بازیگران APT تحت حمایت دولت ایران ، شبکه فدرال را به خطر می اندازند ، ماینر Crypto را مستقر می کنند ، هاروستر اعتبار
خلاصه
از اواسط ژوئن تا اواسط ماه ژوئیه سال 2022 ، CISA تعامل پاسخ حادثه را در یک سازمان شعبه اجرایی غیرنظامی فدرال (FCEB) انجام داد که در آن CISA فعالیت مظنون تهدید مداوم (APT) را مشاهده کرد. در جریان فعالیت های پاسخ به حادثه ، CISA مشخص کرد که بازیگران تهدید سایبری از آسیب پذیری log4shell در یک سرور Horizon VMware بدون استفاده ، نصب شده نرم افزار معدن Crypto XMRIG ، به صورت جانبی به کنترل کننده دامنه (DC) ، اعتبارنامه ها ، و سپس پروکسی های غواصی Ngrok را منتقل می کنند. در چندین میزبان برای حفظ پایداری. CISA و دفتر تحقیقات فدرال (FBI) ارزیابی می کنند که شبکه FCEB توسط بازیگران APT تحت حمایت دولت ایران به خطر افتاده است.
CISA و FBI این مشاوره امنیت سایبری (CSA) را منتشر می کنند که تاکتیک ها ، تکنیک ها و رویه های بازیگران تحت حمایت دولت ایران را مظنون می کند و شاخص های سازش (IOC) را برای کمک به مدافعان شبکه در تشخیص و محافظت در برابر سازش های مرتبط ارائه می دهد.
CISA و FBI همه سازمان های دارای سیستم های VMware تحت تأثیر را تشویق می کنند که بلافاصله تکه های موجود یا راه حل های موجود را برای فرض سازش و شروع فعالیت های شکار تهدیدی اعمال نمی کنند. اگر مشکوک به دسترسی اولیه یا سازش بر اساس IOCS یا TTP های شرح داده شده در این CSA ، CISA و FBI سازمانها را ترغیب کنند تا حرکت جانبی توسط بازیگران تهدید را به عهده بگیرند ، سیستم های متصل (از جمله DC) و حسابهای ممتاز حسابرسی را بررسی کنند. همه سازمان ها ، صرف نظر از شواهد مشخص شده در مورد سازش ، باید توصیه های موجود در بخش کاهش این CSA را برای محافظت در برابر فعالیت های مخرب مشابه سایبری اعمال کنند.
برای کسب اطلاعات بیشتر در مورد فعالیت های مخرب مخرب ایرانی تحت حمایت دولت ایران ، به صفحه وب و مشاوره در مورد تهدید سایبری CISA و صفحه وب و تهدیدات ایران FBI مراجعه کنید.
نسخه PDF این گزارش را بارگیری کنید: PDF ، 528 KB.
برای یک نسخه قابل بارگیری از گزارش تجزیه و تحلیل بدافزار (MAR) همراه با این گزارش ، به: مارس 10387061-1. v1 مراجعه کنید.
برای یک نسخه قابل بارگیری از IOCS ، به: AA22-320A. STIX ، 1. 55 MB مراجعه کنید.
جزییات فنی
توجه: این مشاوره از MITER ATT & CK برای چارچوب سازمانی استفاده می کند ، نسخه 11. به بخش تاکتیک ها و تکنیک های MITER ATT & CK مراجعه کنید تا یک جدول از فعالیت بازیگران تهدید نقشه برداری شده به تاکتیک ها و تکنیک های MITER ATT & CK® با توصیه های مربوط به کاهش و/یا تشخیص.
بررسی اجمالی
از اواسط ژوئن تا اواسط ماه ژوئیه سال 2022 ، CISA تعامل پاسخ به حادثه را در محل انجام داد و مشخص کرد که این سازمان در اوایل فوریه 2022 به خطر افتاده است ، توسط بازیگران APT احتمالاً تحت حمایت دولت ایران که نرم افزار معدنکاری XMRIG Crypto را نصب کرده اند. بازیگران تهدید نیز به صورت جانبی به سمت کنترل کننده دامنه حرکت کردند ، اعتبار را به خطر انداختند و پروکسی های معکوس NGROK را کاشته کردند.
