рдХреИрд╕реЗ рдЯреНрд░реИрдлрд┐рдХ рдПрдирд╛рд▓рд┐рд╕рд┐рд╕ рд╕рд┐рд╕реНрдЯрдо рдкреАрдЯреА рдиреЗрдЯрд╡рд░реНрдХ рдЕрдЯреИрдХ рдбрд┐рд╕реНрдХрд╡рд░реА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ MITER ATT & CK рд╣реИрдХрд░ рдЯреИрдХреНрдЯрд┐рдХреНрд╕ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИ



рдПрдХ рдореЗрдВ рдкрд┐рдЫрд▓реЗ рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдЙрдкрдпреЛрдЧ рдФрд░ рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рд╕рд╛рде рд╣реА рдХреЗ рд░реВрдк рдореЗрдВ - рд▓реЗрдЦ, рд╣рдо рджреЛ MITER ATT рдФрд░ рд╕реА.рдХреЗ. рд░рдгрдиреАрддрд┐ рдХреА рддрдХрдиреАрдХ рдХреА рдЬрд╛рдВрдЪ рдХреА рдиреЗрдЯрд╡рд░реНрдХ рдЯреНрд░реИрдлрд╝рд┐рдХ рдореЗрдВ рд╕рдВрджрд┐рдЧреНрдз рдЧрддрд┐рд╡рд┐рдзрд┐ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХреЗ рд╣рдорд╛рд░реЗ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП NTA рд╕рдорд╛рдзрд╛рди ред рдЕрдм рд╣рдо рдЖрдкрдХреЛ рджрд┐рдЦрд╛рдПрдВрдЧреЗ рдХрд┐ рд╣рдорд╛рд░реА рддрдХрдиреАрдХреЗрдВ рджреГрдврд╝рддрд╛, рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рдФрд░ рд░рдХреНрд╖рд╛ рдЪреЛрд░реА рддрдХрдиреАрдХреЛрдВ рдХреЗ рд╕рд╛рде рдХреИрд╕реЗ рдХрд╛рдо рдХрд░рддреА рд╣реИрдВред

рдмрдиреНрдзрди (рджреГрдврд╝рддрд╛)


рд╣рдорд▓рд╛рд╡рд░ рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдЕрдкрдиреА рдирд┐рд░рдВрддрд░ рдЙрдкрд╕реНрдерд┐рддрд┐ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкрд┐рдирд┐рдВрдЧ рд░рдгрдиреАрддрд┐ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред рдЙрдиреНрд╣реЗрдВ рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ рдХрд┐ рд╕рд┐рд╕реНрдЯрдо рдХреЛ рдкреБрдирд░рд╛рд░рдВрдн рдХрд░рдиреЗ рдпрд╛ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдмрджрд▓рдиреЗ рдХреЗ рдмрд╛рдж рднреА, рд╕рд┐рд╕реНрдЯрдо рддрдХ рдЙрдирдХреА рдкрд╣реБрдВрдЪ рдмрдиреА рд░рд╣реЗрдЧреАред рдЗрд╕рд▓рд┐рдП рд╡реЗ рдХрд┐рд╕реА рднреА рд╕рдордп рдПрдХ рд╕рдордЭреМрддрд╛ рдкреНрд░рдгрд╛рд▓реА рдХреЛ рдирд┐рдпрдВрддреНрд░рд┐рдд рдХрд░рдиреЗ, рдмреБрдирд┐рдпрд╛рджреА рдврд╛рдВрдЪреЗ рдХреЗ рд╕рд╛рде рдЖрдЧреЗ рдмрдврд╝рдиреЗ рдФрд░ рдЕрдкрдиреЗ рд▓рдХреНрд╖реНрдпреЛрдВ рдХреЛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реЛрдВрдЧреЗред

рдЯреНрд░реИрдлрд╝рд┐рдХ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рдЖрдк рдкрд╛рдБрдЪ рдлрд╝рд┐рдХреНрд╕рд┐рдВрдЧ рддрдХрдиреАрдХреЛрдВ рдХреА рдЦреЛрдЬ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

1. T1133 : рдмрд╛рд╣рд░реА рджреВрд░рд╕реНрде рд╕реЗрд╡рд╛рдПрдБ


рдХрдВрдкрдиреА рдХреЗ рдЖрдВрддрд░рд┐рдХ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдкрд░ рдмрд╛рд╣рд░реА рд░реВрдк рд╕реЗ рд╕рдореЗрдХрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдмрд╛рд╣рд░реА рджреВрд░рд╕реНрде рд╕реЗрд╡рд╛рдУрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреА рддрдХрдиреАрдХред рдРрд╕реА рд╕реЗрд╡рд╛рдУрдВ рдХреЗ рдЙрджрд╛рд╣рд░рдг: рд╡реАрдкреАрдПрди рдФрд░ рд╕рд┐рдЯреНрд░рд┐рдХреНрд╕ред

рдкреАрдЯреА рдиреЗрдЯрд╡рд░реНрдХ рдЕрдЯреИрдХ рдбрд┐рд╕реНрдХрд╡рд░реА (рдкреАрдЯреА рдПрдирдПрдбреА) рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : рдпрд╣ рдХрдВрдкрдиреА рдХреЗ рдЖрдВрддрд░рд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рдореЗрдВ рд╡реАрдкреАрдПрди рдпрд╛ рд╕рд╛рдЗрдЯреНрд░рд┐рдХреНрд╕ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕реНрдерд╛рдкрд┐рдд рдиреЗрдЯрд╡рд░реНрдХ рд╕рддреНрд░ рджреЗрдЦрддрд╛ рд╣реИред рд╡рд┐рд╢реНрд▓реЗрд╖рдХ рдРрд╕реЗ рд╕рддреНрд░реЛрдВ рдХрд╛ рд╡рд┐рд╕реНрддрд╛рд░ рд╕реЗ рдЕрдзреНрдпрдпрди рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЙрдирдХреА рд╡реИрдзрддрд╛ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдирд┐рд╖реНрдХрд░реНрд╖ рдирд┐рдХрд╛рд▓ рд╕рдХрддреЗ рд╣реИрдВред

