Загрузка...
Шифровальщики. Как реагировать на атаки с использованием программ-вымогателей — обложка книги
Краткое содержание, анализ и герои

Шифровальщики. Как реагировать на атаки с использованием программ-вымогателей

Автор Альпина ПРО
12+20234 читателей
Год издания2023
Дата написания2021-12-31
ИздательствоАльпина ПРО
ISBN9785206001709
Язык книгиru
Язык оригиналаen
Возрастное ограничение12+
Темы
системное администрированиекиберпреступностькибербезопасность

Описание

Книга охватывает рост и методы атак шифровальщиков, анализ тактик и процедур злоумышленников, исследует артефакты расследования и предоставляет практические рекомендации по защите и реагированию.

Главный конфликт / проблема

Рост числа атак шифровальщиков и необходимость эффективного реагирования на них

Ключевые идеи

  • Программы‑вымогатели растут в масштабе и географии, включая Россию.
  • Киберпреступники действуют как группы и поодиночке, используют RaaS и сложные тактики.
  • Книга охватывает историю, жизненный цикл, реагирование и киберразведку шифровальщиков.
  • Киберразведка делится на стратегическую, оперативную и тактическую информацию.
  • TTP (tactics, techniques, procedures) из MITRE ATT&CK критичны для анализа и защиты.
  • Программы‑вымогатели используют широкий арсенал инструментов: Cobalt Strike, ConnectWise, PowerShell, PsExec, BITS.
  • CTI можно собирать из официальных отчётов, соцсетей и теневых форумов злоумышленников.
  • Сбор и анализ энергозависимой и энергонезависимой памяти критичен для выявления следов атак.
  • Файловая система NTFS (MFT), Prefetch, LNK, JumpList, SRUM и реестр Windows содержат ключевые артефакты, позволяющие реконструировать действия злоумышленников.
  • Журналы событий Windows (Security, System, PowerShell, TerminalServices) и сторонние журналы (антивирус, брандмауэр, VPN) предоставляют доказательства первоначального доступа и постэксплуатации.
  • Инструменты, такие как Volatility, KAPE, Live Response Collection, RegRipper, EvtxExplorer, позволяют быстро извлекать и анализировать артефакты.
  • Кража данных часто осуществляется через легитимные браузеры, облачные клиенты и специализированные утилиты, а не только через прямую передачу файлов.

Вывод

Книга демонстрирует, что систематический подход к киберразведке, сбору артефактов и применению практических рекомендаций позволяет снизить риск и быстро реагировать на атаки.

Кому полезна

  • Студенты информационной безопасности
  • Системные и сетевые администраторы
  • Специалисты по реагированию на инциденты
  • Аналитики киберугроз

Главные темы

  • Техники и тактики атак программ‑вымогателей
  • Киберразведка и TTP
  • Артефакты и методы расследования
  • Рекомендации и практические советы

Персонажи

  • Олег Скулкин — Автор книги, более десяти лет работает в сфере информационной безопасности, соавтор пяти книг по форензике и расследованию инцидентов.
  • Volatility — Используется для обнаружения скрытого кода, процессов и сетевых подключений.
  • KAPE — KAPE позволяет быстро собирать журналы, дампы памяти и другие данные с целевых хостов, включая наборы для RDP‑атак.
  • Live Response Collection — Позволяет создавать образ памяти, копировать файлы и собирать артефакты в реальном времени.
  • Process Hacker — Позволяет просматривать запущенные процессы, их командные строки и сетевые подключения в реальном времени.
  • Mimikatz — Используется для дампа LSASS и извлечения паролей из памяти.
  • Rubeus — Позволяет извлекать билеты Kerberos и пытаться подобрать пароли.
  • PsExec — Используется для копирования и запуска шифровальщика на удалённых хостах.
  • Cobalt Strike — Используется для удалённого контроля и распространения шифровальщика.
  • Emotet — Доставляет вредоносные документы и запускает дальнейшие инструменты, такие как rundll32.

Цитаты

  • «Шифровальщики — это программы, которые находят уязвимости в сетях предприятий, чтобы потом с помощью этих уязвимостей внедриться в сеть, завладеть ценной для предприятия информацией и далее вымогать деньги из руководства компании.»
  • «Пандемия усугубила ситуацию — многие компании предоставили своим сотрудникам возможность удаленной работы и были вынуждены открыть свои серверы, которые стали мишенями для разного рода злоумышленников, включая операторов программ‑вымогателей.»
  • Киберразведка — очень важная часть реагирования на инциденты.
  • Основная цель, которую мы здесь видим, — получить доступ к учетным данным.
  • «Преступник всегда оставляет что-то на месте преступления и что-то оттуда забирает. И то и другое может быть использовано в качестве улик.»
  • «Если вы хотите, чтобы ваши специалисты по реагированию на инциденты быстро реагировали на атаки, они должны знать, как собирать и анализировать цифровые следы, от дампов памяти до журналов событий.»
  • Если в течение семи дней вы не отправите нам биткойны, мы удалим ваши закрытые ключи и файлы будет невозможно восстановить.
  • Мы не атакуем: больницы; ключевые инфраструктурные объекты (АЭС, ЭС, водоочистительные сооружения); нефтегазовый сектор (трубопроводы, НПЗ); оборонные предприятия; некоммерческие организации; государственный сектор.

Вам также может понравиться