فعالیت بازیگر تهدید
بار بهره برداری بازیگران دستور PowerShell زیر را اجرا کرد [T1059. 001] که یک قانون محرومیت به Windows Defender [T1562. 001] اضافه کرد:
-
- Winring0x64. sys - راننده معدنکار XMRIG
-
- Wuacltservice. exe - Miner XMRIG
-
- Config. Json - پیکربندی ماینر XMRIG
-
- RuntimeBroker. exe - پرونده مرتبط. این پرونده می تواند یک حساب کاربری محلی [T1136. 001] ایجاد کند و از طریق پینگنگ برای اتصال به اینترنت آزمایش کند
- 8. 8. 8. 8 [T1016. 001]. بار بهره برداری یک کار برنامه ریزی شده [T1053. 005] ایجاد کرد که اجرا شد
- runtimebroker. exe روزانه به عنوان
- سیستم . توجه: با بهره برداری از Log4shell ، بازیگران با دسترسی به سطح مدیر و سیستم به یک حساب خدمات VMware دسترسی پیدا کردند. وظیفه برنامه ریزی شده نامگذاری شد
- RuntimeBrokerService. exe برای نقاب زدن به عنوان یک کار مشروع ویندوز.
برای کسب اطلاعات بیشتر ، از جمله IOC ، در این چهار پرونده به مارس 10387061-1. v1 مراجعه کنید.
- - یک ابزار امضا شده مایکروسافت برای مدیران سیستم.- یک ابزار سرقت اعتبار.- یک ابزار پروکسی معکوس برای پروکسی کردن یک سرویس داخلی بر روی یک دامنه NGROK ، که کاربر می تواند در یک زیر دامنه به طور تصادفی در AT دسترسی پیدا کند
- *. ngrok [.] io. CISA این ابزار را در حال استفاده توسط برخی از محصولات تجاری برای اهداف خوش خیم مشاهده کرده است. با این حال ، این فرآیند کنترل های فایروال معمولی را دور می زند و ممکن است یک کاربرد بالقوه ناخواسته در محیط های تولید باشد. شناخته شده است که Ngrok برای اهداف مخرب مورد استفاده قرار می گیرد. [1]
هنگامی که بازیگران تهدید یک جایگاه عمیق در شبکه ایجاد کردند و به صورت جانبی به سمت کنترل کننده دامنه حرکت کردند ، آنها دستور PowerShell زیر را در فهرست فعال اجرا کردند تا لیستی از تمام دستگاه های متصل به دامنه را بدست آورند [T1018]:
PowerShell. exe ge t-Adcompute r-filter * -properties * |نام ، OperatingSystem ، IPv4Address & gt ؛
بازیگران تهدید همچنین رمز عبور حساب مدیر محلی [T1098] را در چندین میزبان به عنوان پشتیبان در صورت شناسایی و خاتمه حساب مدیر دامنه سرکش تغییر دادند. علاوه بر این ، این بازیگر تهدید در تلاش برای حذف فرآیند خدمات زیر سیستم امنیتی محلی (LSASS) [T1003. 001] با مدیر وظیفه مشاهده شد اما این کار توسط ضد ویروس اضافی که سازمان FCEB نصب کرده بود متوقف شد.
تاکتیک ها و تکنیک های Miter Att & CK
جدول 1 را برای همه تاکتیک ها و تکنیک های بازیگر تهدید شده در این مشاوره و همچنین توصیه های مربوط به تشخیص و یا کاهش مشاهده کنید. برای کاهش اضافی ، به بخش Mitigations مراجعه کنید.
دسترسی اولیه
عنوان تکنیک
توصیه ها
سوء استفاده از برنامه های عمومی
بازیگران از Log4shell برای دسترسی اولیه به سرور VMware Horizon سازمان سوءاستفاده کردند.
کاهش/تشخیص: از فایروال یا فایروال استفاده از وب استفاده کنید و ورود به سیستم را فعال کنید تا از تلاش های بالقوه بهره برداری Log4shell استفاده کنید [M1050].
کاهش: برای تشخیص آسیب پذیری های log4j و به روزرسانی نرم افزار log4j با استفاده از وصله های ارائه شده [M1016] ، [M1051] ، اسکن آسیب پذیری منظم را انجام دهید.