2. T1053 : рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд╛рд░реНрдп


рдХрд┐рд╕реА рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╕рдордп рдкрд░ рдкреНрд░реЛрдЧреНрд░рд╛рдо рдпрд╛ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд▓реЙрдиреНрдЪ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╡рд┐рдВрдбреЛрдЬ рдЯрд╛рд╕реНрдХ рд╢реЗрдбреНрдпреВрд▓рд░ рдФрд░ рдЕрдиреНрдп рдЙрдкрдпреЛрдЧрд┐рддрд╛рдУрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ред рд╣рдорд▓рд╛рд╡рд░ рдРрд╕реЗ рдХрд╛рд░реНрдпреЛрдВ рдХреЛ, рдПрдХ рдирд┐рдпрдо рдХреЗ рд░реВрдк рдореЗрдВ, рджреВрд░рд╕реНрде рд░реВрдк рд╕реЗ рдмрдирд╛рддреЗ рд╣реИрдВ, рдЬрд┐рд╕рдХрд╛ рдЕрд░реНрде рд╣реИ рдХрд┐ рдХрд╛рд░реНрдп рдЕрдиреБрд╕реВрдЪрд┐рдпреЛрдВ рдХреЗ рд▓реЙрдиреНрдЪ рдХреЗ рд╕рд╛рде рдРрд╕реЗ рд╕рддреНрд░ рдпрд╛рддрд╛рдпрд╛рдд рдореЗрдВ рджрд┐рдЦрд╛рдИ рджреЗрддреЗ рд╣реИрдВред

рдкреАрдЯреА рдПрдирдПрдбреА рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : рдпрджрд┐ рдПрдХ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рд╕рдореВрд╣ рдХреА рдиреАрддрд┐рдпреЛрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдмрдирд╛рдП рдЧрдП рдХрд╛рд░реНрдпреЛрдВ рдХрд╛ рд╡рд░реНрдгрди рдХрд░рдиреЗ рд╡рд╛рд▓реА рдПрдХреНрд╕рдПрдордПрд▓ рдлрд╛рдЗрд▓реЗрдВ рднреЗрдЬрддрд╛ рд╣реИ, рддреЛ рд╣рдорд╛рд░рд╛ рдПрдирдЯреАрдП рд╕рдорд╛рдзрд╛рди рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рдРрд╕реА рдлрд╛рдЗрд▓реЗрдВ рдирд┐рдХрд╛рд▓рддрд╛ рд╣реИред рдЙрдирдореЗрдВ рдХрд╛рд░реНрдп рдХреЛ рд▓реЙрдиреНрдЪ рдХрд░рдиреЗ рдХреА рдЖрд╡реГрддреНрддрд┐ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рд╣реЛрддреА рд╣реИ, рдЬреЛ рдиреЗрдЯрд╡рд░реНрдХ рдореЗрдВ рд╕рдореЗрдХрди рдХреЗ рд▓рд┐рдП рдХрд╛рд░реНрдп рдЕрдиреБрд╕реВрдЪрдХ рдХреЗ рдЙрдкрдпреЛрдЧ рдХрд╛ рд╕рдВрдХреЗрдд рджреЗ рд╕рдХрддреА рд╣реИред

3. T1078 : рдорд╛рдиреНрдп рдЦрд╛рддреЗ


рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ: рдмрд╛рд╣рд░реА рдФрд░ рдЖрдВрддрд░рд┐рдХ рд╕реЗрд╡рд╛рдУрдВ рдкрд░ рдкреНрд░рд╛рдзрд┐рдХрд░рдг рдХреЗ рд▓рд┐рдП рдорд╛рдирдХ, рд╕реНрдерд╛рдиреАрдп рдпрд╛ рдбреЛрдореЗрдиред

рдкреАрдЯреА рдПрдирдПрдбреА рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE / RPC, SOCKS5, LDAP, рдХрд░реНрдмрд░реЛрд╕ рд╕реЗ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдирд┐рдХрд╛рд▓рддрд╛ рд╣реИред рд╕рд╛рдорд╛рдиреНрдп рддреМрд░ рдкрд░, рдпрд╣ рдПрдХ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо, рдкрд╛рд╕рд╡рд░реНрдб рдФрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╕рдлрд▓рддрд╛ рдХрд╛ рд╕рдВрдХреЗрдд рд╣реИред рдпрджрд┐ рдЙрдирдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рддреЛ рдЙрдиреНрд╣реЗрдВ рд╕рдВрдмрдВрдзрд┐рдд рд╕рддреНрд░ рдХрд╛рд░реНрдб рдореЗрдВ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред

4. T1100 : рд╡реЗрдм рд╢реЗрд▓


рдПрдХ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЬреЛ рдПрдХ рд╡реЗрдм рд╕рд░реНрд╡рд░ рдкрд░ рд╣реЛрд╕реНрдЯ рдХреА рдЬрд╛рддреА рд╣реИ рдФрд░ рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдХреЛ рдЙрд╕ рд╕рд░реНрд╡рд░ рдХрд╛ рдирд┐рдпрдВрддреНрд░рдг рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИред рдЪреВрдВрдХрд┐ рдРрд╕реА рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдореЛрдб рдореЗрдВ рдХрд╛рдо рдХрд░рддреА рд╣реИрдВ рдФрд░ рд╕рд░реНрд╡рд░ рдХреЗ рд░рд┐рдмреВрдЯ рд╣реЛрдиреЗ рдХреЗ рдмрд╛рдж рднреА рдХрд╛рд░реНрдп рдХрд░рдирд╛ рдЬрд╛рд░реА рд░рдЦрддреА рд╣реИрдВ, рдЗрд╕ рддрдХрдиреАрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдлрд┐рдХреНрд╕рд┐рдВрдЧ рдЪрд░рдг рдХреЗ рджреМрд░рд╛рди рд╕рд╛рдЗрдмрд░ рдЕрдкрд░рд╛рдзрд┐рдпреЛрдВ рджреНрд╡рд╛рд░рд╛ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред

