Exploitation, persistence и attack-chain техники
Стъпките, които свързват отделните атаки в кампания — експлоатация, повишаване на права, задържане и странично движение.
Тези техники рядко са целта. Те са начинът, по който нападателят превръща една точка на достъп в контрол над средата: повишава права, установява устойчивост, движи се странично и се маскира като нормална дейност.
Затова откриването им е по-ценно от откриването на първоначалния вход — те се случват след него и оставят повече следи, ако има какво да ги събира.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.
20 атаки в това семейство
Zero-Day Exploitation
Zero-day vulnerability е weakness, за която defender/vendor няма налична или широко приложена fix в момента на exploitation.
N-Day / Known-Vulnerability Exploitation
Използване на вече публично известна vulnerability, често с patch available.
Remote Code Execution (RCE)
RCE е резултат/клас vulnerability, който позволява attacker-controlled code да се изпълни на remote target.
Local Privilege Escalation (LPE)
LPE превръща low-privileged local access в admin/root/SYSTEM-level access.
Exploit Public-Facing Application
Initial access чрез vulnerability в Internet-facing application/service .
Lateral Movement via Remote Services
Използване на RDP, SSH, SMB, WinRM, admin tools или other remote services за движение към други systems .
Trusted Relationship Abuse / Island Hopping
Attacker използва trusted vendor, subsidiary, MSP, federation или management relationship, за да достигне по-ценен target.
Scheduled Task / Job Persistence
Persistence чрез scheduled task, cron job или equivalent automation.
Service/Daemon Persistence
Malicious или modified service/daemon стартира автоматично и осигурява persistence/privilege.
DLL Search-Order Hijacking / Side-Loading
Trusted executable зарежда malicious library поради unsafe search path или side-loading behavior.
Process Injection
Attacker изпълнява code в address space на друг process.
Create Account for Persistence
Attacker създава local, domain, cloud или SaaS account, който да остане след reset на първоначално откраднатите credentials.
Add/Modify Authentication Method
Attacker добавя своя MFA device, passkey, recovery email, app password, certificate или federated credential към чужд account.
Web-Service C2
Command-and-control през legitimate web/cloud service вместо dedicated attacker domain .
Dead-Drop Resolver
Attacker публикува small pointer/encoded instruction в public legitimate service, който malware чете, за да открие актуален C2 endpoint.
Data Staging
Събиране и подготвяне на data на intermediate host/location преди exfiltration .
Impair Defenses
Attacker disable-ва или tamper-ва antivirus/EDR, firewall, logging, backup agent или security service .
Clear/Manipulate Logs
Изтриване, truncation или manipulation на logs за затрудняване на detection/forensics.
Disable/Modify Backup and Recovery Controls
Attack-chain стъпка за премахване на recovery options преди destructive impact.
Masquerading / Renaming / Trusted-Path Abuse
Malicious file/process/account е именуван или поставен така, че да прилича на legitimate component.