عنوان تکنیک
توصیه
مترجم فرمان و برنامه نویسی: PowerShell
بازیگران دستورات PowerShell را اجرا کردند که یک قانون محرومیت به Windows Defender اضافه کرد.
بازیگران PowerShell را در این آگهی اجرا کردند تا لیستی از ماشین آلات موجود در دامنه را بدست آورند.
کاهش: PowerShell را برای کاربران غیر اداری [M1042] ، [M1026] غیرفعال یا حذف کنید یا امضای کد را فعال کنید تا فقط اسکریپت های امضا شده را اجرا کنید [M1045].
کاهش: برای تشخیص خودکار اسکریپت های مخرب [M1049] از ضد بدخیم استفاده کنید.
ماندگاری
عنوان تکنیک
توصیه ها
بازیگران رمز عبور حساب مدیر محلی را در چندین میزبان تغییر دادند.
کاهش: از احراز هویت چند عاملی برای حساب های کاربر و ممتاز استفاده کنید [M1032].
تشخیص: رویدادها را برای تغییر در اشیاء حساب و/یا مجوزهای روی سیستم ها و دامنه ، مانند IDS Event 4738 ، 4728 و 4670 نظارت کنید. نظارت بر اصلاح حساب ها در ارتباط با سایر فعالیت های مشکوک [DS0002].
ایجاد حساب: حساب محلی
بدافزار بازیگران می تواند حساب های کاربری محلی ایجاد کند.
کاهش: کنترل های دسترسی و فایروال ها را برای محدود کردن دسترسی به کنترل کننده های دامنه و سیستم های مورد استفاده برای ایجاد و مدیریت حساب ها پیکربندی کنید.
تشخیص: دستورات و آرگومان های اجرا شده را برای اقداماتی که با ایجاد حساب محلی همراه است ، مانند NET USER /ADD ، USERADD و DSC L-CREATE [DS0017].
تشخیص: ورود به سیستم برای ایجاد کاربر جدید [DS0002].
ایجاد حساب: حساب دامنه
بازیگران از Mimikatz برای ایجاد یک حساب مدیر دامنه سرکش استفاده کردند.
کاهش: کنترل های دسترسی و فایروال ها را برای محدود کردن دسترسی به کنترل کننده های دامنه و سیستم های مورد استفاده برای ایجاد و مدیریت حساب ها پیکربندی کنید.
تشخیص: ورود به سیستم برای ایجاد کاربر جدید ، به ویژه حساب های سرپرست دامنه [DS0002].
کار/کار برنامه ریزی شده: کار برنامه ریزی شده
بار بهره برداری بازیگران ایجاد شده کار برنامه ریزی شده RuntimeBrokerservice. exe ، که RuntimeBroker. exe را به عنوان سیستم اجرا می کند.
کاهش: تنظیمات را برای کارهای برنامه ریزی شده پیکربندی کنید تا وظایف خود را مجبور به اجرای زیر حساب تأیید شده به جای اینکه به آنها اجازه دهند به عنوان سیستم اجرا شوند [M1028].
تشخیص: مانیتور فرآیندهای تازه ساخته شده و/یا خطوط فرمان که از svchost. exe در ویندوز 10 و Windows Task Scheduler TaskEng. exe برای نسخه های قدیمی ویندوز [DS0009] اجرا می شود.
تشخیص: با فعال کردن Microsoft-Windows-Taskscheduler/تنظیمات عملیاتی در سرویس ورود به سیستم رویداد [DS0003] نظارت بر مشاغل برنامه ریزی شده تازه ساخته شده.
حساب های معتبر: حساب های پیش فرض
بازیگران از DefaultAccount Account Account Windows استفاده کردند.
کاهش: نام کاربری و رمزهای عبور پیش فرض را بلافاصله پس از نصب و قبل از استقرار به یک محیط تولید تغییر دهید [M1027].
تشخیص: قوانینی را برای نظارت بر رفتار ورود به سیستم در حسابهای پیش فرض که فعال شده یا وارد [DS0028] شده اند ، تهیه کنید.