рдкреАрдЯреА рдПрдирдПрдбреА рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : рдпрд╣ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рд╕рд╛рдорд╛рдиреНрдп рд╡реЗрдм рд╢реЗрд▓ рдХреЗ рд▓реЛрдбрд┐рдВрдЧ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИ, рдЙрдиреНрд╣реЗрдВ HTTP рдЕрдиреБрд░реЛрдзреЛрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдПрдХреНрд╕реЗрд╕ рдХрд░рддрд╛ рд╣реИ рдФрд░ рдХрдорд╛рдВрдб рднреЗрдЬрддрд╛ рд╣реИред

5. T1084 : рд╡рд┐рдВрдбреЛрдЬ рдореИрдиреЗрдЬрдореЗрдВрдЯ рдЗрдВрд╕реНрдЯреНрд░реВрдореЗрдВрдЯреЗрд╢рди рдЗрд╡реЗрдВрдЯ рд╕рдмреНрд╕рдХреНрд░рд┐рдкреНрд╢рди


рдбрдмреНрд▓реНрдпреВрдПрдордЖрдИ рдореЗрдВ рдШрдЯрдирд╛рдУрдВ рдХреА рд╕рджрд╕реНрдпрддрд╛ - рд╕реНрдерд╛рдиреАрдп рдФрд░ рд░рд┐рдореЛрдЯ рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рдШрдЯрдХреЛрдВ рдХреЗ рдкреНрд░рдмрдВрдзрди рдХреЗ рд▓рд┐рдП рдкреНрд░реМрджреНрдпреЛрдЧрд┐рдХрд┐рдпрд╛рдВред рд╣рдорд▓рд╛рд╡рд░ рдХреБрдЫ рдШрдЯрдирд╛рдУрдВ рдХреА рд╕рджрд╕реНрдпрддрд╛ рд▓реЗрдиреЗ рдФрд░ рдЗрд╕ рдШрдЯрдирд╛ рдХреЗ рд╣реЛрдиреЗ рдкрд░ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдХреЛрдб рдХреЗ рдирд┐рд╖реНрдкрд╛рджрди рдХреЛ рдЯреНрд░рд┐рдЧрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП WMI рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдЗрд╕ рдкреНрд░рдХрд╛рд░, рд╣рдорд▓рд╛рд╡рд░ рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдПрдХ рдирд┐рд░рдВрддрд░ рдЙрдкрд╕реНрдерд┐рддрд┐ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддреЗ рд╣реИрдВред рдЙрди рдШрдЯрдирд╛рдУрдВ рдХреЗ рдЙрджрд╛рд╣рд░рдг рдЬрд┐рдиреНрд╣реЗрдВ рдЖрдк рд╕рдмреНрд╕рдХреНрд░рд╛рдЗрдм рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ: рд╕рд┐рд╕реНрдЯрдо рдШрдбрд╝реА рдкрд░ рдПрдХ рдирд┐рд╢реНрдЪрд┐рдд рд╕рдордп рдХреА рд╢реБрд░реБрдЖрдд рдпрд╛ рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдо рд╢реБрд░реВ рд╣реЛрдиреЗ рдХреЗ рдХреБрдЫ рд╕реЗрдХрдВрдб рд╕реЗ рд╕рдорд╛рдкреНрддрд┐ рдХреА рд╕рдВрдЦреНрдпрд╛ред

рдкреАрдЯреА рдПрдирдПрдбреА рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ?: рдирд┐рдпрдореЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП рд╡рд┐рдВрдбреЛрдЬ рдореИрдиреЗрдЬрдореЗрдВрдЯ рдЗрдВрд╕реНрдЯреНрд░реВрдореЗрдВрдЯреЗрд╢рди рдЗрд╡реЗрдВрдЯ рд╕рдмреНрд╕рдХреНрд░рд┐рдкреНрд╢рди рддрдХрдиреАрдХ рдХреЗ рдЙрдкрдпреЛрдЧ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИред рдЙрдирдореЗрдВ рд╕реЗ рдПрдХ рддрдм рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ рдЬрдм рдиреЗрдЯрд╡рд░реНрдХ ActiveScriptEventConsumer рдорд╛рдирдХ рдЧреНрд░рд╛рд╣рдХ рд╡рд░реНрдЧ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ, рдЬреЛ рдХрд┐рд╕реА рдШрдЯрдирд╛ рдХреЗ рд╣реЛрдиреЗ рдкрд░ рдХреЛрдб рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ рдФрд░ рдЗрд╕ рддрд░рд╣ рд╣рдорд▓рд╛рд╡рд░ рдХреЛ рдиреЗрдЯрд╡рд░реНрдХ рдиреЛрдб рдореЗрдВ рд╕рдВрд▓рдЧреНрди рдХрд░рддрд╛ рд╣реИред

рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдирд┐рдпрдо рдЯреНрд░рд┐рдЧрд░ рдХреЗ рд╕рд╛рде рд╕рддреНрд░ рдХрд╛рд░реНрдб рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рдпрд╣ рдЧрддрд┐рд╡рд┐рдзрд┐ рд╣реИрдХрд░ рдЯреВрд▓ рдЗрдореНрдкреЗрдХреЗрдЯ рдХреЗ рдХрд╛рд░рдг рд╣реБрдИ рдереА: рдЙрд╕реА рд╕рддреНрд░ рдореЗрдВ, рд░рд┐рдореЛрдЯ рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рд▓рд┐рдП рдЗрд╕ рдЙрдкрдХрд░рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдбрд┐рдЯреЗрдХреНрдЯрд░ рдиреЗ рдХрд╛рдо рдХрд┐рдпрд╛ред



