Collection
Extracted from Incident Response(2).pdf - source PDF page(s) 172-178.

Cette leçon va couvrir la neuvième étape du framework MITRE ATT&CK, Collection. Ces techniques sont utilisées pour décrire la manière dont les adversaires identifieront des fichiers ou des informations importants, les collecteront et les prépareront à l'exfiltration de données. Au moment de la rédaction de cet article, il comprend actuellement 16 techniques de haut niveau. Nous examinerons les points suivants :
- Collecte de courriers électroniques
- Capture audio
- Capture d'écran
- Données provenant du système local
Collecte de courriers électroniques
MITRE Technique T1114
Collecter des e-mails à partir d'un système cible semble être une bonne idée. Ces e-mails peuvent donner un aperçu des opérations commerciales, fournir une liste d'adresses e-mail internes valides pour de futures attaques de spear phishing ou les vendre contre de l'argent sur des marchés clandestins, collecter des pièces jointes pouvant inclure des données sensibles, et bien plus encore. Lorsque nous envisageons la collecte d'e-mails, nous devons prendre en compte trois soustechniques :

- Collecte locale d'e-mails — Les attaquants peuvent cibler les e-mails sur le système local pour identifier et collecter des informations sensibles. Les fichiers contenant des données de courrier électronique peuvent être acquis à partir du système local de l'utilisateur, tels que le stockage Outlook ou les fichiers de cache généralement stockés dans C:\Users \ \ Documents \ Outlook Files <username>ou C:\Users \ \ AppData \ Local \ Microsoft \ Outlook<username>.
- Collecte d'e-mails à distance : les attaquants peuvent cibler spécifiquement un serveur Exchange ou Office 365 et y accéder pour collecter des informations sensibles. À l'aide d'informations d'identification valides, l'acteur peut interagir directement avec le serveur Exchange pour interroger des informations provenant d'un réseau. L'attaque ne doit pas toujours se produire depuis un réseau, car les services Exchange connectés à Internet ou Office 365 sont accessibles pour lire, envoyer, enregistrer et supprimer des e-mails.
- Règle de transfert d'e-mails — Les adversaires peuvent configurer des règles de transfert d'emails pour collecter des informations sensibles. Tous les e-mails envoyés à un utilisateur seront automatiquement transférés silencieusement vers une adresse e-mail appartenant à l'attaquant, présentant une fuite de données qui continuera à permettre à l'adversaire d'accéder aux e-mails même s'il a perdu l'accès au réseau. Cela pourrait entraîner la divulgation de données sensibles qui pourraient également être utilisées à l'avenir pour des attaques d'ingénierie sociale et de spear phishing.
L'utilisation de l'authentification multifactorielle (MFA) peut empêcher l'accès à un compte lorsqu'un acteur malveillant a découvert la combinaison de nom d'utilisateur et de mot de passe valide. Bien qu'il existe des moyens de contourner le MFA, cela ajoute du travail à l'adversaire et nous donne plus de temps pour l'attraper. Nous pourrions également envisager de crypter nos e-mails ou nos documents sensibles et de ne partager la clé de déchiffrement qu'avec des parties de confiance via d'autres méthodes de communication. Enfin, les solutions de messagerie destinées aux entreprises pourraient être dotées de fonctionnalités permettant d'auditer les règles de transfert automatique afin de déterminer si des règles ont été créées pour envoyer du courrier à des boîtes aux lettres n'appartenant pas à un domaine et de générer une alerte ou un rapport pour une enquête plus approfondie.

En ce qui concerne la détection de cette activité, nous avons le choix entre plusieurs options. Des processus inhabituels accédant à un serveur ou à une application de messagerie peuvent suggérer
qu'un adversaire tente de se connecter, ou qu'un utilisateur qui travaille de 9 h à 17 h se connecte à 1 h 30 un samedi et ouvre son application de messagerie est très inhabituel et peut être le signe d'une activité malveillante. Surveillez également les commandes inhabituelles PowerShell , WMI et CMD exécutées à partir du compte d'un utilisateur.

