T1596.004

CDN ها

CDNs

توضیحات

مهاجمان اطلاعاتی درباره استفاده قربانی از شبکه‌های توزیع محتوا (CDN) جمع‌آوری می‌کنند. این اطلاعات می‌توانند آدرس‌های IP واقعی سرورهای پشت CDN، ارائه‌دهنده CDN مورد استفاده و سایر جزئیات زیرساخت را آشکار کنند. روش‌هایی مانند بررسی هدرهای HTTP، رکوردهای DNS تاریخی یا اسکن مستقیم می‌توانند IP های واقعی را کشف کنند.

روش‌های شناسایی

پایش تلاش‌های کشف IP واقعی پشت CDN. نظارت بر ترافیک مستقیم به IP های سرور که از CDN عبور نمی‌کند.

روش‌های مقابله

اطمینان از اینکه تمام ترافیک از طریق CDN عبور می‌کند. عدم استفاده از IP های سرور در هیچ رکورد DNS عمومی. پیکربندی فایروال برای پذیرش ترافیک فقط از IP های CDN.

تکنیک اصلی

T1596Search Open Technical Databases

جستجو در پایگاه‌های داده فنی عمومی

مهاجمان اطلاعاتی درباره قربانیان از پایگاه‌های داده فنی عمومی و رایگان جستجو می‌کنند. این منابع شامل DNS/Passive DNS، WHOIS، گواهینامه‌های دیجیتال، CDNها و پایگاه‌های داده اسکن مانند Shodan است. این اطلاعات می‌توانند جزئیاتی درباره زیرساخت، سرویس‌ها و پیکربندی‌های قربانی آشکار کنند.