рд╕рддреНрд░ рдХрд╛рд░реНрдб рдЬрд┐рд╕рдореЗрдВ рдЗрдореНрдкреЗрдХреЗрдЯ рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред рдЗрд╕рдХреА рдорджрдж рд╕реЗ, рд╣рдорд▓рд╛рд╡рд░ рджреВрд░рд╕реНрде рд░реВрдк рд╕реЗ рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдорд╛рдирдХ рдЧреНрд░рд╛рд╣рдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ

рд╕реБрд╡рд┐рдзрд╛ рд╡реГрджреНрдзрд┐


рдкреНрд░рд┐рд╡рд┐рд▓реЗрдЬ рдПрд╕реНрдХреЗрд▓реЗрд╢рди рддрдХрдиреАрдХ рдХрд╛ рдЙрджреНрджреЗрд╢реНрдп рд╣рдорд▓рд╛ рдХрд┐рдП рдЧрдП рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдЙрдЪреНрдЪ-рд╕реНрддрд░реАрдп рдЕрдиреБрдорддрд┐рдпрд╛рдБ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рд╣реИред рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рдорд▓рд╛рд╡рд░ рд╕рд┐рд╕реНрдЯрдо рдХреА рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХрд╛ рдлрд╛рдпрджрд╛ рдЙрдард╛рддреЗ рд╣реИрдВ, рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХреА рддреНрд░реБрдЯрд┐рдпреЛрдВ рдФрд░ рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХрд╛ рдлрд╛рдпрджрд╛ рдЙрдард╛рддреЗ рд╣реИрдВред

1. T1078 : рдорд╛рдиреНрдп рдЦрд╛рддреЗ


рдпрд╣ рдкрд╣рдЪрд╛рди рдХреА рдЪреЛрд░реА рд╣реИ: рдорд╛рдирдХ, рд╕реНрдерд╛рдиреАрдп рдпрд╛ рдбреЛрдореЗрдиред

рдкреАрдЯреА рдПрдирдПрдбреА рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : рдпрд╣ рджреЗрдЦрддрд╛ рд╣реИ рдХрд┐ рдХрд┐рд╕ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдиреЗ рд▓реЙрдЧ рдЗрди рдХрд┐рдпрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ рдЕрд╡реИрдз рдЗрдирдкреБрдЯ рдХреА рдкрд╣рдЪрд╛рди рдХрд░рдирд╛ рд╕рдВрднрд╡ рд╣реИред Windows рдЪрд▓рд╛ рд░рд╣реЗ рджреВрд░рд╕реНрде рдпрд╛ рд╕реНрдерд╛рдиреАрдп рд╣реЛрд╕реНрдЯ рдкрд░ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ рдмрдврд╝рд╛рдиреЗ рдХреЗ рд╕рдмрд╕реЗ рд╕рд╛рдорд╛рдиреНрдп рддрд░реАрдХреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ Windows рдХрд╛рд░реНрдп рд╢реЗрдбреНрдпреВрд▓рд░ рдХрд╛рд░реНрдп рд╣реИ рдЬреЛ NT AUTHORITY \ SYSTEM рдХреА рдУрд░ рд╕реЗ рдЪрд▓реЗрдЧрд╛, рдЬреЛ рд╕рд┐рд╕реНрдЯрдо рдкрд░ рдЕрдзрд┐рдХрддрдо рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдирд╛ рд╕рдВрднрд╡ рдмрдирд╛рддрд╛ рд╣реИред

ATExec рдЙрдкрдХрд░рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдЗрд╕ рддрд░рд╣ рдХреЗ рдХрд╛рд░реНрдп рдХреЛ рдмрдирд╛рдиреЗ рдХреЗ рдорд╛рдорд▓реЗ рдкрд░ рд╡рд┐рдЪрд╛рд░ рдХрд░реЗрдВред рдпрд╣ рдЗрдореНрдкреЗрдХреЗрдЯ рд▓рд╛рдЗрдмреНрд░реЗрд░реА рдХреЗ рдШрдЯрдХреЛрдВ рдкрд░ рдЖрдзрд╛рд░рд┐рдд рд╣реИ рдФрд░ рдХрд╛рд░реНрдп рдЕрдиреБрд╕реВрдЪрдХ рдХреЗ рд▓рд┐рдП рджреВрд░рд╕реНрде рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкреБрд╕реНрддрдХрд╛рд▓рдп рдХреА рдХреНрд╖рдорддрд╛ рдХрд╛ рдкреНрд░рджрд░реНрд╢рди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рдерд╛ред рдЗрд╕рдХрд╛ рдХрд╛рдо рдиреЗрдЯрд╡рд░реНрдХ рдЯреНрд░реИрдлрд╝рд┐рдХ рдореЗрдВ рджрд┐рдЦрд╛рдИ рджреЗрддрд╛ рд╣реИ, рдФрд░ рдпрд╣ рдиреЗрдЯрд╡рд░реНрдХ рдиреЛрдб рдХреЗ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рд╕реНрддрд░ рд╕реЗ NT AUTHORITY \ SYSTEM рд╕реНрддрд░ рддрдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдмрдврд╝рд╛рдиреЗ рдХреА рддрдХрдиреАрдХ рдХреЛ рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рджрд┐рдЦрд╛рддрд╛ рд╣реИред

