T1204.002

فایل مخرب

Malicious File

توضیحات

مهاجمان کاربران را فریب می‌دهند تا فایل‌های مخرب را باز کنند یا اجرا کنند. این فایل‌ها ممکن است به عنوان اسناد، تصاویر یا نرم‌افزارهای قانونی ظاهر شوند. باز کردن فایل می‌تواند ماکروهای مخرب، بهره‌برداری از آسیب‌پذیری یا اجرای کد را آغاز کند.

روش‌های شناسایی

نظارت بر باز کردن فایل‌های دانلود شده. شناسایی فرآیندهای ایجاد شده از فایل‌های Office. بررسی فایل‌های با پسوندهای مشکوک. استفاده از sandbox برای تحلیل فایل.

روش‌های مقابله

آموزش کاربران در مورد فایل‌های مشکوک. پیاده‌سازی فیلترهای ایمیل. استفاده از Protected View در Office. غیرفعال کردن ماکروها. استفاده از sandbox.

تکنیک اصلی

T1204User Execution

اجرای توسط کاربر

مهاجمان به کاربران متکی هستند تا کد مخرب را اجرا کنند. کاربران ممکن است فریب بخورند تا یک فایل مخرب را باز کنند، روی یک لینک کلیک کنند یا یک تصویر آلوده را اجرا کنند. این تکنیک اغلب در کمپین‌های فیشینگ و مهندسی اجتماعی استفاده می‌شود.