Exploitation, persistence и attack-chain техники

Стъпките, които свързват отделните атаки в кампания — експлоатация, повишаване на права, задържане и странично движение.

Тези техники рядко са целта. Те са начинът, по който нападателят превръща една точка на достъп в контрол над средата: повишава права, установява устойчивост, движи се странично и се маскира като нормална дейност.

Затова откриването им е по-ценно от откриването на първоначалния вход — те се случват след него и оставят повече следи, ако има какво да ги събира.

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

20 атаки в това семейство

Zero-Day Exploitation

Zero-day vulnerability е weakness, за която defender/vendor няма налична или широко приложена fix в момента на exploitation.

N-Day / Known-Vulnerability Exploitation

Използване на вече публично известна vulnerability, често с patch available.

Remote Code Execution (RCE)

RCE е резултат/клас vulnerability, който позволява attacker-controlled code да се изпълни на remote target.

14 публикации в новините

Local Privilege Escalation (LPE)

LPE превръща low-privileged local access в admin/root/SYSTEM-level access.

Exploit Public-Facing Application

Initial access чрез vulnerability в Internet-facing application/service .

Lateral Movement via Remote Services

Използване на RDP, SSH, SMB, WinRM, admin tools или other remote services за движение към други systems .

Trusted Relationship Abuse / Island Hopping

Attacker използва trusted vendor, subsidiary, MSP, federation или management relationship, за да достигне по-ценен target.

Scheduled Task / Job Persistence

Persistence чрез scheduled task, cron job или equivalent automation.

Service/Daemon Persistence

Malicious или modified service/daemon стартира автоматично и осигурява persistence/privilege.

DLL Search-Order Hijacking / Side-Loading

Trusted executable зарежда malicious library поради unsafe search path или side-loading behavior.

Process Injection

Attacker изпълнява code в address space на друг process.

Create Account for Persistence

Attacker създава local, domain, cloud или SaaS account, който да остане след reset на първоначално откраднатите credentials.

Add/Modify Authentication Method

Attacker добавя своя MFA device, passkey, recovery email, app password, certificate или federated credential към чужд account.

Web-Service C2

Command-and-control през legitimate web/cloud service вместо dedicated attacker domain .

Dead-Drop Resolver

Attacker публикува small pointer/encoded instruction в public legitimate service, който malware чете, за да открие актуален C2 endpoint.

Data Staging

Събиране и подготвяне на data на intermediate host/location преди exfiltration .

Impair Defenses

Attacker disable-ва или tamper-ва antivirus/EDR, firewall, logging, backup agent или security service .

Clear/Manipulate Logs

Изтриване, truncation или manipulation на logs за затрудняване на detection/forensics.

Disable/Modify Backup and Recovery Controls

Attack-chain стъпка за премахване на recovery options преди destructive impact.

Masquerading / Renaming / Trusted-Path Abuse

Malicious file/process/account е именуван или поставен така, че да прилича на legitimate component.