рдкреАрдЯреА рдПрдирдПрдбреА рдиреЗ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рджреВрд░рд╕реНрде рдореЗрдЬрдмрд╛рди рдкрд░ рдЕрдиреБрд╕реВрдЪрдХ рдХрд╛рд░реНрдпреЛрдВ рдХреЗ рдирд┐рд░реНрдорд╛рдг рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдпрд╛ред рдиреАрдЪреЗ рджрд┐рдП рдЧрдП рд╣рдорд▓реЗ рдХреЗ рдХрд╛рд░реНрдб рд╕реЗ рдкрддрд╛ рдЪрд▓рддрд╛ рд╣реИ рдХрд┐ рдХрдиреЗрдХреНрд╢рди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ contoso \ user02 рдХреА рдУрд░ рд╕реЗ рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рдерд╛ред рд▓рдХреНрд╖реНрдп рд╣реЛрд╕реНрдЯ рдХреЗ ADMIN $ рд╕рдВрд╕рд╛рдзрди рдХреЗ рд▓рд┐рдП рдПрдХ рд╕рдлрд▓ SMB рдХрдиреЗрдХреНрд╢рди рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдпрд╣ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЧрдВрддрд╡реНрдп рд╣реЛрд╕реНрдЯ рдкрд░ рд╕реНрдерд╛рдиреАрдп рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рд╕рдореВрд╣ рдХрд╛ рд╕рджрд╕реНрдп рд╣реИред рд╣рд╛рд▓рд╛рдБрдХрд┐, рдХрд╛рд░реНрдп рдХрд╛ XML рд╡рд┐рд╡рд░рдг рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдЗрд╕реЗ NT AUTHORITY \ SYSTEM (SID S-1-5-18) рдХреЗ рд╕рдВрджрд░реНрдн рдореЗрдВ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛:



ATExec рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рджреВрд░рд╕реНрде рдХрд╛рд░реНрдп рдирд┐рд░реНрдорд╛рдг рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛

рд░рдХреНрд╖рд╛ рд░рдХреНрд╖рд╛


рдпрд╣ рд░рдгрдиреАрддрд┐ рдПрдХ рд╕рд╛рде рддрдХрдиреАрдХ рд▓рд╛рддреА рд╣реИ рдЬрд┐рд╕рдХреЗ рджреНрд╡рд╛рд░рд╛ рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдЧрддрд┐рд╡рд┐рдзрд┐ рдХреЛ рдЫрд┐рдкрд╛ рд╕рдХрддрд╛ рд╣реИ рдФрд░ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рд╕реЗ рдмрдЪ рд╕рдХрддрд╛ рд╣реИред рдЯреНрд░реИрдлрд╝рд┐рдХ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдкреНрд░рдгрд╛рд▓рд┐рдпреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЗрди рддрдХрдиреАрдХреЛрдВ рдореЗрдВ рд╕реЗ рдиреМ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред

1. T1191: CMSTP (Microsoft Connection Manager Profile Installer)


рд╣рдорд▓рд╛рд╡рд░ рд╡рд┐рдВрдбреЛрдЬ рдХрдиреЗрдХреНрдЯрд┐рд╡рд┐рдЯреА рдореИрдиреЗрдЬрд░ рдкреНрд░реЛрдлрд╛рдЗрд▓ рдЗрдВрд╕реНрдЯреЙрд▓рд░ рдЙрдкрдпреЛрдЧрд┐рддрд╛ (CMSTP.exe) рдХреЗ рд▓рд┐рдП рдПрдХ рд╡рд┐рд╢реЗрд╖ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд╕реНрдерд╛рдкрдирд╛ .inf рдлрд╝рд╛рдЗрд▓ рддреИрдпрд╛рд░ рдХрд░ рд░рд╣реЗ рд╣реИрдВред CMSTP.exe рдлрд╝рд╛рдЗрд▓ рдХреЛ рдПрдХ рдкреИрд░рд╛рдореАрдЯрд░ рдХреЗ рд░реВрдк рдореЗрдВ рд▓реЗрддрд╛ рд╣реИ рдФрд░ рджреВрд░рд╕реНрде рдХрдиреЗрдХреНрд╢рди рдХреЗ рд▓рд┐рдП рд╕реЗрд╡рд╛ рдкреНрд░реЛрдлрд╝рд╛рдЗрд▓ рд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИред рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, CMSTP.exe рдХрд╛ рдЙрдкрдпреЛрдЧ рд░рд┐рдореЛрдЯ рд╕рд░реНрд╡рд░ рд╕реЗ рдЧрддрд┐рд╢реАрд▓ рд░реВрдк рд╕реЗ рдЬреБрдбрд╝реЗ рдкреБрд╕реНрддрдХрд╛рд▓рдпреЛрдВ (*ред Dll) рдпрд╛ рдмреБрд▓реЗрдЯрд▓реЗрдЯ (* .sct) рдХреЛ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдиреЗ рдФрд░ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдЗрд╕ рддрд░рд╣, рд╣рдорд▓рд╛рд╡рд░ рдкреНрд░реЛрдЧреНрд░рд╛рдо рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд╢реНрд╡реЗрддрд╕реВрдЪреА рдиреАрддрд┐ рдХреЛ рджрд░рдХрд┐рдирд╛рд░ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

рдкреАрдЯреА рдПрдирдПрдбреА рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : рдпрд╣ HTTP рдЯреНрд░реИрдлрд╝рд┐рдХ рдореЗрдВ рд╡рд┐рд╢реЗрд╖ .inf рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рдкреНрд░рд╕рд╛рд░рдг рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╡рд╣ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд╕реНрдХреНрд░рд┐рдкреНрдЯрд▓реЗрдЯреНрд╕ рдХреЗ HTTP рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдЯреНрд░рд╛рдВрд╕рдорд┐рд╢рди рдФрд░ рд░рд┐рдореЛрдЯ рд╕рд░реНрд╡рд░ рд╕реЗ рдЧрддрд┐рд╢реАрд▓ рд░реВрдк рд╕реЗ рдЬреБрдбрд╝реЗ рдкреБрд╕реНрддрдХрд╛рд▓рдпреЛрдВ рдХреЛ рджреЗрдЦрддрд╛ рд╣реИред

