<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>مدیریت امنیت &#8211; Peneter.com</title>
	<atom:link href="https://blog.peneter.com/category/secmanagement/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.peneter.com</link>
	<description>Penetration Tester</description>
	<lastBuildDate>Wed, 23 Mar 2022 11:55:45 +0000</lastBuildDate>
	<language>fa-IR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9</generator>
	<item>
		<title>هکرها به چه روش‌هایی سازمان‌ها را هک می کنند؟</title>
		<link>https://blog.peneter.com/insider-threat/</link>
					<comments>https://blog.peneter.com/insider-threat/#respond</comments>
		
		<dc:creator><![CDATA[Peneter]]></dc:creator>
		<pubDate>Tue, 22 Mar 2022 16:04:03 +0000</pubDate>
				<category><![CDATA[OSINT]]></category>
		<category><![CDATA[تست نفوذ]]></category>
		<category><![CDATA[مدیریت امنیت]]></category>
		<category><![CDATA[سخت افزار مورد نیاز برای هک]]></category>
		<category><![CDATA[نرم افزار مورد نیاز برای هک]]></category>
		<category><![CDATA[هک سازمان]]></category>
		<guid isPermaLink="false">https://blog.peneter.com/?p=1058</guid>

					<description><![CDATA[با سلام و وقت بخیر و عرض تبریک سال نو، امیدوارم سالی با خبرهای خوب در پیش رو داشته باشیم. همان‌طور که می‌دانید بسیار از...]]></description>
										<content:encoded><![CDATA[<p>با سلام و وقت بخیر و عرض تبریک سال نو، امیدوارم سالی با خبرهای خوب در پیش رو داشته باشیم. همان‌طور که می‌دانید بسیار از نفوذهایی که در سال‌های اخیر صورت گرفته منشا آن‌ها تهدید داخلی بوده است. در این مطلب به بیان روش‌هایی که هکرها برای هک سازمان‌ها از آن‌ها بهره می‌برند، می‌پردازیم.</p>
<p><strong>چرا تهدید داخلی در یک سازمان بسیار خطرناک‌تر از یک هکر است؟</strong></p>
<p>پیش از شروع باید روشن کنیم که منظور از تهدید داخلی چیست؟ به هر پرسنل داخلی یک شبکه که از دسترسی خود برای اهداف مخرب استفاده کند، تهدید داخلی گفته می‌شود. تهدید داخلی می‌تواند دادن نام کاربری و کلمه عبور سرورها یا وی‌پی‌ان شبکه به هکرها باشد یا خود شخص سبب نشت اطلاعات یا تخریب باشد. وقتی به تاریخچه هک‌های با پیامدهای بزرگ نگاه بیاندازیم، اسم شرکت‌های تسلا، ورایزون، Nvidia، وودافون، یوبی‌سافت، سامسونگ و حتی زیرساخت‌های ایران که توسط گروه Indra مورد حمله قرار گرفت و در آخر مهم‌ترین حمله سایبری تاریخ استاکس‌نت را خواهیم دید که همگی Initial Access توسط تهدید داخلی بوده است.</p>
<p><strong>Security Gaps</strong> چیست؟ گپ‌های امنیتی در واقع بخش‌های از نواقص هستند که هکرها می‌توانند از آن‌ها سوء استفاده کنند و عملیات‌های غیر مجاز انجام دهند. مثل شنود، دور زدن مکانیسم‌های امنیتی، اجرای بدافزار و &#8230; گنگ های باج‌گیر در چند سال اخیر شروع به اجیر کردن تهدیدهای داخلی و خرید دسترسی از کارمندان کرده اند. همان طور که می‌دانید بسیاری از تنظیمات امنیتی دیسک ذخیره اطلاعات NTFS Permission با دسترسی فیزیکی قابل بایپس هستند، حتی Bitlocker امکان دور خوردن توسط دسترسی فیزیکی را دارد.</p>
<p><strong>هکرها برای نفوذ 0 تا 100 از چه ابزارهای نرم افزاری و سخت افزاری استفاده می کنند؟</strong></p>
<p><a href="https://www.sans.org/blog/applying-security-awareness-to-the-cyber-kill-chain/">Cyber Kill Chain</a>, <a href="https://blog.peneter.com/mitre-attck/">Mitre Attack</a> و &#8230; همگی مراحل شناسایی نفوذ و استخراج اطلاعات را نمایش می‌دهند. تهدید داخلی از مرحله Delivery شروع به کار می کند. همچنین یک فرد داخل سازمانی امکان رفت و آمد به بخش‌های مختلف، گوش دادن به حرف افراد، دیدن صفحه‌ی مانیتورها، دیدن تایپ کلمات عبور و حتی بردن گوشی هوشمند یا حتی لپ‌تاپ را دارد. عدم وجود Defense in Depth، امکان ضربه زدن به شبکه‌های Enterprise از طریق یک کارمند را فراهم می کند.</p>
<p style="text-align: right;"><strong>Reconnaissance</strong></p>
