T1078.001

حساب‌های پیش‌فرض

Default Accounts

توضیحات

مهاجمان از حساب‌های پیش‌فرض سیستم‌عامل، دستگاه‌های شبکه، نرم‌افزارها یا سرویس‌های ابری استفاده می‌کنند. این حساب‌ها اغلب با رمزعبورهای پیش‌فرض شناخته‌شده پیکربندی می‌شوند. مثال‌ها شامل حساب Administrator ویندوز، حساب root لینوکس، حساب‌های پیش‌فرض روترها و سوئیچ‌ها، و حساب‌های پیش‌فرض سرویس‌های ابری است.

روش‌های شناسایی

پایش استفاده از حساب‌های پیش‌فرض. شناسایی ورود با اعتبارنامه‌های پیش‌فرض. نظارت بر فعالیت حساب‌های سیستمی. استفاده از SIEM برای شناسایی الگوهای مشکوک.

روش‌های مقابله

تغییر رمزعبور تمام حساب‌های پیش‌فرض. غیرفعال‌سازی حساب‌های پیش‌فرض غیرضروری. پیاده‌سازی سیاست‌های رمزعبور قوی. استفاده از MFA. انجام audit منظم حساب‌های کاربری.

تکنیک اصلی

T1078Valid Accounts

حساب‌های کاربری معتبر

مهاجمان از اعتبارنامه‌های معتبر برای دسترسی به سیستم‌ها استفاده می‌کنند. این اعتبارنامه‌ها ممکن است از طریق فیشینگ، credential stuffing، brute force، خرید از dark web یا سایر روش‌ها به دست آمده باشند. استفاده از حساب‌های معتبر شناسایی را بسیار دشوار می‌کند زیرا فعالیت مهاجم شبیه فعالیت قانونی به نظر می‌رسد.