چگونه بفهمیم مورد حمله APT قرار گرفته‌ایم؟ بررسی نشانه‌ها و روش‌های تشخیص

چگونه بفهمیم مورد حمله APT قرار گرفته‌ایم؟

تشخیص حمله APT معمولا ساده نیست. در بسیاری از حملات سایبری، هدف مهاجم این است که تا حد ممکن بی‌سروصدا فعالیت کند و مدت زیادی در شبکه باقی بماند. برخلاف باج‌افزارها یا برخی حملات مخرب که ممکن است آثار خود را خیلی سریع نشان دهند، یک حمله APT می‌تواند بدون ایجاد اختلال واضح در سرویس‌ها، برای مدت طولانی ادامه پیدا کند.

به همین دلیل، برای تشخیص چنین حمله‌ای نباید فقط به یک هشدار یا یک رفتار غیرعادی تکیه کرد. بررسی همزمان لاگ‌های سیستم، رفتار کاربران، ارتباطات شبکه، پردازش‌های در حال اجرا و تغییرات ایجادشده در زیرساخت می‌تواند تصویر دقیق‌تری از وضعیت امنیتی شبکه ارائه دهد.

حمله APT معمولا چه نشانه‌هایی دارد؟

حمله APT معمولا چه نشانه‌هایی دارد؟

حملات APT یک روش حمله چندمرحله‌ای است و ممکن است آثار آن در بخش‌های مختلف زیرساخت دیده شود. بعضی نشانه‌ها مربوط به ورود اولیه هستند و برخی دیگر زمانی ظاهر می‌شوند که مهاجم در حال گسترش دسترسی یا جمع‌آوری اطلاعات است.

مهم‌ترین نکته این است که وجود یک نشانه به تنهایی به معنی حمله APT نیست. برای مثال، ورود از یک IP ناشناس ممکن است نتیجه استفاده یک کارمند از VPN یا سفر به یک موقعیت جغرافیایی دیگر باشد. زمانی که چند رویداد غیرعادی با یکدیگر ارتباط پیدا می‌کنند، احتمال وجود یک فعالیت مخرب بیشتر می‌شود.

ورودهای غیرعادی به حساب‌های کاربری

یکی از اولین مواردی که باید بررسی شود، الگوی ورود کاربران است. اگر حسابی در ساعت‌های غیرمعمول، از موقعیت جغرافیایی غیرمنتظره یا از آدرس IP ناشناخته وارد سیستم شود، این رویداد می‌تواند نیازمند بررسی باشد.

برای مثال، اگر یک حساب کاربری معمولا در ساعات اداری از یک محدوده مشخص وارد می‌شود اما ناگهان نیمه‌شب از یک آدرس IP ناشناخته به سرور متصل شود، باید مشخص شود که این ورود توسط خود کاربر انجام شده یا خیر.

مواردی مانند ورودهای ناموفق متعدد، ورود موفق پس از چند تلاش ناموفق و استفاده همزمان از یک حساب در نقاط جغرافیایی بسیار متفاوت نیز می‌توانند در کنار سایر شواهد اهمیت پیدا کنند.

استفاده غیرعادی از حساب‌های مدیریتی

حساب‌های Administrator و سایر حساب‌های دارای دسترسی بالا، اهداف ارزشمندی برای مهاجمان هستند. اگر چنین حسابی عملیاتی انجام دهد که با وظایف معمول صاحب آن مطابقت ندارد، باید بررسی شود.

برای مثال، ایجاد حساب کاربری جدید، تغییر مجوزها، دسترسی به سرورهای متعدد یا تغییر تنظیمات امنیتی توسط یک حساب مدیریتی می‌تواند یک رویداد قابل توجه باشد.

در محیط‌های سازمانی، ثبت و پایش فعالیت حساب‌های Privileged اهمیت زیادی دارد؛ زیرا مهاجم پس از دستیابی به چنین حسابی می‌تواند دامنه فعالیت خود را به شکل قابل توجهی افزایش دهد.

ایجاد حساب‌های کاربری جدید بدون دلیل مشخص

یکی از نشانه‌هایی که می‌تواند نیازمند بررسی باشد، ایجاد حساب کاربری جدید بدون درخواست یا تغییر ثبت‌شده از سوی تیم IT است.