Capture audio
MITRE Technique T1123
Un attaquant peut utiliser des périphériques tels que des microphones branchés, des casques ou des webcams pour collecter le son des utilisateurs qui interagissent avec le système. L'enregistrement du son du système peut également permettre de capturer des conversations via des applications de voix sur IP (VOIP) telles que Skype, Webex et Teams.
L'APT37 a été documenté à l'aide d'un logiciel de capture audio connu sous le nom de SOUNDWAVE pour enregistrer les entrées du microphone depuis un système infecté. Le malware Bandook possède des modules qui peuvent permettre au logiciel de capturer du son, comme Cobian RAT, Attor et Cadelspy.

Il n'est pas possible d'atténuer complètement cette technique car l'utilisation du système audio est pratiquement une nécessité. En nous concentrant sur la détection, nous pouvons surveiller les appels d'API liés à la capture audio, mais cela générerait un volume élevé de faux positifs car il pourrait s'agir
d'une activité légitime. La surveillance des processus doit être effectuée pour identifier tout processus inhabituel tentant d'accéder au microphone d'un système, ainsi que la création de fichiers susceptibles d'être liés au son.

Capture d'écran
MITRE Technique T1133
La prise de captures d'écran du système peut aider à recueillir des informations sur une longue période. Cette technique est généralement déployée peu de temps après la compromission d'un système, ce qui lui donne de bonnes chances de collecter des informations précieuses ou d'établir un profil des habitudes quotidiennes de l'utilisateur. Il est également possible de réaliser une capture d'écran via des utilitaires natifs ou des appels d'API, tels que CopyFromScreen, xwd ou screencapture (mais ce comportement n'est pas standard, nous pouvons donc le surveiller à l'aide de ces commandes !).
La première entrée du tableau des exemples de procédures pour cette technique est le célèbre cheval de Troie d'accès à distance (RAT) Agent Tesla. Cet outil a la capacité de prendre des captures d'écran à intervalles réguliers susceptibles de divulguer des informations provenant de documents ouverts ou d'activités de navigation sur le Web. APT28 et APT39 sont connus pour collecter des captures d'écran lors de leurs cyberopérations en tant que technique de collecte d'informations. Aria-body, un programme malveillant, a également la capacité de capturer des captures d'écran.

Il n'est pas possible d'atténuer ces actions car elles peuvent être utilisées à des fins légitimes. Nous devons plutôt nous concentrer sur la détection. Nous pouvons surveiller les appels d'API inhabituels liés à la prise de captures d'écran, mais cela peut tout de même générer un grand nombre de faux positifs. Nous devons trouver des moyens de relier cela à d'autres activités afin de réduire le nombre de faux positifs et de renforcer les capacités de détection.

Données provenant du système local
MITRE Technique T1005
Les attaquants peuvent effectuer des recherches sur n'importe quel lecteur local ou réseau connecté pour trouver des fichiers intéressants et des données sensibles avant de procéder à l'exfiltration. Il peut s'agir de bases de données locales, de projets de codage, de documents sensibles ou de fichiers utilisateur. L'identification de tels fichiers peut être réalisée à l'aide d'un interpréteur tel que le CMD sur les systèmes Windows, en utilisant des commandes telles que find, tree, locate et dir. Les attaquants peuvent également utiliser des outils capables d'effectuer une collecte automatique sur le système local.
Le tableau des exemples de procédures pour cette technique contient de nombreuses entrées génériques, car presque tous les acteurs malveillants voudront identifier et exfiltrer des fichiers intéressants d'un système compromis. Nous pouvons constater qu'APT28 a déjà exfiltré des documents internes à partir de systèmes placés sous son contrôle et qu'il a utilisé Forfiles pour préparer des fichiers en vue de l'exfiltration. GravityRAT (cheval de Troie d'accès à distance) est connu pour voler des fichiers portant des extensions de fichier spécifiques qui sont généralement largement utilisées dans les entreprises et les entreprises. Il en va de même pour Inception qui recherche des fichiers avec des extensions spécifiques et les renvoie à l'attaquant.



Il est difficile de faire la différence entre une activité légitime et une activité malveillante, car cela ne sera pas immédiatement différent de l'activité attendue des utilisateurs accédant à des fichiers générés par les utilisateurs sur leurs systèmes et les modifiant. Pour détecter cette activité, nous devons surveiller l'utilisation excessive des commandes dans CMD, PowerShell qui pourrait indiquer qu'un acteur malveillant prépare des fichiers à exfiltrer.
