Краткое содержание, анализ и герои
Шифровальщики. Как реагировать на атаки с использованием программ-вымогателей
Автор Альпина ПРО12+20234 читателей
Год издания2023
Дата написания2021-12-31
ИздательствоАльпина ПРО
ISBN9785206001709
Язык книгиru
Язык оригиналаen
Возрастное ограничение12+
Темысистемное администрированиекиберпреступностькибербезопасность
Описание
Книга охватывает рост и методы атак шифровальщиков, анализ тактик и процедур злоумышленников, исследует артефакты расследования и предоставляет практические рекомендации по защите и реагированию.
Главный конфликт / проблема
Рост числа атак шифровальщиков и необходимость эффективного реагирования на них
Ключевые идеи
- Программы‑вымогатели растут в масштабе и географии, включая Россию.
- Киберпреступники действуют как группы и поодиночке, используют RaaS и сложные тактики.
- Книга охватывает историю, жизненный цикл, реагирование и киберразведку шифровальщиков.
- Киберразведка делится на стратегическую, оперативную и тактическую информацию.
- TTP (tactics, techniques, procedures) из MITRE ATT&CK критичны для анализа и защиты.
- Программы‑вымогатели используют широкий арсенал инструментов: Cobalt Strike, ConnectWise, PowerShell, PsExec, BITS.
- CTI можно собирать из официальных отчётов, соцсетей и теневых форумов злоумышленников.
- Сбор и анализ энергозависимой и энергонезависимой памяти критичен для выявления следов атак.
- Файловая система NTFS (MFT), Prefetch, LNK, JumpList, SRUM и реестр Windows содержат ключевые артефакты, позволяющие реконструировать действия злоумышленников.
- Журналы событий Windows (Security, System, PowerShell, TerminalServices) и сторонние журналы (антивирус, брандмауэр, VPN) предоставляют доказательства первоначального доступа и постэксплуатации.
- Инструменты, такие как Volatility, KAPE, Live Response Collection, RegRipper, EvtxExplorer, позволяют быстро извлекать и анализировать артефакты.
- Кража данных часто осуществляется через легитимные браузеры, облачные клиенты и специализированные утилиты, а не только через прямую передачу файлов.
Вывод
Книга демонстрирует, что систематический подход к киберразведке, сбору артефактов и применению практических рекомендаций позволяет снизить риск и быстро реагировать на атаки.
Кому полезна
- Студенты информационной безопасности
- Системные и сетевые администраторы
- Специалисты по реагированию на инциденты
- Аналитики киберугроз
Главные темы
- Техники и тактики атак программ‑вымогателей
- Киберразведка и TTP
- Артефакты и методы расследования
- Рекомендации и практические советы
Персонажи
- Олег Скулкин — Автор книги, более десяти лет работает в сфере информационной безопасности, соавтор пяти книг по форензике и расследованию инцидентов.
- Volatility — Используется для обнаружения скрытого кода, процессов и сетевых подключений.
- KAPE — KAPE позволяет быстро собирать журналы, дампы памяти и другие данные с целевых хостов, включая наборы для RDP‑атак.
- Live Response Collection — Позволяет создавать образ памяти, копировать файлы и собирать артефакты в реальном времени.
- Process Hacker — Позволяет просматривать запущенные процессы, их командные строки и сетевые подключения в реальном времени.
- Mimikatz — Используется для дампа LSASS и извлечения паролей из памяти.
- Rubeus — Позволяет извлекать билеты Kerberos и пытаться подобрать пароли.
- PsExec — Используется для копирования и запуска шифровальщика на удалённых хостах.
- Cobalt Strike — Используется для удалённого контроля и распространения шифровальщика.
- Emotet — Доставляет вредоносные документы и запускает дальнейшие инструменты, такие как rundll32.
Цитаты
- «Шифровальщики — это программы, которые находят уязвимости в сетях предприятий, чтобы потом с помощью этих уязвимостей внедриться в сеть, завладеть ценной для предприятия информацией и далее вымогать деньги из руководства компании.»
- «Пандемия усугубила ситуацию — многие компании предоставили своим сотрудникам возможность удаленной работы и были вынуждены открыть свои серверы, которые стали мишенями для разного рода злоумышленников, включая операторов программ‑вымогателей.»
- Киберразведка — очень важная часть реагирования на инциденты.
