Cyber Security Academy · บทเรียน

การระบุแหล่งที่มาของภัยคุกคามและติดตามแคมเปญ

ใช้ความซ้ำซ้อนของโค้ดมัลแวร์ การนำโครงสร้างพื้นฐานกลับมาใช้ และ TTPs เพื่อระบุแคมเปญว่าเชื่อมโยงกับผู้โจมตีรายใด

บทเรียน 4 จาก 413 ขั้นตอน

การระบุแหล่งที่มาของภัยคุกคามและติดตามแคมเปญ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การระบุแหล่งที่มาของภัยคุกคามคืออะไร

การระบุแหล่งที่มาของภัยคุกคามพยายามค้นหาว่าใครเป็นผู้ก่อการโจมตี ไม่ว่าจะเป็นผู้โจมตีที่เป็นตัวแทนของรัฐชาติ กลุ่มอาชญากร หรือกลุ่มนักเคลื่อนไหวทางไซเบอร์ การระบุแหล่งที่มาช่วยสนับสนุนการตัดสินใจเชิงกลยุทธ์ (การตอบสนองเชิงนโยบายและการบังคับใช้กฎหมาย) แต่การระบุแหล่งที่มาด้วยความเชื่อมั่นสูงทำได้ยาก และมักยังคงเป็นข่าวกรองชั้นความลับ

ประเภทหลักฐานสำหรับการระบุแหล่งที่มา

หลักฐานสำหรับการระบุแหล่งที่มาครอบคลุมหลายด้าน ได้แก่ เครื่องชี้วัดทางเทคนิค (ความคล้ายกันของโค้ด โครงสร้างพื้นฐานร่วม และเครื่องมือ C2) รูปแบบการปฏิบัติการ (เป้าหมาย ช่วงเวลา และอุตสาหกรรมที่มุ่งเน้น) บริบทเชิงกลยุทธ์ (แรงจูงใจทางภูมิรัฐศาสตร์) ข่าวกรองจากมนุษย์ (คำแถลงของผู้โจมตีและกิจกรรมในฟอรัม) และข่าวกรองสัญญาณจากหน่วยงานรัฐบาล

การวิเคราะห์ความซ้ำซ้อนของโค้ดมัลแวร์

การวิเคราะห์ความซ้ำซ้อนของโค้ดจะเปรียบเทียบคุณลักษณะของไบนารีมัลแวร์ ได้แก่ ความคล้ายกันในระดับฟังก์ชันด้วย BinDiff ค่าคงที่ของสตริงที่มีลักษณะเฉพาะ ภาษาของข้อความแสดงข้อผิดพลาด ร่องรอยจากคอมไพเลอร์ และการนำโค้ดจากเครื่องมือสร้างร่วมกลับมาใช้ใหม่ APT มักนำโค้ดกลับมาใช้ซ้ำในหลายแคมเปญ ทำให้เกิดลายนิ้วมือที่เชื่อมโยงกันได้ แม้จะเป็นมัลแวร์คนละตระกูล

การใช้โครงสร้างพื้นฐานซ้ำ

ผู้โจมตีมักใช้โครงสร้างพื้นฐานซ้ำ เช่น IP C2 เดียวกันที่โฮสต์หลายแคมเปญ ใบรับรอง SSL ที่นำกลับมาใช้กับโดเมนต่างกัน การเลือกใช้ ASN และรูปแบบของผู้ให้บริการโฮสต์ DNS แบบพาสซีฟช่วยเชื่อมโยงโครงสร้างพื้นฐานข้ามช่วงเวลา หากโดเมน C2 จากแคมเปญหนึ่งชี้ไปยัง IP ที่เคยใช้ในอีกแคมเปญหนึ่ง ก็สามารถใช้เชื่อมโยงทั้งสองแคมเปญเข้าด้วยกันได้

MITRE ATT&CK สำหรับการระบุแหล่งที่มา

กลุ่ม MITRE ATT&CK จัดทำเอกสารเกี่ยวกับ TTP (ยุทธวิธี เทคนิค และกระบวนการ) ของผู้ก่อภัยคุกคามที่รู้จัก การเปรียบเทียบ TTP ที่สังเกตพบในเหตุการณ์กับโพรไฟล์กลุ่มใน ATT&CK ช่วยระบุตัวผู้โจมตีที่เป็นไปได้ ไม่มี TTP ใดมีลักษณะเฉพาะเพียงกลุ่มเดียว การระบุแหล่งที่มาจึงต้องอาศัยกลุ่มก้อนของเทคนิคและเครื่องมือที่ทับซ้อนกัน

ปฏิบัติการธงปลอม

ผู้โจมตีที่มีความซับซ้อนจะจงใจสร้างหลักฐานเท็จ เช่น ฝังสตริงโค้ดเป็นภาษาที่ไม่ใช่ภาษาของตน ใช้โครงสร้างพื้นฐานที่ทับซ้อนกับผู้โจมตีที่รู้จักกลุ่มอื่น หรือกำหนดช่วงเวลาให้สอดคล้องกับกิจกรรมที่ทราบว่าเป็นของอีกกลุ่มหนึ่ง อย่าระบุแหล่งที่มาจากตัวบ่งชี้เพียงรายการเดียว เพราะปฏิบัติการธงปลอมมุ่งโจมตีวิธีการระบุแหล่งที่มาที่ใช้ตัวบ่งชี้เดียวโดยเฉพาะ

