Skip to main content

سيناريو تدريبي - سرقة الهوية

اسم المجموعة

بيانات التدريب - سرقة الهوية (Redline)

السيناريو

في هذا السيناريو التدريبي، سنقوم بتنفيذ برمجية خبيثة من نوع "السارقة" (stealer) لتنفيذ المرحلة الأولى من الهجوم، وهي سرقة بيانات الاعتماد. على عكس سيناريو RAT، لا يستخدم هذا السيناريو نفس السلوكيات التي يستخدمها برنامج الفدية. بدلاً من ذلك، هذا جزء من قدرات حماية الهوية المتنامية لدى Cyber Crucible.

غالبًا وقبل حدوث الابتزاز نفسه، تكون الخطوات الأولى التي يقوم بها المهاجم هي التحرك عبر الشبكة والحصول على أكبر قدر ممكن من بيانات الاعتماد. في بعض الحالات، يكون هذا مزيجًا من اسم المستخدم/كلمة المرور الخاص بـ AD، وفي حالات أخرى تكون مفاتيح API يتم الحصول عليها من جلسات المتصفح.

التعرف عليه

في الوقت الحالي، دعنا نتعمق في كيفية ظهور الوصول غير الطبيعي للمسؤول.

عمليات الوصول إلى بيانات الهوية واضحة تمامًا، فإذا لم يتعرف المسؤولون على برنامج ما، فلا ينبغي أن يكون له إمكانية الوصول إلى تلك البيانات! هذا يبرز فورًا كأمر مريب يحدث.

ما هو الجانب الآخر الذي يراه المهاجم؟ نص عادي غير مشفر (Plaintext)!

هذه الاستجابات ليست كالاستجابات الخاصة بأحداث ابتزاز البيانات التقليدية، لذا فهي ليست إجراءات إيقاف تلقائية. بدلاً من ذلك، فهي أشبه بحقن العمليات (process injections)، حيث لم تقف Cyber Crucible عائقًا في طريقها. ومع نمو تحليلاتنا، تعلمنا كيف يبدو الوصول "الطبيعي" إلى مخازن الهوية بالنسبة لأنواع مختلفة من التطبيقات. بحلول عام 2023، سنفعّل ميزة الحماية الخاصة بنا، والتي ستقيّد الوصول، على مستوى النواة (kernel)، إلى مختلف أشكال قواعد بيانات الهوية ولن تسمح إلا للبرمجيات المرتبطة بها بالوصول إليها.

الوثائق ذات الصلة

  • حقن العمليات (Process Injection)

  • Mitre T1559 - يمكن للاتصال بين العمليات (Inter-Process communication) توفير التحكم بالعملية المستهدفة من قبل جهة الحقن بمجرد اكتمال عملية الحقن.

  • Mitre T1106 - غالبًا ما تكون واجهات برمجة التطبيقات الأصلية (Native APIs) أقرب وسيلة للوصول إلى وظائف نظام التشغيل للوصول إلى الملفات وتشغيل العمليات والمزيد.

  • Mitre T1569 - يمكن أن يؤدي الحقن في خدمة نظام مثل svchost الموجودة إلى إخفاء الشيفرة الخبيثة بحيث يتم الإبلاغ عنها كأنها تعمل من عملية معروفة وموثوقة.

  • Mitre T1055 - حقن العمليات، يُستخدم عادةً لتشغيل شيفرة خبيثة في عملية مستهدفة مع السماح للعملية الأصلية بالاستمرار.

  • Mitre T1543 - يمكن أن يؤدي إنشاء أو تعديل عملية نظام إلى إخفاء الشيفرة الخبيثة كعملية نظام عادية وموثوقة عن أنظمة كشف البرمجيات الخبيثة.

  • Mitre T1555 - يمكن استخدام بيانات الاعتماد المخزنة من مديري كلمات المرور أو المتصفحات غير المشفرة للوصول إلى البيانات ذات الامتيازات.

  • Mitre T1212 - يمكن سرقة بيانات الاعتماد من خلال استغلال برمجيات ضعيفة لا تقوم بتشفير بيانات الاعتماد التي يدخلها المستخدم.