مقدار های Hash در Pyramid of Pain به عنوان یک مقدار Trivial شناخته میشوند که این به این معناست که استفاده چندانی را نمیتوانیم از این مقدار ها برای کشف حملات داشته باشیم زیرا مقدار های Hash به راحتی میتوانند تغییر پیدا کنند. ما به واسطه مقدار های Hash مانند MD5 و خانواده SHA توانایی این را داریم که بد افزار های که از Hash خاصی استفاده میکنند آنهارا کشف کنیم اما این فرآيند همانطور که گفتیم به راحتی دور زده میشود و افراد مخرب میتوانند از تکنیک های متنوعی همچون Polymorphic و Metamorphic استفاده کنند.
این آدرس ها جزوه حالت Easy یا راحت میباشند و به راحتی میتوانند از طریق Proxy List و سرویس های متنوع مانند Tor و I2P ناشناس بمانند و همچنین افراد میتوانند از ابزار های مختلف برای تغییر آدرس IP خود در هر چند ثانیه استفاده کنند. نام دامنه ( Doamin Name ): نام های دامنه جزوه دسته Simple یا ساده قرار میگیرند و اصولا بخشی از زیرساخت یک حمله یا یک نرم افزار مخرب را تشکیل میدهند و این نام دامنه میتواند نام های متنوعی را داشته باشد مانند ExploitMalware.com و یا ExploitKit2020.com که مهاجمین از این نام های ساده استفاده نمیکنند و اصولا از DGA یا همان Domain Generated Algorithm استفاده میکنند و نام های دامنه بسیار طولانی و سختی را تولید میکنند و مکانیزم هارا دور میزند.
درواقع این قسمت شامل شواهد موجود بر فعالیت های مخرب در شبکه میشود و میتواند شامل مباحث متنوعی از جمله Certificate ها و ترافیک های مخرب سرور های C2 و تمامی رفتارهای ناشناخته بر روی دیوایس های IoT
این ممکن است شامل یک اشکال در رجیستری، یک کار برنامه ریزی شده یا فایل هایی باشد که در فایل سیستم قرار گرفته اند و فرآيند مخربی را به انجام میرسانند.
نرم افزاری است که دشمن برای انجام فعالیت های مختلف مانند ایجاد درهای پشتی یا همان Backdoor ها و یا برای ایجاد یک کانال C2 و کرکرهای رمز عبور استفاده و بکارگیری میکند.
درواقع کلمه TTP از سه بخش مختلف Tactics, Techniques و Procedures شناخته میشود که به ترتیب به معنای تاکتیک ها ، تکنیک ها و رویه ها میباشد که هرکدام از این سه بخش مفهوم و معنای خاص خودش را دارد اما به صورت کلی از طریق TTP ما توانایی این را داریم که رفتارها و روش های مختلفی را که هکرها برای نفوذ و حمله استفاده میکنند را توصیف کنیم و به شکل بهتری توانایی کشف اشکالات و نفوذهای موجود درون سازمان را داشته باشیم.
مهندس و مدرس شبکه و امنیت سایبری و مدیر کل جزیره هک و امنیت اطلاعات توسینسو
متخصص امنیت اطلاعات و کارشناس شکار تهدیدات بانک ملی ایران ، دارای مدارک مختلف از Splunk و AWS و Fortinet و Huawei حوزه اصلی فعالیت بنده در زمینه شبکه مباحث R&S و Service Provider میباشد و در زمینه امنیت نیز در موقعیت های مختلفی مانند PenTest و SoC فعالیت داشته و دارم. سابقه همکاری با بعضی سازمان های در قالب پروژه و... را داشته ام الان به عنوان تحلیلگر امنیت سایبری در زیرساخت بانک ملی مشغول به کار هستم. لینکداین: https://www.linkedin.com/in/amirhoseintangsirinezhad/
زمان پاسخ گویی روز های شنبه الی چهارشنبه ساعت 9 الی 18
فقط به موضوعات مربوط به محصولات آموزشی و فروش پاسخ داده می شود