خلاصه اجرایی

Credential Dumping یکی از تکنیک‌های رایج مهاجمان برای استخراج اعتبارنامه‌ها از حافظه فرآیند LSASS در ویندوز است. این مقاله به بررسی روش‌های تشخیص این حمله و تحلیل شواهد مرتبط با LSASS می‌پردازد. ابتدا مفاهیم پایه و اهمیت LSASS به عنوان هدف اصلی مهاجمان تشریح می‌شود. سپس شواهد و تله‌متری‌های کلیدی مانند رویدادهای امنیتی، دسترسی به فایل LSASS، فراخوانی‌های API و رفتارهای غیرعادی فرآیند بررسی می‌شود. گردش کار تشخیص شامل جمع‌آوری لاگ‌ها، تحلیل رفتاری و استفاده از ابزارهای EDR ارائه می‌شود. همچنین چالش‌های تشخیص مانند مثبت‌های کاذب ناشی از ابزارهای مدیریتی و محدودیت‌های پوشش لاگ‌ها مورد بحث قرار می‌گیرد. در پایان، شاخص‌های کلیدی (IOC) و معیارهای ارزیابی برای بهبود دقت تشخیص معرفی و اقدامات کاهشی مانند فعال‌سازی Credential Guard و محدودسازی دسترسی به LSASS پیشنهاد می‌شود. این راهنما برای تحلیلگران امنیتی و مدیران سیستم جهت مقابله با این تهدید مفید است.

مفاهیم و مبانی تشخیص Credential Dumping

Credential Dumping به فرآیندی گفته می‌شود که در آن مهاجم تلاش می‌کند اعتبارنامه‌های کاربری (مانند هش رمز عبور یا متن ساده آن) را از سیستم‌عامل استخراج کند. این اعتبارنامه‌ها معمولاً در حافظه، کش‌های سیستم‌عامل یا ساختارهای خاص ذخیره می‌شوند و هدف نهایی مهاجم از این کار، استفاده از آن‌ها برای حرکت جانبی در شبکه و دسترسی به اطلاعات محدودشده است. بر اساس دانش موجود در منابع معتبر امنیتی، این تکنیک در دسته دسترسی به اعتبارنامه (Credential Access) طبقه‌بندی می‌شود و شامل زیرشاخه‌های متعددی است که هر کدام به بخش خاصی از سیستم‌عامل یا فرآیند ذخیره‌سازی اعتبارنامه اشاره دارند.

یکی از مهم‌ترین زیرشاخه‌های این تکنیک، استخراج اعتبارنامه از حافظه فرآیند LSASS در سیستم‌عامل ویندوز است. فرآیند LSASS مسئول اعمال سیاست‌های امنیتی و مدیریت ورود کاربران به سیستم است و به همین دلیل، اطلاعات حساسی مانند هش رمزهای عبور را در حافظه خود نگه می‌دارد. مهاجمان با استفاده از ابزارهای مختلف، از جمله ابزارهای عمومی و شناخته‌شده، به این حافظه دسترسی پیدا کرده و اعتبارنامه‌ها را استخراج می‌کنند. لازم به ذکر است که برخی از این ابزارها توسط متخصصان امنیتی نیز برای تست‌های نفوذ استفاده می‌شوند، بنابراین صرف مشاهده این ابزارها به معنای قطعی بودن حمله نیست.

سایر زیرشاخه‌های این تکنیک شامل استخراج اعتبارنامه از پایگاه داده SAM، فایل‌های NTDS در کنترل‌کننده‌های دامنه، اسرار LSA، اعتبارنامه‌های کش‌شده دامنه، و روش DCSync می‌شود. هر یک از این روش‌ها به بخش خاصی از زیرساخت هویتی سازمان حمله می‌کنند و نیازمند سطح دسترسی متفاوتی هستند. برای مثال، روش DCSync نیازمند مجوزهای خاصی در سطح دامنه است، در حالی که استخراج از حافظه LSASS ممکن است با دسترسی ادمین محلی نیز امکان‌پذیر باشد. درک این تفاوت‌ها برای تشخیص دقیق و تمایز بین فعالیت‌های مشروع و مخرب ضروری است.