- Основная цель, которую мы здесь видим, — получить доступ к учетным данным.
- «Преступник всегда оставляет что-то на месте преступления и что-то оттуда забирает. И то и другое может быть использовано в качестве улик.»
- «Если вы хотите, чтобы ваши специалисты по реагированию на инциденты быстро реагировали на атаки, они должны знать, как собирать и анализировать цифровые следы, от дампов памяти до журналов событий.»
- Если в течение семи дней вы не отправите нам биткойны, мы удалим ваши закрытые ключи и файлы будет невозможно восстановить.
- Мы не атакуем: больницы; ключевые инфраструктурные объекты (АЭС, ЭС, водоочистительные сооружения); нефтегазовый сектор (трубопроводы, НПЗ); оборонные предприятия; некоммерческие организации; государственный сектор.
Вам также может понравиться
{"page":{"canonicalUrl":"https://bookra.app/books/2O0wQETD","pageTitle":"Шифровальщики. Как реагировать на атаки с использованием программ-вымогателей (Альпина ПРО) — краткое содержание, анализ и герои","metaDescription":"Разбор книги «Шифровальщики. Как реагировать на атаки с использованием программ-вымогателей»: краткое содержание, главные мысли, конфликт, темы, персонажи, цитаты и ответы на вопросы.","headingTitle":"«Шифровальщики. Как реагировать на атаки с использованием программ-вымогателей»","headingSubtitle":"Альпина ПРО, Олег Скулкин, Анна Власюк","structuredData":[{"@context":"https://schema.org","@type":"BreadcrumbList","@id":"https://bookra.app/books/2O0wQETD#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"BookRa","item":"https://bookra.app/"},{"@type":"ListItem","position":2,"name":"зарубежная компьютерная литература","item":"https://bookra.app/genre/5221"},{"@type":"ListItem","position":3,"name":"Шифровальщики. Как реагировать на атаки с использованием программ-вымогателей","item":"https://bookra.app/books/2O0wQETD"}]},{"@context":"https://schema.org","@type":"WebPage","@id":"https://bookra.app/books/2O0wQETD","url":"https://bookra.app/books/2O0wQETD","name":"«Шифровальщики. Как реагировать на атаки с использованием программ-вымогателей»","description":"Разбор книги «Шифровальщики. Как реагировать на атаки с использованием программ-вымогателей»: краткое содержание, главные мысли, конфликт, темы, персонажи, цитаты и ответы на вопросы.","breadcrumb":{"@id":"https://bookra.app/books/2O0wQETD#breadcrumb"},"mainEntity":{"@id":"https://bookra.app/books/2O0wQETD#work"},"primaryImageOfPage":{"@type":"ImageObject","url":"https://storage.yandexcloud.net/bookra-catalog-litres-public/content/6ff31816-aaa8-11ed-8166-ac1f6b4dd332/thumbs/1200.webp"}},{"@context":"https://schema.org","@type":"Book","@id":"https://bookra.app/books/2O0wQETD#work","name":"Шифровальщики. Как реагировать на атаки с использованием программ-вымогателей","url":"https://bookra.app/books/2O0wQETD","description":"Книга охватывает рост и методы атак шифровальщиков, анализ тактик и процедур злоумышленников, исследует артефакты расследования и предоставляет практические рекомендации по защите и реагированию.","image":"https://storage.yandexcloud.net/bookra-catalog-litres-public/content/6ff31816-aaa8-11ed-8166-ac1f6b4dd332/thumbs/1200.webp","inLanguage":"ru","genre":["зарубежная компьютерная литература","информационная безопасность"],"keywords":"системное администрирование, киберпреступность, кибербезопасность","sameAs":["https://litres.ru/book/oleg-skulkin-3244078/shifrovalschiki-kak-reagirovat-na-ataki-s-ispolzovani-68872686/"],"author":[{"@type":"Person","@id":"https://bookra.app/author/c8935b89-e05e-11ee-8496-0cc47af30fe4#person","name":"Альпина ПРО","url":"https://bookra.app/author/c8935b89-e05e-11ee-8496-0cc47af30fe4"}],"about":[{"@type":"Thing","name":"зарубежная компьютерная литература"},{"@type":"Thing","name":"информационная безопасность"},{"@type":"Thing","name":"системное администрирование"},{"@type":"Thing","name":"киберпреступность"},{"@type":"Thing","name":"кибербезопасность"},{"@type":"Thing","name":"чтение