چگونه بفهمیم مورد حمله APT قرار گرفتهایم؟ بررسی نشانهها و روشهای تشخیص

تشخیص حمله APT معمولا ساده نیست. در بسیاری از حملات سایبری، هدف مهاجم این است که تا حد ممکن بیسروصدا فعالیت کند و مدت زیادی در شبکه باقی بماند. برخلاف باجافزارها یا برخی حملات مخرب که ممکن است آثار خود را خیلی سریع نشان دهند، یک حمله APT میتواند بدون ایجاد اختلال واضح در سرویسها، برای مدت طولانی ادامه پیدا کند.
به همین دلیل، برای تشخیص چنین حملهای نباید فقط به یک هشدار یا یک رفتار غیرعادی تکیه کرد. بررسی همزمان لاگهای سیستم، رفتار کاربران، ارتباطات شبکه، پردازشهای در حال اجرا و تغییرات ایجادشده در زیرساخت میتواند تصویر دقیقتری از وضعیت امنیتی شبکه ارائه دهد.
حمله APT معمولا چه نشانههایی دارد؟
حملات APT یک روش حمله چندمرحلهای است و ممکن است آثار آن در بخشهای مختلف زیرساخت دیده شود. بعضی نشانهها مربوط به ورود اولیه هستند و برخی دیگر زمانی ظاهر میشوند که مهاجم در حال گسترش دسترسی یا جمعآوری اطلاعات است.
مهمترین نکته این است که وجود یک نشانه به تنهایی به معنی حمله APT نیست. برای مثال، ورود از یک IP ناشناس ممکن است نتیجه استفاده یک کارمند از VPN یا سفر به یک موقعیت جغرافیایی دیگر باشد. زمانی که چند رویداد غیرعادی با یکدیگر ارتباط پیدا میکنند، احتمال وجود یک فعالیت مخرب بیشتر میشود.
ورودهای غیرعادی به حسابهای کاربری
یکی از اولین مواردی که باید بررسی شود، الگوی ورود کاربران است. اگر حسابی در ساعتهای غیرمعمول، از موقعیت جغرافیایی غیرمنتظره یا از آدرس IP ناشناخته وارد سیستم شود، این رویداد میتواند نیازمند بررسی باشد.
برای مثال، اگر یک حساب کاربری معمولا در ساعات اداری از یک محدوده مشخص وارد میشود اما ناگهان نیمهشب از یک آدرس IP ناشناخته به سرور متصل شود، باید مشخص شود که این ورود توسط خود کاربر انجام شده یا خیر.
مواردی مانند ورودهای ناموفق متعدد، ورود موفق پس از چند تلاش ناموفق و استفاده همزمان از یک حساب در نقاط جغرافیایی بسیار متفاوت نیز میتوانند در کنار سایر شواهد اهمیت پیدا کنند.
استفاده غیرعادی از حسابهای مدیریتی
حسابهای Administrator و سایر حسابهای دارای دسترسی بالا، اهداف ارزشمندی برای مهاجمان هستند. اگر چنین حسابی عملیاتی انجام دهد که با وظایف معمول صاحب آن مطابقت ندارد، باید بررسی شود.
برای مثال، ایجاد حساب کاربری جدید، تغییر مجوزها، دسترسی به سرورهای متعدد یا تغییر تنظیمات امنیتی توسط یک حساب مدیریتی میتواند یک رویداد قابل توجه باشد.
در محیطهای سازمانی، ثبت و پایش فعالیت حسابهای Privileged اهمیت زیادی دارد؛ زیرا مهاجم پس از دستیابی به چنین حسابی میتواند دامنه فعالیت خود را به شکل قابل توجهی افزایش دهد.
ایجاد حسابهای کاربری جدید بدون دلیل مشخص
یکی از نشانههایی که میتواند نیازمند بررسی باشد، ایجاد حساب کاربری جدید بدون درخواست یا تغییر ثبتشده از سوی تیم IT است.
مهاجم ممکن است برای حفظ دسترسی خود، یک حساب جدید ایجاد کند یا مجوزهای یک حساب موجود را تغییر دهد. البته ایجاد حساب جدید در بسیاری از سازمانها یک فعالیت کاملا عادی است؛ بنابراین باید مشخص شود چه کسی، چه زمانی و برای چه هدفی این حساب را ایجاد کرده است.
در ویندوز، بررسی رویدادهای مربوط به ایجاد و تغییر حسابها در Event Viewer میتواند برای این منظور مفید باشد.
تغییرات غیرمنتظره در دسترسیها
اگر سطح دسترسی یک کاربر بدون دلیل مشخص افزایش پیدا کند، این موضوع نیز باید بررسی شود.
برای مثال، اضافه شدن یک حساب معمولی به گروههای مدیریتی، تغییر مجوز یک پوشه حساس یا اعطای دسترسی غیرمعمول به یک سرور میتواند نشانهای از سوءاستفاده از حساب یا پیکربندی نادرست باشد.
مهم این است که تغییرات مربوط به دسترسیها قابل ردیابی باشند. سازمان باید بتواند مشخص کند چه حسابی، توسط چه فردی و در چه زمانی تغییر کرده است.
اجرای پردازشها و برنامههای غیرعادی
بررسی فرآیندهای در حال اجرا روی سرورها و سیستمهای کاربران میتواند اطلاعات مهمی در اختیار تیم امنیتی قرار دهد.
اگر برنامهای ناشناخته اجرا شده باشد یا یک فرآیند معتبر سیستم با پارامترهای غیرمعمول اجرا شود، باید علت آن بررسی شود. مهاجمان گاهی برای کاهش احتمال شناسایی، به جای استفاده از بدافزارهای کاملا جدید، از ابزارهای قانونی موجود در سیستم استفاده میکنند.
به همین دلیل، صرفا مشاهده نام یک برنامه معتبر نمیتواند فعالیت آن را قابل اعتماد نشان دهد. نحوه اجرا، حساب کاربری اجراکننده، زمان اجرا و ارتباط آن با سایر رویدادها نیز اهمیت دارد.
استفاده غیرمعمول از PowerShell و ابزارهای مدیریتی
PowerShell و ابزارهای مدیریتی ویندوز ابزارهای قانونی و ضروری هستند و استفاده از آنها به خودی خود نشانه حمله نیست. با این حال، اجرای دستورات یا اسکریپتهای غیرمعمول، بهخصوص از سوی کاربری که معمولا با این ابزارها کار نمیکند، میتواند نیازمند بررسی باشد.
همین موضوع درباره ابزارهایی مانند Windows Management Instrumentation یا WMI نیز صدق میکند. مهاجم میتواند از قابلیتهای داخلی سیستمعامل برای انجام فعالیتهای مختلف استفاده کند؛ در نتیجه تشخیص رفتار مخرب تنها بر اساس نام یک ابزار همیشه امکانپذیر نیست.
ارتباط با IPها و دامنههای ناشناخته
یکی از بخشهای مهم تشخیص APT، بررسی ارتباطات خروجی سیستمها است.
اگر یک سرور یا سیستم کاربری به صورت مداوم با یک آدرس IP یا دامنه ناشناخته ارتباط برقرار کند، باید مشخص شود این ارتباط مربوط به کدام برنامه و چه سرویسی است.
ارتباط با مقصد ناشناخته به تنهایی اثبات حمله نیست. سرویسهای قانونی، CDNها، سرویسهای ابری و نرمافزارهای مختلف نیز ممکن است با مقصدهای متعددی ارتباط برقرار کنند. بنابراین باید مقصد، زمان ارتباط، حجم داده و فرآیند ایجادکننده ارتباط در کنار یکدیگر بررسی شوند.
افزایش غیرعادی ترافیک خروجی
اگر یک سیستم داخلی ناگهان حجم زیادی داده به خارج از شبکه ارسال کند، این اتفاق میتواند یکی از نشانههای احتمالی Data Exfiltration باشد.
برای مثال، سروری که معمولا چند صد مگابایت داده در روز ارسال میکند اما ناگهان چندین گیگابایت داده به یک مقصد ناشناخته منتقل میکند، باید بررسی شود.
البته افزایش ترافیک میتواند دلایل کاملا قانونی مانند Backup، بهروزرسانی نرمافزار یا انتقال فایل داشته باشد. بنابراین باید مشخص شود این ترافیک توسط چه سرویس یا فرآیندی ایجاد شده است.
دسترسی غیرعادی به فایلها
افزایش ناگهانی تعداد فایلهای خواندهشده یا کپیشده میتواند نشانه دیگری باشد که ارزش بررسی دارد.
برای مثال، اگر یک حساب کاربری که معمولا با چند پوشه مشخص کار میکند، ناگهان به تعداد زیادی فایل محرمانه دسترسی پیدا کند، باید مشخص شود دلیل این فعالیت چه بوده است.
ثبت دسترسی به فایلها در سرورهای حساس میتواند در چنین شرایطی بسیار ارزشمند باشد؛ زیرا بدون Audit مناسب، تشخیص اینکه چه کسی به فایلها دسترسی داشته است دشوار میشود.