فرار دفاعی
عنوان تکنیک
توصیه ها
دفاعی را مختل کنید: ابزارها را غیرفعال یا اصلاح کنید
بازیگران یک قانون محرومیت را به Windows Defender اضافه کردند. این ابزار به کل C: Drive اجازه می دهد و بازیگران را قادر می سازد تا از اسکن ویروس برای ابزارهایی که در C: Drive بارگیری کرده اند ، دور بزنند.
بازیگران از طریق GUI به طور دستی Windows Defender را غیرفعال کردند.
کاهش: اطمینان حاصل کنید که مجوزهای مناسب کاربر برای جلوگیری از غیرفعال کردن مخالفان یا دخالت در خدمات امنیتی وجود دارد.[M1018].
تشخیص: مانیتور تغییرات ایجاد شده در کلیدهای رجیستری ویندوز و/یا مقادیر مربوط به خدمات و برنامه های راه اندازی که مطابق با ابزارهای امنیتی مانند HKLM است: نرم افزار خط مشی Microsoft Windows Defender [DS0024].
تشخیص: مانیتور برای تله متری که زمینه ای برای اصلاح یا حذف اطلاعات مربوط به فرآیندهای نرم افزاری امنیتی یا خدماتی مانند پرونده های تعریف Windows Defender در ویندوز و پرونده های ورود به سیستم در لینوکس [DS0013] فراهم می کند.
تشخیص: فرآیندهای مربوط به خاتمه غیر منتظره مربوط به ابزارها/خدمات امنیتی [DS0009].
حذف شاخص در میزبان: حذف پرونده
بازیگران پرونده مخرب mde. ps1 را از DIS حذف کردند.
تشخیص: دستورات و آرگومان های اجرا شده را برای اقداماتی که می توانند برای استفاده از آنها استفاده شود ، تغییر نام یا حذف پرونده ها [DS0017].
تشخیص: نظارت بر حذف غیر منتظره پرونده ها از سیستم [DS0022].
دسترسی به اعتبار
عنوان تکنیک
توصیه ها
دامپزشکی اعتبار سنجی: حافظه LSASS
بازیگران در تلاشند تا روند LSASS را رها کنند.
کاهش: با ویندوز 10 ، مایکروسافت برای محافظت از اسرار LSA که می تواند برای به دست آوردن اعتبار از طریق اشکال دامپینگ اعتبار استفاده شود ، محافظت های جدیدی به نام Guard Creatial را اجرا کرد [M1043]
کاهش: در ویندوز 10 ، قوانین کاهش سطح حمله (ASR) را برای تأمین امنیت LSAS و جلوگیری از سرقت اعتبار [M1040] قوانین می کند.
کاهش: اطمینان حاصل کنید که حساب های مدیر محلی دارای گذرواژه های منحصر به فرد و منحصر به فرد در تمام سیستم های موجود در شبکه هستند [M1027].
تشخیص: مانیتور فرآیندهای غیر منتظره در تعامل با lsass. exe. دامپزشکان اعتبار مشترک مانند Mimikatz Access LSASS. EXE با باز کردن فرآیند ، یافتن کلید اسرار LSA و رمزگشایی بخش ها در حافظه که جزئیات اعتبار آن ذخیره می شود.[DS0009].
تشخیص: دستورات و استدلالهایی را اجرا کنید که ممکن است برای دسترسی به مواد اعتبارسنجی ذخیره شده در حافظه فرآیند LSAS [DS0017] تلاش کنند.
اعتبارنامه از فروشگاه های رمز عبور
بازیگران از Mimikatz برای برداشت اعتبار استفاده کردند.
کاهش: سازمانها ممکن است خطر ذخیره اعتبار در فروشگاه های رمز عبور و مرورگرهای وب را در نظر بگیرند. اگر افشای اعتبار سیستم ، نرم افزار یا وب سایت مرورگر یک نگرانی مهم ، کنترل های فنی ، خط مشی و آموزش کاربر برای جلوگیری از ذخیره اعتبار در مکان های نادرست است [M1027].
تشخیص: نظارت بر فرآیندهای قابل دسترسی که ممکن است مکانهای ذخیره سازی رمز عبور مشترک را جستجو کنند تا اعتبار کاربر را بدست آورند [DS0009].
