تقنيات Mitre المشمولة
تقنيات Mitre | الملخص | سيناريوهات التدريب |
|---|---|---|
قد يوجّه البرنامج الخبيث نظام Windows لتنفيذ نصوص برمجية خبيثة عند الإقلاع أو عند تسجيل دخول المستخدم. | ||
حقن العمليات، ويُستخدم عادةً لتشغيل شيفرة خبيثة داخل عملية مستهدفة مع السماح للعملية الأصلية بالاستمرار. | ||
يمكن استخدام حقن ملفات DLL لتحميل شيفرة خبيثة في عملية ما، وذلك ببساطة عن طريق توجيه العملية المستهدفة لتحميل ملف DLL جديد أو باستبدال ملف DLL شرعي قبل تحميله. | ||
حقن العمليات عن طريق تعديل التخزين المحلي للخيوط (thread local storage)، مما يخدع التطبيق ليقوم بتشغيل شيفرة خبيثة أثناء إدارة الخيوط. | ||
حقن العمليات عن طريق استبدال الشيفرة داخل عملية ما، وعادةً ما يتم ذلك قبل بدء تنفيذها. | ||
حقن العمليات عن طريق تنفيذ ملف تنفيذي خبيث مع خداع نظام التشغيل ومنتجات الأمان لفحص نسخة أقدم من الملف التنفيذي. | ||
غالبًا ما تستخدم برمجيات Windows الخبيثة PowerShell لتنفيذ إعداد البرمجية الخبيثة، مثل استبدال الملفات الشرعية بملفات خبيثة. | ||
يمكن أن يتيح تنفيذ تصعيد الامتيازات عبر الثغرات البرمجية للشيفرة الخبيثة الإفلات من قيود الأذونات أو من البيئات الافتراضية. | ||
قد تقوم البرمجية الخبيثة بنسخ نفسها إلى وسائط قابلة للإزالة بحيث يمكن للجهاز التالي الذي يتصل بها تنفيذها عبر التشغيل التلقائي أو ثغرات التعريفات (drivers). | ||
غالبًا ما تكون واجهات برمجة التطبيقات الأصلية (Native APIs) أقرب وسيلة للوصول إلى وظائف نظام التشغيل للوصول إلى الملفات وتشغيل العمليات وغير ذلك. | ||
تنفيذ المستخدم، الذي غالبًا ما يتم الحصول عليه عبر التصيد الاحتيالي، هو الطريقة الأبسط التي قد تبدأ بها البرمجية الخبيثة بالتشغيل. | ||
يمكن سرقة بيانات الاعتماد عن طريق استغلال برمجيات ضعيفة لا تقوم بتشفير بيانات الاعتماد التي يدخلها المستخدم. | ||
يمكن أن يؤدي إنشاء أو تعديل عملية نظام إلى تمويه الشيفرة الخبيثة على أنها عملية نظام عادية وموثوقة، مما يخفيها عن الكشف عن البرمجيات الخبيثة. | ||
قد يوجّه البرنامج الخبيث نظام Windows لتنفيذ برامج خبيثة عند الإقلاع أو عند تسجيل دخول المستخدم. | ||
يمكن أن يؤدي إساءة استخدام التحكم في التصعيد إلى تصعيد امتيازات عملية لا تمتلك عادةً امتيازات أعلى، للحصول على وصول إلى بيانات محمية. | ||
يمكن استخدام بيانات الاعتماد المخزنة من مديري كلمات المرور أو المتصفحات غير المشفرة للحصول على وصول إلى بيانات مميزة (privileged). | ||
يمكن أن يوفر الاتصال بين العمليات (Inter-Process Communication) تحكمًا في العملية المستهدفة من قبل جهة الحقن بعد اكتمال عملية الحقن. | سيناريو التدريب - حقن العمليات | |
قد يُستخدم التصيد الاحتيالي لخداع المستخدم لتنفيذ إجراء لم يكن ليقوم به بخلاف ذلك، مثل تشغيل نص برمجي أو مشاركة كلمة مرور. | ||
يمكن أن يؤدي الحقن في خدمة نظام مثل | ||
يمكن إجبار ملفات DLL خبيثة على التحميل داخل عملية شرعية بخلاف ذلك. | ||
يمكن إعادة توجيه الموارد التنفيذية مثل ملفات DLL إلى بدائل خبيثة عن طريق إساءة استخدام متغير البيئة | ||
شهادات توقيع الشيفرة هي وسيلة تستخدمها جهة معتمدة للتصديق على شيفرة التطبيق. قد تقوم البرمجية الخبيثة بإنشاء شهادة لا تصدر عن أي جهة تصديق ولكنها قد تُربك المستخدم ليعتقد أنها شرعية. | ||
تُستخدم شهادات SSL لضمان أن نقل البيانات موثوق. في بيئة يسوء إعدادها، قد تتمكن البرمجية الخبيثة من تثبيت شهادة SSL خاصة بها لتسهيل هجمات الوسيط (man in the middle). |