CyberHUBBlue Team Level 1
Report Writing

Defensive Measures Taken

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 145-149.

Defensive Measures Taken - source page 146
Source illustration - PDF page 146

Cette partie d'un rapport, généralement à la fin, mentionnera les mesures défensives que vous avez prises ou que vous demandez de prendre afin de protéger l'organisation. D'après les leçons précédentes dans ce domaine, vous saurez que le terme « mesures défensives » fait référence aux activités menées après une attaque de phishing afin de prévenir les attaques utilisant les mêmes artefacts que ceux observés dans l'e-mail analysé. Nous pouvons effectuer trois types d'actions principaux :

  • Blocage des artefacts des e-mails (ligne d'objet, adresse d'envoi, adresse IP du serveur d'envoi)
  • Blocage des artefacts Web (URL, domaine, IP)
  • Blocage des artefacts de fichiers (nom du fichier, hachage du fichier)

Selon l'organisation, il est probable qu'il y aura l'une des deux méthodes suivantes pour mener à bien ces actions :

  • Des analystes capables de prendre eux-mêmes directement des mesures défensives.
  • Les analystes qui doivent demander que des mesures défensives soient prises par des analystes seniors ou d'autres départements, et doivent fournir une justification suffisante.

Quelle que soit la voie à suivre, votre rapport doit tout de même clairement indiquer les mesures prises pour fournir une piste d'audit en cas de problème. Nous aborderons ci-dessous deux exemples : une attaque de phishing dans laquelle l'analyste a la capacité de prendre lui-même des mesures défensives, et une autre dans laquelle l'analyste chargé de l'enquête doit contacter des analystes seniors et d'autres services pour mettre en œuvre des blocages.

Premier exemple

Dans cet exemple, l'analyste chargé de l'enquête a découvert un récupérateur d'identifiants DHL, qui a été reçu par 23 employés. Après avoir examiné l'e-mail, l'analyste récupère les artefacts suivants :

  • Expéditeur : contact@dhl.com
  • IP du serveur d'envoi : 209.85.167.42
  • DNS inversé : mail-lf1-f42.google.com
  • Objet : « Échec de livraison DHL RESPOND NOW — URGENT ! ! »
  • URL : hxxps : //dhl-faileddelivery.shanepppalkkbc.com (exemple de valeur)

Exemple de section de rapport :

« [1] L'adresse d'envoi a réussi à usurper contact@dhl.com, mais l'adresse IP d'envoi a révélé qu'il s'agissait en fait d'une adresse Gmail, et donc pas de DHL. [2] Nous ne sommes pas en mesure de bloquer l'adresse IP du serveur d'envoi, car elle appartient à Gmail, ce qui aurait un impact négatif sur l'entreprise car les e-mails légitimes seraient bloqués. [3] Le blocage de l'expéditeur « contact@dhl.com » n'est pas non plus approprié, car les e-mails légitimes provenant de cette adresse seront bloqués. [4] J'ai bloqué la ligne d'objet sur la passerelle de messagerie, car il est très peu probable que des e-mails DHL légitimes l'utilisent. [5] Cela n'aurait aucun impact négatif sur l'entreprise, et cette action empêcherait que d'autres e-mails faisant l'objet de cette attaque ne soient envoyés aux boîtes aux lettres des employés.

  • [6] Bloc d'objet (passerelle de messagerie) « Échec de livraison DHL RESPOND NOW — URGENT ! ! » le 22 décembre à 12:03 par Jane Smith.

[7] L'URL utilisée dans l'outil de collecte d'informations d'identification est un domaine malveillant « shanepppalkkbc [.] com » qui utilise le sous-domaine « dhl-faileddelivery » pour être plus efficace lorsque vous consultez le lien. [8] Après avoir étudié le domaine, il a été créé uniquement à des fins malveillantes, et rien ne justifie que les employés le consultent. Nous pouvons bloquer l'ensemble du domaine pour empêcher les utilisateurs de consulter le lien malveillant existant ou tout autre lien hébergé sur le site.

  • [9] Bloc de domaine (proxy Web) « shanepppalkkbc [.] com » le 22 décembre à 12h07 par Jane Smith »

Exemple 1 : Récapitulatif :

L'analyste chargé de l'enquête :

1. Résume que l'expéditeur de l'e-mail a été usurpé et que le message provient en fait de Gmail.

2. Comprend et déclare que le blocage d'une adresse IP d'envoi de Google aurait très

probablement des conséquences négatives.

3. Explique que la valeur de l'adresse d'envoi falsifiée ne peut pas être bloquée, car elle est

utilisée de manière légitime par DHL.