<p>جمع‌آوری اطلاعات به صورت مستقیم و غیر مستقیم به منظور درخواست شما، مستقیم به سرور هدف یا استفاده از API یا سایت‌های واسط می باشد. همچنین بخشی از اطلاعات در آرشیو و Cache موتورهای جستجو وجود دارد ولی در کل همه این فرآیندها OSINT نام دارد. عمده این بخش نرم‌افزاری معمولا فرآیندها به صورت دستی یا با استفاده از فریم‌ورکهای Recon مثل <a href="https://www.maltego.com/">Maltego</a> ,<a href="https://www.spiderfoot.net/">spiderfoot</a> ,<a href="https://github.com/DataSploit/datasploit">datasploit</a> ,<a href="https://github.com/lanmaster53/recon-ng">recon-ng</a> … انجام می‌شود.</p>
<p>نکته: بعد از جمع‌آوری هر اطلاعاتی، هکر باید آن را راستی آزمایی (True یا False) کند و همچنین باید به کشف آسیب‌پذیری یا سناریو Pretexting برای پیاده‌سازی حمله مهندسی اجتماعی برسد.</p>
<p>اگر هکر Insider threat نباشد باید از گیت فیزیکی رد شود که نیازمند مهندسی اجتماعی است و البته بخش اعظم کار مهندسی اجتماعی و استفاده از Clone Security Badge هست که کار بسیار سختی در اماکن Enterprise است. به سرقت بردن کارت‌های امنیتی، کلون گرفتن با Proxmark3 و روش Tailgating برای عبور از بخش حفاظت، سخت‌ترین بخش یک هکر هست. به محض ورود به ساختمان اصلی، ادامه کار از Delivery انجام می شود. وجود گپ‌های امنیتی، ورود فیزیکی به شبکه‌ها را راحت و دستکاری را برای هکرها میسر می کنند. البته بعد از شیوع کرونا، به خاطر محدودیت‌های فیزیکی، هکرها عمدتا از طریق Phishing به سازمان‌ها نفوذ می‌کنند. گاهی هکرها برای نفوذ به یک سازمان، از روش مهندسی اجتماعی بر روی کارکنان و کارمندان یک سازمان با برقراری یک رابطه کاری، دوستی، عاطفی و ورود به محل زندگی و هک کردن سیستم های قربانی یا حتی گوشی او و نصب بدافزار انجام می دهند.</p>
<p style="text-align: right;"><strong>Weaponize</strong></p>
<p style="text-align: right;">خودکار کردن فرآیند اکسپلویت یک آسیب‌پذیری که امکان اجرا شدن روی سیستم عامل‌ها رو داشته باشد، مثلا اکسپلویت آفیس، اکسپلویت ادوبی و غیره. اگر در خودکار کردن از آسیب پذیری‌ای که روی بیشترین تعداد سخت افزار و نرم افزار اجرا می‌شود (مثل مرورگرها، وب‌کیت اندروید و IOS) استفاده شود، آن زمان in the wild (ITW) است. که اکثر APTها از این‌گونه اکسپلویت‌ها استفاده می‌کنند. معمولا هکرها از ماکروها (مثل <a href="https://github.com/klezVirus/CVE-2021-40444">اکسپلویت آفیس</a>) استفاده می‌کنند، البته بعد از خبر بسته شدن ماکرو از روش‌های جایگزین استفاده می‌شود.</p>
<p style="text-align: right;"><strong>Delivery</strong></p>
<p>روش انتقال اکسپلویت به سیستم‌های قربانی مانند فیشینگ، وب سایت‌های معتبر هک شده و استفاده از USB. از جمله نرم افزارهایی که برای راه اندازی کمپین فیشینگ استفاده می‌شود می‌‎توان <a href="https://github.com/gophish/gophish">Gophish</a>, <a href="https://github.com/securestate/king-phisher">kingphisher</a> را نام برد. سخت‌افزارهایی که در حملات استفاده می‌شوند عمدتا در قالب فلش مموری هستند و می‌توان rubberducky, bashbunny, sharkjack را نام برد. در واقع این فلش‌ها به عنوان کیبورد و ماوس یا کارت شبکه به سیستم عامل معرفی می‌شوند و به هکر امکان بایپس لاگین اسکرین، استخراج اطلاعات، Reverse Shell و &#8230; را فراهم می‌کنند. سخت‌افزارهای نام برده را می توان با Arduino به صورت شخصی سازی شده ساخت.</p>
<p>نکته: هر 0day یک تاریخ مصرف دارد، ولی اشتباه انسانی نه. برای همین 90% Initial Access از طریق فیشینگ انجام می شود.</p>
<p style="text-align: right;"><strong>Exploitation</strong></p>
<p>بروت فورس، اکسپلویت آسیب پذیری سیستم عامل (سرور، کلاینت و شبکه)، وب، موبایل و اینترنت اشیا. هر چقدر شرکت بزرگ‌تر باشد سرویس‌های وب بیشتری دارد و امکان وجود آسیب‌پذیری یا عدم بروزرسانی در بخشی از آن‌ها بسیار بالاتر است. گاهی سازمان‌ها از داخل هک نشده‌اند و از طریق بخش فروش یا شرکت های واسط که دارای پنل های ورود به شبکه هستند برای فروش محصولات هک شده اند و این اعتماد ما بین شرکت‌ها و شرکت‌های شخص ثالث آسیب پذیر نقطه ورود بسیاری از هکرها بوده است.</p>
