T1552

اطلاعات اعتباری ناامن

Unsecured Credentials

توضیحات

مهاجمان اطلاعات اعتباری ذخیره شده به صورت ناامن را جستجو می‌کنند، از جمله در فایل‌های پیکربندی، اسکریپت‌ها و متغیرهای محیطی.

زیرتکنیک‌ها (5)

شناسهنام

مهاجمان فایل‌های سیستم و کاربر را برای یافتن اطلاعات اعتباری ذخیره شده به صورت متن ساده جستجو می‌کنند.

مهاجمان رجیستری ویندوز را برای یافتن اطلاعات اعتباری ذخیره شده توسط برنامه‌ها جستجو می‌کنند.

مهاجمان فایل‌های تاریخچه shell مانند .bash_history را برای یافتن اطلاعات اعتباری وارد شده در خط فرمان بررسی می‌کنند.

Private KeysPrivate Keys

مهاجمان کلیدهای خصوصی رمزنگاری مانند SSH key ها و گواهی‌نامه‌های SSL را جستجو و سرقت می‌کنند.

مهاجمان اطلاعات اعتباری ذخیره شده در Group Policy Preferences را استخراج می‌کنند که با کلید AES ثابت رمزنگاری شده‌اند.

روش‌های شناسایی

نظارت بر دسترسی به فایل‌های پیکربندی حساس. بررسی جستجوی فایل‌های حاوی کلمات کلیدی مانند password.

روش‌های مقابله

استفاده از مدیریت secret ها. رمزنگاری اطلاعات اعتباری. اسکن کد برای شناسایی اطلاعات اعتباری hardcoded.