онлайн"},{"@type":"Thing","name":"саммари"},{"@type":"Thing","name":"AI-разбор"},{"@type":"Thing","name":"персонажи"},{"@type":"Thing","name":"цитаты"}],"workExample":{"@type":"Book","@id":"https://bookra.app/books/2O0wQETD#edition","url":"https://bookra.app/books/2O0wQETD","bookFormat":"https://schema.org/EBook","inLanguage":"ru","isbn":"9785206001709","datePublished":"2023","publisher":{"@type":"Organization","name":"Альпина ПРО"},"sameAs":["https://litres.ru/book/oleg-skulkin-3244078/shifrovalschiki-kak-reagirovat-na-ataki-s-ispolzovani-68872686/"],"isAccessibleForFree":false}}],"book":{"idCatalog":496693,"shortId":"2O0wQETD","title":"Шифровальщики. Как реагировать на атаки с использованием программ-вымогателей","coverUrl":"https://storage.yandexcloud.net/bookra-catalog-litres-public/content/6ff31816-aaa8-11ed-8166-ac1f6b4dd332/thumbs/1200.webp","annotationText":"«Шифровальщики» – это программы, которые находят уязвимости в сетях предприятий, чтобы потом с помощью этих уязвимостей внедриться в сеть, завладеть ценной для предприятия информацией и далее вымогать деньги из руководства компании. Разумеется, программы эти создаются людьми, которые могут как объединяться в преступные группы, так и действовать поодиночке. «Хотя основные цели вымогателей по-прежнему располагаются в Северной и Латинской Америке, Европе, Азиатско-Тихоокеанском регионе, последние пару лет и Россия перестала считаться тихой гаванью. По данным Group-IB, только в 2021 году количество атак программ-вымогателей на российские компании увеличилось более чем на 200 %». В последние годы происходит рост кибератак именно с помощью программ-шифровальщиков. К сожалению, этот тренд не обошел и Россию – здесь количество таких атак только за 2021 год выросло более чем в три (!) раза. Именно поэтому так кстати в русском переводе выходит книга Олега Скулкина, выдающегося эксперта не только в российской, но и в международной цифровой криминалистике. Автор рассказывает обо всем, что касается шифровальщиков, – от истории атак до цифровых улик. Посреди его повествования вполне естественно выглядят фрагменты программного кода, а кое-где – цветные скриншоты. «Тщательная разведка уязвимостей ИТ-инфраструктур и их подготовка к развертыванию программ- вымогателей могут принести киберпреступникам миллионы долларов в криптовалюте». По мнению автора (а это мнение основано на более чем десятилетнем опыте работы в сфере информационной безопасности), сети и деньги предприятия можно уберечь, если понимать жизненный цикл атак программ-вымогателей – об этом цикле подробно рассказывается во второй главе книги, а также в последней главе, где автор помогает читателям научиться реконструировать универсальный жизненный цикл атаки, которому подчиняются все шифровальщики, какими бы индивидуальными особенностями они ни отличались. «Пандемия усугубила ситуацию – многие компании предоставили своим сотрудникам возможность удаленной работы и были вынуждены открыть свои серверы, которые стали мишенями для разного рода злоумышленников, включая операторов программ-вымогателей». Особенности • История атак программ-вымогателей; • Как действуют киберпреступники: их тактика, методы и процедуры; • Как реагировать на инциденты с программами-вымогателями. Для кого Для студентов, изучающих системное администрирование, системных и сетевых администраторов, а также для специалистов по реагированию и аналитиков киберугроз.","catalogType":"LITRES","catalogTypeLabel":"Книга в каталоге","authorLine":"Альпина ПРО, Олег Скулкин, Анна Власюк","authors":[{"id":"c8935b89-e05e-11ee-8496-0cc47af30fe4","displayName":"Альпина ПРО","protectedUrl":"/author/c8935b89-e05e-11ee-8496-0cc47af30fe4","wikipediaUrl":null,"wikidataUrl":null},{"id":"32ef1a53-aaa8-11ed-8166-ac1f6b4dd332","displayName":"Олег Скулкин","protectedUrl":"/author/32ef1a53-aaa8-11ed-8166-ac1f6b4dd332","wikipediaUrl":null,"wikidataUrl":null},{"id":"97eaf701-3448-11eb-9deb-441ea152441c","displayName":"Анна