Lateral Movement
Extracted from Incident Response(2).pdf - source PDF page(s) 170-172.

Cette leçon va couvrir la huitième étape du cadre MITRE ATT&CK, à savoir le mouvement latéral. Un adversaire doit généralement exploiter plusieurs machines au sein d'un réseau pour atteindre son objectif principal. Le mouvement entre ces hôtes est appelé « mouvement latéral ». Au moment de la rédaction de cet article, il existe actuellement 9 techniques associées au mouvement latéral, mais nous allons nous concentrer sur :
- Services à distance
- Spearphishing interne
Services à distance internes
MITRE Technique T1021
Les cybercriminels utilisent souvent des comptes légitimes, volés ou non, pour se connecter à un service conçu pour accepter des connexions à distance, tel que le protocole RDP. Dans un environnement de grande envergure, l'administrateur informatique utilise souvent le même mot de passe sur plusieurs machines et services, ce qui signifie que l'utilisation de véritables services distants fonctionne, mais est également plus difficile à repérer. Au moment de la rédaction de cet article, Remote Services est divisé en 6 sous-techniques, comme indiqué ci-dessous :
- Protocole RDP (Remote Desktop Protocol)
- Partages d'administration SMB/Windows
- Modèle d'objet à composants distribués
- SSH
- VNC
- Gestion à distance de Windows (WINRM)
Pour limiter l'utilisation de cette technique, nous pouvons appliquer l'authentification multifactorielle (MFA) aux services distants dans la mesure du possible afin de réduire considérablement les chances de réussite des attaques par pulvérisation de mots de passe et par réutilisation de mots de passe. Nous devons également vérifier régulièrement quels comptes utilisateurs peuvent utiliser des serveurs distants et déterminer s'ils ont réellement besoin de ces autorisations ou s'ils peuvent être supprimés.
Lorsque nous faisons défiler la page vers le bas pour examiner les méthodes de détection, eh bien, c'est assez simple. Trois mots : Chronologie, chronologie, chronologie. Les adversaires doivent connaître l'environnement dans lequel ils ont atterri ; cela implique un recensement et d'autres activités malveillantes ou suspectes. Corrélez cela avec l'activité de connexion aux services et posez des questions telles que :
- Cette personne travaillait-elle ?
- Que s'est-il passé 10 minutes avant et 10 minutes après ?
- S'agit-il d'un nouveau compte ?

Spearphishing interne
MITRE Technique T1534
Une fois qu'un acteur malveillant a pris pied sur le réseau et a accès à des comptes de messagerie, il peut envoyer des e-mails internes de spearphishing contenant des liens vers des ressources malveillantes dans le but d'accéder à de nouveaux systèmes au sein de l'organisation cible. Ces emails seront BEAUCOUP plus efficaces que les e-mails de phishing externes car ils proviennent d'une adresse légitime, et l'attaquant peut en fait répondre aux e-mails des chaînes d'e-mails précédentes pour les rendre totalement convaincants.
Ci-dessous, nous pouvons voir que Gamaredon Group a déjà utilisé un module VBA personnalisé pour envoyer des e-mails de phishing lorsqu'il compromet un système et accède à la boîte aux lettres, ce qui lui permet de diffuser rapidement sa présence et de s'implanter dans d'autres systèmes de l'environnement.

L'analyse de toutes les URL et pièces jointes qui transitent par le serveur Exchange d'une organisation peut aider à détecter le harponnage interne. Si nous ne sommes pas en mesure de prévenir l'attaque à ce stade, nous espérons pouvoir la détecter lors de la phase d'exploitation, lorsque la charge utile téléchargée est exécutée par la victime du phishing.