<p>در برخی شبکه‌ها به دلیل عدم رعایت نکات امنیتی، شبکه وایرلس با شبکه اصلی در یک VLAN قرار دارد و در صورت نفوذ به آن، امکان دسترسی به سرور و سیستم‌ها نیز وجود دارد. از جمله سخت‌افزارهایی که مورد استفاده قرار می گیرند Alpha network Adapter و Wifi Pineapple را می‌توان نام برد. در بخش جمع‌آوری اطلاعات گاهی هکرها از شنود ارتباطات بی‌سیمی توسط سخت‌افزارهای Hacker One استفاده می کنند. همچنین حملات Side Channel برای استخراج اطلاعات از نور، صدا، گرما و مصرف برق می‌تواند برخی اطلاعات را جهت نفوذ به هکرها بدهد، اما نیازمند دسترسی فیزیکی هستند.</p>
<p>یکی از روش هایی که هکرها برای رسیدن به High Profile Target ها استفاده می کنند استفاده از حملات مخابراتی برای بدست آوردن SMS های افراد مهم هست یا شنود مکالمات پیاده سازی حملات IMSI Catcher(فیک BTS شنود GSM) و  SS7 (شنود SMS) یا حتی Sim swapping(بدست آوردن سیم کارت قربانی برای جازدن و دور زدن 2Fa)  نیازمند هزینه زیادی هستند. همچنین در کنار چنین حمله هایی استفاده از روش های مهندسی اجتماعی برای گرفتن 2FA مثل طراحی صفحه جعلی یا بروت MFA برای تایید آن از جمله حملات برای دور زدن 2FA و MFA هستند که هکرها از آن استفاده می کنند.</p>
<p>وقتی هکرها جایی راه هک می کنند معمولا با سرقت بردن Credential برای اسپری روی شرکت ها همکار یا زیرمجموعه استفاده می کنند. همچنین با استفاده از کلید خصوصی شرکت های بزرگ مثل NVIDIA اقدام به دور زدن مکانیسم های امنیتی Smart Screen و Lsass Protection می کنند. یا حتی قرار دادن بدافزار روی دامین جایی که هک شده برای ایجاد اعتماد قربانی جزو روش های هکر ها بوده است.</p>
<p style="text-align: right;"><strong>Installation</strong></p>
<p>می‌تواند نصب بکدور روی سیستمی که هک شده، یک وب‌شل، تغییر در کلید عمومی، تغییر در سرویس سیستم عامل یا حتی بک‌دور سخت افزاری باشد (Hardware trojan advanced، Raspberry pi backdoor، Arduino backdoor).</p>
<p style="text-align: right;"><strong>Command and Control (C2)</strong></p>
<p>استفاده از یک کامند و کنترل برای دسترسی به قربانی مثل <a href="https://github.com/OneParsec/njRAT">NJ rat</a>، <a href="https://cobaltstrike.com/">Cobaltstrike</a>&#8211;<a href="https://github.com/n1nj4sec/pupy">puppy</a>، <a href="https://github.com/rapid7/metasploit-framework">metasploit</a>، <a href="https://github.com/quasar/QuasarRAT">quasar</a></p>
<ul>
<li>وقتی هکر با هر ابزار C2 به شبکه‌ی داخلی وصل می‌شود چند عمل را انجام می‌دهد. شناسایی شبکه داخلی با استفاده از <a href="https://github.com/BloodHoundAD/BloodHound">bloodhound</a> و حتی اسکن کردن شبکه داخلی با <a href="https://github.com/nmap/nmap">nmap</a>. بعضی مواقع که هکرها با فایروال‌های داخلی روبرو می‌شوند که از decoy استفاده می کنند.</li>
<li>وقتی وارد هر سیستم بشوند برای بدست آوردن یوزر و پسوردهای سیستم ها از <a href="https://github.com/gentilkiwi/mimikatz">mimikatz</a>, <a href="https://github.com/AlessandroZ/LaZagne">LaZagne </a>. … استفاده می کنند.</li>
<li>گاها پیش میاد که خود اجرا ابزار نیاز داره به سطح دسترسی ادمین که باید Privilege Escalation یا بالا بردن سطح دسترسی انجام بدند از ابزارهای مثل <a href="https://github.com/carlospolop/PEASS-ng">winpeas</a> برای چک کردن آسیب پذیری های سیستم عامل برنامه های نصب شده و سرویس و کانفیگ فایل استفاده می کنند.</li>
<li>خوب معمولا وقتی هکر وارد شبکه میشه تو بخش DMZ یا حتی فیزیکی وارد بشه یه بخش کوچیک از شبکه و به همه جا دسترسی نداره برای دسترسی گرفتن به همه جا باید Post Exploitation یا Lateral Movement انجام بده ابزارهای مثل <a href="https://github.com/samratashok/nishang">Nishang</a>,<a href="https://github.com/BloodHoundAD/BloodHound">bloodhound</a>,<a href="https://github.com/PowerShellMafia/PowerSploit">powersploit</a> برای اینکار استفاده می کنند معمولا این ابزارها به عنوان ماژول روی C2 هکرها هست <a href="https://github.com/rapid7/metasploit-framework">Metasploit</a>&#8211; <a href="https://cobaltstrike.com/">CobaltStrike</a>
