Жизненный цикл APT: от первоначального доступа до вывода данных
Проследите полную кампанию APT по цепочке кибератаки — от целевого фишинга до кражи данных.
«Жизненный цикл APT: от первоначального доступа до вывода данных» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое APT?
Продвинутая постоянная угроза (APT) — это термин для обозначения сложных группировок, связанных с государствами или хорошо финансируемых, которые проводят длительные целевые кампании. В отличие от случайных злоумышленников, APT вкладывают значительные ресурсы в конкретные высокоценные цели: оборонные подрядчики, финансовые учреждения и государственные органы.
Цепочка кибератаки
«Цепочка кибератаки» Lockheed Martin описывает операции APT в семи фазах: разведка, подготовка оружия, доставка, эксплуатация, установка, командное управление (C2) и действия по достижению целей. Защитники могут сорвать кампанию, разорвав любое звено цепи.
Фаза 1: Разведка
Операторы APT проводят обширную пассивную разведку OSINT: изучают профили сотрудников в LinkedIn (выявляя IT-администраторов), публикации о вакансиях (раскрывающие набор технологий), репозитории GitHub (из которых могут утекать внутренние исходные коды), выполняют поиск в Shodan (находя открытые сервисы) и анализируют журналы прозрачности сертификатов (обнаруживая поддомены).
Фаза 2: Подготовка оружия и доставка
После разведки операторы APT создают специально подготовленные вредоносные документы: макросы Excel, использующие недавно раскрытую CVE, файлы PDF с JavaScript или троянизированные обновления программного обеспечения. Доставка обычно осуществляется с помощью адресной фишинговой рассылки выявленным высокоприоритетным целям или посредством стратегической компрометации веб-сайтов («водопоев»).
Фаза 3: Эксплуатация и установка
Для эксплуатации используются уязвимости нулевого дня или известные уязвимости CVE в системах без установленных исправлений. Установка обеспечивает закрепление: запланированные задачи, ключи автозапуска в реестре, установка служб, подписки WMI или импланты загрузочного набора. APT предпочитают лёгкие импланты первой стадии, которые загружают полный набор инструментов после компрометации.
Фаза 4: Командное управление
APT маскируют C2 под обычный трафик: используют HTTPS для подключения к провайдерам CDN, туннелирование DNS, маскирование домена и C2 через социальные сети (публикуя сообщения в Twitter или GitHub). Длинные интервалы между маяками (часы или дни) помогают избежать обнаружения по шаблонам. Зашифрованные соединения с закреплением сертификата обходят проверку SSL.
Фаза 5: Горизонтальное перемещение
APT перемещаются по сети, используя скомпрометированные учётные данные, передачу хэша, керберостинг и штатные системные инструменты. Они составляют карту сети, выявляют высокоценные цели (контроллеры домена, файловые серверы, хранилища данных) и создают несколько точек закрепления для обеспечения резервирования.
Фаза 6: Повышение привилегий
APT повышают привилегии от пользователя до администратора и администратора домена. Методы включают локальное повышение привилегий (эксплойты ядра, неправильные настройки служб), керберостинг учётных записей служб, DCSync для извлечения NTDS.dit и атаки с золотыми или серебряными билетами для получения постоянного, трудно обнаруживаемого доступа к домену.
Фаза 7: Действия по достижению целей
Финальная фаза зависит от мотивации APT: шпионаж (вывод секретных документов, IP или переписки), саботаж (разрушительные атаки по типу Stuxnet), финансовые хищения (манипуляции с транзакциями SWIFT) или установление постоянного доступа для будущих операций без немедленных заметных действий.
Методы вывода данных
APT выводят данные медленно, чтобы избежать обнаружения: разбивают большие наборы данных на небольшие передачи в течение нескольких недель, используют зашифрованные архивы, сжимают данные перед передачей, размещают их на скомпрометированных промежуточных системах и выводят через легитимные облачные сервисы (OneDrive, Dropbox), маскируясь под обычный трафик.
Разрыв цепочки кибератаки
Защитники могут сорвать действия APT на каждой фазе: фильтрация электронной почты срывает доставку, установка исправлений — эксплуатацию, EDR — установку, сегментация сети ограничивает горизонтальное перемещение, рабочие станции для привилегированного доступа защищают учётные данные, а инструменты предотвращения утечек данных обнаруживают их вывод.
Проверка знаний
На какой фазе «Цепочки кибератаки» злоумышленник закрепляется в скомпрометированной системе?
Итоги
Кампании APT проходят структурированный жизненный цикл: от разведки OSINT через подготовку оружия, доставку, эксплуатацию, установление C2, горизонтальное перемещение, повышение привилегий и вывод данных. Понимание каждой фазы позволяет защитникам разорвать цепочку кибератаки до того, как противники достигнут своих целей.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Жизненный цикл APT: от первоначального доступа до вывода данных» бесплатный?
Да — полный текст урока «Жизненный цикл APT: от первоначального доступа до вывода данных» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Жизненный цикл APT: от первоначального доступа до вывода данных»?
Проследите полную кампанию APT по цепочке кибератаки — от целевого фишинга до кражи данных. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Жизненный цикл APT: от первоначального доступа до вывода данных»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Жизненный цикл APT: от первоначального доступа до вывода данных
- Безфайловые вредоносные программы и методы работы в памяти
- C2 через HTTPS и туннелирование DNS
- Атрибуция угроз и отслеживание кампаний