0Pricing
Cyber Security Academy · บทเรียน

การตรวจจับและสัญญาณบ่งชี้ระยะแรก

ตรวจจับการโจมตีที่กำลังเกิดขึ้น

การตรวจจับและสัญญาณบ่งชี้ระยะแรก เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ตรวจจับก่อนเริ่มเข้ารหัส

ผู้โจมตีแรนซัมแวร์ใช้เวลาหลายชั่วโมงหรือหลายวันอยู่ภายในเครือข่ายก่อนเริ่มเข้ารหัส ระยะเวลาที่แฝงตัวนี้คือช่วงเวลาสำหรับการตรวจจับของคุณ หากตรวจพบการบุกรุกระหว่างการลาดตระเวนหรือการเคลื่อนที่ด้านข้าง ก็จะสามารถควบคุมเหตุการณ์ได้ก่อนที่ไฟล์ใด ๆ จะถูกล็อก

การตรวจจับมุ่งเน้นที่พฤติกรรม ไม่ใช่เพียงลายเซ็น เพราะผู้โจมตีใช้เครื่องมือที่ถูกต้องตามปกติเพื่อปฏิบัติการอย่างเงียบ ๆ

สัญญาณของการเข้าถึงระยะแรก

ตัวบ่งชี้ระยะแรกมักปรากฏที่ขอบเขตเครือข่ายและชั้นข้อมูลระบุตัวตน:

  • การเข้าสู่ระบบสำเร็จจากภูมิภาคที่ผิดปกติหรือการเดินทางที่เป็นไปไม่ได้
  • จำนวนครั้งที่RDP หรือ VPN ล้มเหลวเพิ่มขึ้นอย่างรวดเร็ว (การโจมตีแบบลองรหัสผ่านจำนวนมาก)
  • การเชื่อมต่อภายนอกใหม่จากเซิร์ฟเวอร์ที่เปิดสู่อินเทอร์เน็ต
  • ผู้ใช้รายงานอีเมลฟิชชิงหลังจากคลิกลิงก์

การเชื่อมโยงบันทึกการยืนยันตัวตนเข้ากับข้อมูลเครือข่ายจะช่วยตรวจพบสิ่งเหล่านี้ก่อนที่ผู้โจมตีจะหยั่งรากในระบบ

ตัวบ่งชี้การลาดตระเวน

เมื่อเข้ามาอยู่ภายในแล้ว ผู้โจมตีจะทำแผนที่สภาพแวดล้อม กิจกรรมการค้นหานี้สร้างร่องรอยจำนวนมากหากคุณเฝ้าดูอย่างเหมาะสม

# native commands frequently seen during discovery (detect, don't run):
# whoami /all
# net group "Domain Admins" /domain
# nltest /dclist
# Sudden bursts of AD enumeration from a workstation are suspicious

สัญญาณการเคลื่อนที่ด้านข้าง

การแพร่กระจายระหว่างเครื่องต่าง ๆ ทิ้งร่องรอยที่จำเพาะ:

  • ใช้เครื่องมือสั่งทำงานจากระยะไกลกับเครื่องจำนวนมากภายในช่วงเวลาสั้น ๆ
  • บัญชีที่มีสิทธิ์สูงเข้าสู่ระบบในเครื่องที่ปกติไม่เคยเข้าใช้งาน
  • สร้างบริการหรืองานตามกำหนดเวลาใหม่บนอุปกรณ์ปลายทางหลายเครื่อง
  • รูปแบบการเข้าถึง SMB หรือโฟลเดอร์แชร์สำหรับผู้ดูแลระบบที่ผิดปกติ

บัญชีหนึ่งที่จู่ ๆ ยืนยันตัวตนกับเครื่องหลายสิบเครื่องเป็นสัญญาณสำคัญที่ควรตรวจสอบทันที

การดัดแปลงระบบป้องกันเป็นสัญญาณเตือน

ก่อนเริ่มการเข้ารหัส ผู้ปฏิบัติงานพยายามทำให้ระบบป้องกันของคุณมองไม่เห็นภัยคุกคาม ความพยายามปิดใช้งานเครื่องมือรักษาความปลอดภัยเป็นการแจ้งเตือนที่มีความน่าเชื่อถือสูง