تغییرات غیرمنتظره در سرویسها و Taskها
مهاجم برای حفظ دسترسی یا اجرای خودکار یک برنامه ممکن است تنظیمات مختلف سیستم را تغییر دهد.
در ویندوز، ایجاد یا تغییر سرویسها، Scheduled Taskها، Startupها و برخی تنظیمات سیستم میتواند از مواردی باشد که هنگام بررسی یک سیستم مشکوک باید مورد توجه قرار گیرد.
البته این تغییرات نیز میتوانند توسط نرمافزارها یا مدیر سیستم به شکل کاملا قانونی ایجاد شوند. بنابراین زمان تغییر و ارتباط آن با سایر رویدادها اهمیت زیادی دارد.
غیرفعال شدن ابزارهای امنیتی
اگر فایروال، آنتیویروس، EDR یا سایر ابزارهای امنیتی بدون دلیل مشخص غیرفعال شوند، این اتفاق باید جدی بررسی شود.
مهاجم ممکن است تلاش کند ابزارهای امنیتی را مختل کند تا فعالیت خود را راحتتر ادامه دهد. از طرف دیگر، تغییرات مدیریتی، بهروزرسانی نرمافزار یا مشکلات فنی نیز میتوانند باعث توقف موقت یک سرویس امنیتی شوند.
به همین دلیل باید مشخص شود تغییر توسط چه حسابی و در چه زمانی انجام شده است.
تغییرات غیرعادی در DNS و شبکه
بررسی DNS نیز میتواند در شناسایی فعالیتهای مشکوک مفید باشد. درخواستهای DNS غیرمعمول، ارتباط مکرر با دامنههای ناشناخته یا تغییرات غیرمنتظره در تنظیمات DNS میتوانند نیازمند بررسی باشند.
در برخی حملات، مهاجم از ارتباطات شبکه برای دریافت فرمان یا انتقال اطلاعات استفاده میکند. بررسی DNS و ترافیک خروجی در کنار لاگهای Endpoint میتواند به ارتباط دادن این رویدادها کمک کند.
بررسی Event Viewer در ویندوز
در سرورهای ویندوزی، Event Viewer یکی از منابع اصلی برای بررسی رویدادهای امنیتی و سیستمی است.
بسته به نوع فعالیت مورد بررسی، بخشهایی مانند Windows Logs و لاگهای مربوط به Security میتوانند اطلاعاتی درباره ورود کاربران، تغییر حسابها، اجرای برخی فعالیتها و رویدادهای سیستمی ارائه دهند.
با این حال، Event Viewer به تنهایی یک ابزار تشخیص APT نیست. اگر لاگها به صورت متمرکز نگهداری نشوند یا مدت زمان نگهداری آنها کوتاه باشد، ممکن است بخشی از شواهد مورد نیاز برای بررسی یک حمله از بین رفته باشد.
SIEM چگونه به تشخیص APT کمک میکند؟
در شبکههای بزرگ، بررسی دستی لاگهای دهها یا صدها سرور و تجهیزات مختلف عملا دشوار است. سیستم SIEM برای جمعآوری و تحلیل متمرکز رویدادهای امنیتی استفاده میشود.
SIEM میتواند اطلاعات مربوط به فایروال، سرورها، Active Directory، Endpointها و تجهیزات شبکه را در یک محل جمعآوری کند و ارتباط میان رویدادها را بررسی کند.
برای مثال، یک ورود غیرعادی به حساب کاربری به تنهایی ممکن است هشدار مهمی نباشد. اما اگر چند دقیقه بعد همان حساب به یک سرور حساس متصل شود، مجوز جدید دریافت کند و حجم زیادی داده از آن سرور خارج شود، ارتباط میان این رویدادها تصویر متفاوتی ایجاد میکند.
EDR چه نقشی در تشخیص APT دارد؟
EDR یا Endpoint Detection and Response روی سیستمهای کاربری و سرورها تمرکز دارد و اطلاعاتی درباره فرآیندها، فایلها، ارتباطات شبکه و فعالیتهای مشکوک Endpoint جمعآوری میکند.
یکی از مزیتهای EDR این است که تیم امنیتی میتواند زنجیره رخدادها را در یک سیستم بررسی کند. برای مثال مشخص شود کدام فایل باعث اجرای یک فرآیند شده، آن فرآیند با چه حسابی اجرا شده و سپس با چه مقصدهایی ارتباط برقرار کرده است.
در حملات APT، چنین اطلاعاتی میتواند برای پیدا کردن ارتباط میان فعالیتهای به ظاهر عادی بسیار مهم باشد.
چگونه مشخص کنیم یک هشدار واقعا نشانه حمله APT است؟
مهمترین نکته در بررسی APT این است که از قضاوت بر اساس یک رویداد منفرد خودداری شود.
