CyberHUBBlue Team Level 1
MITRE ATT&CK Framework

Discovery

Extracted from Incident Response(2).pdf - source PDF page(s) 165-170.

Discovery - source page 165
Source illustration - PDF page 165

Cette leçon va couvrir la septième étape du framework MITRE ATT&CK, Discovery. Ces techniques sont utilisées pour décrire la manière dont les adversaires collecteront davantage d'informations sur

le réseau dans lequel ils se trouvent et sur les autres systèmes présents. À ce stade, les adversaires doivent passer beaucoup de temps à observer discrètement ce qui se passe autour d'eux afin de pouvoir prendre d'autres mesures et s'assurer qu'ils restent furtifs, en tentant de se fondre dans l'activité « normale » du réseau. Au moment de la rédaction de cet article, il comprend actuellement 24 techniques de haut niveau. Nous examinerons les points suivants :

  • Découverte de comptes
  • Analyse des services réseau
  • Découverte de fichiers et de répertoires

Découverte de comptes

MITRE Technique T1087

Une fois qu'un attaquant s'est introduit dans un système, l'étape logique suivante consiste à identifier les comptes existants afin de planifier des activités d'augmentation des privilèges et de mouvements latéraux. Le choix immédiat consiste à rechercher les comptes présents dans le système d'exploitation, mais les comptes supplémentaires peuvent inclure tous les comptes de messagerie et services Web connectés, d'Outlook à Facebook. Tous ces éléments peuvent fournir des informations précieuses mais également permettre des attaques de suivi, telles que le harponnage interne et l'ingénierie sociale.

Cette technique comprend 4 sous-techniques que nous aborderons plus en détail ci-dessous.

Discovery - source page 166
Source illustration - PDF page 166
  • Comptes locaux : les attaquants peuvent tenter d'obtenir une liste de comptes locaux à l'aide de commandes telles que net user et net localgroup of the Net utility and 0 id and 1 2 groups sur macOS et Linux peuvent répertorier les utilisateurs et les groupes locaux. Activé Linux , les utilisateurs locaux peuvent également être énumérés en lisant le fichier /etc/passwd à l'aide de commandes telles que cat, strings et head.
  • Comptes de domaine : les attaquants peuvent tenter d'obtenir une liste de comptes de domaine à l'aide de commandes telles que net user /domain et net group /domain of the Net, 0 dscacheutil -q group sur macOS et 1 2 ldapsearch on can list les utilisateurs et les groupes de domaines. Linux
  • Comptes de messagerie : les attaquants peuvent tenter d'obtenir une liste d'adresses e-mail et de comptes en utilisant des techniques telles que le dumping des listes d'adresses Exchange. Il convient de mentionner que c'est ce que fait Emotet lorsqu'il infecte un système, en utilisant cette technique pour récupérer les adresses e-mail afin d'envoyer des e-mails malveillants depuis le compte de messagerie compromis à des contacts ou à des destinataires récents.
  • Comptes cloud : les attaquants peuvent tenter d'obtenir une liste des comptes cloud configurés par une organisation pour être utilisés par les utilisateurs, l'assistance à distance, les services ou pour l'administration de ressources au sein d'un environnement cloud. Cela peut être réalisé en accédant à des fenêtres de console populaires pour AWS ou Azure via le navigateur de l'utilisateur afin d'identifier les informations d'identification mises en cache pour se connecter à ces services.

En passant au tableau des mesures d'atténuation concernant la technique principale, une seule suggestion est répertoriée, à savoir désactiver la clé de registre indiquée ci-dessous pour empêcher l'énumération des comptes administrateurs et la divulgation d'informations telles que leurs noms d'utilisateur. Pour désactiver cette clé dans un environnement étendu, nous pouvons utiliser des objets de stratégie de groupe pour appliquer la modification à tous les utilisateurs du domaine.

Discovery - source page 167
Source illustration - PDF page 167

Analyse des services réseau

MITRE Technique T1046

Encore une fois, une fois qu'il a pris pied, il est temps pour l'attaquant d'étendre son accès à d'autres systèmes. Cela peut être réalisé en analysant le réseau pour identifier les autres systèmes, les services qu'ils exécutent et les versions en cours d'exécution afin que l'attaquant puisse rechercher les vulnérabilités susceptibles de l'aider à obtenir un accès initial.

En regardant quelques exemples dans le tableau des exemples de procédures, nous pouvons voir en bas des références à deux groupes (G0027, G0081) et à trois entrées logicielles (S0341, S0117, S0412). Tous ces systèmes sont connus pour effectuer des scans de ports afin d'identifier les services d'écoute sur des systèmes distants.

Discovery - source page 168
Source illustration - PDF page 168

Si l'on considère les mesures d'atténuation répertoriées pour cette technique, la première s'explique d'elle-même : si le service n'a pas besoin d'écouter les connexions à distance, désactivez-le ! Un attaquant ne peut pas exploiter quelque chose s'il n'existe pas. Ensuite, nous pouvons utiliser un système de prévention des intrusions sur le réseau (IPS) ou un système de détection (IDS) qui inspectera le trafic réseau afin d'identifier les modèles suspects ou malveillants (nous en avons parlé plus tôt dans le domaine IR !). Enfin, il nous est recommandé de séparer nos réseaux. En autorisant uniquement des chemins spécifiques entre nos réseaux, si un attaquant compromet l'ordinateur portable d'un employé, il ne devrait pas être en mesure d'accéder à un réseau contenant des bases de données confidentielles et de le scanner.

Discovery - source page 168
Source illustration - PDF page 168

Découverte de fichiers et de répertoires

Technique MITRE 1083

Une fois sur un système, l'attaquant recherchera probablement des fichiers utiles, qu'il s'agisse d'informations d'identification, de documents confidentiels, de diagrammes de réseau, d'images ou de courriels. Le processus qui consiste à parcourir le système de fichiers cible et à trouver ces documents s'inscrit dans le cadre de la Discovery Tactic.

En regardant quelques exemples de procédures, nous pouvons voir que ces trois outils/logiciels ont la capacité de lire le système de fichiers pour identifier les fichiers et présenter les résultats à l'attaquant.

Discovery - source page 169
Source illustration - PDF page 169

Malheureusement, il n'existe aucune suggestion d'atténuation, car la navigation dans le système de fichiers est une activité normale du système qui permet aux utilisateurs et aux programmes d'accéder aux fichiers.

Cependant, nous disposons de certaines possibilités de détection à la fois au niveau du commandement et au niveau des processus. Nous pouvons surveiller les commandes utilisées pour interagir avec le système de fichiers, telles que « cd » pour changer de répertoire (déplacer vers un autre emplacement dans le système de fichiers), « dir » pour répertorier le répertoire (afficher tous les fichiers du dossier actuel), « find » pour rechercher des fichiers en fonction du nom du fichier, etc. Sur la plupart des systèmes, ces commandes ne seront jamais exécutées, tels que les ordinateurs portables d'entreprise, car les utilisateurs accèdent au système de fichiers à l'aide d'une interface utilisateur graphique, telle que Windows Explorer.

Nous pouvons également surveiller les appels d'API et les processus susceptibles de vérifier rapidement le système de fichiers pour identifier les fichiers.

Discovery - source page 170
Source illustration - PDF page 170