หลักการตั้งชื่อกลุ่มผู้ก่อภัยคุกคาม

หลักการตั้งชื่อของผู้จำหน่ายแตกต่างกันไป Mandiant ใช้หมายเลข APT (APT28) Microsoft ใช้ธีมสภาพอากาศ (Midnight Blizzard) และ CrowdStrike ใช้ชื่อสัตว์ (Fancy Bear) ผู้โจมตีคนเดียวกันอาจมีชื่อมากกว่า 10 ชื่อ กลุ่ม MITRE ATT&CK จะรวบรวมชื่อเรียกต่าง ๆ ของผู้โจมตีคนเดียวกันไว้ด้วยกันจากรายงานของผู้จำหน่ายแต่ละราย

แบบจำลองเพชรสำหรับการวิเคราะห์การบุกรุก

แบบจำลองเพชรอธิบายการบุกรุกทุกครั้งผ่านคุณลักษณะสี่ประการ ได้แก่ ฝ่ายตรงข้าม ขีดความสามารถ (มัลแวร์/TTP) โครงสร้างพื้นฐาน (IP และโดเมน C2) และเหยื่อ ความสัมพันธ์ระหว่างคุณลักษณะเหล่านี้จะสร้างกราฟสำหรับติดตามแคมเปญ การสืบค้นต่อยอดจากคุณลักษณะใดก็ตามจะช่วยเปิดเผยเหตุการณ์ที่เชื่อมโยงกันและกิจกรรมของผู้โจมตี

การติดตามแคมเปญตามช่วงเวลา

แคมเปญของ APT อาจดำเนินนานหลายเดือนหรือหลายปี ควรติดตามแคมเปญโดยพิจารณาจากรูปแบบการกำหนดเป้าหมายที่สม่ำเสมอ (มุ่งอุตสาหกรรมเดียวกัน) วิวัฒนาการของมัลแวร์ (รุ่นใหม่ของตระกูลเดิม) รูปแบบการสับเปลี่ยนโครงสร้างพื้นฐาน และความสม่ำเสมอของ TTP การทำแผนผังเส้นเวลาข้ามเหตุการณ์ต่าง ๆ จะช่วยเปิดเผยระยะของแคมเปญและการเปลี่ยนแปลงของเจตนา

ระดับความเชื่อมั่นในการระบุแหล่งที่มา

ระดับความเชื่อมั่นของข่าวกรองมีดังนี้: ต่ำ (มีตัวบ่งชี้อ่อนเพียงไม่กี่รายการ) ปานกลาง (มีตัวบ่งชี้ทางเทคนิคหลายรายการที่สนับสนุนซึ่งกันและกัน) สูง (มีหลักฐานทางเทคนิค การปฏิบัติการ และบริบทที่สอดคล้องกัน พร้อมการยืนยันจากนักวิจัยอิสระ) การระบุแหล่งที่มาของรัฐบาลอาจรวมข่าวกรองชั้นความลับที่ไม่มีอยู่ในรายงานสาธารณะ ทำให้ระดับความเชื่อมั่นที่ระบุไว้สูงกว่าที่การวิเคราะห์ทางเทคนิคเพียงอย่างเดียวจะรองรับ

การระบุแหล่งที่มาอย่างมีความรับผิดชอบ

การระบุแหล่งที่มาต่อสาธารณะมีอิทธิพลต่อนโยบาย การบังคับใช้กฎหมาย และการตอบสนองของอุตสาหกรรม การระบุแหล่งที่มาก่อนเวลาอันควรหรือไม่ถูกต้องอาจทำให้เกิดเหตุการณ์ทางการทูตและทำให้ทรัพยากรด้านการป้องกันถูกนำไปใช้ผิดทิศทาง การระบุแหล่งที่มาอย่างมีความรับผิดชอบต้องใช้มาตรฐานหลักฐานที่เข้มงวด ยอมรับความไม่แน่นอน และปรับปรุงข้อสรุปเมื่อมีหลักฐานใหม่ปรากฏ

ตรวจสอบความรู้

เหตุใดการใช้โครงสร้างพื้นฐานซ้ำจึงมีประโยชน์ต่อการระบุแหล่งที่มาของผู้ก่อภัยคุกคาม

สรุป

การระบุแหล่งที่มาของภัยคุกคามผสานการวิเคราะห์ความคล้ายกันของโค้ดมัลแวร์ การวิเคราะห์การใช้โครงสร้างพื้นฐานซ้ำ การจับคู่ TTP กับกลุ่มใน ATT&CK และแบบจำลองเพชร เพื่อสร้างโพรไฟล์ผู้โจมตีจากหลักฐาน การระบุแหล่งที่มาด้วยความเชื่อมั่นสูงต้องอาศัยหลักฐานหลายสายที่เป็นอิสระต่อกัน ตระหนักถึงปฏิบัติการธงปลอม และปรับระดับความเชื่อมั่นให้เหมาะสม

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การระบุแหล่งที่มาของภัยคุกคามและติดตามแคมเปญ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การระบุแหล่งที่มาของภัยคุกคามและติดตามแคมเปญ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การระบุแหล่งที่มาของภัยคุกคามและติดตามแคมเปญ”

ใช้ความซ้ำซ้อนของโค้ดมัลแวร์ การนำโครงสร้างพื้นฐานกลับมาใช้ และ TTPs เพื่อระบุแคมเปญว่าเชื่อมโยงกับผู้โจมตีรายใด คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การระบุแหล่งที่มาของภัยคุกคามและติดตามแคมเปญ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. วงจรชีวิต APT: จากการเข้าถึงครั้งแรกถึงการลักลอบนำข้อมูลออก
  2. มัลแวร์ไร้ไฟล์และเทคนิคการทำงานในหน่วยความจำ
  3. C2 ผ่าน HTTPS และการทำอุโมงค์ DNS
  4. การระบุแหล่งที่มาของภัยคุกคามและติดตามแคมเปญ
← กลับไปที่ Cyber Security Academy