Установление Сохранение уязвимости
29:34 Перезагрузка и проверка
29:55 Проверка
32:25 7 методов обнаружения
32:39 Метод 1: Ведение журналов PowerShell
34:47 Метод 2: Sysmon PowerShell CLI
37:37 Активность маяков Sysmon
38:37 Метод 3: Sysinternals Autoruns
40:00 Метод 4: PowerShell Get-WmiObject
42:22 PowerShell – исправление
43:12 Метод 5: OSQuery
44:05 Метод 6: Интерфейс сканирования вредоносных программ (AMSI)
49:44 Метод 7: Обнаружение и реагирование на конечных точках
51:50 Вопросы и ответы