T1587.004

اکسپلویت‌ها

Exploits

توضیحات

مهاجمان اکسپلویت‌هایی را برای آسیب‌پذیری‌های شناخته‌شده یا zero-day توسعه می‌دهند. اکسپلویت‌های اختصاصی به مهاجم مزیت قابل توجهی می‌دهند زیرا توسط راهکارهای امنیتی شناسایی نمی‌شوند. توسعه اکسپلویت نیازمند مهارت‌های فنی پیشرفته است و معمولاً توسط گروه‌های APT دولتی یا تیم‌های تحقیقاتی انجام می‌شود.

روش‌های شناسایی

استفاده از راهکارهای تشخیص رفتاری برای شناسایی اکسپلویت. پیاده‌سازی exploit mitigation مانند DEP، ASLR و CFG. استفاده از EDR با قابلیت شناسایی اکسپلویت.

روش‌های مقابله

به‌روزرسانی منظم سیستم‌عامل و نرم‌افزارها. پیاده‌سازی exploit mitigation. استفاده از EDR. اعمال اصل حداقل دسترسی. استفاده از sandboxing.

تکنیک اصلی

T1587Develop Capabilities

توسعه قابلیت‌ها

مهاجمان قابلیت‌هایی را توسعه می‌دهند که می‌توانند در طول هدف‌گیری از آن‌ها استفاده کنند. این قابلیت‌ها شامل بدافزار، اکسپلویت، گواهینامه‌های امضای کد و گواهینامه‌های دیجیتال است. توسعه قابلیت‌های اختصاصی به مهاجم اجازه می‌دهد ابزارهایی بسازد که کمتر توسط راهکارهای امنیتی شناسایی می‌شوند.