Cyber Security Academy · Урок

Жизненный цикл APT: от первоначального доступа до вывода данных

Проследите полную кампанию APT по цепочке кибератаки — от целевого фишинга до кражи данных.

Урок 1 из 413 шагов

«Жизненный цикл APT: от первоначального доступа до вывода данных» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое APT?

Продвинутая постоянная угроза (APT) — это термин для обозначения сложных группировок, связанных с государствами или хорошо финансируемых, которые проводят длительные целевые кампании. В отличие от случайных злоумышленников, APT вкладывают значительные ресурсы в конкретные высокоценные цели: оборонные подрядчики, финансовые учреждения и государственные органы.

Цепочка кибератаки

«Цепочка кибератаки» Lockheed Martin описывает операции APT в семи фазах: разведка, подготовка оружия, доставка, эксплуатация, установка, командное управление (C2) и действия по достижению целей. Защитники могут сорвать кампанию, разорвав любое звено цепи.

Фаза 1: Разведка

Операторы APT проводят обширную пассивную разведку OSINT: изучают профили сотрудников в LinkedIn (выявляя IT-администраторов), публикации о вакансиях (раскрывающие набор технологий), репозитории GitHub (из которых могут утекать внутренние исходные коды), выполняют поиск в Shodan (находя открытые сервисы) и анализируют журналы прозрачности сертификатов (обнаруживая поддомены).

Фаза 2: Подготовка оружия и доставка

После разведки операторы APT создают специально подготовленные вредоносные документы: макросы Excel, использующие недавно раскрытую CVE, файлы PDF с JavaScript или троянизированные обновления программного обеспечения. Доставка обычно осуществляется с помощью адресной фишинговой рассылки выявленным высокоприоритетным целям или посредством стратегической компрометации веб-сайтов («водопоев»).

Фаза 3: Эксплуатация и установка

Для эксплуатации используются уязвимости нулевого дня или известные уязвимости CVE в системах без установленных исправлений. Установка обеспечивает закрепление: запланированные задачи, ключи автозапуска в реестре, установка служб, подписки WMI или импланты загрузочного набора. APT предпочитают лёгкие импланты первой стадии, которые загружают полный набор инструментов после компрометации.

Фаза 4: Командное управление

APT маскируют C2 под обычный трафик: используют HTTPS для подключения к провайдерам CDN, туннелирование DNS, маскирование домена и C2 через социальные сети (публикуя сообщения в Twitter или GitHub). Длинные интервалы между маяками (часы или дни) помогают избежать обнаружения по шаблонам. Зашифрованные соединения с закреплением сертификата обходят проверку SSL.

Фаза 5: Горизонтальное перемещение

APT перемещаются по сети, используя скомпрометированные учётные данные, передачу хэша, керберостинг и штатные системные инструменты. Они составляют карту сети, выявляют высокоценные цели (контроллеры домена, файловые серверы, хранилища данных) и создают несколько точек закрепления для обеспечения резервирования.

Фаза 6: Повышение привилегий

APT повышают привилегии от пользователя до администратора и администратора домена. Методы включают локальное повышение привилегий (эксплойты ядра, неправильные настройки служб), керберостинг учётных записей служб, DCSync для извлечения NTDS.dit и атаки с золотыми или серебряными билетами для получения постоянного, трудно обнаруживаемого доступа к домену.

Фаза 7: Действия по достижению целей

Финальная фаза зависит от мотивации APT: шпионаж (вывод секретных документов, IP или переписки), саботаж (разрушительные атаки по типу Stuxnet), финансовые хищения (манипуляции с транзакциями SWIFT) или установление постоянного доступа для будущих операций без немедленных заметных действий.

Методы вывода данных

APT выводят данные медленно, чтобы избежать обнаружения: разбивают большие наборы данных на небольшие передачи в течение нескольких недель, используют зашифрованные архивы, сжимают данные перед передачей, размещают их на скомпрометированных промежуточных системах и выводят через легитимные облачные сервисы (OneDrive, Dropbox), маскируясь под обычный трафик.

Разрыв цепочки кибератаки

Защитники могут сорвать действия APT на каждой фазе: фильтрация электронной почты срывает доставку, установка исправлений — эксплуатацию, EDR — установку, сегментация сети ограничивает горизонтальное перемещение, рабочие станции для привилегированного доступа защищают учётные данные, а инструменты предотвращения утечек данных обнаруживают их вывод.

Проверка знаний

На какой фазе «Цепочки кибератаки» злоумышленник закрепляется в скомпрометированной системе?

Итоги

Кампании APT проходят структурированный жизненный цикл: от разведки OSINT через подготовку оружия, доставку, эксплуатацию, установление C2, горизонтальное перемещение, повышение привилегий и вывод данных. Понимание каждой фазы позволяет защитникам разорвать цепочку кибератаки до того, как противники достигнут своих целей.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Жизненный цикл APT: от первоначального доступа до вывода данных» бесплатный?

Да — полный текст урока «Жизненный цикл APT: от первоначального доступа до вывода данных» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Жизненный цикл APT: от первоначального доступа до вывода данных»?

Проследите полную кампанию APT по цепочке кибератаки — от целевого фишинга до кражи данных. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Жизненный цикл APT: от первоначального доступа до вывода данных»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Жизненный цикл APT: от первоначального доступа до вывода данных
  2. Безфайловые вредоносные программы и методы работы в памяти
  3. C2 через HTTPS и туннелирование DNS
  4. Атрибуция угроз и отслеживание кампаний
← Назад к Cyber Security Academy