  • หยุดหรือถอนการติดตั้งบริการ EDR หรือโปรแกรมป้องกันไวรัส
  • ปิดใช้งานการบันทึกเหตุการณ์หรือล้างบันทึกเหตุการณ์
  • แก้ไขนโยบายความปลอดภัยหรือเพิ่มข้อยกเว้น

เปิดใช้ การป้องกันการดัดแปลง และแจ้งเตือนเมื่อมีความพยายามปิดใช้งานระบบป้องกันใด ๆ ผู้ดูแลระบบที่ปฏิบัติงานอย่างถูกต้องแทบไม่ทำเช่นนี้เป็นจำนวนมาก

การโจมตีข้อมูลสำรองและสำเนาเงา

การทำลายตัวเลือกการกู้คืนเป็นขั้นตอนก่อนเข้ารหัสที่แทบจะเป็นสากล และเป็นสัญญาณเตือนระยะท้ายที่ยอดเยี่ยม

# alert on these commands anywhere in the estate:
# vssadmin delete shadows /all /quiet
# wmic shadowcopy delete
# bcdedit /set recoveryenabled No
# Unexpected access to backup servers or mass deletion in backup repos

ตัวบ่งชี้การลักลอบนำข้อมูลออก

กลุ่มอาชญากรที่ใช้การขู่กรรโชกสองชั้นจะขโมยข้อมูลก่อนเข้ารหัส ให้ตรวจสอบการรับส่งข้อมูลขาออกเพื่อหาการรวบรวมเตรียมส่งและการถ่ายโอน

  • การถ่ายโอนข้อมูลขาออกปริมาณมากไปยังพื้นที่จัดเก็บข้อมูลบนคลาวด์หรือหมายเลขไอพีที่ไม่คุ้นเคย
  • เครื่องมือจัดเก็บถาวรบีบอัดชุดข้อมูลขนาดใหญ่โดยไม่คาดคิด
  • มีการใช้เครื่องมือถ่ายโอนไฟล์จากเซิร์ฟเวอร์เป็นครั้งแรก
  • แบนด์วิดท์ขาออกพุ่งสูงขึ้นนอกเวลาทำการ

การตรวจสอบข้อมูลขาออกและ DLP สามารถตรวจจับขั้นตอนการขโมยข้อมูลได้ แม้จะพลาดขั้นตอนก่อนหน้านี้

ไฟล์คานารีและโทเคนล่อ

การหลอกลวงช่วยให้ตรวจจับได้ด้วยต้นทุนต่ำและให้สัญญาณชัดเจน วางสิ่งลวงที่ไม่มีผู้ใช้ที่ถูกต้องตามปกติคนใดควรแตะต้อง

  • ไฟล์คานารี ในไดเรกทอรีที่แจ้งเตือนเมื่อมีการเข้าถึงหรือแก้ไข
  • ข้อมูลรับรอง โทเคนล่อ ที่ส่งสัญญาณเตือนหากมีการใช้งานแม้เพียงครั้งเดียว
  • ทรัพยากรที่ใช้ร่วมกันมูลค่าสูงปลอมซึ่งตรวจสอบการโต้ตอบทุกครั้ง

เมื่อแรนซัมแวร์เข้ารหัสไฟล์จำนวนมาก มันจะโจมตีไฟล์คานารีก่อน ทำให้คุณได้รับการแจ้งเตือนทันทีและมีสัญญาณรบกวนน้อย

การตรวจจับการเข้ารหัสจากพฤติกรรม

ขั้นตอนการเข้ารหัสเองมีรูปแบบร่องรอยที่จดจำได้ ซึ่ง EDR และการตรวจสอบไฟล์สามารถตรวจจับได้ภายในไม่กี่วินาที

  • กระบวนการหนึ่ง อ่านและเขียนไฟล์จำนวนมากซ้ำอย่างรวดเร็ว
  • มีการ เปลี่ยนชื่อไฟล์ จำนวนมาก หรือนามสกุลไฟล์แบบเดียวกันปรากฏขึ้นใหม่
  • เอนโทรปีของไฟล์ เพิ่มขึ้นอย่างฉับพลัน (ข้อมูลที่เข้ารหัสจะดูเหมือนสุ่ม)
  • ไฟล์ข้อความเรียกค่าไถ่ปรากฏขึ้นในหลายไดเรกทอรี

การตอบสนองโดยอัตโนมัติสามารถแยกโฮสต์ได้ทันทีที่รูปแบบนี้เริ่มขึ้น เพื่อลดจำนวนไฟล์ที่สูญหาย

