Порвали два трояна

@KasperskyB2B
🎯 От индикатора к кампании: азбука IoC pivoting Обнаружение одного-единственного индикатора компрометации — лишь первый шаг в поиске угроз и реагировании на инциденты, ведь цель анализа — раскрыть всю цепочку атаки. Для этого применяется комбинация техник IoC pivoting, поиска связанных индикаторов. 1. Поиск доменов по IP Недостаточно просто заблокировать подозрительный IP-адрес. Используйте passive DNS, чтобы выявить исторически связанные с ним домены. Затем сопоставьте эти IP-адреса с данными TI-платформ, чтобы найти связанные хэши ВПО и активную C2-инфраструктуру. 2. Используйте отпечатки и параметры SSL/TLS Злоумышленники часто используют одни и те же шаблоны сертификатов в своей инфраструктуре. Это упрощает поиск ранее использовавшихся серверов, на которых были установлены сертификаты с такими же или схожими данными о субъекте. На параметрах сертификата не стоит останавливаться — отпечатки TLS-рукопожатий (JA3, JA3S и JARM) помогают кластеризовать вредоносную инфраструктуру и выявлять конкретные C2-фреймворки, такие как Cobalt Strike, на разных серверах. 3. Проверяйте TXT-записи DNS TXT-записи подозрительных доменов часто информативны. Злоумышленники нередко используют их, чтобы скрывать резервные IP-адреса С2, конфигурационные данные или даже фрагменты вредоносных нагрузок. 4. Анализируйте интервалы соединений (jitter) Анализ регулярности, средних интервалов и случайных отклонений в сетевых коммуникациях двух хостов помогает обнаруживать аномалии, такие как периодические сеансы связи с С2 (heartbeat, beaconing). Это помогает выявлять новые зараженные хосты или связанные образцы ВПО. 5. Сопоставляйте артефакты с MITRE ATT&CK Используйте анализ в песочнице, чтобы выявлять новые образцы ВПО по их поведению. Например, изменения в реестре, которые ослабляют защиту системы или конфиденциальных данных, могут служить информативным индикатором компрометации. Пример: изменение параметров аутентификации,после которого учётные данные сохраняются в системной памяти в открытом виде MITRE ATT&CK T1003.001 (OS Credential Dumping). 6. Создавайте собственные YARA-правила Извлекайте уникальные особенности кода из обнаруженных образцов ВПО, чтобы строить собственные YARA-правила. Используйте их для автоматического сканирования корпоративных систем или репозиториев, выявляя связанное ВПО или более старые, ранее не замеченные вторжения. Полная версия рекомендаций (PDF) с подробными примерами и скриншотами опубликована в подразделе сайта для экспертов SOC.
Если у вас установлено приложение,
вы можете сразу перейти в канал