Top 20 van meest voorkomende hackergedragingen
Toen de OWASP Top 20-kwetsbaarheden voor het eerst werden gepubliceerd, zorgde dit voor een ommekeer in de manier waarop onze sector met kwetsbaarheidsbeheer omging. In plaats van telkens wanneer er een nieuwe kwetsbaarheid werd ontdekt een soort ‘wack-a-mole’-spel te spelen met duizenden afzonderlijke kwetsbaarheden, gingen we kwetsbaarheidsbeheer aan door ons in de eerste plaats te richten op deze Top 20-technieken.
Gedragsdetectie wordt nog steeds als "geavanceerd" beschouwd en begint nu door te dringen tot de mainstream. Maar, zoals de incident response (IR) cases die we ondersteunen voortdurend bevestigen, de adoptie blijft nog steeds achter voor 90% van de mid- en SMB-markt. Het is niet langer controversieel om te stellen dat organisaties, om moderne aanvallen te detecteren en te stoppen, mogelijkheden voor gedragsmonitoring moeten hebben, vooral op het endpoint.
Een probleem is dat ons is voorgespiegeld dat we, als we voor gedragsdetectie kiezen, veel geld moeten uitgeven om alle verschillende soorten aanvalsgedrag zo volledig mogelijk te dekken. Dit is een misvatting.
Ons doel bij detectie bij de meeste organisaties (aka, degenen die geen fulltime bedreigingsintelteam hebben) zou moeten zijn om ons niet langer te richten op individuele, nieuwe aanvalstechnieken, maar om ons te concentreren op verdediging tegen de 20 meest waargenomen ATT&CK-technieken die ook te monitoren zijn. Dit zijn de technieken die er echt toe doen en de technieken die meer slechteriken zullen vangen, vaker.
De volgende lijst is samengesteld op basis van onze eigen gegevens en wordt vergeleken met verschillende forensische rapporten over aanvallen die de afgelopen jaren zijn waargenomen:
TOP 20 AANVALSTECHNIEKEN:
| Rang | Tactiek | Id | Techniek |
| 1 | Uitvoering | T1059 | Opdrachtregelinterface / Powershell |
| 2 | Eerste toegang | T1078 | Misbruik van geldige accounts |
| 3 | Ontdekking | T1082 | Ontdek systeeminformatie |
| 4 | Persistentie | T1060 | Register Run Keys |
| 5 | Toegang geloofsbrieven | T1003 | Dumping van referenties |
| 6 | Zijwaartse beweging | T1021 | Diensten op afstand |
| 7 | Uitvoering | T1055 | Procesinjectie |
| 8 | Persistentie | T1053 | Geplande taken |
| 9 | Defensieve ontwijking | T1218 | Ondertekende binaire proxy uitvoering |
| 10 | Persistentie | T1547 | Automatisch opstarten Boot/Logon (met name snelkoppeling wijzigen) |
| 11 | Uitvoering | T1047 | Windows Beheersinstrumentatie (WMI) |
| 12 | Verdedigingsontwijking | T1036 | Maskeren |
| 13 | Privilege-escalatie | T1574 | Uitvoeringsstroom kaping |
| 14 | Verdedigingsontwijking | T1027 | Versleutelde bestanden of informatie |
| 15 | Verdedigingsontwijking | T1497 | Virtualisatie/Sandbox ontwijking |
| 16 | Zijwaartse beweging | T1544 | Bestand op afstand kopiëren |
| 17 | Verdedigingsontwijking | T1089 | Beveiligingstools uitschakelen |
| 18 | Eerste toegang | T1190 | Exploiteer publiekelijk gerichte toepassing |
| 19 | C2 | T1219 | Software voor externe toegang (bijv. RDP) |
| 20 | C2 | T1505 | Webshells |
Als het aankomt op deze gedragingen, betekent algemeen niet dat ze algemeen zijn of "minder geavanceerd", ze zijn algemeen omdat succesvolle aanvallers ze gebruiken om legacy bescherming/preventie te omzeilen. Dit zijn de technieken die de geavanceerde spelers gebruiken en ze zijn in handen van de gewone spelers via frameworks zoals Cobalt Strike.
Door je detectiemogelijkheden robuust te maken tegen deze 20 technieken, krijg je dus meer waar voor je geld dan met welke andere aanpak dan ook, terwijl je tijd en geld bespaart op de jacht naar "Bluebird" technieken en gedragingen die je hoogstwaarschijnlijk niet zult zien in je eigen netwerk.
Is Top 20 genoeg?
Ja!
We reageren op talrijke aanvallen en houden ons al meer dan tien jaar bezig met het opsporen van bedreigingen en het reageren daarop bij zowel grote als kleine organisaties. In die periode zijn er maar heel weinig aanvallen geweest die geen kenmerken vertoonden die overlappen met de bovenstaande lijst van 20 punten waarop u vandaag de dag zou kunnen letten.
Toen SolarWinds Solarigate a.k.a. SUNBURST hit in december 2020, zei iedereen dat dit nieuw was; en de ingangsvector was dat zeker. Maar zodra je je erin verdiepte, kon je dezelfde top 20 gedragingen waarnemen: De nieuwe kwetsbaarheid in de toeleveringsketen werd gebruikt om kwaadaardige Powershell (T1059), scripts (T1059), geheugeninjecties (T1055), laterale bewegingstechnieken (T1544) en credential dumping (T1003) voort te brengen.
Toen Hafnium Exchange-servers trof met de nieuwste Exchange zero-days zagen we dezelfde dingen: nieuwe ingangsvectoren die leiden tot veel van dezelfde top 20 veelvoorkomende gedragingen, zoals WebShells (T1505) die PowerShell-commando's spawnen (T1059) en het injecteren van Cobalt Strike in het geheugen (T1055).
Iedereen die effectief het gedrag van de top 20 aanvallers in de gaten houdt, heeft deze aanvallen kunnen zien en mijn voorspelling is dat de volgende grote kwetsbaarheid ook zal worden gevonden door hierop te monitoren.
Conclusie
Uiteindelijk is de ‘Top 20’-aanpak een erkenning dat niet alle technieken nodig zijn om waarschuwingen te genereren of te monitoren om aanvallen te detecteren. ‘Defense in Depth’ werkt nog steeds: elke tactiek en techniek waar je zicht op hebt, biedt een detectiemogelijkheid in de aanvalsketen, en de Top 20 is breed genoeg om je zelfs tegen enkele van de meest geavanceerde aanvallers te beschermen. We hebben allemaal te kampen met een gebrek aan middelen; ga niet op zoek naar de hoogste dekking, maar concentreer je op de Top 20. Met deze 20 zijn er maar heel weinig aanvallen die ooit aan je aandacht zouden kunnen ontsnappen.