  • زیرشاخه‌های اصلی شامل LSASS Memory، Security Account Manager، NTDS، LSA Secrets، Cached Domain Credentials، DCSync، Proc Filesystem و فایل‌های /etc/passwd و /etc/shadow هستند.
  • این تکنیک در پلتفرم‌های لینوکس، ویندوز و مک‌اواس قابل اجرا است و ابزارهای متنوعی برای آن وجود دارد.
  • گروه‌های تهدید متعددی از جمله APT28، APT32 و APT39 از این تکنیک برای استخراج اعتبارنامه استفاده کرده‌اند.
  1. شناسایی فرآیندهایی که به حافظه فرآیند LSASS دسترسی دارند و بررسی الگوهای دسترسی غیرعادی.
  2. پایش ابزارهای شناخته‌شده استخراج اعتبارنامه در سیستم و مقایسه با لیست سفید نرم‌افزارهای مجاز.
  3. بررسی رویدادهای مرتبط با دسترسی به فایل‌های حساس مانند NTDS.dit یا SAM و تحلیل زمینه وقوع آن‌ها.

شواهد و تله‌متری‌های مرتبط با LSASS

برای تشخیص تلاش‌های credential dumping از حافظه فرآیند LSASS، تحلیلگران امنیتی باید بر مجموعه‌ای از شواهد و تله‌متری‌های قابل اعتماد تمرکز کنند. یکی از مهم‌ترین منابع، رویدادهای ثبت‌شده در ویندوز است که دسترسی به فرآیند LSASS را نشان می‌دهند. به‌طور خاص، رویدادهایی مانند 4656 (درخواست دسترسی به یک شیء) و 4663 (دسترسی به یک شیء) می‌توانند حاوی اطلاعاتی درباره handleهای باز شده روی فرآیند LSASS باشند. فعال‌سازی سیاست‌های حسابرسی مناسب برای دسترسی به فرآیندها و اشیاء، شرط لازم برای بهره‌مندی از این رویدادهاست.

علاوه بر رویدادهای ویندوز، تله‌متری‌های سطح هسته و کاربر که توسط راهکارهای امنیتی مانند EDR جمع‌آوری می‌شوند، نقش کلیدی دارند. این ابزارها معمولاً فراخوانی‌های API مربوط به خواندن حافظه فرآیند (مانند ReadProcessMemory) و دسترسی به توکن‌های امنیتی را زیر نظر می‌گیرند. همچنین، شناسایی ابزارهای شناخته‌شده مانند Mimikatz که در مثال‌های رویه‌ای MITRE (T1003) ذکر شده‌اند، از طریق تطبیق امضای فایل یا رفتار، می‌تواند هشدارهای اولیه‌ای ایجاد کند. با این حال، باید توجه داشت که مهاجمان ممکن است از ابزارهای سفارشی یا تغییر یافته استفاده کنند که امضای شناخته‌شده‌ای ندارند.

تله‌متری‌های مرتبط با دسترسی به فایل‌های حاوی هش یا اعتبارنامه، مانند فایل SAM یا NTDS.dit، نیز می‌تواند مکمل تحلیل LSASS باشد. اما تمرکز این بخش بر روی LSASS است. برای تشخیص مؤثر، ترکیب چند منبع داده (رویدادهای ویندوز، تله‌متری EDR، و تحلیل رفتار) ضروری است. به عنوان مثال، مشاهده یک فرآیند غیرمجاز که handle ای روی LSASS باز می‌کند و سپس فراخوانی‌های غیرعادی برای خواندن حافظه انجام می‌دهد، می‌تواند نشانه‌ای قوی از credential dumping باشد. تحلیلگران باید به دنبال الگوهای غیرعادی مانند دسترسی مکرر به LSASS توسط فرآیندهای غیرسیستمی یا در زمان‌های غیرمعمول باشند.

