0Pricing
Cyber Security Academy · レッスン

APTのライフサイクル:初期アクセスからデータ流出まで

スピアフィッシングからデータ窃取まで、サイバーキルチェーンに沿ってAPTキャンペーン全体を追跡します。

「APTのライフサイクル:初期アクセスからデータ流出まで」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

APTとは

Advanced Persistent Threat(APT)とは、高度な技術を持つ国家主体や、十分な資金を持つ攻撃者が、長期間にわたって標的を絞った攻撃キャンペーンを実施することを指します。機会を狙う攻撃者とは異なり、APTは防衛関連企業、金融機関、政府機関など、特定の高価値な標的に多大なリソースを投入します。

Cyber Kill Chain

Lockheed MartinのCyber Kill Chainは、APTの活動を7つのフェーズで説明します。Reconnaissance、Weaponization、Delivery、Exploitation、Installation、Command and Control(C2)、Actions on Objectivesです。防御側は、チェーンのいずれかのリンクを断つことで、攻撃キャンペーンを妨害できます。

フェーズ1:Reconnaissance

APTの攻撃者は、広範な受動的OSINTを実施します。LinkedInの従業員プロフィール(IT管理者の特定)、求人情報(技術スタックの把握)、GitHubリポジトリ(内部コードの漏えい)、Shodan検索(公開されたサービスの発見)、Certificate Transparencyログ(サブドメインの特定)などです。

フェーズ2:WeaponizationとDelivery

偵察の後、APTは標的に合わせた武器化ドキュメントを作成します。最近公開されたCVEを悪用するExcelマクロ、JavaScriptを含むPDFファイル、トロイの木馬化したソフトウェアアップデートなどです。Deliveryでは通常、特定した高価値な標的に対するスピアフィッシングや、戦略的なWeb侵害(ウォータリングホール)が用いられます。

フェーズ3:ExploitationとInstallation

Exploitationでは、パッチが適用されていないシステムに対してゼロデイや既知のCVEを使用します。Installationでは、スケジュールタスク、レジストリのRunキー、サービスのインストール、WMIサブスクリプション、ブートキットインプラントなどによって永続化を確立します。APTは、侵害後に完全なツールキットをダウンロードする軽量な第1段階インプラントを好んで使用します。

フェーズ4:Command and Control

APTのC2は、通常のトラフィックに紛れ込むように設計されます。CDNプロバイダーへのHTTPS通信、DNSトンネリング、ドメインフロンティング、ソーシャルメディアベースのC2(TwitterやGitHubへの投稿)などです。ビーコン間隔を数時間または数日に設定することで、パターン検知を回避します。証明書ピンニングを使用した暗号化通信によって、SSLインスペクションを妨げます。

フェーズ5:Lateral Movement

APTは、侵害した認証情報、Pass-the-Hash、Kerberoasting、Living-off-the-Landツールを使用して横方向に移動します。ネットワークをマッピングし、ドメインコントローラー、ファイルサーバー、データリポジトリなどの高価値な標的を特定し、冗長性を確保するために複数の永続化ポイントを確立します。

フェーズ6:Privilege Escalation

APTは、ユーザー権限から管理者権限、さらにドメイン管理者権限へと権限を昇格させます。手法には、ローカル権限昇格(カーネルエクスプロイト、サービスの設定ミス)、サービスアカウントに対するKerberoasting、NTDS.ditをダンプするDCSync、永続的で検知が困難なドメインアクセスを可能にするGolden Ticket攻撃やSilver Ticket攻撃などがあります。

フェーズ7:Actions on Objectives

最終フェーズはAPTの動機によって異なります。諜報活動では機密文書、知的財産、通信を流出させ、妨害活動ではStuxnet型の破壊的攻撃を行い、金銭窃取ではSWIFT取引を改ざんします。また、目立った活動をすぐには行わず、将来の作戦に備えて永続的なアクセスを確立する場合もあります。

データ流出の手法

APTは、検知を避けるためにデータを少しずつ流出させます。大規模なデータセットを小さな転送に分割して数週間かけて送信する、暗号化アーカイブを使用する、転送前にデータを圧縮する、侵害した中継システムにデータをステージングする、OneDriveやDropboxなどの正規のクラウドサービスを介して通常のトラフィックに紛れ込ませる、といった方法です。

Kill Chainを断つ

防御側は、あらゆるフェーズでAPTを妨害できます。メールフィルタリングでDeliveryを妨害し、パッチ適用でExploitationを妨害し、EDRでInstallationを妨害し、ネットワークセグメンテーションでLateral Movementを制限し、特権アクセスワークステーションで認証情報を保護し、データ損失防止ツールでデータ流出を検知します。

知識チェック

Cyber Kill Chainにおいて、攻撃者が侵害したシステム上で永続化を確立するのはどのフェーズですか?

まとめ

APTの攻撃キャンペーンは、OSINTによる偵察から、武器化、Delivery、Exploitation、C2の確立、Lateral Movement、Privilege Escalation、データ流出へと続く、体系化されたライフサイクルに従います。各フェーズを理解することで、攻撃者が目的を達成する前にKill Chainを断てるようになります。

よくある質問

「APTのライフサイクル:初期アクセスからデータ流出まで」レッスンは無料ですか?

はい。「APTのライフサイクル:初期アクセスからデータ流出まで」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「APTのライフサイクル:初期アクセスからデータ流出まで」で何を学びますか?

スピアフィッシングからデータ窃取まで、サイバーキルチェーンに沿ってAPTキャンペーン全体を追跡します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「APTのライフサイクル:初期アクセスからデータ流出まで」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. APTのライフサイクル:初期アクセスからデータ流出まで
  2. ファイルレスマルウェアとメモリ常駐型の手法
  3. HTTPS上のC2とDNSトンネリング
  4. 脅威の帰属とキャンペーン追跡
← Cyber Security Academyに戻る