CyberHUBBlue Team Level 1
MITRE ATT&CK Framework

Persistence

Extracted from Incident Response(2).pdf - source PDF page(s) 148-152.

Persistence - source page 149
Source illustration - PDF page 149

Cette leçon va couvrir la troisième étape du framework MITRE ATT&CK, la persistance. Une fois qu'un adversaire a accès à un système, il doit tenter de maintenir sa position en se cachant des défenseurs et en utilisant plusieurs méthodes pour regagner l'accès à l'hôte compromis. Au moment de la rédaction du présent rapport, il existe actuellement 18 techniques de haut niveau pour cette catégorie. Nous examinerons les points suivants :

  • Exécution du démarrage ou de l'ouverture de session
  • Services à distance externes

Exécution du démarrage ou de l'ouverture de session

MITRE Technique T1547

L'un des moyens dont disposent les adversaires pour parvenir à la persistance consiste à ajouter un programme à un dossier de démarrage ou à le référencer à l'aide d'une clé d'exécution du registre. Lorsqu'un adversaire, ou quiconque, ajoute une entrée aux « clés d'exécution », le programme référencé est exécuté lorsqu'un utilisateur se connecte à l'hôte. De nombreux adversaires avancés utilisent cette méthode de persistance lorsqu'ils ont obtenu un accès initial, notamment APT18, 19 et 29.

Persistence - source page 149
Source illustration - PDF page 149

En ce qui concerne l'atténuation, MITRE indique que cela peut être très difficile à détecter car des programmes légitimes seront assignés à être exécutés au démarrage du système.

Persistence - source page 150
Source illustration - PDF page 150

Bien qu'il soit difficile de le prévenir complètement, il existe de nombreuses manières de détecter la présence d'exécutables malveillants au lancement du système. Tout d'abord, nous pouvons auditer le registre Windows pour identifier s'il y a des entrées suspectes. Cela peut s'avérer une tâche ardue, à moins que vous ne connaissiez très bien le Registre et ce qui devrait y figurer et ce qui ne devrait pas y figurer. Sysinternals Autoruns est un outil qui peut aider à identifier les configurations de démarrage automatique afin de découvrir les fichiers potentiellement malveillants qui seront exécutés à chaque redémarrage d'un système. Les adversaires peuvent utiliser des exécutables stockés dans des clés d'exécution qui sont lancées lorsque le système démarre comme méthode de persistance solide, et ces exécutables peuvent en fait initier une nouvelle connexion vers un serveur de commande et de contrôle (C2). La surveillance du comportement de cet autorun peut en fait faciliter une enquête.

Persistence - source page 150
Source illustration - PDF page 150

Services à distance externes

MITRE Technique T1133

Si un système dispose de services distants connectés à Internet tels que Secure Shell (SSH) ou RDP (Remote Desktop Protocol), si un attaquant collecte des informations d'identification appartenant à des comptes valides, il peut garantir la persistance en se reconnectant au système compromis à l'aide de l'un des nombreux services distants éventuellement présents sur le système. Par ailleurs, si l'entreprise utilise un VPN pour permettre aux télétravailleurs de se connecter à un réseau d'entreprise, un attaquant pourrait tenter de collecter des informations d'identification VPN valides, puis se connecter au réseau privé depuis n'importe où. Cette méthode est généralement considérée comme une méthode de persistance puissante, car à condition que l'attaquant ne se connecte pas à des heures inhabituelles, le trafic et les journaux générés par cette activité ne paraîtront pas déplacés, apportant ainsi un élément de furtivité.

En examinant des exemples historiques d'adversaires utilisant cette technique, nous pouvons constater qu'APT18, APT41, Dragonfly 2.0 et FIN5 ont tous réutilisé des informations d'identification valides pour maintenir l'accès à un réseau cible à l'aide de services distants tels que les VPN et Outlook Web Access.

Persistence - source page 151
Source illustration - PDF page 151

Pour atténuer les tentatives de persistance à l'aide de cette technique, plusieurs options s'offrent à nous. Tout d'abord, nous pouvons désactiver ou bloquer tous les services distants ouverts sur Internet. Si un système n'a pas besoin que quelqu'un se trouve à distance pour se connecter via RDP ou SSH, ces services ne doivent pas être ouverts ou en écoute. Sinon, ces services devraient écouter uniquement les demandes de connexion provenant de l'intérieur du réseau, ce qui réduirait considérablement le nombre de systèmes pouvant essayer de se connecter via ces méthodes (par rapport à l'ensemble d'Internet). L'authentification multifactorielle (MFA) doit également être déployée le cas échéant pour empêcher la diffusion ou la réutilisation des mots de passe et pour ajouter un autre contrôle que les attaquants devraient contourner. Enfin, l'utilisation de réseaux locaux virtuels et de pare-feux pour segmenter correctement un réseau et limiter les systèmes pouvant communiquer entre eux peut s'avérer une méthode très efficace pour isoler un intrus.

Persistence - source page 151
Source illustration - PDF page 151

Lorsqu'il s'agit de détecter cette activité, nous devons collecter des journaux concernant les tentatives de connexion, les réussites et les échecs. Des règles doivent être créées pour détecter les activités en dehors des heures normales de bureau qui constituent probablement une activité malveillante.

Persistence - source page 152
Source illustration - PDF page 152