توصیه می‌شود که سازمان‌ها از راهبردهای تشخیصی مبتنی بر رفتار استفاده کنند که به جای تکیه صرف بر امضای ابزار، بر روی فعالیت‌های غیرعادی تمرکز دارند. برای مثال، هر فرآیندی که سعی در باز کردن handle با حقوق PROCESS_VM_READ روی LSASS داشته باشد، باید به عنوان یک رویداد مشکوک در نظر گرفته شود. همچنین، فعال‌سازی ویژگی‌هایی مانند Credential Guard و Protected Process Light (PPL) می‌تواند سطح حمله را کاهش دهد و تشخیص را آسان‌تر کند. در نهایت، مستندسازی و به‌روزرسانی منظم این راهبردها بر اساس تهدیدات نوظهور، بخشی از یک برنامه دفاعی مؤثر است.

  • رویدادهای ویندوز 4656 و 4663 برای ردیابی دسترسی به LSASS
  • تله‌متری EDR برای شناسایی فراخوانی‌های ReadProcessMemory و دسترسی به توکن
  • تطبیق امضای ابزارهای شناخته‌شده مانند Mimikatz (با احتیاط نسبت به تغییرات)
  • تحلیل رفتار برای شناسایی الگوهای غیرعادی دسترسی به LSASS
  1. فعال‌سازی سیاست‌های حسابرسی برای دسترسی به فرآیندها و اشیاء در ویندوز
  2. پیکربندی EDR برای ثبت و هشدار در مورد دسترسی به LSASS
  3. ایجاد هشدار برای هر فرآیندی که handle با حقوق PROCESS_VM_READ روی LSASS باز می‌کند
  4. بررسی دوره‌ای لاگ‌ها برای یافتن الگوهای غیرعادی و تطبیق با شواهد شناخته‌شده

گردش کار تشخیص و تحلیل شواهد

تشخیص استخراج اعتبارنامه از حافظه فرآیند LSASS نیازمند رویکردی ساختاریافته و مبتنی بر شواهد است. این گردش کار بر اساس اطلاعات منتشرشده توسط MITRE ATT&CK و CISA طراحی شده و هدف آن ارائه مسیری گام‌به‌گام برای جمع‌آوری، تحلیل اولیه و تأیید شواهد مرتبط با این تهدید است. در این فرآیند، تمرکز بر روی نشانه‌های قابل مشاهده در سیستم و اجتناب از اقدامات عملیاتی تهاجمی است.

مرحله نخست، جمع‌آوری شواهد از منابع مختلف است. این منابع شامل لاگ‌های امنیتی ویندوز (مانند رویداد 4656 مربوط به دسترسی به اشیاء)، لاگ‌های Sysmon (در صورت فعال بودن)، و تصویر حافظه فرآیند LSASS در زمان وقوع حادثه می‌شود. همچنین باید اطلاعات مربوط به فرآیندهای در حال اجرا، اتصالات شبکه فعال و دستورات اجراشده توسط کاربران جمع‌آوری شود. توصیه می‌شود که این شواهد به صورت امن و با حفظ زنجیره نگهداری (Chain of Custody) ذخیره شوند.

در مرحله تحلیل اولیه، شواهد جمع‌آوری‌شده بررسی می‌شوند تا الگوهای مشکوک شناسایی شوند. این الگوها شامل دسترسی غیرعادی به فرآیند LSASS توسط فرآیندهای غیرمجاز، استفاده از ابزارهای شناخته‌شده مانند Mimikatz (که در منابع MITRE به عنوان مثال ذکر شده)، و تلاش برای باز کردن فایل‌های حافظه یا رجیستری مرتبط با اعتبارنامه‌ها است. همچنین باید به دنبال نشانه‌هایی از اجرای دستورات خاص مانند 'sekurlsa::logonpasswords' در خط فرمان یا اسکریپت‌های خودکار بود. در این مرحله، تحلیلگر باید هرگونه یافته را با دقت مستند کند و از نتیجه‌گیری زودهنگام پرهیز نماید.

