CyberHUBBlue Team Level 1
MITRE ATT&CK Framework

Defense Evasion

Extracted from Incident Response(2).pdf - source PDF page(s) 156-160.

Defense Evasion - source page 156
Source illustration - PDF page 156

Cette leçon va couvrir la cinquième étape du framework MITRE ATT&CK, Defense Evasion. Ces techniques sont utilisées pour décrire la manière dont les adversaires s'y prennent pour contourner ou désactiver les défenses de sécurité telles que les antivirus, la détection et la réponse aux terminaux, la journalisation et les analystes humains pour s'assurer qu'ils peuvent rester sur le réseau le plus longtemps possible. Au moment de la rédaction de cet article, cette étape comprend actuellement 38 techniques de haut niveau ! Nous examinerons les points suivants :

  • Défenses altérées, T1562 (6 sous-techniques)
  • Suppression de l'indicateur sur l'hôte, T1070 (6 sous-techniques)

Défenses altérées

MITRE Technique T1562

La technique Impair Defenses consiste à perturber le fonctionnement normal des outils de sécurité, qu'il s'agisse de pare-feux et d'antivirus, ou à cibler les outils de journalisation et d'agrégation afin de prévenir ou de perturber le flux d'événements susceptibles d'atteindre une plateforme SIEM afin de compliquer la tâche du moteur de corrélation SIEM et des analystes humains lorsqu'il s'agit de détecter l'activité malveillante. Jetons un coup d'œil aux sous-techniques :

Defense Evasion - source page 157
Source illustration - PDF page 157
  • Désactiver ou modifier les outils — « Les adversaires peuvent désactiver les outils de sécurité pour éviter d'être détectés. Cela peut prendre la forme de l'arrêt de logiciels de sécurité, de processus de journalisation des événements ou d'autres méthodes visant à interférer avec les outils de sécurité qui scannent ou signalent des informations. »
  • Désactiver la journalisation des événements Windows — « Les adversaires peuvent désactiver la journalisation des événements Windows afin de limiter les données pouvant être utilisées pour les détections et les audits. Ces données sont utilisées par les outils de sécurité et les analystes pour générer des détections. En désactivant la journalisation des événements de Windows, les adversaires peuvent opérer tout en laissant moins de traces d'une compromission. »
  • HISTCONTROL — « Les adversaires peuvent configurer HISTCONTROL pour ne pas enregistrer l'historique complet des commandes. La variable d'environnement HISTCONTROL garde une trace de ce qui doit être enregistré par la commande history et éventuellement dans le fichier ~/.bash_history lorsqu'un utilisateur se déconnecte ».
  • Désactiver ou modifier le pare-feu du système — « Les adversaires peuvent désactiver ou modifier les pare-feux du système afin de contourner les contrôles limitant l'utilisation du réseau. Les modifications peuvent consister à désactiver l'ensemble du mécanisme ainsi qu'à ajouter, supprimer ou modifier des règles particulières. »
  • Blocage des indicateurs — « Un adversaire peut tenter d'empêcher la collecte et l'analyse d'indicateurs ou d'événements généralement capturés par des capteurs. Ces paramètres peuvent être stockés sur le système dans des fichiers de configuration et/ou dans le registre et être accessibles via des utilitaires d'administration tels que PowerShell Windows Management Instrumentation. »
  • Désactiver ou modifier le pare-feu cloud — « Les adversaires peuvent désactiver ou modifier un pare-feu dans un environnement cloud afin de contourner les contrôles qui limitent l'accès aux ressources du cloud. »
Defense Evasion - source page 158
Source illustration - PDF page 158
Nous avons également des suggestions de détection assez standard. En fonction des outils utilisés par une organisation, celle-ci devra adapter ses détections en fonction des clés de registre ou des fichiers de base créés. Comme indiqué dans la capture d'écran ci-dessous, la journalisation doit être activée pour les processus (à l'aide de Sysmon) et pour la ligne de commande (CMD et PowerShell ) afin de détecter tout processus arrêté.
Defense Evasion - source page 158
Source illustration - PDF page 158

Suppression de l'indicateur

MITRE Technique T1070

Lorsque les adversaires agissent sur un système, ils laissent derrière eux un certain nombre d'artefacts que les défenseurs peuvent découvrir et utiliser pour créer une chronologie des actions menées. Qu'il s'agisse de modifier l'heure des fichiers lors de leur ouverture, de journaux système ou d'ouverture de ports, si les attaquants veulent survivre sur le réseau pendant de longues périodes, ils devront supprimer ces artefacts avant qu'ils ne soient découverts. Voici quelques exemples :

  • Supprimer l'historique de bash
  • Suppression de fichiers (tels que des fichiers malveillants téléchargés sur le système par l'adversaire)
  • Supprimer les fichiers journaux bruts (à condition que l'adversaire dispose des privilèges SYSTEM ou SUDO)
  • Horodatage (modification de l'horodatage des fichiers pour qu'il ne soit pas immédiatement clair que les fichiers ont été consultés)
  • Et plus encore

Avant de passer à des exemples concrets, examinons les sous-techniques :

Defense Evasion - source page 159
Source illustration - PDF page 159

Un acteur malveillant peut dissimuler ses traces de différentes manières en supprimant les journaux ou les artefacts qu'il a générés lors de son interaction avec un système. Vous trouverez ci-dessus des

exemples de méthodes permettant de supprimer les traces de la présence d'un utilisateur sur les Linux systèmes Windows et Mac OS.

La capture d'écran ci-dessous montre une partie du tableau des exemples de procédures, et nous avons ici des cas vraiment intéressants ! En ce qui concerne le malware nommé « Goopy », nous pouvons voir qu'il utilisera les e-mails pour les commandes et le contrôle, puis qu'il les supprimera afin qu'ils ne soient pas présents sur le système infecté. PoetRAT, situé en bas de la page, est intelligent : il peut détecter lorsqu'il est exécuté dans un bac à sable et s'efface automatiquement pour empêcher les chercheurs ou les agents de sécurité de mener des analyses.

Defense Evasion - source page 160
Source illustration - PDF page 160

En ce qui concerne les mesures d'atténuation, MITRE simplifie les choses. Cachez vos journaux, assurez-vous que personne ne peut les falsifier et minimisez le temps entre la génération d'un journal et son transfert vers un point d'agrégation afin qu'il puisse être ingéré par le SIEM. Une fois qu'il y est stocké, le risque qu'il soit modifié ou supprimé par un adversaire est extrêmement faible.

Defense Evasion - source page 160
Source illustration - PDF page 160