4. Indique les mesures qu'ils prennent et justifie cette décision.

5. Comprend et déclare que le blocage de la ligne d'objet inhabituelle n'aurait aucun impact

négatif sur l'entreprise.

6. Répertorie le type de blocage effectué, la valeur bloquée, l'heure et la date de l'action, ainsi

que l'auteur de l'action (indique la responsabilité).

7. Résume que l'URL est malveillante et n'appartient pas à DHL. Couvre rapidement les

tactiques utilisées.

8. Indique les mesures qu'ils prennent et justifie cette décision.

9. Dressez la liste du type de blocage effectué, de la valeur bloquée, de l'heure et de la date de

l'action, ainsi que de l'auteur de l'action (indique la responsabilité).

Exemple 2

Dans cet exemple, un e-mail malveillant a été signalé à l'équipe de sécurité par le service de paie. L'email prétend provenir du gouvernement britannique et demande au destinataire de consulter l'annonce fiscale ci-jointe. Après analyse de la pièce jointe, il s'est avéré qu'il s'agissait du logiciel malveillant Emotet, qui avait infecté deux machines avant d'être maîtrisé par l'équipe de réponse aux incidents. Le corps du contenu comportait également une URL qui permet de se connecter à un domaine et de télécharger exactement le même fichier que celui joint à l'e-mail. L'analyste chargé de l'enquête a extrait les IOC suivants :

  • Expéditeur : HMRC-0fficial@govpayments.net
  • IP du serveur d'envoi : 129.33.19.188 (valeur d'exemple)
  • DNS inversé : mail-govpayments.net (exemple de valeur)
  • Objet : Annonce fiscale 2020 du HMRC IMPORTANTE
  • URL : hxxp : //hmrc.announcementsgov.com/1jfa/download.php ? (valeur d'exemple)
  • Nom de la pièce jointe : HMRC-Tax-Announcement-ReadMe.pdf.exe
  • Hachage MD5 du fichier : 0a52730597fb4ffa01fc117d9e71e3a9 (valeur d'exemple)

Exemple de section de rapport :

« [1] L'adresse d'envoi provient du domaine d'envoi @govpayments .net, qui n'est pas un site Web légitime utilisé par le gouvernement britannique et le HMRC. [2] Bien que nous soyons en mesure de bloquer le domaine d'envoi car celui-ci tente de se faire passer pour un domaine légitime appartenant au gouvernement, nous n'avons reçu que des e-mails provenant d'une seule boîte aux

lettres d'envoi, et le blocage du domaine à ce stade peut s'avérer excessif. [3] Le blocage de l'expéditeur « HMRC-0fficial@govpayments.net » empêcherait l'envoi d'autres e-mails malveillants par cet expéditeur. [4] Le blocage de cette adresse d'envoi malveillante n'aurait aucun impact négatif sur l'entreprise.

[6] L'URL utilisée dans l'e-mail est utilisée pour télécharger la même charge utile Emotet que la pièce jointe. [7] Après avoir étudié le domaine, il a été créé uniquement à des fins malveillantes, et rien ne justifie que les employés le consultent. Nous pouvons bloquer l'ensemble du domaine pour empêcher les utilisateurs de consulter le lien malveillant existant ou tout autre lien hébergé sur le site.

  • [8] Bloc de domaine (proxy Web) « hmrc.announcementsgov.com » le 1er mars à 15h41 par Chris C »

Exemple 2 : Récapitulatif :

L'analyste chargé de l'enquête :

1. Résume que le domaine d'envoi du courrier électronique n'est pas un domaine légitime

utilisé par le gouvernement et qu'il tente de se faire passer pour quelque peu légitime.

2. Explique que le blocage du domaine d'envoi, bien que malveillant, est excessif car, à l'heure

actuelle, une seule boîte aux lettres d'envoi a été observée en train d'envoyer des e-mails malveillants.

3. Explique que le blocage de l'adresse d'envoi empêcherait la livraison d'un plus grand nombre

d'e-mails.

4. Comprend et déclare que le blocage de l'adresse d'envoi n'aurait aucun impact négatif sur

l'entreprise.

5. Répertorie le type de blocage effectué, la valeur bloquée, l'heure et la date de l'action, ainsi

que l'auteur de l'action (indique la responsabilité).

6. Résume que l'URL est malveillante et qu'elle est utilisée pour télécharger le même fichier que

celui inclus en tant que pièce jointe à un e-mail, et qu'il s'agit du logiciel malveillant Emotet.

7. Indique que le domaine est malveillant et fonctionne avec une intention purement

malveillante, et que les employés n'ont aucune raison légitime de visiter le domaine.

8. Dressez la liste du type de blocage effectué, de la valeur bloquée, de l'heure et de la date de

l'action, ainsi que de l'auteur de l'action (indique la responsabilité).