تشخیص: دستورات و آرگومان های اجرا شده را که ممکن است مکانهای ذخیره سازی رمز عبور مشترک را جستجو کنند ، برای به دست آوردن اعتبار کاربر [DS0017] نظارت کنید.
عنوان تکنیک
توصیه ها
کشف سیستم از راه دور
بازیگران برای به دست آوردن لیستی از کلیه ماشین های متصل به دامنه ، یک دستور PowerShell را در این آگهی اجرا کردند.
تشخیص: دستورات و آرگومان های اجرا شده را که ممکن است سعی در دریافت لیست سایر سیستم ها توسط آدرس IP ، نام میزبان یا سایر شناسه های منطقی در شبکه ای داشته باشد که ممکن است برای حرکت جانبی استفاده شود [DS0017].
تشخیص: مانیتور اتصالات شبکه تازه ساخته شده در ارتباط با پینگ ها/اسکن هایی که ممکن است سعی در دریافت لیست سایر سیستم ها توسط آدرس IP ، نام میزبان یا سایر شناسه های منطقی در شبکه ای داشته باشد که ممکن است برای حرکت جانبی استفاده شود [DS0029].
تشخیص: مانیتور فرآیندهای تازه اجرا شده که می توانند برای کشف سیستم های از راه دور ، مانند Ping. exe و tracert. exe استفاده شوند ، به ویژه هنگامی که در پشت سر هم اجرا می شوند [DS0009].
کشف پیکربندی شبکه سیستم: کشف اتصال به اینترنت
آزمایشات بدافزار بازیگران برای اتصال به اینترنت توسط پینگ 8. 8. 8. 8.
کاهش: دستورات اجرا شده ، آرگومان ها [DS0017] و فرآیندهای اجرا شده (به عنوان مثال ، Tracert یا Ping) [DS0009] که ممکن است اتصال اینترنت را در سیستم های به خطر افتاده بررسی کند.
حرکت جانبی
عنوان تکنیک
توصیه ها
خدمات از راه دور: پروتکل دسک تاپ از راه دور
بازیگران از RDP برای انتقال جانبی به چندین میزبان در شبکه استفاده کردند.
کاهش: از MFA برای ورود به سیستم از راه دور استفاده کنید [M1032].
کاهش: سرویس RDP را در صورت غیر ضروری [M1042] غیرفعال کنید.
کاهش: RDP را از طریق اینترنت در دسترس قرار ندهید. قوانین فایروال را فعال کنید تا ترافیک RDP بین مناطق امنیتی شبکه را در یک شبکه مسدود کند [M1030].
کاهش: در نظر بگیرید که گروه مدیران محلی را از لیست گروه های مجاز برای ورود به سیستم از طریق RDP [M1026] حذف کنید.
تشخیص: حسابهای کاربری را که به سیستم های مرتبط با RDP وارد شده اند ، نظارت کنید (مثال: Windows EID 4624 Logon Type 10). عوامل دیگر ، مانند الگوهای دسترسی (مثال: چندین سیستم در طی یک دوره نسبتاً کوتاه) و فعالیتی که پس از ورود از راه دور رخ می دهد ، ممکن است نشان دهنده رفتار مشکوک یا مخرب با RDP باشد [DS0028].
دستور و کنترل
عنوان تکنیک
توصیه ها
بازیگران از NGROK برای اتصالات RDP پروکسی و برای انجام فرمان و کنترل استفاده کردند.
کاهش: ترافیک به شبکه های ناشناس شناخته شده و زیرساخت های C2 را می توان با استفاده از لیست های اجازه شبکه و بلوک مسدود کرد [M1037].
تشخیص: الگوهای ترافیک و بازرسی بسته های مرتبط با پروتکل (ها) که از استانداردهای پروتکل مورد انتظار و جریان ترافیک پیروی نمی کنند ، نظارت و تجزیه و تحلیل کنید (به عنوان مثال ، بسته های بیرونی که متعلق به جریان های مستقر ، الگوهای ترافیک رایگان یا غیر عادی ، نحو غیر عادی یا غیر عادی نیستند. ساختار) [DS0029].
انتقال ابزار Ingress
بازیگران بدافزار و ابزارهای متعدد را در شبکه بارگیری کردند ، از جمله PSEXEC ، MIMIKATZ و NGROK.