مهاجم ممکن است برای حفظ دسترسی خود، یک حساب جدید ایجاد کند یا مجوزهای یک حساب موجود را تغییر دهد. البته ایجاد حساب جدید در بسیاری از سازمان‌ها یک فعالیت کاملا عادی است؛ بنابراین باید مشخص شود چه کسی، چه زمانی و برای چه هدفی این حساب را ایجاد کرده است.

در ویندوز، بررسی رویدادهای مربوط به ایجاد و تغییر حساب‌ها در Event Viewer می‌تواند برای این منظور مفید باشد.

تغییرات غیرمنتظره در دسترسی‌ها

اگر سطح دسترسی یک کاربر بدون دلیل مشخص افزایش پیدا کند، این موضوع نیز باید بررسی شود.

برای مثال، اضافه شدن یک حساب معمولی به گروه‌های مدیریتی، تغییر مجوز یک پوشه حساس یا اعطای دسترسی غیرمعمول به یک سرور می‌تواند نشانه‌ای از سوءاستفاده از حساب یا پیکربندی نادرست باشد.

مهم این است که تغییرات مربوط به دسترسی‌ها قابل ردیابی باشند. سازمان باید بتواند مشخص کند چه حسابی، توسط چه فردی و در چه زمانی تغییر کرده است.

اجرای پردازش‌ها و برنامه‌های غیرعادی

بررسی فرآیندهای در حال اجرا روی سرورها و سیستم‌های کاربران می‌تواند اطلاعات مهمی در اختیار تیم امنیتی قرار دهد.

اگر برنامه‌ای ناشناخته اجرا شده باشد یا یک فرآیند معتبر سیستم با پارامترهای غیرمعمول اجرا شود، باید علت آن بررسی شود. مهاجمان گاهی برای کاهش احتمال شناسایی، به جای استفاده از بدافزارهای کاملا جدید، از ابزارهای قانونی موجود در سیستم استفاده می‌کنند.

به همین دلیل، صرفا مشاهده نام یک برنامه معتبر نمی‌تواند فعالیت آن را قابل اعتماد نشان دهد. نحوه اجرا، حساب کاربری اجراکننده، زمان اجرا و ارتباط آن با سایر رویدادها نیز اهمیت دارد.

استفاده غیرمعمول از PowerShell و ابزارهای مدیریتی

PowerShell و ابزارهای مدیریتی ویندوز ابزارهای قانونی و ضروری هستند و استفاده از آن‌ها به خودی خود نشانه حمله نیست. با این حال، اجرای دستورات یا اسکریپت‌های غیرمعمول، به‌خصوص از سوی کاربری که معمولا با این ابزارها کار نمی‌کند، می‌تواند نیازمند بررسی باشد.

همین موضوع درباره ابزارهایی مانند Windows Management Instrumentation یا WMI نیز صدق می‌کند. مهاجم می‌تواند از قابلیت‌های داخلی سیستم‌عامل برای انجام فعالیت‌های مختلف استفاده کند؛ در نتیجه تشخیص رفتار مخرب تنها بر اساس نام یک ابزار همیشه امکان‌پذیر نیست.

ارتباط با IPها و دامنه‌های ناشناخته

یکی از بخش‌های مهم تشخیص APT، بررسی ارتباطات خروجی سیستم‌ها است.

اگر یک سرور یا سیستم کاربری به صورت مداوم با یک آدرس IP یا دامنه ناشناخته ارتباط برقرار کند، باید مشخص شود این ارتباط مربوط به کدام برنامه و چه سرویسی است.

ارتباط با مقصد ناشناخته به تنهایی اثبات حمله نیست. سرویس‌های قانونی، CDNها، سرویس‌های ابری و نرم‌افزارهای مختلف نیز ممکن است با مقصدهای متعددی ارتباط برقرار کنند. بنابراین باید مقصد، زمان ارتباط، حجم داده و فرآیند ایجادکننده ارتباط در کنار یکدیگر بررسی شوند.

افزایش غیرعادی ترافیک خروجی

اگر یک سیستم داخلی ناگهان حجم زیادی داده به خارج از شبکه ارسال کند، این اتفاق می‌تواند یکی از نشانه‌های احتمالی Data Exfiltration باشد.

برای مثال، سروری که معمولا چند صد مگابایت داده در روز ارسال می‌کند اما ناگهان چندین گیگابایت داده به یک مقصد ناشناخته منتقل می‌کند، باید بررسی شود.

البته افزایش ترافیک می‌تواند دلایل کاملا قانونی مانند Backup، به‌روزرسانی نرم‌افزار یا انتقال فایل داشته باشد. بنابراین باید مشخص شود این ترافیک توسط چه سرویس یا فرآیندی ایجاد شده است.

دسترسی غیرعادی به فایل‌ها

افزایش ناگهانی تعداد فایل‌های خوانده‌شده یا کپی‌شده می‌تواند نشانه دیگری باشد که ارزش بررسی دارد.

برای مثال، اگر یک حساب کاربری که معمولا با چند پوشه مشخص کار می‌کند، ناگهان به تعداد زیادی فایل محرمانه دسترسی پیدا کند، باید مشخص شود دلیل این فعالیت چه بوده است.

ثبت دسترسی به فایل‌ها در سرورهای حساس می‌تواند در چنین شرایطی بسیار ارزشمند باشد؛ زیرا بدون Audit مناسب، تشخیص اینکه چه کسی به فایل‌ها دسترسی داشته است دشوار می‌شود.

تغییرات غیرمنتظره در سرویس‌ها و Taskها در حمله APT

تغییرات غیرمنتظره در سرویس‌ها و Taskها

مهاجم برای حفظ دسترسی یا اجرای خودکار یک برنامه ممکن است تنظیمات مختلف سیستم را تغییر دهد.

در ویندوز، ایجاد یا تغییر سرویس‌ها، Scheduled Taskها، Startupها و برخی تنظیمات سیستم می‌تواند از مواردی باشد که هنگام بررسی یک سیستم مشکوک باید مورد توجه قرار گیرد.

البته این تغییرات نیز می‌توانند توسط نرم‌افزارها یا مدیر سیستم به شکل کاملا قانونی ایجاد شوند. بنابراین زمان تغییر و ارتباط آن با سایر رویدادها اهمیت زیادی دارد.

غیرفعال شدن ابزارهای امنیتی

اگر فایروال، آنتی‌ویروس، EDR یا سایر ابزارهای امنیتی بدون دلیل مشخص غیرفعال شوند، این اتفاق باید جدی بررسی شود.

مهاجم ممکن است تلاش کند ابزارهای امنیتی را مختل کند تا فعالیت خود را راحت‌تر ادامه دهد. از طرف دیگر، تغییرات مدیریتی، به‌روزرسانی نرم‌افزار یا مشکلات فنی نیز می‌توانند باعث توقف موقت یک سرویس امنیتی شوند.

به همین دلیل باید مشخص شود تغییر توسط چه حسابی و در چه زمانی انجام شده است.

تغییرات غیرعادی در DNS و شبکه

بررسی DNS نیز می‌تواند در شناسایی فعالیت‌های مشکوک مفید باشد. درخواست‌های DNS غیرمعمول، ارتباط مکرر با دامنه‌های ناشناخته یا تغییرات غیرمنتظره در تنظیمات DNS می‌توانند نیازمند بررسی باشند.

در برخی حملات، مهاجم از ارتباطات شبکه برای دریافت فرمان یا انتقال اطلاعات استفاده می‌کند. بررسی DNS و ترافیک خروجی در کنار لاگ‌های Endpoint می‌تواند به ارتباط دادن این رویدادها کمک کند.

بررسی Event Viewer در ویندوز

در سرورهای ویندوزی، Event Viewer یکی از منابع اصلی برای بررسی رویدادهای امنیتی و سیستمی است.

بسته به نوع فعالیت مورد بررسی، بخش‌هایی مانند Windows Logs و لاگ‌های مربوط به Security می‌توانند اطلاعاتی درباره ورود کاربران، تغییر حساب‌ها، اجرای برخی فعالیت‌ها و رویدادهای سیستمی ارائه دهند.