<p style="text-align: left;"> Action on Objectives</p>
<p>انتقال اطلاعات به بیرون شبکه Exfiltration از ابزارهای <a href="https://github.com/Arno0x/DNSExfiltrator">dns Exfilteration</a> استفاده میشه</p>
<p>خوب سه بخش اخر به بالاترین سطح دسترسی در شبکه نیاز داره برای وایپر و باج گیر در سطح شبکه باید ادمین شده باشد.</li>
<li>پاک کردن اطلاعات Wiper</li>
<li>رمز کردن اطلاعات Ransomware</li>
</ul>
<p>برای گذاشتن بکدور در این سطح باید وارد بخش gitlab یک سازمان شده باشد نمونه اش solarwinds یا حتی ساده تر یک یوزر و پسورد گیت هاب مربوط به یک کتابخانه پرکاربرد به سرقت ببرد و روی آن بکدور بگذارد با Read-only شدن آن ها و اسکنر گیت هاب کار بسیار سخت شده است.</p>
<ul>
<li>بکدور گذاشتن در supply chain</li>
</ul>
<p>برای نمونه روش نفوذ گنگ باج گیر Conti طبق<a href="https://www.trendmicro.com/vinfo/us/security/news/ransomware-spotlight/ransomware-spotlight-conti?utm_source=trendmicroresearch&amp;utm_medium=smk&amp;utm_campaign=1221_Conti"> تحلیل ترند میکرو</a> را بررسی کنیم.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p><img fetchpriority="high" decoding="async" class="alignnone size-full wp-image-1067" src="https://blog.peneter.com/wp-content/uploads/2022/03/Conti.png" alt="" width="936" height="600" srcset="https://blog.peneter.com/wp-content/uploads/2022/03/Conti.png 936w, https://blog.peneter.com/wp-content/uploads/2022/03/Conti-300x192.png 300w, https://blog.peneter.com/wp-content/uploads/2022/03/Conti-768x492.png 768w, https://blog.peneter.com/wp-content/uploads/2022/03/Conti-100x64.png 100w, https://blog.peneter.com/wp-content/uploads/2022/03/Conti-700x450.png 700w" sizes="(max-width: 936px) 100vw, 936px" />همان طور که در عکس مشخص شده است دسترسی اولیه و اجرا کد روی سیستم قربانی از طریق ایمیل های فیشینگ یا اکسپلویت فایروال های آسیب پذیر بوده است.</p>
<ol>
<li>وقتی وارد شبکه می شدند برای شناسایی شبکه را اسکن می کردند و فایل سرورها را کشف می کردند.</li>
<li>وارد هر سیستمی که می شدند اولین قدم استخراج کلیه Credential ها بوده است.</li>
<li>از اکسپلویت اکتیو برای بالا بردن سطح دسترسی به ادمین دامین استفاده می کردند.</li>
<li>روی تمامی سرورها anydesk نصب می کردند و آن را کنترل می کردند.</li>
<li>برای Lateral Movement بین سیستم های شبکه از PTH استفاده می کردند.</li>
<li>از سرویس های Sync Folder مثل Mega برای استخراج اطلاعات قربانیان استفاده می کردند.</li>
<li>برای دور زدن مکانیسم های امنیتی مثل EDR XDR از اکسپلویت‌ها استفاده می کردند</li>
<li>و در آخرین قدم کلیه سرورها رمز میکردند و درخواست باج می کردند.</li>
</ol>
<p>طبق <a href="https://www.microsoft.com/security/blog/2022/03/22/dev-0537-criminal-actor-targeting-organizations-for-data-exfiltration-and-destruction/">تحلیل تیم امنیتی مایکروسافت</a> نحوه نفوذ گنگ لپسوس به سازمان ها Insider Threat ها بوده اند البته سهل انگاری و نشت اطلاعات از جمله یوزر و پسوردها API ها تا بخشی در مرحله Recon هکرها می تواند به یوزر و پسورد بعضی از سرورها نزدیک شوند ولی مساله اصلی دور زدن MFA می باشد که تهدید داخلی به تیم هکرها فروخته اند.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.peneter.com/insider-threat/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>The Pyramid of Painچیست؟</title>
		<link>https://blog.peneter.com/the-pyramid-of-pain/</link>
					<comments>https://blog.peneter.com/the-pyramid-of-pain/#respond</comments>
		
