Skip to main content

تقنيات Mitre المشمولة

تقنيات Mitre

الملخص

سيناريوهات التدريب

T1037

قد يوجّه البرنامج الخبيث نظام Windows لتنفيذ نصوص برمجية خبيثة عند الإقلاع أو عند تسجيل دخول المستخدم.

T1055

حقن العمليات، ويُستخدم عادةً لتشغيل شيفرة خبيثة داخل عملية مستهدفة مع السماح للعملية الأصلية بالاستمرار.

سيناريو التدريب - حقن العمليات

T1055-001

يمكن استخدام حقن ملفات DLL لتحميل شيفرة خبيثة في عملية ما، وذلك ببساطة عن طريق توجيه العملية المستهدفة لتحميل ملف DLL جديد أو باستبدال ملف DLL شرعي قبل تحميله.

سيناريو التدريب - حقن ملفات DLL

T1055-005

حقن العمليات عن طريق تعديل التخزين المحلي للخيوط (thread local storage)، مما يخدع التطبيق ليقوم بتشغيل شيفرة خبيثة أثناء إدارة الخيوط.

T1055-012

حقن العمليات عن طريق استبدال الشيفرة داخل عملية ما، وعادةً ما يتم ذلك قبل بدء تنفيذها.

سيناريو التدريب - تعديل الذاكرة

T1055-013

حقن العمليات عن طريق تنفيذ ملف تنفيذي خبيث مع خداع نظام التشغيل ومنتجات الأمان لفحص نسخة أقدم من الملف التنفيذي.

T1059-001

غالبًا ما تستخدم برمجيات Windows الخبيثة PowerShell لتنفيذ إعداد البرمجية الخبيثة، مثل استبدال الملفات الشرعية بملفات خبيثة.

T1068

يمكن أن يتيح تنفيذ تصعيد الامتيازات عبر الثغرات البرمجية للشيفرة الخبيثة الإفلات من قيود الأذونات أو من البيئات الافتراضية.

T1091

قد تقوم البرمجية الخبيثة بنسخ نفسها إلى وسائط قابلة للإزالة بحيث يمكن للجهاز التالي الذي يتصل بها تنفيذها عبر التشغيل التلقائي أو ثغرات التعريفات (drivers).

T1106

غالبًا ما تكون واجهات برمجة التطبيقات الأصلية (Native APIs) أقرب وسيلة للوصول إلى وظائف نظام التشغيل للوصول إلى الملفات وتشغيل العمليات وغير ذلك.

T1204

تنفيذ المستخدم، الذي غالبًا ما يتم الحصول عليه عبر التصيد الاحتيالي، هو الطريقة الأبسط التي قد تبدأ بها البرمجية الخبيثة بالتشغيل.

سيناريو التدريب - برنامج الفدية الأساسي

T1212

يمكن سرقة بيانات الاعتماد عن طريق استغلال برمجيات ضعيفة لا تقوم بتشفير بيانات الاعتماد التي يدخلها المستخدم.

سيناريو التدريب - سرقة الهوية

سيناريو التدريب - تعداد البيانات

T1543

يمكن أن يؤدي إنشاء أو تعديل عملية نظام إلى تمويه الشيفرة الخبيثة على أنها عملية نظام عادية وموثوقة، مما يخفيها عن الكشف عن البرمجيات الخبيثة.

سيناريو التدريب - حقن العمليات

سيناريو التدريب - تعديل الذاكرة

T1547

قد يوجّه البرنامج الخبيث نظام Windows لتنفيذ برامج خبيثة عند الإقلاع أو عند تسجيل دخول المستخدم.

T1548

يمكن أن يؤدي إساءة استخدام التحكم في التصعيد إلى تصعيد امتيازات عملية لا تمتلك عادةً امتيازات أعلى، للحصول على وصول إلى بيانات محمية.

T1555

يمكن استخدام بيانات الاعتماد المخزنة من مديري كلمات المرور أو المتصفحات غير المشفرة للحصول على وصول إلى بيانات مميزة (privileged).

سيناريو التدريب - سرقة الهوية

T1559

يمكن أن يوفر الاتصال بين العمليات (Inter-Process Communication) تحكمًا في العملية المستهدفة من قبل جهة الحقن بعد اكتمال عملية الحقن.

سيناريو التدريب - حقن العمليات
سيناريو التدريب - حقن ملفات DLL
سيناريو التدريب - تعديل الذاكرة

T1566

قد يُستخدم التصيد الاحتيالي لخداع المستخدم لتنفيذ إجراء لم يكن ليقوم به بخلاف ذلك، مثل تشغيل نص برمجي أو مشاركة كلمة مرور.

سيناريو التدريب - برنامج الفدية الأساسي

T1569

يمكن أن يؤدي الحقن في خدمة نظام مثل svchost الموجودة مسبقًا إلى تمويه الشيفرة الخبيثة بحيث يتم الإبلاغ عنها على أنها تعمل من عملية معروفة وموثوقة.

سيناريو التدريب - حقن العمليات

T1574-002

يمكن إجبار ملفات DLL خبيثة على التحميل داخل عملية شرعية بخلاف ذلك.

سيناريو التدريب - حقن ملفات DLL

T1574-007

يمكن إعادة توجيه الموارد التنفيذية مثل ملفات DLL إلى بدائل خبيثة عن طريق إساءة استخدام متغير البيئة PATH.

سيناريو التدريب - حقن ملفات DLL

T1587-002

شهادات توقيع الشيفرة هي وسيلة تستخدمها جهة معتمدة للتصديق على شيفرة التطبيق. قد تقوم البرمجية الخبيثة بإنشاء شهادة لا تصدر عن أي جهة تصديق ولكنها قد تُربك المستخدم ليعتقد أنها شرعية.

سيناريو التدريب - برنامج الفدية الموقّع

T1587-003

تُستخدم شهادات SSL لضمان أن نقل البيانات موثوق. في بيئة يسوء إعدادها، قد تتمكن البرمجية الخبيثة من تثبيت شهادة SSL خاصة بها لتسهيل هجمات الوسيط (man in the middle).

سيناريو التدريب - برنامج الفدية الموقّع