03 maart 2022

Top 20 van meest voorkomende hackergedragingen

Door Elizabeth Fichtner
CyberbeveiligingBedreigingenDatto MDR

Toen de OWASP Top 20-kwetsbaarheden voor het eerst werden gepubliceerd, zorgde dit voor een ommekeer in de manier waarop onze sector met kwetsbaarheidsbeheer omging. In plaats van telkens wanneer er een nieuwe kwetsbaarheid werd ontdekt een soort ‘wack-a-mole’-spel te spelen met duizenden afzonderlijke kwetsbaarheden, gingen we kwetsbaarheidsbeheer aan door ons in de eerste plaats te richten op deze Top 20-technieken.

Gedragsdetectie wordt nog steeds als "geavanceerd" beschouwd en begint nu door te dringen tot de mainstream. Maar, zoals de incident response (IR) cases die we ondersteunen voortdurend bevestigen, de adoptie blijft nog steeds achter voor 90% van de mid- en SMB-markt. Het is niet langer controversieel om te stellen dat organisaties, om moderne aanvallen te detecteren en te stoppen, mogelijkheden voor gedragsmonitoring moeten hebben, vooral op het endpoint.

Een probleem is dat ons is voorgespiegeld dat we, als we voor gedragsdetectie kiezen, veel geld moeten uitgeven om alle verschillende soorten aanvalsgedrag zo volledig mogelijk te dekken. Dit is een misvatting.

Ons doel bij detectie bij de meeste organisaties (aka, degenen die geen fulltime bedreigingsintelteam hebben) zou moeten zijn om ons niet langer te richten op individuele, nieuwe aanvalstechnieken, maar om ons te concentreren op verdediging tegen de 20 meest waargenomen ATT&CK-technieken die ook te monitoren zijn. Dit zijn de technieken die er echt toe doen en de technieken die meer slechteriken zullen vangen, vaker.

De volgende lijst is samengesteld op basis van onze eigen gegevens en wordt vergeleken met verschillende forensische rapporten over aanvallen die de afgelopen jaren zijn waargenomen:

TOP 20 AANVALSTECHNIEKEN:

RangTactiekIdTechniek
1UitvoeringT1059Opdrachtregelinterface / Powershell
2Eerste toegangT1078Misbruik van geldige accounts
3OntdekkingT1082Ontdek systeeminformatie
4PersistentieT1060Register Run Keys
5Toegang geloofsbrievenT1003Dumping van referenties
6Zijwaartse bewegingT1021Diensten op afstand
7UitvoeringT1055Procesinjectie
8PersistentieT1053Geplande taken
9Defensieve ontwijkingT1218Ondertekende binaire proxy uitvoering
10PersistentieT1547Automatisch opstarten Boot/Logon (met name snelkoppeling wijzigen)
11UitvoeringT1047Windows Beheersinstrumentatie (WMI)
12VerdedigingsontwijkingT1036Maskeren
13Privilege-escalatieT1574Uitvoeringsstroom kaping
14VerdedigingsontwijkingT1027Versleutelde bestanden of informatie
15VerdedigingsontwijkingT1497Virtualisatie/Sandbox ontwijking
16Zijwaartse bewegingT1544Bestand op afstand kopiëren
17VerdedigingsontwijkingT1089Beveiligingstools uitschakelen
18Eerste toegangT1190Exploiteer publiekelijk gerichte toepassing
19C2T1219Software voor externe toegang (bijv. RDP)
20C2T1505Webshells

Als het aankomt op deze gedragingen, betekent algemeen niet dat ze algemeen zijn of "minder geavanceerd", ze zijn algemeen omdat succesvolle aanvallers ze gebruiken om legacy bescherming/preventie te omzeilen. Dit zijn de technieken die de geavanceerde spelers gebruiken en ze zijn in handen van de gewone spelers via frameworks zoals Cobalt Strike. 

Door je detectiemogelijkheden robuust te maken tegen deze 20 technieken, krijg je dus meer waar voor je geld dan met welke andere aanpak dan ook, terwijl je tijd en geld bespaart op de jacht naar "Bluebird" technieken en gedragingen die je hoogstwaarschijnlijk niet zult zien in je eigen netwerk.

Is Top 20 genoeg?

Ja!

We reageren op talrijke aanvallen en houden ons al meer dan tien jaar bezig met het opsporen van bedreigingen en het reageren daarop bij zowel grote als kleine organisaties. In die periode zijn er maar heel weinig aanvallen geweest die geen kenmerken vertoonden die overlappen met de bovenstaande lijst van 20 punten waarop u vandaag de dag zou kunnen letten.

Toen SolarWinds Solarigate a.k.a. SUNBURST hit in december 2020, zei iedereen dat dit nieuw was; en de ingangsvector was dat zeker. Maar zodra je je erin verdiepte, kon je dezelfde top 20 gedragingen waarnemen: De nieuwe kwetsbaarheid in de toeleveringsketen werd gebruikt om kwaadaardige Powershell (T1059), scripts (T1059), geheugeninjecties (T1055), laterale bewegingstechnieken (T1544) en credential dumping (T1003) voort te brengen.

Toen Hafnium Exchange-servers trof met de nieuwste Exchange zero-days zagen we dezelfde dingen: nieuwe ingangsvectoren die leiden tot veel van dezelfde top 20 veelvoorkomende gedragingen, zoals WebShells (T1505) die PowerShell-commando's spawnen (T1059) en het injecteren van Cobalt Strike in het geheugen (T1055).

Iedereen die effectief het gedrag van de top 20 aanvallers in de gaten houdt, heeft deze aanvallen kunnen zien en mijn voorspelling is dat de volgende grote kwetsbaarheid ook zal worden gevonden door hierop te monitoren. 

Conclusie

Uiteindelijk is de ‘Top 20’-aanpak een erkenning dat niet alle technieken nodig zijn om waarschuwingen te genereren of te monitoren om aanvallen te detecteren. ‘Defense in Depth’ werkt nog steeds: elke tactiek en techniek waar je zicht op hebt, biedt een detectiemogelijkheid in de aanvalsketen, en de Top 20 is breed genoeg om je zelfs tegen enkele van de meest geavanceerde aanvallers te beschermen. We hebben allemaal te kampen met een gebrek aan middelen; ga niet op zoek naar de hoogste dekking, maar concentreer je op de Top 20. Met deze 20 zijn er maar heel weinig aanvallen die ooit aan je aandacht zouden kunnen ontsnappen.

Voorgestelde Volgende Lezingen

Digitale specialisten voor ticket triage

Elk IT-team kent het wel. Er komt een ticket binnen, maar voordat iemand het probleem daadwerkelijk heeft opgelost, is het echte werk [...]