CyberHUBBlue Team Level 1
Operational Threat Intelligence

Pyramid of Pain

Extracted from Threat Intelligence(3).pdf - source PDF page(s) 48-51.

Pyramid of Pain - source page 48
Source illustration - PDF page 48

La pyramide de la douleur est une représentation visuelle de l'intensité de la douleur que peut provoquer un acteur malveillant en lui refusant certains indicateurs, dans le but de perturber ses opérations. En commençant par le bas se trouvent les indicateurs les plus simples qu'un acteur peut modifier (souvenez-vous que nous pouvons modifier le hachage d'un fichier malveillant en modifiant un seul caractère ! Cela permet de contourner les blocages basés sur le hachage (dans les outils de sécurité) et se trouve au sommet de la liste des indicateurs les plus difficiles à modifier, obligeant les adversaires à modifier l'ensemble de leurs opérations en comprenant et en se défendant contre les techniques qu'ils utilisent lors des attaques.

Pyramid of Pain - source page 49
Source illustration - PDF page 49

Explication des couches

Valeurs de hachage

Des niveaux minimes de douleur sont liés aux valeurs de hachage. Ils peuvent fournir les indicateurs de confiance les plus élevés tout en étant vulnérables à la modification par l'attaque ou accidentellement par l'utilisateur final. Dans la mesure où ils peuvent changer et à quelle fréquence, ces indicateurs seraient les moins utiles et ne provoqueraient qu'un minimum de frustration pour un attaquant.

Adresse IP

En haut de la pyramide, viennent ensuite les adresses IP. Bien qu'il soit avantageux de disposer d'une adresse unique, il n'est pas rare de la modifier à l'aide de VPN, de naviguer sur TOR ou d'ouvrir des proxys pour réorganiser votre attaque à partir d'une adresse différente.

Noms de domaine

En montant plus haut, nous utilisons des noms de domaine, qui peuvent être modifiés, mais nécessitent un enregistrement et un hébergement. De nombreux fournisseurs de DNS n'appliquent pas tous les mêmes normes en termes de légalité et de restrictions, ce qui peut permettre à un attaquant de changer de domaine assez facilement. Bien qu'elles ne soient pas aussi simples que les adresses IP, elles peuvent être modifiées avec un temps d'attente plus long.

Artefacts du réseau/de l'hôte

Les artefacts du réseau et de l'hôte commencent à poser plus de difficultés à l'attaquant une fois que vous commencez à mettre en œuvre des défenses contre les outils et les méthodes qu'il utilise. Cela peut être déterminé en recherchant les emplacements où les répertoires sont généralement créés, les valeurs de registre spécifiques, les fichiers, etc. À titre d'exemple, les vagues de spam de Locky ont mis en évidence :

  • différents noms de domaine
  • différentes adresses IP
  • différents hachages

Mais, au cours d'une campagne de trois mois, les artefacts hôtes ont obtenu les mêmes résultats. Il est beaucoup plus difficile de modifier la logique du logiciel malveillant que de modifier les adresses IP. En signalant ces indicateurs et en les bloquant, cela crée une plus grande frustration et un plus grand obstacle pour l'attaquant.

Outils

Les outils sont difficiles à modifier. Les charpentiers peuvent utiliser une scie fiable pendant des années. Il en va de même pour les adversaires qui attaquent votre réseau. Le fait d'identifier un ou plusieurs des outils qu'ils utilisent pour diffuser des attaques et de mettre fin à leur utilisation les met très mal à l'aise. Cela nécessite de rééquiper, de rechercher ou de créer une autre méthode d'attaque. Cela pourrait aussi simplement les forcer à passer à autre chose.

TTP

Enfin, nous abordons les tactiques, les techniques et les procédures (TTP). Il ne s'agit pas simplement d'outils, mais de modèles de comportement. Vous apprenez leurs méthodes en profilant leur comportement et en réagissant en conséquence, comme le harponnage avec des PDF. Ces attaquants sont humains et agissent selon des schémas similaires et reproductibles. Les forcer à modifier leur comportement et leurs méthodes est la défense qui prend le plus de temps contre eux. Cela nécessite de retravailler l'ensemble de leur méthodologie d'attaque.

Pourquoi l'utiliser ?

La reconnaissance de ces indicateurs vise à identifier au mieux les faiblesses et à les atténuer. Mais surtout, cela complique la vie de ces adversaires. Chaque niveau qui permet de détecter le mauvais acteur contribue à renforcer votre réponse et à ajuster votre organisation afin de mieux se préparer, de détecter et de répondre aux indicateurs de compromission.