Os 20 comportamentos mais comuns dos hackers
Quando a lista das 20 principais vulnerabilidades da OWASP foi publicada pela primeira vez, revolucionou a abordagem da nossa indústria à gestão de vulnerabilidades. Em vez de ficarmos tentando resolver milhares de vulnerabilidades individuais sempre que uma nova era descoberta, passamos a abordar a gestão de vulnerabilidades focando principalmente nessas 20 principais técnicas.
Ainda considerada "avançada", a detecção comportamental apenas começou a atingir o mainstream. Mas, como os casos de resposta a incidentes (IR) que apoiamos continuamente confirmam, a adoção ainda está atrasada para 90% do mercado de médias e pequenas empresas. Não é mais controverso afirmar que, para detectar e interromper ataques modernos, as organizações precisam ter recursos de monitoramento comportamental, especialmente no endpoint.
Um dos problemas é que fomos levados a acreditar que, se adotarmos a detecção comportamental, precisaremos investir muito para maximizar a cobertura de todos os diversos comportamentos de ataque. Isso é um desserviço.
Nossa intenção na detecção entre a maioria das organizações (ou seja, aquelas que não têm uma equipe de inteligência de ameaças em tempo integral) deve ser parar de focar em técnicas de ataque novas e individuais e concentrar as defesas contra as 20 técnicas de ATT&CK mais comumente observadas que também podem ser monitoradas. Essas são as que realmente importam e as que pegarão mais bandidos, com mais frequência.
A lista a seguir foi consolidada a partir de nossos próprios dados e cruzada com vários relatórios forenses sobre ataques observados nos últimos anos:
20 PRINCIPAIS TÉCNICAS DE ADVERSÁRIOS:
| Classificação | Tática | Id | Técnica |
| 1 | Execução | T1059 | Interface de linha de comando / Powershell |
| 2 | Acesso inicial | T1078 | Uso indevido de conta válida |
| 3 | Descoberta | T1082 | Descoberta de Informações do Sistema |
| 4 | Persistência | T1060 | Chaves de execução do registro |
| 5 | Acesso às Credenciais | T1003 | Dumping de credenciais |
| 6 | Movimento Lateral | T1021 | Serviços Remotos |
| 7 | Execução | T1055 | Injeção de processos |
| 8 | Persistência | T1053 | Tarefas programadas |
| 9 | Evasão defensiva | T1218 | Execução de Proxy Binário Assinado |
| 10 | Persistência | T1547 | Execução de inicialização automática de inicialização/logon (especialmente modificação de atalhos) |
| 11 | Execução | T1047 | Instrumentação de gerenciamento do Windows (WMI) |
| 12 | Evasão da Defesa | T1036 | Mascaramento |
| 13 | Escalonamento de privilégios | T1574 | Fluxo de Execução do Hijack |
| 14 | Evasão da Defesa | T1027 | Arquivos ou informações ofuscadas |
| 15 | Evasão da Defesa | T1497 | Evasão de virtualização/Sandbox |
| 16 | Movimento Lateral | T1544 | Cópia remota de arquivos |
| 17 | Evasão da Defesa | T1089 | Desativando ferramentas de segurança |
| 18 | Acesso inicial | T1190 | Exploração de aplicativos voltados para o público |
| 19 | C2 | T1219 | Software de acesso remoto (por exemplo, RDP) |
| 20 | C2 | T1505 | Webshells |
Quando se trata desses comportamentos, comum não significa commodity ou "menos avançado", eles são comuns porque os invasores bem-sucedidos os utilizam para evitar a proteção/prevenção legada. Essas são as técnicas que os jogadores avançados estão usando e estão nas mãos dos jogadores de commodities por meio de estruturas como o Cobalt Strike.
Portanto, tornar os seus recursos de detecção robustos contra essas 20 técnicas proporcionará mais retorno do que qualquer outra abordagem, além de economizar tempo e dinheiro na busca de técnicas e comportamentos "Bluebird" que você provavelmente não verá em sua única rede.
O Top 20 é suficiente?
Sim!
Respondemos a muitos ataques e temos atuado na busca e resposta a ameaças em organizações de todos os portes há mais de uma década. Nesse período, houve muito poucos ataques que não apresentassem comportamentos que se sobrepõem à lista acima de 20 ameaças que você poderia estar monitorando hoje.
Quando o SolarWinds Solarigate, também conhecido como SUNBURST, foi lançado em dezembro de 2020, todos disseram que isso era novidade; e o vetor de entrada certamente era. No entanto, quando você se aprofundou, os mesmos 20 principais comportamentos puderam ser observados: A nova vulnerabilidade da cadeia de suprimentos foi usada para gerar Powershell mal-intencionado (T1059), scripts (T1059), injeções de memória (T1055), técnicas de movimento lateral (T1544) e despejo de credenciais (T1003).
Quando o Hafnium atingiu os Exchange Servers usando os últimos zero-days do Exchange, vimos as mesmas coisas: novos vetores de entrada que levaram a muitos dos mesmos 20 principais comportamentos comuns, como WebShells (T1505), gerando comandos do PowerShell (T1059) e injetando o Cobalt Strike na memória (T1055).
Todos os que monitoram efetivamente os 20 principais comportamentos dos atacantes tiveram a visibilidade de ver esses ataques se desenvolverem e minha previsão é que a próxima grande vulnerabilidade será encontrada também por meio do monitoramento desses comportamentos.
Conclusão
Em última análise, a abordagem das 20 principais vulnerabilidades reconhece que nem todas as técnicas são necessárias para alertar ou monitorar a detecção de ataques. A defesa em profundidade ainda funciona: cada tática e técnica que você consegue visualizar representa uma oportunidade de detecção na cadeia de ataque, e as 20 principais vulnerabilidades são abrangentes o suficiente para protegê-lo até mesmo contra alguns dos atacantes mais sofisticados. Todos nós temos recursos limitados; não busque a maior cobertura possível e concentre-se nas 20 principais vulnerabilidades. Com essas 20, são pouquíssimos os ataques que conseguiriam passar despercebidos.