کاهش: برای تشخیص خودکار اسکریپت های مخرب [M1049] از ضد بدخیم استفاده کنید.
پاسخ حادثه
اگر مشکوک به دسترسی اولیه یا سازش بر اساس IOC یا TTP در این CSA تشخیص داده شود ، CISA سازمانها را ترغیب می کند تا حرکت جانبی را توسط بازیگران تهدید و بررسی سیستم های متصل و DC انجام دهند.
CISA به سازمانها توصیه می کند که مراحل زیر را قبل از اعمال هرگونه کاهش از جمله وصله ، اعمال کنند.
- بلافاصله سیستم های آسیب دیده را جدا کنید.
- سیاهههای مربوط ، داده ها و مصنوعات مربوطه را جمع آوری و مرور کنید. برای تجزیه و تحلیل دقیق ، حافظه دستگاه (ها) و یک تصویر پزشکی قانونی را ضبط کنید.
- حمایت از حمایت از یک سازمان پاسخ به حادثه شخص ثالث را در نظر بگیرید که می تواند تخصص موضوعی را برای اطمینان از ریشه کن کردن بازیگر از شبکه و جلوگیری از مسائل باقیمانده که می تواند بهره برداری پیگیری را انجام دهد ، در نظر بگیرید.
- گزارش حوادث به CISA از طریق مرکز عملیات 24/7 CISA (report@cisa. gov یا 888-282-0870) یا دفتر میدانی محلی FBI شما ، یا ساعت سایبری 24/7 FBI (CyWatch) در (855) 292-3937 یا توسطایمیل به آدرس cywatch@fbi. gov.
کاهش
CISA و FBI توصیه می كنند كه كاهش های زیر و در جدول 1 را برای بهبود وضعیت امنیت سایبری سازمان خود بر اساس رفتارهای بازیگر تهدید آمیز انجام دهید.
- ساختهای به روز شده را نصب کنید تا اطمینان حاصل شود که سیستم های VMware Horizon و UAG در آخرین نسخه به روز شده اند.
- اگر به روزرسانی ها یا راه حل ها پس از انتشار به روزرسانی های VMware برای Log4shell در دسامبر 2021 به سرعت اعمال نشد ، آن سیستم های افق VMware را به عنوان به خطر بیاندازید. قبل از استفاده از به روزرسانی ، روشهای پاسخ حادثه ای فعال را که در بالا ذکر شد ، دنبال کنید. در صورت عدم وجود مصالحه ، این به روزرسانی ها را در اسرع وقت اعمال کنید.
- برای تعیین اینکه کدام مؤلفه های افق VMware آسیب پذیر هستند ، به مشاوره امنیتی VMware VMSA-2021-0028. 13 و VMware Base Base (KB) 87073 مراجعه کنید.
- توجه: تا زمانی که به روزرسانی به طور کامل اجرا نشود ، از بین بردن اجزای آسیب پذیر از اینترنت در نظر بگیرید تا دامنه ترافیک محدود شود. در حین نصب به روزرسانی ها ، اطمینان حاصل کنید که کنترل های دسترسی به محیط شبکه تا حد امکان محدود کننده هستند.
- اگر ارتقاء بلافاصله امکان پذیر نیست ، برای راه حل های موقت ارائه شده به فروشنده ، به KB87073 و KB87092 مراجعه کنید. راه حل های موقت را با استفاده از یک حساب با امتیازات اداری پیاده سازی کنید. توجه داشته باشید که این راه حل های موقت نباید به عنوان رفع دائمی رفتار شود. اجزای آسیب پذیر باید در اسرع وقت به جدیدترین ساخت و ساز ارتقا یابد.
- قبل از اجرای هرگونه راه حل موقت ، اطمینان حاصل کنید که نسخه پشتیبان تهیه شده مناسب به پایان رسیده است.
- با اجرای اسکریپت عرضه شده فروشنده ، اجرای موفقیت آمیز را تأیید کنید
- horizon_windows_log4j_mitigations. zip بدون پارامترها برای اطمینان از اینکه هیچگونه آسیب پذیری باقی نمی ماند. برای جزئیات بیشتر به KB87073 مراجعه کنید.
