Злоумышленники постоянно модифицируют свои инструменты, техники и методы атак, а также разрабатывают новые способы обхода средств защиты и сокрытия своего присутствия в инфраструктуре скомпрометированных компаний. MaxPatrol SIEM включил 42 новых правила, добавленные в ранее загруженные пакеты экспертизы. Они позволяют пользователям MaxPatrol SIEM выявлять наиболее актуальные техники атак и способы маскировки вредоносной активности. Среди них, в частности:
- применение фреймворка Cobalt Strike: используется злоумышленниками для управления захваченной инфраструктурой — пост-эксплуатации уязвимостей, горизонтального перемещения внутри сети организации, закрепления на ресурсах и развития присутствия;
- скрытое подключение к сессии Shadow RDP: используется атакующими для наблюдения за действиями пользователей во время RDP-сессии с целью получения данных (например, чтобы определить, как человек работает и какие характерные риски можно выполнить);
- новые и менее известные техники получения доступа киберпреступников к процессу lsass.exe, где хранятся учетные данные;
- техники тактики «Перемещение внутри периметра» по модели MITRE ATT&CK: злоумышленники используют их для получения доступа и управления удаленными системами в сети, установки вредоносных программ и постепенного расширения присутствия в инфраструктуре.
Чтобы начать использовать добавленные правила, нужно обновить продукт до версии 7.0 и установить правила из пакета экспертизы.
- В данном случае «продвинутые» — это те техники, которые ранее не использовались в проектах red team или APT-группировками (advanced persistent threat — сложная целенаправленная атака), но используются атакующими с целью скрыться от средств защиты.