Uso de análisis de comportamiento para detectar ataques de living-off-the-land
Los atacantes cibernéticos más sofisticados intentan parecerse a sus administradores abusando de las credenciales legítimas y utilizando herramientas o archivos binarios del sistema legítimos nativos del entorno de la víctima. Estos ciberataques «living-off-the-land» (LotL) continúan causando dolores de cabeza a los equipos de seguridad, que a menudo carecen de medios efectivos para diferenciar entre el comportamiento malicioso y el comportamiento administrativo legítimo.
Cuando un atacante usa aplicaciones y servicios nativos de su entorno, sus propios empleados también usan esos sistemas, y un sistema de detección basado en firmas o reglas pierde la actividad o alerta o interrumpe las acciones de sus propios empleados.
No sorprende entonces que estos ataques hayan demostrado ser extremadamente efectivos, ya que el Instituto Ponemon descubrió que los ataques de malware sin archivos tienen aproximadamente 10 veces más éxito que los ataques basados en archivos.
Los atacantes cibernéticos de LotL confían en una variedad de herramientas y técnicas, que incluyen:
- Uso de PowerShell Inicie scripts maliciosos, aumente los privilegios, instale puertas traseras, cree nuevas tareas en máquinas remotas, identifique los ajustes de configuración, eluda las defensas, extraiga datos, acceda a la información de Active Directory y más
- Usar Procesador de comandos de Windows (CMD.exe)para ejecutar scripts por lotes y (WScript.exe) y host de secuencias de comandos basado en consola (CScript.exe) para ejecutar scripts de Visual Basic y darles más automatización.
- Aplicaciones .NET para la instalación de recursos a través de .NET Framework. Installutil.exe permite a los atacantes ejecutar código no confiable a través del programa confiable
- Uso de Herramienta de consola de registro (reg.exe) para mantener la persistencia, guardar configuraciones para malware y almacenar ejecutables en subclaves.
- Y muchos otros incluyendo WMI (instrumentación de administración de Windows), herramienta de configuración del administrador de control de servicios (sc.exe), tareas programadas (proceso AT.EXE)y sysinternals como PSExec.
Las técnicas de LotL que involucran conexiones de Protocolo de escritorio remoto (RDP) pueden estar entre las actividades más difíciles de auditar para los equipos de seguridad, ya que RDP suele ser un servicio crítico para los administradores de sistemas. Puede ser extremadamente difícil para los equipos de seguridad analizar e identificar qué conexiones RDP son legítimas y cuáles no, especialmente cuando se trata de credenciales administrativas.
Las defensas que se centran en las «vulnerabilidades conocidas» y los datos históricos de ataques no detectan el uso malintencionado de algunas de las herramientas descritas anteriormente. Detener estos ataques requiere una estrategia de defensa centrada en el negocio que utilice IA para comprender el comportamiento «normal» de cada usuario y dispositivo en su organización y detectar actividad anómala en tiempo real.
Tomemos, por ejemplo, este ataque del mundo real que apuntó a un cliente de Darktrace en julio de 2022.

La primera señal de compromiso se vio cuando la IA de Darktrace descubrió una estación de trabajo interna y un controlador de dominio (DC) involucrados en una actividad de escaneo inusual antes de que el DC estableciera una conexión saliente a un punto final sospechoso que era muy raro para el entorno. El contenido de esta conexión reveló que el actor de amenazas exportó contraseñas de un intento de descifrado exitoso a través de Mimikatz, una presencia previamente desconocida para el equipo de seguridad.
Luego, varios dispositivos comenzaron a iniciar conexiones salientes a sitios web relacionados con AnyDesk, un posible medio de persistencia o una puerta trasera para el atacante. En su primera demostración de los métodos de LotL, el atacante inició un «ataque de boleto dorado» que culminó con nuevos inicios de sesión de administrador. Con su nueva posición privilegiada, al día siguiente, el uso de la automatización «ITaskSchedulerService» y la herramienta de fuerza bruta de Hydra permitieron una comprensión y una enumeración aún más profundas del entorno del cliente.
Un dispositivo incluso lanzó de forma remota un ataque binario living-off-the-land (LOLBin). Al crear y ejecutar un nuevo servicio en tres objetivos diferentes, el atacante recuperó el contenido de la memoria MiniDump y envió toda la información interesante sobre Mimikatz. Esta estrategia no solo se puede utilizar para identificar más contraseñas, sino que también permite el movimiento lateral a través de la ejecución de código y nuevas operaciones de archivos, como la descarga o el movimiento.
En el último día, se observó un nuevo DC realizando un volumen inusualmente alto de llamadas salientes a las operaciones samr y srvsvc de DCE RPC (ambos servicios legítimos de WMI). Más tarde, el DC responsable del compromiso inicial comenzó a realizar conexiones SSH salientes a un punto final raro y a cargar cantidades significativas de datos a través de múltiples conexiones.

El uso por parte del atacante de herramientas legítimas y ampliamente utilizadas durante este ataque hizo que el ataque pasara desapercibido para el resto de la pila de equipos de seguridad, pero la IA de Darktrace unió varias anomalías indicativas de un ataque y reveló el alcance total del ataque Seguridad del incidente equipo, con cada fase del ataque delineada.
Esta tecnología puede ir más allá de la simple detección de amenazas. Su comprensión de lo que es «normal» para la organización le permite lanzar una respuesta dirigida que incluye solo la actividad maliciosa. En este caso, esta función de respuesta autónoma no estaba configurada, pero el cliente la activó poco después. A pesar de esto, el equipo de seguridad pudo usar la información recopilada por Darktrace para contener el ataque y evitar una mayor filtración de datos o el éxito de la misión.
Los ataques de LotL están demostrando ser exitosos para los atacantes y, por lo tanto, es probable que no desaparezcan. Debido a esto, los equipos de seguridad se alejan cada vez más de las defensas «antiguas» y se acercan a la IA que entiende lo «normal» para todos y todo en la empresa para arrojar luz sobre las anomalías sutiles que definen un ataque cibernético, incluso si ese ataque está dirigido principalmente a se basa en herramientas legítimas.
Sobre el Autor

Tony Jarvis es Director de Seguridad Empresarial, Asia-Pacífico y Japón en Darktrace. Tony es un estratega experimentado en seguridad cibernética que ha asesorado a empresas de Fortune 500 en todo el mundo sobre las mejores prácticas de gestión de riesgos cibernéticos. Ha asesorado a gobiernos, grandes bancos y multinacionales, y sus comentarios sobre seguridad cibernética y las crecientes amenazas a la infraestructura nacional crítica han aparecido en medios locales e internacionales, incluidos CNBC, Channel News Asia y The Straits Times. Tony tiene una licenciatura en Sistemas de Información de la Universidad de Melbourne.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/attacks-breaches/leveraging-behavioral-analysis-to-catch-living-off-the-land-attacks