فرض کنید یک کاربر از IP جدیدی وارد شده است. این اتفاق به تنهایی نمیتواند نشاندهنده حمله باشد. حال اگر همان حساب در ادامه یک دسترسی مدیریتی جدید دریافت کند، به سرورهای غیرمرتبط متصل شود و حجم زیادی داده به یک مقصد ناشناخته ارسال کند، مجموعه این رویدادها اهمیت بیشتری پیدا میکند.
به همین دلیل، Correlation یا ارتباط دادن رویدادها یکی از مهمترین بخشهای تشخیص حملات پیچیده است.
اگر به حمله APT مشکوک شدیم چه کار کنیم؟
اگر شواهد متعددی از فعالیت مشکوک مشاهده شد، اولین اقدام نباید حذف سریع فایلها یا نصب مجدد سیستم باشد. انجام این کار میتواند بخشی از شواهد مورد نیاز برای بررسی حمله را از بین ببرد.
در چنین شرایطی باید تا حد امکان شواهد حفظ شوند و فعالیت سیستم مشکوک مستندسازی شود. بسته به شرایط، میتوان سیستم یا حساب درگیر را از بخشهای حساس شبکه جدا کرد تا از گسترش احتمالی حمله جلوگیری شود.
همزمان باید لاگهای مرتبط، فعالیت حسابهای کاربری، ارتباطات شبکه و تغییرات اخیر سیستم بررسی شوند. در سازمانهایی که تیم امنیتی یا Incident Response دارند، بهتر است بررسی توسط همان تیم انجام شود.
اگر احتمال دسترسی مهاجم به حسابهای مدیریتی وجود داشته باشد، تغییر اعتبارنامهها و بررسی نشستهای فعال نیز باید با دقت و بر اساس یک برنامه مشخص انجام شود؛ زیرا تغییر عجولانه برخی تنظیمات ممکن است شواهد حمله را از بین ببرد یا مهاجم را نسبت به شناسایی شدن آگاه کند.
تشخیص APT به دنبال یک نشانه واحد نیست
هیچ علامت مشخصی وجود ندارد که با مشاهده آن بتوان با قطعیت گفت یک سیستم مورد حمله APT قرار گرفته است. این حملات معمولا با ترکیبی از فعالیتهای ظاهرا عادی انجام میشوند و به همین دلیل، بررسی ارتباط میان رویدادها اهمیت زیادی دارد.
ورودهای غیرعادی، افزایش سطح دسترسی، اجرای فرآیندهای ناشناخته، ارتباط با مقصدهای مشکوک، تغییر تنظیمات امنیتی، افزایش ترافیک خروجی و دسترسی غیرمعمول به اطلاعات، همگی میتوانند سرنخهایی برای بررسی بیشتر باشند.
در محیطهای سازمانی، ترکیب لاگهای متمرکز، SIEM، EDR، پایش شبکه و کنترل دقیق دسترسیها دید بسیار بهتری برای شناسایی چنین فعالیتهایی ایجاد میکند. هدف اصلی نیز صرفا پیدا کردن یک فایل مخرب نیست؛ بلکه باید مشخص شود مهاجم چگونه وارد شده، چه دسترسیهایی به دست آورده، در شبکه چه فعالیتی انجام داده و آیا اطلاعاتی از محیط خارج شده است.
سوالات متداول
یک نشانه واحد برای تشخیص APT کافی نیست. باید مجموعهای از موارد مانند ورودهای غیرعادی، تغییر سطح دسترسی، فرآیندهای مشکوک، ارتباطات ناشناخته و ترافیک خروجی بررسی شود.
خیر. ورود از IP ناشناس میتواند دلایل قانونی مختلفی داشته باشد. زمانی اهمیت بیشتری پیدا میکند که همراه با سایر رفتارهای غیرعادی مشاهده شود.
میتواند یکی از نشانههای احتمالی باشد، بهخصوص اگر دادهها به مقصد ناشناخته منتقل شوند. با این حال، Backup، انتقال فایل و سایر فعالیتهای قانونی نیز میتوانند باعث افزایش ترافیک شوند.
آنتیویروس میتواند برخی بدافزارها و فعالیتهای مخرب را شناسایی کند، اما تشخیص عملیات پیچیده و چندمرحلهای APT معمولا به مجموعهای از ابزارها و روشهای پایش مانند EDR، SIEM و تحلیل لاگ نیاز دارد.































شما میتوانید دیدگاه خود را در مورد این مطلب با ما با اشتراک بگذارید.