การบันทึกเหตุการณ์แบบรวมศูนย์และ SIEM

ตัวบ่งชี้จะมีประโยชน์ก็ต่อเมื่อมีการรวบรวมและเชื่อมโยงเข้าด้วยกัน ให้รวมศูนย์ข้อมูลตรวจวัดเพื่อเปลี่ยนสัญญาณที่แยกจากกันให้เป็นภาพรวมที่ชัดเจน

  • ส่งบันทึกเหตุการณ์จากจุดปลายทาง ระบบยืนยันตัวตน เครือข่าย และข้อมูลสำรองไปยัง SIEM
  • สร้างกฎตรวจจับพฤติกรรมข้างต้นและปรับลดสัญญาณรบกวน
  • จับคู่การแจ้งเตือนกับขั้นตอนการโจมตี (MITRE ATT&CK) เพื่อให้มีบริบท
  • ตรวจสอบให้แน่ใจว่าบันทึกเหตุการณ์ ทนต่อการดัดแปลง เพื่อไม่ให้ผู้โจมตีลบร่องรอยได้

จากการแจ้งเตือนสู่การลงมือ

การตรวจจับมีคุณค่าก็ต่อเมื่อทำให้เกิดการตอบสนองอย่างรวดเร็ว เตรียมการล่วงหน้า:

  • กำหนดว่าการแจ้งเตือนใดควรทำให้เกิด การแยกโฮสต์โดยอัตโนมัติ
  • กำหนดช่องทางยกระดับเหตุการณ์และผู้รับผิดชอบเวรให้ชัดเจน
  • ฝึกซ้อมเพื่อให้ผู้รับมือดำเนินการภายในไม่กี่นาที ไม่ใช่หลายชั่วโมง

ยิ่งตรวจจับได้เร็วในห่วงโซ่การโจมตี ก็ยิ่งควบคุมเหตุได้มากขึ้น บทเรียนถัดไปจะกล่าวถึงสิ่งที่ควรทำเมื่อยืนยันการโจมตีแล้ว

ตรวจสอบด่วน: ตัวบ่งชี้ระยะแรก

ระบุตัวบ่งชี้ระยะแรกที่มีคุณค่าสูงสุด

ทบทวน: การตรวจจับและตัวบ่งชี้ระยะแรก

คุณได้เรียนรู้วิธีตรวจจับการโจมตีระหว่างช่วงเวลาที่ผู้โจมตีแฝงตัวอยู่

  • การตรวจจับมุ่งเป้าไปที่ พฤติกรรม: การเข้าสู่ระบบที่ผิดปกติ การสำรวจ AD และการเคลื่อนที่ภายในเครือข่าย
  • การดัดแปลงระบบป้องกัน และ การลบสำเนาเงา เป็นสัญญาณเตือนที่มีความน่าเชื่อถือสูง
  • ตรวจสอบข้อมูลขาออกเพื่อหา การลักลอบนำข้อมูลออก และวาง ไฟล์คานารีกับโทเคนล่อ
  • การตรวจจับการเข้ารหัสจากพฤติกรรม (เอนโทรปีและการเปลี่ยนชื่อไฟล์จำนวนมาก) ช่วยให้แยกเครื่องโดยอัตโนมัติได้
  • รวมศูนย์ไว้ใน SIEM พร้อมบันทึกเหตุการณ์ที่ทนต่อการดัดแปลงและช่องทางจากการแจ้งเตือนสู่การลงมือที่รวดเร็ว

ถัดไป: การรับมือและการกู้คืนจากการโจมตีที่ยืนยันแล้ว

คำถามที่พบบ่อย

บทเรียน “การตรวจจับและสัญญาณบ่งชี้ระยะแรก” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การตรวจจับและสัญญาณบ่งชี้ระยะแรก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การตรวจจับและสัญญาณบ่งชี้ระยะแรก”

ตรวจจับการโจมตีที่กำลังเกิดขึ้น คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การตรวจจับและสัญญาณบ่งชี้ระยะแรก” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แรนซัมแวร์ทำงานอย่างไร
  2. การป้องกันและเสริมความแข็งแกร่ง
  3. การตรวจจับและสัญญาณบ่งชี้ระยะแรก
  4. การตอบสนองต่อเหตุการณ์และการกู้คืน
← กลับไปที่ Cyber Security Academy