2. T1090 : рдХрдиреЗрдХреНрд╢рди рдкреНрд░реЙрдХреНрд╕реА


рд╣рдорд▓рд╛рд╡рд░ C2 рд╕рд░реНрд╡рд░ рдХреЗ рд╕рд╛рде рдбреЗрдЯрд╛ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдордзреНрдпрд╕реНрде рдХреЗ рд░реВрдк рдореЗрдВ рдПрдХ рдкреНрд░реЙрдХреНрд╕реА рд╕рд░реНрд╡рд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдЗрд╕рд▓рд┐рдП рд╡реЗ рдЕрдкрдиреЗ рдмреБрдирд┐рдпрд╛рджреА рдврд╛рдВрдЪреЗ рд╕реЗ рд╕реАрдзреЗ рд╕рдВрдкрд░реНрдХ рд╕реЗ рдмрдЪрддреЗ рд╣реИрдВ рдФрд░ рдЙрдирдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХреА рдХреНрд╖рдорддрд╛ рдХреЛ рдЬрдЯрд┐рд▓ рдмрдирд╛рддреЗ рд╣реИрдВред

рдкреАрдЯреА рдПрдирдПрдбреА рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : SOCKS5 рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рддрд╛ рд╣реИ (рдпрд╣ рдХреНрд▓рд╛рдЗрдВрдЯ рд╕реЗ рдЧрдВрддрд╡реНрдп рд╕рд░реНрд╡рд░ рдХреЛ рдкреНрд░реЙрдХреНрд╕реА рд╕рд░реНрд╡рд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЕрджреГрд╢реНрдп рд░реВрдк рд╕реЗ рдбреЗрдЯрд╛ рднреЗрдЬрддрд╛ рд╣реИ) рдФрд░ рдПрдХ HTTP рдкреНрд░реЙрдХреНрд╕реАред рдпрджрд┐ SOCKS 5 рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдпрд╛ HTTP рдкреНрд░реЙрдХреНрд╕реА рд╕рд░реНрд╡рд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХрдиреЗрдХреНрд╢рди рд╕рдВрджрд┐рдЧреНрдз рдШрдЯрдирд╛рдУрдВ рд╕реЗ рдЬреБрдбрд╝реЗ рд╣реИрдВ, рддреЛ рдРрд╕реЗ рдХрдиреЗрдХреНрд╢рди рдПрдХ рд╕рдордЭреМрддрд╛ рдХрд╛ рд╕рдВрдХреЗрдд рджреЗ рд╕рдХрддреЗ рд╣реИрдВред

3. T1207 : DCShadow


рдПрдХ рдлрд░реНрдЬреА рдбреЛрдореЗрди рдХрдВрдЯреНрд░реЛрд▓рд░ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдбрд╛рдорд░ рд╕рд┐рд╕реНрдЯрдо рджреНрд╡рд╛рд░рд╛ рдмрд╛рдпрдкрд╛рд╕ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛, рдЬреЛ рдкреНрд░рддрд┐рдХреГрддрд┐ рддрдВрддреНрд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╡рд┐рдЬреНрдЮрд╛рдкрди рдпреЛрдЬрдирд╛ рдХреЗ рд▓рд┐рдП рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд╕рдВрд╢реЛрдзрдиреЛрдВ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред

рдкреАрдЯреА рдПрдирдПрдбреА рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : DCShadow рддрдХрдиреАрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп, рдПрдХ рдирдХрд▓реА рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдмрдирд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдЬреЛ рдЗрд╡реЗрдВрдЯреНрд╕ рдХреЛ CRM рдореЗрдВ рдирд╣реАрдВ рднреЗрдЬрддрд╛ рд╣реИред рдРрд╕реЗ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП, рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдбреЗрдЯрд╛ рдХреЛ рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░ рд╕рдХрддрд╛ рд╣реИ - рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдХрд┐рд╕реА рднреА рдбреЛрдореЗрди рдСрдмреНрдЬреЗрдХреНрдЯ, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдФрд░ рдХреБрдВрдЬрд┐рдпреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реАред

рдЗрд╕ рддрд░рд╣ рдХреА рддрдХрдиреАрдХ рдХреЗ рдЗрд╕реНрддреЗрдорд╛рд▓ рд╕реЗ рдЯреНрд░реИрдлрд┐рдХ рдХреА рдкрд╣рдЪрд╛рди рдХреА рдЬрд╛ рд╕рдХрддреА рд╣реИред рдпрд╣ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдкреНрд░рдХрд╛рд░ рдХреА рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдпреЛрдЬрдирд╛ рдХреЗ рд▓рд┐рдП рдПрдХ рдирдИ рд╡рд╕реНрддреБ рдХреЛ рдЬреЛрдбрд╝рдиреЗ рдХреЛ рджрд░реНрд╢рд╛рддрд╛ рд╣реИред рдПрдирдЯреАрдП рдкреНрд░рдгрд╛рд▓реА рдПрдХ рдиреЗрдЯрд╡рд░реНрдХ рдирд┐рдпрдВрддреНрд░рдХ рд╕реЗ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдХреЗ рд▓рд┐рдП рдЯреНрд░реИрдлрд╝рд┐рдХ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдХрд░ DCShadow рдкрд░ рд╣рдорд▓рд╛ рдХрд░рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рддреА рд╣реИ рдЬреЛ рдХрд┐ рдПрдХ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдирд╣реАрдВ рд╣реИред



рдкреАрдЯреА рдПрдирдПрдбреА рдиреЗ DCShadow рдкрд░ рд╣рдорд▓рд╛ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рджрд░реНрдЬ рдХрд┐рдпрд╛

4. T1211 : рд░рдХреНрд╖рд╛ рдЪреЛрд░реА рдХреЗ рд▓рд┐рдП рд╢реЛрд╖рдг


рд╕реБрд░рдХреНрд╖рд╛ рд╕реБрд╡рд┐рдзрд╛рдУрдВ рдХреЛ рдмрд╛рдИрдкрд╛рд╕ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд▓рдХреНрд╖реНрдп рдкреНрд░рдгрд╛рд▓реА рдХреА рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреЛ рдЙрдЬрд╛рдЧрд░ рдХрд░рдирд╛ред