		<dc:creator><![CDATA[Peneter]]></dc:creator>
		<pubDate>Fri, 05 Nov 2021 18:05:42 +0000</pubDate>
				<category><![CDATA[تست نفوذ]]></category>
		<category><![CDATA[مدیریت امنیت]]></category>
		<category><![CDATA[Domain]]></category>
		<category><![CDATA[HASH]]></category>
		<category><![CDATA[IP Address]]></category>
		<category><![CDATA[Network & HOST Artifacts]]></category>
		<category><![CDATA[The Pyramid of Pain]]></category>
		<guid isPermaLink="false">https://blog.peneter.com/?p=936</guid>

					<description><![CDATA[کلیه گروه های هکری که حملات سایبری را انجام می دهند دارای رفتاری تکراری هستند مثلا از یک سری اکسپلویت برای نفوذ استفاده می کنند...]]></description>
										<content:encoded><![CDATA[<p>کلیه گروه های هکری که حملات سایبری را انجام می دهند دارای رفتاری تکراری هستند مثلا از یک سری اکسپلویت برای نفوذ استفاده می کنند یا ابزارهای C2 آن ها مشخص هست. برای شناسایی آن ها از نشانگرها (Indicator) استفاده می کنیم یک نمودار با نام The Pyramid of Pain داریم که نشان می دهد در صورت عدم توجه به هر کدام از انواع Indicator ها چه میزان شما در خطر هک شدن قرار خواهید گرفت.<br />
<img decoding="async" class="alignnone size-medium wp-image-937" src="https://blog.peneter.com/wp-content/uploads/2021/11/Pyramid-of-Pain-v2-300x169.png" alt="" width="300" height="169" srcset="https://blog.peneter.com/wp-content/uploads/2021/11/Pyramid-of-Pain-v2-300x169.png 300w, https://blog.peneter.com/wp-content/uploads/2021/11/Pyramid-of-Pain-v2-100x56.png 100w, https://blog.peneter.com/wp-content/uploads/2021/11/Pyramid-of-Pain-v2-700x394.png 700w, https://blog.peneter.com/wp-content/uploads/2021/11/Pyramid-of-Pain-v2.png 720w" sizes="(max-width: 300px) 100vw, 300px" /><br />
انواع نشانگرها<br />
Hash Values: فایل های بدافزار پس از شناسایی توسط الگوریتم های MD5 یا SHa1 تبدیل به هش می شوند که در فرآیند شناسایی بدافزارها مورد استفاده قرار گیرند.<br />
IP Addresses: ای پی آدرس ها یا حتی رنج آي پی ها در صورت سواستفاده ریپورت می شوند و به عنوان اسمپر یا حتی پخش بدافزار توسط تمامی فایروال بلاک می شوند.<br />
Domain Names: در فرایند اتصال فایل C2 به هکر معمولا از دامین یا ساب دامین استفاده می شود که اگر برای آی پی سرور مشکل پیش امد آن را عوض کنند.<br />
Network Artifacts: مجموع فعالیت های هکر در شبکه جزو این دسته می شوند Lateral movement , Exfiltration , defense Evasion و &#8230; نیز جزو این دسته می شوند به عنوان مثال پروتکول که C2 از آن برای ارتباط بین سرور و کلاینت استفاده می کند یا User Agent که از آن برای مخفی کردن وب شل استفاده می کنند.<br />
Host Artifacts:کلیه فعالیت هایی که هکرها بر روی سیستم ها انجام می دهند مثل Privilege Escalation Collection که شامل دستکاری فایل های رجیستری دستکاری یا اجرای بعضی پراسس ها می شود.حتی نام فایل ها فولدرها یا پراسس ها جزو این بخش محسوب می شوند.<br />
Tools:هکرها معمولا برای عملیات Privilege Escalation نیازمند یک سری اکسپلویت ها هستند که با خود وارد شبکه می کنند یا برای گرفتن دسترسی نیازمند اکسپلویت Office که به صورت Spearpishing فایل رزومه ضمیمه را برای سازمان ها ارسال کنند.<br />
Tactics, Techniques and Procedures (TTPs): این بخش را قبلا در یک پست Mitre توضیح دادیم ۱۴ تاکتیک که مراحل نفوذ استخراج و خروج اسناد از داخل سازمان هستند که تکنیک ها جزو Attack vector ها یا ابزارهایی هست که هکرها استفاده می کنند مثل Phishing و در اخر Procedures ها C2 یا اکسپلویت های خاصی هست که مورد استفاده قرار می دهند.<br />
اکنون به بررسی The Pyramid of Pain بپردازیم<br />
 Hash Values<br />
اولین و متداول ترین روش بدافزارها یا بکدور ها تبدیل آن ها به هش هست و اکثر نرم افزارهای آنتی ویروس از طریق Hash این فایل ها را شناسایی می کنند و دیتابیس خود را آپدیت نگه می دارند پس استفاده از Hash برای شناسایی بسیار کمک می کند در شناسایی بدافزارهایی که هکرها از آن استفاده می کنند.</p>