با این حال، Event Viewer به تنهایی یک ابزار تشخیص APT نیست. اگر لاگ‌ها به صورت متمرکز نگهداری نشوند یا مدت زمان نگهداری آن‌ها کوتاه باشد، ممکن است بخشی از شواهد مورد نیاز برای بررسی یک حمله از بین رفته باشد.

SIEM چگونه به تشخیص APT کمک می‌کند؟

در شبکه‌های بزرگ، بررسی دستی لاگ‌های ده‌ها یا صدها سرور و تجهیزات مختلف عملا دشوار است. سیستم SIEM برای جمع‌آوری و تحلیل متمرکز رویدادهای امنیتی استفاده می‌شود.

SIEM می‌تواند اطلاعات مربوط به فایروال، سرورها، Active Directory، Endpointها و تجهیزات شبکه را در یک محل جمع‌آوری کند و ارتباط میان رویدادها را بررسی کند.

برای مثال، یک ورود غیرعادی به حساب کاربری به تنهایی ممکن است هشدار مهمی نباشد. اما اگر چند دقیقه بعد همان حساب به یک سرور حساس متصل شود، مجوز جدید دریافت کند و حجم زیادی داده از آن سرور خارج شود، ارتباط میان این رویدادها تصویر متفاوتی ایجاد می‌کند.

EDR چه نقشی در تشخیص حمله APT دارد؟

EDR چه نقشی در تشخیص APT دارد؟

EDR یا Endpoint Detection and Response روی سیستم‌های کاربری و سرورها تمرکز دارد و اطلاعاتی درباره فرآیندها، فایل‌ها، ارتباطات شبکه و فعالیت‌های مشکوک Endpoint جمع‌آوری می‌کند.

یکی از مزیت‌های EDR این است که تیم امنیتی می‌تواند زنجیره رخدادها را در یک سیستم بررسی کند. برای مثال مشخص شود کدام فایل باعث اجرای یک فرآیند شده، آن فرآیند با چه حسابی اجرا شده و سپس با چه مقصدهایی ارتباط برقرار کرده است.

در حملات APT، چنین اطلاعاتی می‌تواند برای پیدا کردن ارتباط میان فعالیت‌های به ظاهر عادی بسیار مهم باشد.

چگونه مشخص کنیم یک هشدار واقعا نشانه حمله APT است؟

مهم‌ترین نکته در بررسی APT این است که از قضاوت بر اساس یک رویداد منفرد خودداری شود.

فرض کنید یک کاربر از IP جدیدی وارد شده است. این اتفاق به تنهایی نمی‌تواند نشان‌دهنده حمله باشد. حال اگر همان حساب در ادامه یک دسترسی مدیریتی جدید دریافت کند، به سرورهای غیرمرتبط متصل شود و حجم زیادی داده به یک مقصد ناشناخته ارسال کند، مجموعه این رویدادها اهمیت بیشتری پیدا می‌کند.

به همین دلیل، Correlation یا ارتباط دادن رویدادها یکی از مهم‌ترین بخش‌های تشخیص حملات پیچیده است.

اگر به حمله APT مشکوک شدیم چه کار کنیم؟

اگر شواهد متعددی از فعالیت مشکوک مشاهده شد، اولین اقدام نباید حذف سریع فایل‌ها یا نصب مجدد سیستم باشد. انجام این کار می‌تواند بخشی از شواهد مورد نیاز برای بررسی حمله را از بین ببرد.

در چنین شرایطی باید تا حد امکان شواهد حفظ شوند و فعالیت سیستم مشکوک مستندسازی شود. بسته به شرایط، می‌توان سیستم یا حساب درگیر را از بخش‌های حساس شبکه جدا کرد تا از گسترش احتمالی حمله جلوگیری شود.

همزمان باید لاگ‌های مرتبط، فعالیت حساب‌های کاربری، ارتباطات شبکه و تغییرات اخیر سیستم بررسی شوند. در سازمان‌هایی که تیم امنیتی یا Incident Response دارند، بهتر است بررسی توسط همان تیم انجام شود.