рдкреАрдЯреА рдПрдирдПрдбреА рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреЗ рд▓рд┐рдП рдХрдИ рд▓реЛрдХрдкреНрд░рд┐рдп рд╢реЛрд╖рдг рддрдХрдиреАрдХреЛрдВ рдХрд╛ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рд╡рд╣ рдбреБрдкреНрд▓рд┐рдХреЗрдЯ HTTP рд╣реЗрдбрд░ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рд╡реЗрдм рдПрдкреНрд▓рд┐рдХреЗрд╢рди рд╕реБрд░рдХреНрд╖рд╛ рдХреЛ рджрд░рдХрд┐рдирд╛рд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рддрдХрдиреАрдХ рдХреА рдкрд╣рдЪрд╛рди рдХрд░рддрд╛ рд╣реИред

5. T1170 : mshta


Mshta.exe рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛, рдЬреЛ рдХрд┐ .hta рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХреЗ рд╕рд╛рде Microsoft HTML рдПрдкреНрд▓рд┐рдХреЗрд╢рди (HTA) рдЪрд▓рд╛рддрд╛ рд╣реИред рдЪреВрдВрдХрд┐ mshta рдмреНрд░рд╛рдЙрдЬрд╝рд░ рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЛ рджрд░рдХрд┐рдирд╛рд░ рдХрд░ рдлрд╛рдЗрд▓реЛрдВ рдХреЛ рд╕рдВрд╕рд╛рдзрд┐рдд рдХрд░рддрд╛ рд╣реИ, рд╣рдорд▓рд╛рд╡рд░ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг HTA, рдЬрд╛рд╡рд╛рд╕реНрдХреНрд░рд┐рдкреНрдЯ, рдпрд╛ VBScript рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП mshta.exe рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рд╣рдорд▓рд╛рд╡рд░ рдкреНрд░реЛрдЧреНрд░рд╛рдо рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдФрд░ рдиреАрддрд┐рдпреЛрдВ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдФрд░ рдЕрдзрд┐рдХ рд╕реЗ рдЕрдзрд┐рдХ рдПрдордПрдордПрд╕ рдбрд┐рдЯреЗрдХреНрд╢рди рдирд┐рдпрдореЛрдВ рдХреЛ рдЪрд╛рд▓реВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╢реНрд╡реЗрдд рддрдХрдиреАрдХ рдХрд╛ рдЗрд╕реНрддреЗрдорд╛рд▓ рдХрд░рддреЗ рд╣реИрдВред

PT NAD рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг HTA рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рд╣рд╕реНрддрд╛рдВрддрд░рдг рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИред рдпрд╣ рдлрд╛рдЗрд▓реЛрдВ рдХреЛ рдкрдХрдбрд╝рддрд╛ рд╣реИ рдФрд░ рд╕рддреНрд░ рдХрд╛рд░реНрдб рдореЗрдВ рдЙрдирдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рджреЗрдЦреА рдЬрд╛ рд╕рдХрддреА рд╣реИред

6. T1027 : obfuscated рдлрд╝рд╛рдЗрд▓реЗрдВ рдпрд╛ рдЬрд╛рдирдХрд╛рд░реА


рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рд▓рд┐рдП рдПрдХ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдпрд╛ рдиреЗрдЯрд╡рд░реНрдХ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдмрдирд╛рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░рдирд╛, рдЙрд╕рдХреА рд╕рд╛рдордЧреНрд░реА рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ, рдПрдиреНрдХреЛрдбрд┐рдВрдЧ рдпрд╛ рдУрдлрд╝реНрдпреВрд╕реИрдХреЗрдЯрд┐рдВрдЧ (рдУрдлрд╝реНрдлрд╝реБрд╕реЗрдЯрд┐рдВрдЧ) рджреНрд╡рд╛рд░рд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛ рдФрд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░рдирд╛ рдореБрд╢реНрдХрд┐рд▓ рд╣реИред

рдкреАрдЯреА рдПрдирдПрдбреА рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : рдпрд╣ рдмреЗрд╕ 64, рдЖрд░рдУрдЯреА 13 рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдпрд╛ рдЧрд╛рдорд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдПрдиреНрдХреЛрдбреЗрдб рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рд╣рд╕реНрддрд╛рдВрддрд░рдг рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИред рдХреБрдЫ рдЯреНрд░реИрдлрд╝рд┐рдХ рдмрдирд╛рдиреЗ рд╡рд╛рд▓реЗ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рднреА рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рдкрддрд╛ рд▓рдЧрд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред

7. T1108 : рдмреЗрдорд╛рдиреА рдкрд╣реБрдВрдЪ


рдПрдХ рддрдХрдиреАрдХ рдЬрд┐рд╕рдореЗрдВ рд╣рдорд▓рд╛рд╡рд░ рдПрдХ рд╕реЗ рдЕрдзрд┐рдХ рд░рд┐рдореЛрдЯ рдПрдХреНрд╕реЗрд╕ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред рдпрджрд┐ рдЙрдкрдХрд░рдгреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдпрд╛ рдФрд░ рдЕрд╡рд░реБрджреНрдз рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рддреЛ рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдХреЗ рдкрд╛рд╕ рдЕрднреА рднреА рдиреЗрдЯрд╡рд░реНрдХ рддрдХ рдкрд╣реБрдВрдЪ рд╣реЛрдЧреАред

рдкреАрдЯреА рдПрдирдПрдбреА рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : рд▓реЛрдХрдкреНрд░рд┐рдп рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреЛ рдкрд╛рд░реНрд╕ рдХрд░рддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рдпрд╣ рдкреНрд░рддреНрдпреЗрдХ рдиреЗрдЯрд╡рд░реНрдХ рдиреЛрдб рдХреА рдЧрддрд┐рд╡рд┐рдзрд┐ рдХреЛ рджреЗрдЦрддрд╛ рд╣реИред рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рд╡рд┐рд╢реНрд▓реЗрд╖рдХ рдПрдХ рдиреЛрдб рд╕реЗ рд╕реНрдерд╛рдкрд┐рдд рд░рд┐рдореЛрдЯ рдПрдХреНрд╕реЗрд╕ рдЯреВрд▓ рдХреЗ рд╕рднреА рд╕рддреНрд░реЛрдВ рдХреЛ рдкрд╛ рд╕рдХрддреЗ рд╣реИрдВред