<p> IP Addresses<br />
آدرس IP بسیار مهم هست با اینکه ممکن است C2 به دامین وصل شوند و آدرس IP تغییر کند باز در بسیاری از مواقع هکرها از IP استفاده می کنند و در صورت کشف IP می توان آن ها را بلاک کرد و از وقوع بسیاری از حملات جلوگیری کرد.</p>
<p> Domain Names<br />
در این سطح به دامین می رسیم در صورتی که دامین هایی که برای پخش بدافزار یا اتصال به C2 آپدیت نباشند و آن ها را بلاک نکنید و فقط به IP بسنده کنید در خطر جدی قرار خواهید گرفت. هکرها معمولا از DDNS استفاده می کنند و بین سرورهای هک شده C2 خود را جابجا می کنند تا از بلاک شدن جلوگیری کنند پس Domain کمک جدی جهت جلوگیری از حمله می کنند.</p>
<p> Network &#038; Host Artifacts<br />
این قسمت از هرم وارد منطقه خطرناک می شود چرا که در صورتی که هکرها وارد شبکه شوند و شما مانیتور از ترافیک شبکه نداشته باشید یا ترافیک انرمال از نرمال تشخیص ندهید شما فاز شناسایی هکرها یا بروت فورس هکرها شناسایی نخواهید کرد و پس از ورود به هر سرور شما به خطر جدی تری دچار خواهید شد.معمولا نرم افزارهای آنتی ویروس IDS از الگوریتم های هوش مصنوعی برای تشخیص ترافیک Abnormal استفاده می کنند.وقتی هکرها وارد سیستم HOST می شوند در صورتی که با Agent آن ها کنترل شوند می توان با Hash IP Domain جلوی اجرای بدافزار یا اتصال به C2 را تا حدی گرفت.</p>
<p>Tools<br />
هکرها بدون شک نیازمند برای جمع آوری اطلاعات User &#038; password privilege escalation exfiltration هستند که نیازمند هستند یک سری ابزار را با خود وارد شبکه کنند در صورتی که ندانید گروه های APT از چه ابزارهایی استفاده می کنند به خطر جدی مثل Ransomware دچار خواهید شد .معمولا آنتی ویروس ها از طریق اسکن Static هش و dynamic رفتار ابزارها آن ها را تشخیص می دهند که در بعضی موارد امکان Fully undetectable نیز وجود دارد به طور مثال ابزار Mimikatz را FUD می کنند و به راحتی می توانند از حافظه پسورد های OS RDP و&#8230; دامپ کنند و یا حتی Path the hash را انجام دهند.</p>
<p> Tactics, Techniques &#038; Procedures<br />
اخرین و مهم ترین به روز بودن در Mitre TTP هست باید در گام اول گروه های هکری بشناسید روش های نفوذ روش های بالا بردن سطح دسترسی روش های دور زدن مکانیسم های امنیتی را بشناسید تا بتوانید جلوی حملات APT بگیرید این فرایند بسیار دشوار هست برای همین گفته می شود جلوگیری از حملات APT بسیار پیچیده تر است و فاز دفاع سایبری بسیار سخت و حمله سایبری بسیار راحت تر هست.</p>
<p>پ.ن امنیت سایبری یک بازی شطرنج ما بین هکرها و Defender ها هست برای اینکه بتوانید برنده بازی باشید باید دشمن (هکرها)‌خوب بشناسید ابزارها روش ها متدها و همچنین در فاز به روزرسانی پچ کردن همیشه فعال باشید این فعالیت ادامه دار هست صرفا با تست نفوذ یا ISMS سازمان ها امن نخواهند شد.<br />
حملات APT نیازمند دانش Cyber threat Intelligence هستند تا مانیتور بر روی گروه های هکری داشته باشند صرفا با داشتن تجهیزات گران قیمت firewall IDS IPS SIEM SOAR نمی توان جلوی حملات را گرفت.<br />
Insider Attacker ها معمولا بسیار خطرناک تر از 0day 0click هستند چرا که آن ها مسیر را برای هکرها در شبکه های کاملا isolate باز می کنند. باید Access Control Privilege Control را برای کل شبکه به صورت یکسان برقرار شود بسیار از هک معمولا به خاطر چشم پوشی و white list کردن به خاطر آشنایی سابقه کار و &#8230; میسر شده اند.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.peneter.com/the-pyramid-of-pain/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>MITRE Attack چیست ؟</title>
		<link>https://blog.peneter.com/mitre-attck/</link>
					<comments>https://blog.peneter.com/mitre-attck/#respond</comments>
		
		<dc:creator><![CDATA[Peneter]]></dc:creator>
		<pubDate>Wed, 20 Oct 2021 18:54:24 +0000</pubDate>
				<category><![CDATA[تست نفوذ]]></category>
