W fazie uzbrojenia atakujący, tak jak „Megatron”, skupia się na opracowaniu metod, które umożliwią mu dalszy dostęp do systemu ofiary. Kluczowym elementem tej fazy jest instalacja tzw. „tylnych drzwi”, które pozwalają na ominięcie środków bezpieczeństwa i zapewniają ukryty dostęp do systemu. Tylne drzwi, znane jako punkty dostępu, są szczególnie niebezpieczne. Pozwalają atakującemu ponownie uzyskać dostęp do systemu, nawet po jego wcześniejszym zabezpieczeniu. Poniżej przedstawione zostaną techniki, które atakujący może zastosować w celu uzyskania trwałego dostępu do systemu.
Główne techniki trwałości
Trwałość w systemie można osiągnąć na kilka sposobów:
- Instalacja powłoki internetowej: Powłoka internetowa to złośliwy skrypt stworzony w językach takich jak ASP, PHP lub JSP. Pozwala on atakującemu na zachowanie dostępu do zainfekowanego systemu. Powłoki internetowe mogą być trudne do wykrycia ze względu na prostotę i różnorodność formatów plików. Często klasyfikuje się je jako łagodniejsze zagrożenia.
- Instalacja backdoora: Atakujący może zainstalować backdoora na komputerze ofiary, na przykład przy użyciu Meterpretera, który jest interaktywną powłoką z Metasploit Framework. Umożliwia to atakującemu zdalne interakcje z komputerem ofiary oraz wykonywanie złośliwego kodu.
- Tworzenie lub modyfikowanie usług Windows: Atakujący może korzystać z techniki T1543.003 z MITRE ATT&CK, aby tworzyć lub modyfikować usługi Windows. Pozwala to na regularne wykonywanie złośliwych skryptów. W tym celu specjaliści wykorzystują narzędzia takie jak
sc.exe, które umożliwiają zarządzanie usługami systemu Windows. - Dodanie wpisu do „run keys” w rejestrze: Ta technika polega na dodaniu złośliwego ładunku do rejestru lub folderu startowego. Powoduje to, że ładunek jest uruchamiany za każdym razem, gdy użytkownik loguje się do systemu. Według MITRE ATT&CK, istnieją specyficzne lokalizacje w rejestrze dla poszczególnych kont użytkowników oraz dla całego systemu.
- Zastosowanie techniki Timestomping: Atakujący może użyć techniki Timestomping, aby zmodyfikować znaczniki czasu plików. Pozwala to na ukrycie śladów działalności i sprawienie, że złośliwe oprogramowanie będzie wyglądało na część legalnego programu.
Podsumowanie
Zrozumienie metod uzyskiwania trwałego dostępu przez atakujących jest kluczowe dla ochrony systemów przed cyberzagrożeniami. Techniki, takie jak instalacja powłok internetowych, backdoorów, modyfikacja usług Windows, dodawanie wpisów do rejestru czy stosowanie Timestomping, pokazują, jak złośliwi aktorzy mogą manipulować systemem, aby uniknąć wykrycia i utrzymać kontrolę nad zainfekowanym środowiskiem. Edukacja na temat tych technik jest niezbędna dla specjalistów ds. bezpieczeństwa w celu opracowania skutecznych strategii obronnych i minimalizacji ryzyka związanego z atakami.
źródło: https://tryhackme.com/room/cyberkillchainzmt dostęp 23.02.2025