اگر احتمال دسترسی مهاجم به حساب‌های مدیریتی وجود داشته باشد، تغییر اعتبارنامه‌ها و بررسی نشست‌های فعال نیز باید با دقت و بر اساس یک برنامه مشخص انجام شود؛ زیرا تغییر عجولانه برخی تنظیمات ممکن است شواهد حمله را از بین ببرد یا مهاجم را نسبت به شناسایی شدن آگاه کند.

تشخیص APT به دنبال یک نشانه واحد نیست

هیچ علامت مشخصی وجود ندارد که با مشاهده آن بتوان با قطعیت گفت یک سیستم مورد حمله APT قرار گرفته است. این حملات معمولا با ترکیبی از فعالیت‌های ظاهرا عادی انجام می‌شوند و به همین دلیل، بررسی ارتباط میان رویدادها اهمیت زیادی دارد.

ورودهای غیرعادی، افزایش سطح دسترسی، اجرای فرآیندهای ناشناخته، ارتباط با مقصدهای مشکوک، تغییر تنظیمات امنیتی، افزایش ترافیک خروجی و دسترسی غیرمعمول به اطلاعات، همگی می‌توانند سرنخ‌هایی برای بررسی بیشتر باشند.

در محیط‌های سازمانی، ترکیب لاگ‌های متمرکز، SIEM، EDR، پایش شبکه و کنترل دقیق دسترسی‌ها دید بسیار بهتری برای شناسایی چنین فعالیت‌هایی ایجاد می‌کند. هدف اصلی نیز صرفا پیدا کردن یک فایل مخرب نیست؛ بلکه باید مشخص شود مهاجم چگونه وارد شده، چه دسترسی‌هایی به دست آورده، در شبکه چه فعالیتی انجام داده و آیا اطلاعاتی از محیط خارج شده است.

سوالات متداول

01از کجا بفهمیم سیستم ما مورد حمله APT قرار گرفته است؟

یک نشانه واحد برای تشخیص APT کافی نیست. باید مجموعه‌ای از موارد مانند ورودهای غیرعادی، تغییر سطح دسترسی، فرآیندهای مشکوک، ارتباطات ناشناخته و ترافیک خروجی بررسی شود.

02آیا ورود از یک IP ناشناس به معنی حمله APT است؟

خیر. ورود از IP ناشناس می‌تواند دلایل قانونی مختلفی داشته باشد. زمانی اهمیت بیشتری پیدا می‌کند که همراه با سایر رفتارهای غیرعادی مشاهده شود.

03آیا افزایش ناگهانی ترافیک خروجی نشانه حمله APT است؟

می‌تواند یکی از نشانه‌های احتمالی باشد، به‌خصوص اگر داده‌ها به مقصد ناشناخته منتقل شوند. با این حال، Backup، انتقال فایل و سایر فعالیت‌های قانونی نیز می‌توانند باعث افزایش ترافیک شوند.

04آیا آنتی‌ویروس می‌تواند حمله APT را شناسایی کند؟

آنتی‌ویروس می‌تواند برخی بدافزارها و فعالیت‌های مخرب را شناسایی کند، اما تشخیص عملیات پیچیده و چندمرحله‌ای APT معمولا به مجموعه‌ای از ابزارها و روش‌های پایش مانند EDR، SIEM و تحلیل لاگ نیاز دارد.

05اگر به حمله APT مشکوک شویم، باید سیستم را فورا خاموش کنیم؟

نه لزوما. خاموش کردن یا تغییر سریع سیستم می‌تواند برخی شواهد مهم را از بین ببرد. در صورت وجود شواهد جدی، بهتر است فرآیند پاسخ به حادثه بر اساس یک برنامه مشخص و با حفظ شواهد انجام شود.

نظرات کاربران

شما میتوانید دیدگاه خود را در مورد این مطلب با ما با اشتراک بگذارید.

logo
ثبت نام ناحیه کاربری راهنمای خرید پرداخت قسطی
ناحیه کاربری
ثبت نامناحیه کاربریداشبورد ابریارسال تیکتتماس تلفنی
تماس با ما
مشاوره تلفنی 1779 | 79625000
واحد مارکتینگ داخلی 1
واحد مشتریان داخلی 2
مالی و اداری داخلی 3
منابع انسانی داخلی 4