CyberHUBBlue Team Level 1
MITRE ATT&CK Framework

Initial Access

Extracted from Incident Response(2).pdf - source PDF page(s) 140-145.

Initial Access - source page 140
Source illustration - PDF page 140

Cette leçon va se concentrer sur la première étape du framework MITRE ATT&CK, l'accès initial (TA0001). Ces techniques sont utilisées pour décrire les moyens par lesquels les adversaires peuvent s'implanter pour la première fois dans un réseau. Au moment de la rédaction du présent rapport, il existe actuellement 9 techniques :

  • Compromis au volant
  • Exploiter une application destinée au public
  • Services à distance externes
  • Ajouts matériels
  • Phishing
  • Réplication via un support amovible
  • Compromis dans la chaîne d'approvisionnement
  • Relation de confiance
  • Comptes valides

Ci-dessous, nous allons approfondir quelques-unes de ces techniques, mais n'hésitez pas à cliquer sur les liens ci-dessus si vous souhaitez en savoir plus sur une technique que nous ne couvrons pas ici !

Phishing

MITRE Technique T1566

Vous devez déjà comprendre à quel point le phishing est important et qu'il s'agit de la méthode d'accès initiale numéro un. Nous pouvons voir que cette technique comporte en fait trois soustechniques, qui sont présentées ci-dessous (bravo MITRE !). Ces pages incluront une description de la technique, des mesures d'atténuation et de la manière d'améliorer la détection.

Initial Access - source page 141
Source illustration - PDF page 141

MITRE propose d'excellentes mesures d'atténuation que nous pouvons utiliser pour réduire le risque lié aux e-mails de phishing, comme indiqué ci-dessous (nous avons abordé toutes ces questions dans le domaine de l'analyse du phishing !)

Initial Access - source page 141
Source illustration - PDF page 141

Au bas de la page, vous trouverez des recommandations sur la manière de mieux détecter les activités de phishing au sein de votre environnement.

Initial Access - source page 142
Source illustration - PDF page 142

Services à distance externes

MITRE Technique T1133

Les services distants externes peuvent prendre de nombreuses formes, telles que :

  • VPN
  • Protocole RDP (Remote Desktop Protocol)
  • Shell sécurisé (SSH)
  • Citrix
  • entre autres

Pour qu'un adversaire utilise cette tactique, il est fort probable qu'il utilise également la technique d'accès initial T1078 Valid Accounts, afin de pouvoir se connecter à ces services distants (collecte de comptes suite à des violations de données, hameçonnage avec des collecteurs d'informations d'identification, ingénierie sociale, etc.). Une alternative consiste à forcer brutalement les informations d'identification pour essayer de trouver un compte valide, mais cette méthode est extrêmement bruyante et peut facilement être détectée, et n'est donc généralement pas utilisée par les acteurs avancés. L'accès à des comptes valides et à des services distants peut également constituer un bon mécanisme de persistance, permettant à l'attaquant de se reconnecter aux systèmes du réseau privé.

En consultant le tableau des exemples de procédures pour cette technique, nous pouvons voir de nombreux exemples d'acteurs et de logiciels malveillants qui ont utilisé cette tactique dans le passé. Un petit extrait du tableau est présenté ci-dessous.

Initial Access - source page 143
Source illustration - PDF page 143

MITRE propose certaines mesures d'atténuation que nous pouvons utiliser pour réduire les risques liés aux services distants connectés à Internet. Les exemples incluent la désactivation du service s'il n'est pas nécessaire (c'est très important !) , et en utilisant l'authentification à deux facteurs pour empêcher les attaques par réutilisation d'informations d'identification (lorsqu'un attaquant trouve d'anciennes informations d'identification et les compare à d'autres services dans l'espoir que l'utilisateur a utilisé le même mot de passe à différents endroits).

Initial Access - source page 143
Source illustration - PDF page 143

En dessous, nous trouvons la section Détection, qui est courte et précise, qui recommande de surveiller l'utilisation des services à distance et d'émettre des alertes en cas d'activité anormale, par exemple lorsqu'un employé travaille de 9 h à 17 h mais se connecte au protocole Remote Desktop à 3 heures du matin.

Initial Access - source page 143
Source illustration - PDF page 143

Supports amovibles

MITRE Technique T1091

Les supports amovibles sont assez explicites : ils utilisent des dispositifs tels que des stylos USB ou des « Rubber Duckies » pour transporter des logiciels malveillants vers un système cible, à condition que nous puissions y accéder physiquement (ou que nous puissions convaincre une personne disposant d'un accès physique de brancher l'appareil !). Cette technique peut être utilisée pour attaquer des systèmes isolés, c'est-à-dire lorsque deux réseaux ne sont pas connectés et ne peuvent donc pas interagir l'un avec l'autre.

Initial Access - source page 144
Source illustration - PDF page 144

Vous trouverez ci-dessous le tableau des mesures d'atténuation destinées à protéger l'entreprise contre cette technique d'attaque, ainsi que des options assez solides, telles que la désactivation de l'AutoRun afin que les périphériques USB n'exécutent pas automatiquement les fichiers qu'ils contiennent, la création de politiques obligeant les employés à ne pas utiliser de clé USB et le verrouillage du système afin qu'il n'enregistre pas du tout les périphériques USB (nous pouvons également utiliser des bloqueurs de ports USB qui se trouvent dans le port USB et ne peuvent pas être supprimés) sans clé spéciale).

Initial Access - source page 144
Source illustration - PDF page 144

Enfin, nous avons une section sur la façon dont nous pouvons détecter les activités liées aux périphériques multimédia amovibles. En plus de ce qui suit, nous pouvons réellement surveiller l'utilisation des périphériques USB à l'aide des journaux d'événements Windows, mais cette fonctionnalité n'est pas activée par défaut. Si vous voulez savoir comment cela peut être fait, consultez cet article de Tech Republic.

Initial Access - source page 145
Source illustration - PDF page 145