T1027.010
مبهمسازی دستور
Command Obfuscationتوضیحات
مهاجمان دستورات shell را مبهمسازی میکنند تا از شناسایی توسط ابزارهای امنیتی فرار کنند. این شامل استفاده از کاراکترهای خاص، encoding، جایگزینی متغیر و سایر روشهای مبهمسازی در PowerShell، cmd و bash میشود.
روشهای شناسایی
فعالسازی Script Block Logging. نظارت بر دستورات مبهمسازی شده. استفاده از AMSI. شناسایی الگوهای مبهمسازی. تحلیل دستورات PowerShell.
روشهای مقابله
فعالسازی Script Block Logging. استفاده از AMSI. پیادهسازی PowerShell Constrained Language Mode. نظارت بر دستورات. استفاده از EDR.
تکنیک اصلی
T1027Obfuscated Files or Information
فایلها یا اطلاعات مبهمسازی شده
مهاجمان فایلها، اسکریپتها و payloadها را مبهمسازی میکنند تا شناسایی را دشوارتر کنند. این تکنیک شامل رمزگذاری، encoding، packing، steganography و سایر روشهای پنهانسازی محتوای مخرب میشود.