		<category><![CDATA[تست نفوذ smartphone]]></category>
		<category><![CDATA[مدیریت امنیت]]></category>
		<category><![CDATA[MITRE]]></category>
		<category><![CDATA[MITRE ATTACK]]></category>
		<category><![CDATA[MITRE ATTACK چیست]]></category>
		<category><![CDATA[مایتر اتک]]></category>
		<category><![CDATA[مایتر اتک چیست]]></category>
		<guid isPermaLink="false">https://blog.peneter.com/?p=912</guid>

					<description><![CDATA[به صورت خیلی ساده Mitre اسم یک شرکت امنیتی است که بر روی شناسایی گروه های هکری تحقیق می کند و روش های نفوذ آن...]]></description>
										<content:encoded><![CDATA[<p>به صورت خیلی ساده Mitre اسم یک شرکت امنیتی است که بر روی شناسایی گروه های هکری تحقیق می کند و روش های نفوذ آن ها را دسته بندی می کند.این شرکت چندین پروژه فعال و کاملا رایگان دارد که بررسی این پروژه ها می پردازیم.</p>
<p>برای بررسی پست قبلی که در مورد بکدورها بود MITRE را معرفی کردیم تا بتوانیم لیست Persistence ها را بررسی کنیم.</p>
<p><a href="https://attack.mitre.org/">MITRE ATT&amp;CK</a></p>
<p>https://attack.mitre.org/tactics/enterprise</p>
<p>یکی از پروژه هایی که حتما از قبل شنیدید MITRE ATT&amp;CK هست که به آن TTP هم گفته می شود که مخفف Tactic Technique Procedure هست.</p>
<p>بر اساس این ۳ پارامتر گروه های هکری را دسته بندی می کنند تا بتوانند به صورت Pro Active حملات را شناسایی کنند Threat Hunter و یا از همین تاکتیک ها برای Red teaming استفاده کنند.</p>
<p>تاکتیک ها شامل :</p>
<ol>
<li>  Reconnaissance : جمع آوری اطلاعات به صورت پسیو</li>
<li>Resource Development: خرید اکسپلویت یا آماده کردن سناریو های Pre texting برای مهندسی اجتماعی</li>
<li>Initial Access: گرفتن دسترسی توسط اکسپلویت یا  تکنیک های مهندسی اجتماعی</li>
<li>Execution: اجرا کردن پیلود بر روی شبکه قربانی برای دسترسی ریموت گرافیکی یا کامندی</li>
<li>Persistence: قرار دادن بکدور</li>
<li>Privilege Escalation: بالا بردن سطح دسترسی</li>
<li>Defense Evasion: دور زدن مکانیسم های دفاعی</li>
<li>Credential Access: بخشی از Post Exploitation استخراج Credential معتبر برای دسترسی به تجهیزات مختلف</li>
<li>Discovery: جمع آوری و آنالیز شبکه داخلی برای بدست آوردن شمای شبکه داخلی که هدف شناسایی سرورها و منابع داخلی شبکه می باشد.</li>
<li>Lateral Movement: برای دسترسی به سرورهای مختلف شبکه بسته به ساختار شبکه Flat Vlan نیاز به Pivoting استفاده از یک IP مورد اعتماد برای دسترسی به رنج ای پی خاص یا حتی سرور خاص.</li>
<li>Collection: جمع آوری اطلاعات بر اساس هدف هکر مثلا استخراج دیتابیس- سورس کد- فیلم &#8211; ویس &#8211; تصاویر دوربین و &#8230;</li>
<li>Command and Control: سی ۲ C2 همان Remote Access Trojan ها هستند برای اجرای دستورات بر روی شبکه با توجه به دور زدن و عدم شناسایی توسط مکانیسم های شناسایی IDS Intrusion Detection System</li>
<li>Exfiltration: در تاکتیک ۱۱ هکرها اطلاعاتی که استخراج کردند باید از شبکه خارج کنند برای همین نیاز به خروج از حجمی قابل توجه ای از دیتا را دارند که بسیار محسوس هست با توجه به عدم شناسایی توسط Firewall module Data leak prevention</li>
<li>Impact: وقتی هکرها نفوذ می کنند تاثیرات مختلفی می توانند بر روی هدف داشته باشند یکی از آن ها استخراج اطلاعات و سرقت آن ها هست Ransomware Wipe Disk دستکاری در Dev-ops برای گذاشتن بکدور بر روی محصولی که شرکت در حال ارایه به مشتریانش هست و &#8230;</li>
</ol>
<p>برای اجرای ۱۴ تاکتیکی که مشخص شد هکرها از تکنیک های مختلف استفاده می کنند. مثلا یکی از روش های گرفتن دسترسی گفتیم تکنیک های Phishing هست یکی از تکنیک ها <a href="https://attack.mitre.org/techniques/T1566/001"> Spearphishing Attachment </a> هست. با ارسال ایمیل فیشینگ در قسمت ضمیمه فایل بدافزار با فرمت داک ارسال می کند که اکسپلویت Office هست بخش آخر که ابزار یا فرآیند اجرای می باشد Procedure یا روش مشخص شده است که از چه پسوندهایی استفاده می کنند یا حتی بدافزاری که استفاده می کنند دقیقا چه عملیاتی انجام می دهد.</p>
