T1098.005

ثبت دستگاه

Device Registration

توضیحات

مهاجمان دستگاه‌های مخرب را در سرویس‌های مدیریت دستگاه ثبت می‌کنند تا دسترسی مداوم داشته باشند. این تکنیک در محیط‌های Azure AD و سایر سرویس‌های MDM رایج است. با ثبت دستگاه، مهاجم می‌تواند از سیاست‌های Conditional Access عبور کند.

روش‌های شناسایی

نظارت بر ثبت دستگاه‌های جدید. بررسی دستگاه‌های ثبت شده در Azure AD. شناسایی ثبت دستگاه‌های غیرعادی. تحلیل لاگ‌های MDM.

روش‌های مقابله

نظارت بر ثبت دستگاه‌ها. پیاده‌سازی Conditional Access. بررسی منظم دستگاه‌های ثبت شده. استفاده از MFA برای ثبت دستگاه. محدود کردن ثبت دستگاه.

تکنیک اصلی

T1098Account Manipulation

دستکاری حساب کاربری

مهاجمان حساب‌های کاربری موجود را دستکاری می‌کنند تا دسترسی مداوم به سیستم‌های قربانی حفظ کنند. این تکنیک شامل اضافه کردن اعتبارنامه‌های جدید، تغییر مجوزها و اضافه کردن نقش‌های ابری می‌شود. مهاجمان می‌توانند از این روش برای حفظ دسترسی حتی پس از تغییر رمز عبور اصلی استفاده کنند.