Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

ATT&CK aplicado a una muestra y no a un intruso

4 tareas · 40 min · Principiante

MITRE ATT&CK nació para describir lo que hace un adversario dentro de una red, y casi siempre se usa así. Cuando lo que se describe es un programa, la pregunta cambia: no es «qué hizo el intruso en la empresa», sino «qué hace este código y con qué evidencia lo sé». En esta sala revisas el borrador del mapa de la muestra HTG-2051 de Harinas Tacarigua: sacas lo que no pertenece a la muestra, eliges la táctica que sostiene la evidencia cuando una técnica sirve a varias y decides cómo se anota una capacidad que solo se vio en el análisis estático.

0 de 4 · 0%

Objetivo de la sala

MITRE ATT&CK nació para describir lo que hace un adversario dentro de una red, y casi siempre se usa así. Cuando lo que se describe es un programa, la pregunta cambia: no es «qué hizo el intruso en la empresa», sino «qué hace este código y con qué evidencia lo sé». En esta sala revisas el borrador del mapa de la muestra HTG-2051 de Harinas Tacarigua: sacas lo que no pertenece a la muestra, eliges la táctica que sostiene la evidencia cuando una técnica sirve a varias y decides cómo se anota una capacidad que solo se vio en el análisis estático.

ATT&CK ordena el comportamiento en tácticas (el para qué: persistir, descubrir, comunicarse con quien controla) y técnicas (el cómo), con subtécnicas cuando la forma concreta importa. El vocabulario es el mismo tanto si se describe una intrusión como una muestra, pero el objeto cambia: el informe de un incidente cuenta lo que hizo una persona o un grupo en una red concreta, con sus horas y sus cuentas; el informe de una muestra cuenta lo que hace un programa cuando se ejecuta, venga de donde venga.

Esa diferencia decide qué entra en el mapa. En el de una muestra entra lo que el código hace y la evidencia que lo muestra: un informe de entorno aislado, una ficha estática, un volcado de memoria. Lo que ocurrió alrededor —cómo llegó el archivo, quién lo abrió, qué hizo después alguien con teclado— pertenece al mapa del incidente. Mezclar los dos hace que otro equipo, que recibe la muestra sin el incidente, busque en su red cosas que la muestra nunca hará.

Responde para continuar

Un equipo de otra empresa recibe solo el mapa ATT&CK de una muestra para buscarla en su red. ¿Qué debe contener ese mapa?

Ver pista de ayuda

Piensa en qué puede reproducirse en la red de otra empresa sin el mismo intruso.

El borrador de lmaturana tiene siete filas y una columna fuente que dice de dónde sale cada una. Casi todas vienen del informe del entorno aislado o del análisis estático, que hablan del código. Una viene de otro sitio: describe cómo llegó el archivo a la empresa. Esa fila es verdad, y va al informe del incidente, pero no describe un comportamiento de la muestra.

Abre el laboratorio y lee la tabla comportamientos junto con la columna fuente.

Responde para continuar

Escribe el identificador de la técnica que hay que sacar del mapa de la muestra porque describe el incidente y no lo que hace el código.

Ver pista de ayuda

Busca la fila cuya fuente no es ni el entorno aislado ni el análisis estático.

Hay técnicas que aparecen en más de una táctica porque la misma conducta puede servir a fines distintos. Una inyección en otro proceso, por ejemplo, sirve para esconderse dentro de un programa legítimo, y en algunos casos sirve también para ganar privilegios, si el proceso de destino tiene más que el de origen. El informe no escribe las dos por costumbre: escribe la que la evidencia sostiene.

Para R5, mira en tecnicas_v19 las tácticas de su técnica y en procesos_integridad el nivel de integridad del proceso que inyecta y del que recibe. Si los dos tienen el mismo nivel, la muestra no ganó nada en privilegios con esa conducta.

Responde para continuar

Escribe el identificador TA de la táctica que la evidencia de R5 sostiene.

Ver pista de ayuda

Compara la integridad de tsync.exe y de explorer.exe; si son iguales, descarta la táctica de subida de privilegios.

El análisis estático muestra capacidades: funciones importadas, cadenas, rutinas que el programa podría usar. El entorno aislado muestra conductas: lo que hizo durante el tiempo que se observó. Las dos cosas valen, pero no valen lo mismo. Una capacidad que no se ejecutó puede depender de una orden del servidor, de una fecha o de un entorno que el análisis no tenía; también puede ser código muerto de una versión anterior.

Por eso el mapa de una muestra lleva, en cada fila, el estado: observado en ejecución o solo visto en el estático. Fíjate en R7.

Responde para continuar

¿Cómo se anota R7 en el mapa de HTG-2051?

Ver pista de ayuda

Separa lo que el programa sabe hacer de lo que se le vio hacer, sin perder ninguna de las dos cosas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad