T1583.006

سرویس‌های وب

Web Services

توضیحات

مهاجمان از سرویس‌های وب قانونی مانند GitHub، Pastebin، Google Drive، Dropbox یا سرویس‌های ابری برای میزبانی C2، ذخیره payload یا استخراج داده استفاده می‌کنند. استفاده از سرویس‌های قانونی به مهاجم کمک می‌کند ترافیک مخرب را در ترافیک عادی پنهان کند.

روش‌های شناسایی

پایش ترافیک به سرویس‌های وب قانونی برای الگوهای غیرعادی. شناسایی آپلود یا دانلود غیرمعمول از سرویس‌های ابری. تحلیل محتوای ترافیک رمزنگاری‌شده با SSL inspection.

روش‌های مقابله

محدودسازی دسترسی به سرویس‌های وب غیرضروری. پیاده‌سازی DLP برای جلوگیری از استخراج داده. نظارت بر ترافیک به سرویس‌های ابری.

تکنیک اصلی

T1583Acquire Infrastructure

تهیه زیرساخت

مهاجمان زیرساختی را خریداری، اجاره یا به دست می‌آورند که می‌توانند در طول هدف‌گیری از آن استفاده کنند. این زیرساخت می‌تواند برای میزبانی C2، صفحات فیشینگ، توزیع بدافزار یا سایر مراحل حمله استفاده شود. استفاده از زیرساخت خریداری‌شده به مهاجم کمک می‌کند تا ردپای خود را پنهان کند و شناسایی را دشوارتر سازد.