Власюк","protectedUrl":"/author/97eaf701-3448-11eb-9deb-441ea152441c","wikipediaUrl":null,"wikidataUrl":null}],"genres":[{"id":5221,"title":"зарубежная компьютерная литература","token":null,"publicUrl":"https://bookra.app/genre/5221"},{"id":192079,"title":"информационная безопасность","token":null,"publicUrl":"https://bookra.app/genre/192079"}],"keywords":["системное администрирование","киберпреступность","кибербезопасность"],"facts":[{"key":"datePublished","label":"Год издания","value":"2023"},{"key":"dateWritten","label":"Дата написания","value":"2021-12-31"},{"key":"publisher","label":"Издательство","value":"Альпина ПРО"},{"key":"isbn","label":"ISBN","value":"9785206001709"},{"key":"bookLanguage","label":"Язык книги","value":"ru"},{"key":"sourceLanguage","label":"Язык оригинала","value":"en"},{"key":"adult","label":"Возрастное ограничение","value":"12+"}],"seoSections":[{"key":"summaryShort","title":"Описание","body":"Книга охватывает рост и методы атак шифровальщиков, анализ тактик и процедур злоумышленников, исследует артефакты расследования и предоставляет практические рекомендации по защите и реагированию."},{"key":"conflict","title":"Главный конфликт / проблема","body":"Рост числа атак шифровальщиков и необходимость эффективного реагирования на них"},{"key":"keyIdeas","title":"Ключевые идеи","body":["Программы‑вымогатели растут в масштабе и географии, включая Россию.","Киберпреступники действуют как группы и поодиночке, используют RaaS и сложные тактики.","Книга охватывает историю, жизненный цикл, реагирование и киберразведку шифровальщиков.","Киберразведка делится на стратегическую, оперативную и тактическую информацию.","TTP (tactics, techniques, procedures) из MITRE ATT\u0026CK критичны для анализа и защиты.","Программы‑вымогатели используют широкий арсенал инструментов: Cobalt Strike, ConnectWise, PowerShell, PsExec, BITS.","CTI можно собирать из официальных отчётов, соцсетей и теневых форумов злоумышленников.","Сбор и анализ энергозависимой и энергонезависимой памяти критичен для выявления следов атак.","Файловая система NTFS (MFT), Prefetch, LNK, JumpList, SRUM и реестр Windows содержат ключевые артефакты, позволяющие реконструировать действия злоумышленников.","Журналы событий Windows (Security, System, PowerShell, TerminalServices) и сторонние журналы (антивирус, брандмауэр, VPN) предоставляют доказательства первоначального доступа и постэксплуатации.","Инструменты, такие как Volatility, KAPE, Live Response Collection, RegRipper, EvtxExplorer, позволяют быстро извлекать и анализировать артефакты.","Кража данных часто осуществляется через легитимные браузеры, облачные клиенты и специализированные утилиты, а не только через прямую передачу файлов."]},{"key":"conclusion","title":"Вывод","body":"Книга демонстрирует, что систематический подход к киберразведке, сбору артефактов и применению практических рекомендаций позволяет снизить риск и быстро реагировать на атаки."},{"key":"audience","title":"Кому полезна","body":["Студенты информационной безопасности","Системные и сетевые администраторы","Специалисты по реагированию на инциденты","Аналитики киберугроз"]},{"key":"topics","title":"Главные темы","body":["Техники и тактики атак программ‑вымогателей","Киберразведка и TTP","Артефакты и методы расследования","Рекомендации и практические советы"]},{"key":"characters","title":"Персонажи","body":["Олег Скулкин — Автор книги, более десяти лет работает в сфере информационной безопасности, соавтор пяти книг по форензике и расследованию инцидентов.","Volatility — Используется для обнаружения скрытого кода, процессов и сетевых подключений.","KAPE — KAPE позволяет быстро собирать журналы, дампы памяти и другие данные с целевых хостов, включая наборы для RDP‑атак.","Live Response Collection — Позволяет создавать образ памяти, копировать файлы и собирать артефакты в реальном времени.","Process Hacker — Позволяет просматривать запущенные процессы, их командные строки и сетевые подключения в реальном времени.","Mimikatz — Используется для дампа LSASS и извлечения паролей из памяти.","Rubeus — Позволяет извлекать билеты Kerberos и пытаться подобрать пароли.","PsExec — Используется для копирования и запуска шифровальщика на удалённых хостах.","Cobalt Strike — Используется для удалённого контроля и распространения шифровальщика.","Emotet — Доставляет вредоносные документы и запускает дальнейшие инструменты, такие как rundll32."]