- در صورت استفاده از ویندوز 10 نسخه 1607 یا ویندوز سرور 2016 یا بالاتر ، ویندوز را کنترل یا غیرفعال کنید
- DefaultAccount ، همچنین به عنوان حساب مدیریت پیش فرض سیستم (DSMA) شناخته می شود.
- حساب های امن
- اصل حداقل امتیاز را اجرا کنید. حساب های مدیر باید حداقل مجوز لازم برای انجام وظایف خود را داشته باشند.
- اطمینان حاصل کنید که برای هر مجموعه از کارهای اداری ، حساب های اداری منحصر به فرد و متمایز وجود دارد.
- برای کاربران ممتاز حساب های غیرقانونی ایجاد کنید و اطمینان حاصل کنید که از حساب های غیرقانونی برای همه دسترسی غیرقانونی استفاده می کنند (به عنوان مثال ، مرور وب ، دسترسی به ایمیل).
- از راه حل های مجازی سازی در سخت افزار و نرم افزار مدرن استفاده کنید تا اطمینان حاصل شود که اعتبارنامه ها به طور ایمن ذخیره می شوند.
- اطمینان حاصل کنید که ذخیره رمزهای عبور متن روشن در حافظه LSASS غیرفعال است. توجه: برای ویندوز 8 ، این به طور پیش فرض فعال می شود. برای اطلاعات بیشتر به بروزرسانی مشاوره امنیتی مایکروسافت برای بهبود حفاظت و مدیریت اعتبار ، مراجعه کنید.
- غیرفعال کردن یا محدود کردن احراز هویت NTLM و WDigest را در نظر بگیرید.
- Guard Credential را برای Windows 10 و Server 2016 پیاده سازی کنید (برای اطلاعات بیشتر به Microsoft: Windows Defender Cretential Guard را مدیریت کنید). برای Windows Server 2012R2 ، چراغ فرآیند محافظت شده را برای سازمان امنیتی محلی (LSA) فعال کنید.
- برای کاهش فعالیت های مخرب بلیط ، سطح حمله AD را به حداقل برسانید. فعالیت های مخرب مانند "kerberoasting" از TG های Kerberos استفاده می کند و می تواند برای به دست آوردن اعتبار هشدار دهنده ای که بازیگران تهدید می کنند تلاش کنند ، استفاده شود.
کنترل های امنیتی را تأیید کنید
علاوه بر استفاده از کاهش ، CISA و FBI توصیه می کنند که برنامه امنیتی سازمان خود را در برابر رفتارهای تهدید آمیز که به MITER ATT & CK برای چارچوب شرکت در این مشاوره نقشه برداری شده است ، ورزش ، آزمایش و اعتبار دهید. CISA و FBI توصیه می کنند موجودی کنترل های امنیتی موجود خود را آزمایش کنید تا نحوه عملکرد آنها در برابر تکنیک های ATT & CK شرح داده شده در این مشاوره را ارزیابی کنید.
- یک تکنیک ATT & CK را که در این مشاوره شرح داده شده است انتخاب کنید (به جدول 1 مراجعه کنید).
- فن آوری های امنیتی خود را در برابر تکنیک تراز کنید.
- فن آوری های خود را در برابر تکنیک آزمایش کنید.
- عملکرد فن آوری های تشخیص و پیشگیری خود را تجزیه و تحلیل کنید.
- برای به دست آوردن مجموعه ای از داده های جامع عملکرد ، این روند را برای همه فن آوری های امنیتی تکرار کنید.
- برنامه امنیتی خود ، از جمله افراد ، فرآیندها و فناوری ها را بر اساس داده های تولید شده توسط این فرآیند تنظیم کنید.
CISA و FBI توصیه می کنند که به طور مداوم برنامه امنیتی خود را در مقیاس ، در یک محیط تولید آزمایش کنید تا از عملکرد بهینه در برابر تکنیک های MITER ATT & CK مشخص شده در این مشاوره اطمینان حاصل کنید.
آشنایی با رمزارزها...
ما را در سایت آشنایی با رمزارزها دنبال می کنید
برچسب :
نویسنده : بهاءالدین خرمشاهی
بازدید : <-PostHit->
تاريخ : پنجشنبه
25 اسفند
1401 ساعت: 13:03