使用 MITER ATT&CK 增强威胁搜寻

Andrew2020-10-23 17:35:40

什么是MITER ATT&CK?

MITRE ATT&CK是对手战术和技术的知识库。它已成为许多网络安全用例(例如威胁搜寻,红色团队和威胁情报充实)中的有用工具。RSA、Black Hat和Gartner安全与风险管理峰会等网络安全会议上经常讨论该框架。该框架提供了基于现实世界观察的情报信息,因此,它对威胁搜寻很有帮助。

Maze勒索软件

Maze 是2020年第三季度的两种顶级勒索软件之一。SandBlast Agent端点保护解决方案包括功能强大的反勒索软件保护模块,可以阻止上一章中介绍的Maze Ransomware。MITER ATT&CK已映射了迷宫勒索软件使用的技术:

图1 Maze MITER ATT&CK矩阵

使用MITRE ATT&CK

SandBlast Agent的威胁搜寻解决方案包括预定义的查询,使您可以快速找到活动的攻击,检测到的攻击,恶意文件等。此外,该解决方案还提供了一个MITER ATT&CK仪表板,可帮助根据MITER ATT&CK的情报调查攻击。在上面的用例中,当我们在MITER ATT&CK的矩阵中查找“Maza”勒索软件时(图1),我们看到了勒索软件所使用的技术列表。我们可以使用SandBlast Agent的hreat Hunting仪表板寻找这些技术。让我们首先看一下“ Windows Management Instrumentation(T1047)”。根据MITER分析,MAZE使用“ wmic.exe”试图删除计算机上的 shadow volumes。当看着SandBlast Agent的MITER ATT&CK仪表板(图2),我们可以看到SandBlast Agent在两台主机上观察到了115次该技术。

图2 MITER ATT&CK威胁搜寻仪表板

我们可以在SandBlast Agent的Threat Hunting仪表板上单击该技术,以查看有关该技术的更多详细信息,更重要的是,获得可以帮助我们快速找到所有相关事件并继续进行调查的查询(图3)。

图3 MITER ATT&K威胁搜寻预定义查询

当运行预定义的查询时,我们会得到令人印象深刻的结果。即使列表中的所有进程都是良性的,但大多数进程的父进程却不是。伟大的狩猎!

图4用MITER ATT&CK成功搜寻

概要

在本章中,我们展示了如何通过使用SandBlast Agent的Threat Hunting解决方案主动寻找MITER ATT&CK技术来增强Endpoint Security。

软件ck
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,OX Security发布了业界首个软件供应链攻击框架——OSC&R(开放软件供应链攻击参考框架),可帮助企业评估软件供应链安全威胁。
新推出的开放框架寻求为公司和安全团队提供全面且可行的方式深入了解软件供应链攻击行为及技术。这项名为开放软件供应链攻击参考(OSC&R)的计划由以色列软件物料安全管理公司OX Security主导,评估软件供应链安全威胁,覆盖一系列攻击途径,比如第三方库和组件漏洞、构建及开发系统供应链攻击,以及被黑或恶意软件更新包。
一、环境配置靶机下载地址:http://vulnstack.qiyuanxuetang.net/vuln/detail/2攻击示意图:靶机统一使用虚拟机搭建web服务器:windows7 ip:192.168.52.143/192.168.154.152域成员:windows server 2003 ip:192.168.52.141域控:windows server 2008 ip:192.16
勒索软件漏洞报告的五个关键发现:1.2023年第一季度,有12个新漏洞与勒索软件相关。在过去的一个季度中,73%的新勒索软件漏洞在互联网和深网/暗网中呈上升趋势。121个厂商的7444个产品存在易受攻击的新漏洞,其中微软以135个勒索软件相关漏洞位居榜首。然而,流行的漏洞扫描器目前无法检测到其中三个漏洞。
勒索软件攻击通常有迹可循。
该版本在企业矩阵中添加了一组新的数据源和数据组件对象。
分析指出,企业很大程度上并不了解自身安全态势,SIEM普遍检测不出76%的攻击战术、技术与程序(TTP)。
目前,云原生场景下,攻击者的主要动机是劫持资源进行挖矿和DoS攻击。由于这种攻击行为会导致性能下降,MITRE ATT&CK框架将其定义为资源劫持。此外,攻击者还会利用受信的基础镜像。这种攻击手法复杂程度最高。使用官方镜像提高了攻击按计划执行的可能性,因为大多数情况下,这些镜像是预先批准可以使用的。
Maze勒索软件 Maze 是2020年第三季度的两种顶级勒索软件之一。SandBlast Agent端点保护解决方案包括功能强大的反勒索软件保护模块,可以阻止上一章中介绍的Maze Ransomware。此外,该解决方案还提供了一个MITER ATT&CK仪表板,可帮助根据MITER ATT&CK的情报调查攻击。图3 MITER ATT&K威胁搜寻预定义查询 当运行预定义的查询时,我们会得到令人印象深刻的结果。
Andrew
暂无描述