8. T1064 : рд╕реНрдХреНрд░рд┐рдкреНрдЯрд┐рдВрдЧ


рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдХреЗ рд╡рд┐рднрд┐рдиреНрди рдХрд╛рд░реНрдпреЛрдВ рдХреЛ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд▓рд┐рдкрд┐рдпреЛрдВ рдХрд╛ рдирд┐рд╖реНрдкрд╛рджрди, рдХрд╛рд░реНрдпрдХреНрд░рдореЛрдВ рдХреЛ рд▓реЙрдиреНрдЪ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╢реНрд╡реЗрддрд╕реВрдЪреА рдиреАрддрд┐рдпреЛрдВ рдХреЛ рджрд░рдХрд┐рдирд╛рд░ рдХрд░рдирд╛ред

рдкреАрдЯреА рдПрдирдПрдбреА рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : рдпрд╣ рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЯреНрд░рд╛рдВрд╕рдорд┐рд╢рди рдХреЗ рддрдереНрдпреЛрдВ рдХреЛ рдкреНрд░рдХрдЯ рдХрд░рддрд╛ рд╣реИ , рдЕрд░реНрдерд╛рдд, рд▓реЙрдиреНрдЪ рд╣реЛрдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рд╣реАред рдпрд╣ рдХрдЪреНрдЪреЗ рдЯреНрд░реИрдлрд╝рд┐рдХ рдореЗрдВ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреА рд╕рд╛рдордЧреНрд░реА рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИ рдФрд░ рд▓реЛрдХрдкреНрд░рд┐рдп рд╕реНрдХреНрд░рд┐рдкреНрдЯрд┐рдВрдЧ рднрд╛рд╖рд╛рдУрдВ рдХреЗ рдЕрдиреБрд░реВрдк рдПрдХреНрд╕рдЯреЗрдВрд╢рди рд╡рд╛рд▓реЗ рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рд╣рд╕реНрддрд╛рдВрддрд░рдг рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИред

9. T1045 : рд╕реЙрдлреНрдЯрд╡реЗрдпрд░ рдкреИрдХрд┐рдВрдЧ


рдПрдХ рдРрд╕реА рддрдХрдиреАрдХ рдЬрд┐рд╕рдореЗрдВ рд╣рдорд▓рд╛рд╡рд░ рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░рдгрд╛рд▓рд┐рдпреЛрдВ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рд╕реЗ рдмрдЪрдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдХреЛ рд╕рдВрдкреАрдбрд╝рд┐рдд рдпрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╡рд┐рд╢реЗрд╖ рдЙрдкрдпреЛрдЧрд┐рддрд╛рдУрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред рдРрд╕реА рдЙрдкрдпреЛрдЧрд┐рддрд╛рдУрдВ рдХреЛ рдкреИрдХрд░реНрд╕ рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИред

рдкреАрдЯреА рдПрдирдПрдбреА рдХреНрдпрд╛ рдХрд░рддрд╛ рд╣реИ : рдпрд╣ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рдЙрди рд╕рдВрдХреЗрддреЛрдВ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИ рдХрд┐ рдкреНрд░реЗрд╖рд┐рдд рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдХреЛ рд▓реЛрдХрдкреНрд░рд┐рдп рдкреИрдХрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕рдВрд╢реЛрдзрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред

рдПрдХ рдирд┐рд╖реНрдХрд░реНрд╖ рдХреЗ рдмрдЬрд╛рдп


рд╣рдо рдЖрдкрдХреЛ рдпрд╛рдж рджрд┐рд▓рд╛рддреЗ рд╣реИрдВ рдХрд┐ MITER ATT & CK рдореИрдЯреНрд░рд┐рдХреНрд╕ рдореЗрдВ PT NAD рдХреА рдкреВрд░реА рдореИрдкрд┐рдВрдЧ Habr├й рдкрд░ рдкреНрд░рдХрд╛рд╢рд┐рдд рд╣реЛрддреА рд╣реИ ред

рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд▓реЗрдЦреЛрдВ рдореЗрдВ, рд╣рдо рд╣реИрдХрд░реНрд╕ рдХреА рдЕрдиреНрдп рд░рдгрдиреАрддрд┐ рдФрд░ рддрдХрдиреАрдХреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░реЗрдВрдЧреЗ рдФрд░ рдкреАрдЯреА рдиреЗрдЯрд╡рд░реНрдХ рдЕрдЯреИрдХ рдбрд┐рд╕реНрдХрд╡рд░реА рдПрдирдЯреАрдП-рд╕рд┐рд╕реНрдЯрдо рдЙрдирдХреА рдкрд╣рдЪрд╛рди рдХрд░рдиреЗ рдореЗрдВ рдХреИрд╕реЗ рдорджрдж рдХрд░рддрд╛ рд╣реИред рд╣рдорд╛рд░реЗ рд╕рд╛рде рд░рд╣реЗрдВ!

рд▓реЗрдЦрдХ:

  • рдПрдВрдЯреЛрди рдХреБрдЯреЗрдкреЛрд╡, рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ, рдкреАрдЯреА рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗрдВрджреНрд░ рдкреЙрдЬрд┐рдЯрд┐рд╡ рдЯреЗрдХреНрдиреЛрд▓реЙрдЬреАрдЬ
  • рдирддрд╛рд▓рд┐рдпрд╛ рдХрдЬрд╝рд╛рдирдХреЛрд╡рд╛, рдЙрддреНрдкрд╛рдж рд╡рд┐рдкрдгрдирдХрд░реНрддрд╛ рдкреЙрдЬрд┐рдЯрд┐рд╡ рдЯреЗрдХреНрдиреЛрд▓реЙрдЬреАрдЬ

All Articles