<p>https://attack.mitre.org/groups/G0013/</p>
<p>کار ارزشمندی که MITRE کرده است در همین قسمت هست در</p>
<p>https://attack.mitre.org/groups</p>
<p>تمامی گروه های هکری لیست شده اند و مشخص کرده اند مثلا APT30 که به دولت چین مپ شده است.</p>
<p>در بخش آخری طبق هر Tactic Technique Procedure روش های کاهش مخاطره Mitigation را معرفی کرده است</p>
<p>مثلا برای فیشینگ روش های کاهش مخاطره :</p>
<ol>
<li><a href="https://attack.mitre.org/mitigations/M1049">Antivirus/Antimalware</a>: استفاده از آنتی ویروس</li>
<li><a href="https://attack.mitre.org/mitigations/M1031"> Network Intrusion Prevention</a>: استفاده از IPS که بر اساس Signature بتواند حمله شناسایی و بلاک کند.</li>
<li><a href="https://attack.mitre.org/mitigations/M1021"> Restrict Web-Based Content</a>: بلاک کردن فرمت های اجرایی در میل سرور</li>
<li><a href="https://attack.mitre.org/mitigations/M1054"> Software Configuration</a>: میل سرور هاردنینگ برای جلوگیری از عدم اسپوف میل با استفاده از SPF و DKIM برای جلوگیری از تغییر در میل حفظ یکپارچگی</li>
<li><a href="https://attack.mitre.org/mitigations/M1017"> User Training</a>: افزایش آگاهی رسانی در برابر حملات مهندسی اجتماعی</li>
</ol>
<p>همچنین در موبایل تاکتیک ها به شرح زیر است</p>
<p>https://attack.mitre.org/tactics/mobile</p>
<ol>
<li>Initial Access: مجموع روش هایی که هکرها برای نفوذ به موبایل استفاده می کنند</li>
<li>Execution: اجرای دستورات توسط کامند لاین سیستم عامل موبایل &#8211; ADB Android &#8211; API iOS android</li>
<li>Persistence: قرار دادن بکدور بر روی موبایل</li>
<li>Privilege Escalation: بالا بردن سطح دسترسی از یوزر به روت</li>
<li>Defense Evasion: دور زدن مکانیسم های دفاعی موبایل ها مثل روت کردن دستگاه یا Jailbreak کردن iOS</li>
<li>Credential Access: به سرقت بردن اطلاعات که به اشتباه به اشتراک گذاشته می شود.</li>
<li>Discovery: جمع آوری اطلاعات از شبکه که موبایل در آن قرار دارند. یا حتی اطلاعاتی جزیی بر روی سیستم عامل یا سخت افزار</li>
<li>Lateral Movement: همانند قسمت استفاده از موبایل به عنوان VPN برای ورود ( به همین علت است که شبکه موبایل وایرلس از شبکه wire جدا هستند.)</li>
<li>Collection: جمع آوری اطلاعاتی که بر روی گوشی وجود دارد Contact Call Log Sms Gallary و&#8230;</li>
<li>Command and Control: کنترل موبایل توسط Remote Access Trojan وبکم میکروفن خواندن و ارسال SMS و&#8230;</li>
<li>Exfiltration: اپلود اطلاعات جمع شده به سرور هکر از طریق وای فای &#8211; سلولار یا ارسال SMS</li>
<li>Impact: به غیر از به سرقت بردن اطلاعات کاربران که در موبایل وجود دارد تاثیرات دیگری بعد از نفوذ به موبایل امکان پذیر هست مثل کلاهبرداری ارسال SMS بدون اجازه از کاربر و &#8230;</li>
<li>Network Effects: شنود ارتباطات در سطح WIFI- GPS و .. حملات SIM SWAP برای جعل سیم کارت .</li>
<li>Remote Service Effects:پس از اینکه گوشی های اندرویید و IOS سرویس کلاد مثل Google Icloud دسترسی به این محیط کلاد در صورت سینک شدن دسترسی به Gallery Contact Text میسر خواهد شد یا خیلی از MDM برای Track کردن گوشی ها هک شده  و EMM که اجازه پاک کردن یا وایپ کردن به صورت ریموت بدون اجازه در صورت به سرقت رفتن به کاربر می دهد.</li>
</ol>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>لیست پروژه های دیگر که در پست های دیگر مورد بررسی قرار خواهد گرفت</p>
<p>https://car.mitre.org</p>
<p>https://atlas.mitre.org</p>
<p>https://d3fend.mitre.org</p>
<p>https://cve.mitre.org</p>
<p>https://cwe.mitre.org</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.peneter.com/mitre-attck/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
