Lateral bevægelse
Også kendt som: lateral movement
Det, en angriber gør efter at have fået fodfæste - at sprede sig fra maskine til maskine inde i netværket.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den fase af et angreb, hvor en ubuden gæst, der har kontrol over ét system, bruger stjålne logins og tillid mellem systemer til at nå andre og arbejde sig frem mod de mest værdifulde data eller konti.
Forklaret enkelt
En indbrudstyv, der kommer ind gennem garagen og derefter går frit gennem alle ulåste døre i huset.
I praksis
Efter at have inficeret en receptionists pc på et regionshospital finder en angriber et gemt administratorlogin på den og bruger det til at nå først filserveren og derefter de systemer, der rummer patientdata.
Hvorfor det betyder noget
En enkelt svag maskine bliver kun en katastrofe, hvis angriberen kan komme videre derfra - at begrænse spredningen holder små brud små.
Teknisk uddybning
I MITRE ATT&CK er lateral bevægelse taktikken TA0008 og placeres efter Initial Access, rettighedseskalering, Credential Access (TA0006) og Discovery (TA0007) i det typiske angrebsforløb, selv om virkelige angreb løber gennem faserne gentagne gange snarere end i fast rækkefølge. Teknikfamilierne omfatter Remote Services (T1021 - RDP, SMB, WinRM, SSH), Use Alternate Authentication Material (T1550) og Lateral Tool Transfer (T1570). Det afgørende for forsvarere er, at lateral bevægelse for det meste genbruger legitime protokoller og gyldige loginoplysninger, så hvert enkelt spring ligner almindelig administration og ikke kan fanges af malware-signaturer alene.
I Windows- og Active Directory-miljøer er den muliggørende faktor loginmateriale, der ligger cachet på maskinerne. Fordi protokoller som NTLM og Kerberos lader en klient bevise sin identitet med en hash eller en billet frem for en genindtastet adgangskode, kan oplysninger hentet fra én kompromitteret maskine genbruges mod andre - det mønster, forsvarere kalder pass-the-hash og pass-the-ticket. Angribere kortlægger desuden kataloget (den tilgang, BloodHound gjorde udbredt) for at finde den korteste kæde af gruppemedlemskaber og sessioner frem til stærkt privilegerede konti. NotPetya-hændelsen i 2017 viste risikoen: efter at være kommet ind via en trojaniseret opdatering af det ukrainske regnskabsprogram M.E.Doc lod automatisk genbrug af loginoplysninger kombineret med SMB-fejlen EternalBlue den sprede sig på tværs af globale virksomhedsnetværk i løbet af timer og forårsagede tab, der senere blev anslået til milliarder af dollars.
Defensive kontroller virker ved at bryde genbrug af loginoplysninger og mindske, hvad et fodfæste kan nå. Unikke lokale administratoradgangskoder pr. maskine (Windows LAPS) forhindrer, at én fundet hemmelighed åbner alle maskiner; en lagdelt administrationsmodel holder domæneadministrator-oplysninger væk fra almindelige arbejdsstationer; Credential Guard og gruppen Protected Users begrænser, hvad der kan trækkes ud af hukommelsen. Host-firewalls, der blokerer SMB, RDP og WinRM mellem arbejdsstationer, fjerner veje, klienter sjældent har brug for, og netværkssegmentering med Zero Trust-adgang (NIST SP 800-207) indsnævrer mængden af systemer, ét fodfæste kan nå. Just-in-time- og just-enough-administration forkorter det tidsrum, hvor stærke loginoplysninger overhovedet findes.
Detektion bygger på autentificerings- og telemetridata frem for filscanning: Windows-logonhændelser (især 4624 netværkslogon, 4648 brug af eksplicitte loginoplysninger og 4769 Kerberos-servicebilletter) korreleret i et SIEM afslører én konto, der rører mange maskiner på kort tid, usædvanlige kilde-mål-par eller administrationsværktøjer, der dukker op, hvor de ikke hører hjemme. Det adskiller lateral bevægelse fra rettighedseskalering, som hæver rettigheder på én maskine, og fra det initiale fodfæste, der først bringer angriberen ind; lateral bevægelse er netop den vandrette spredning mellem systemer med sammenlignelig tillid.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Digital identitet
- →Netværk
- →Loginoplysning (credential)
- →Lateral bevægelse
Relationer
- Forudsætter
- NetværkLoginoplysning (credential)
- Afbødes af
- Trusselsjagt (threat hunting)Zero Trust
- Udnytter
- Sårbarhed
- Forårsager
- Databrud
- Bruges sammen med
- MITRE ATT&CK
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-207 - Zero Trust Architecture · NIST
Opslagsværker
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…