T1596.003

گواهینامه‌های دیجیتال

Digital Certificates

توضیحات

مهاجمان اطلاعاتی از گواهینامه‌های SSL/TLS قربانی جمع‌آوری می‌کنند. گواهینامه‌های دیجیتال اطلاعاتی مانند نام سازمان، زیردامنه‌ها، تاریخ انقضا و ارائه‌دهنده گواهینامه را آشکار می‌کنند. Certificate Transparency logs منبع عمومی مهمی برای کشف زیردامنه‌ها و زیرساخت‌های جدید است.

روش‌های شناسایی

پایش Certificate Transparency logs برای گواهینامه‌های جدید صادر شده برای دامنه‌های سازمان. نظارت بر گواهینامه‌های جعلی که از نام سازمان استفاده می‌کنند.

روش‌های مقابله

پایش Certificate Transparency logs. استفاده از CAA DNS records برای محدودسازی صدور گواهینامه. بررسی منظم گواهینامه‌های صادر شده برای دامنه‌های سازمان.

تکنیک اصلی

T1596Search Open Technical Databases

جستجو در پایگاه‌های داده فنی عمومی

مهاجمان اطلاعاتی درباره قربانیان از پایگاه‌های داده فنی عمومی و رایگان جستجو می‌کنند. این منابع شامل DNS/Passive DNS، WHOIS، گواهینامه‌های دیجیتال، CDNها و پایگاه‌های داده اسکن مانند Shodan است. این اطلاعات می‌توانند جزئیاتی درباره زیرساخت، سرویس‌ها و پیکربندی‌های قربانی آشکار کنند.