},{"key":"quotes","title":"Цитаты","body":["«Шифровальщики — это программы, которые находят уязвимости в сетях предприятий, чтобы потом с помощью этих уязвимостей внедриться в сеть, завладеть ценной для предприятия информацией и далее вымогать деньги из руководства компании.»","«Пандемия усугубила ситуацию — многие компании предоставили своим сотрудникам возможность удаленной работы и были вынуждены открыть свои серверы, которые стали мишенями для разного рода злоумышленников, включая операторов программ‑вымогателей.»","Киберразведка — очень важная часть реагирования на инциденты.","Основная цель, которую мы здесь видим, — получить доступ к учетным данным.","«Преступник всегда оставляет что-то на месте преступления и что-то оттуда забирает. И то и другое может быть использовано в качестве улик.»","«Если вы хотите, чтобы ваши специалисты по реагированию на инциденты быстро реагировали на атаки, они должны знать, как собирать и анализировать цифровые следы, от дампов памяти до журналов событий.»","Если в течение семи дней вы не отправите нам биткойны, мы удалим ваши закрытые ключи и файлы будет невозможно восстановить.","Мы не атакуем: больницы; ключевые инфраструктурные объекты (АЭС, ЭС, водоочистительные сооружения); нефтегазовый сектор (трубопроводы, НПЗ); оборонные предприятия; некоммерческие организации; государственный сектор."]}],"authorSummary":null,"hasArtifacts":true,"canReadInApp":false,"readUrl":"https://web.bookra.app/?startapp=b_496693","artifactsUrl":"https://web.bookra.app/?startapp=b_496693","readCtaLabel":"Читать онлайн","artifactsCtaLabel":"AI-разбор","appReadLinks":null,"appAnalysisLinks":{"tg":"https://t.me/bookra_lib_bot/BookRa?startapp=b_496693","vk":"https://vk.com/app54470698#startapp=b_496693","max":"https://max.ru/id7751370047_bot?startapp=b_496693","web":"https://web.bookra.app/?startapp=b_496693"},"guestReaderUrl":null,"authorCtaLabel":"Все книги автора","authorProtectedUrl":"/author/c8935b89-e05e-11ee-8496-0cc47af30fe4","readersCount":4,"adultLabel":"12+","yearLabel":"2023","datePublished":"2023","publisherLabel":"Альпина ПРО","isbn":"9785206001709","oclc":null,"lccn":null,"partnerUrl":"https://litres.ru/book/oleg-skulkin-3244078/shifrovalschiki-kak-reagirovat-na-ataki-s-ispolzovani-68872686/","accessNote":"Карточка книги и AI-разбор откроются на защищенных страницах BookRa после входа."},"reader":null,"similarBooks":[{"idCatalog":517622,"shortId":"1cyp05B2","title":"Как противостоять хакерским атакам. Уроки экспертов по информационной безопасности","authorLine":"Михаил Анатольевич Райтман, Роджер А. Граймс, БОМБОРА","primaryAuthorId":"3cc7c38b-3de2-11e0-8c7e-ec5afce481d9","coverUrl":"https://storage.yandexcloud.net/bookra-catalog-litres-public/content/de9c2087-1676-11ee-8496-0cc47af30fe4/thumbs/400.webp","publicUrl":"https://bookra.app/books/1cyp05B2"},{"idCatalog":514142,"shortId":"2ubvK5Hg","title":"Как оценить риски в кибербезопасности. Лучшие инструменты и практики","authorLine":"Михаил Анатольевич Райтман, Ричард Сирсен, БОМБОРА, Дуглас У. Хаббард","primaryAuthorId":"3cc7c38b-3de2-11e0-8c7e-ec5afce481d9","coverUrl":"https://storage.yandexcloud.net/bookra-catalog-litres-public/content/99206b76-044f-11ee-8496-0cc47af30fe4/thumbs/400.webp","publicUrl":"https://bookra.app/books/2ubvK5Hg"}],"similarBooksPagination":{"page":1,"pageSize":12,"totalItems":2,"totalPages":1,"hasPrev":false,"hasNext":false}},"notFound":false}