مرحله نهایی، تأیید شواهد و ارزیابی قطعیت تشخیص است. برای تأیید، باید شواهد جمع‌آوری‌شده با یکدیگر تطبیق داده شوند و اطمینان حاصل شود که الگوهای مشاهده‌شده با رفتارهای شناخته‌شده مرتبط با استخراج اعتبارنامه همخوانی دارند. به عنوان مثال، اگر فرآیندی با سطح دسترسی بالا به LSASS متصل شده و همزمان ابزارهای استخراج اعتبارنامه در سیستم مشاهده شود، احتمال وقوع حمله افزایش می‌یابد. در این مرحله، تحلیلگر باید توصیه‌های خود را بر اساس شواهد موجود ارائه دهد و هرگونه عدم قطعیت را به صراحت بیان کند. همچنین پیشنهاد می‌شود که برای کاهش خطر، اقدامات پیشگیرانه مانند فعال‌سازی Credential Guard و محدودسازی دسترسی به LSASS (که در منابع MITRE ذکر شده) در نظر گرفته شود.

  • جمع‌آوری لاگ‌های امنیتی ویندوز با شناسه رویدادهای مرتبط با دسترسی به اشیاء (مانند 4656) و رویدادهای مربوط به ایجاد فرآیند.
  • بررسی تصویر حافظه فرآیند LSASS برای یافتن نشانه‌های دستکاری یا استخراج داده.
  • تحلیل فرآیندهای در حال اجرا و شناسایی هرگونه فرآیند غیرعادی که به LSASS متصل شده است.
  • تطبیق شواهد با تکنیک‌های شناخته‌شده در MITRE ATT&CK (مانند T1003.001) برای تأیید تشخیص.
  1. شناسایی سیستم‌های هدف و اطمینان از فعال بودن ثبت رویدادهای امنیتی.
  2. جمع‌آوری شواهد از منابع مختلف (لاگ‌ها، حافظه، فرآیندها) و ذخیره‌سازی امن آن‌ها.
  3. تحلیل اولیه شواهد برای یافتن الگوهای مشکوک مانند دسترسی غیرمجاز به LSASS.
  4. تأیید نهایی با تطبیق شواهد و ارائه توصیه‌های امنیتی مبتنی بر یافته‌ها.

تحلیل و تریاژ رویدادهای مشکوک

در فرآیند تریاژ رویدادهای مرتبط با دسترسی به فرآیند LSASS، نخستین گام، بررسی زمینه (context) رویداد است. هرگونه دسترسی به حافظه این فرآیند را نمی‌توان به‌طور قطعی مخرب دانست؛ زیرا برخی ابزارهای مدیریتی و آنتی‌ویروس‌ها نیز ممکن است به‌طور موقت به آن دسترسی داشته باشند. بنابراین، تحلیلگر باید با نگاه به منابع معتبر مانند MITRE ATT&CK و توصیه‌های CISA، الگوهای رفتاری را شناسایی کند و میان فعالیت مشروع و مخرب تمایز قائل شود.

بر اساس اطلاعات منتشرشده در MITRE، تکنیک T1003 شامل زیرتکنیک‌های متعددی است که از جمله آن‌ها می‌توان به LSASS Memory (T1003.001) اشاره کرد. برای تریاژ دقیق، باید به عواملی مانند فرآیندهای در حال اجرا، دستورات اجراشده، و زمان‌بندی رویدادها توجه شود. به‌عنوان مثال، اگر فرآیندی غیرعادی مانند یک ابزار خط فرمان ناشناخته به LSASS دسترسی پیدا کند، این امر می‌تواند نشانه‌ای از تلاش برای استخراج اعتبارنامه باشد.

توصیه می‌شود تحلیلگران از راهنمایی‌های کلی CISA در زمینه پاسخ به حادثه بهره ببرند و رویدادها را بر اساس شدت و احتمال خطر اولویت‌بندی کنند. همچنین، باید توجه داشت که برخی ابزارهای امنیتی ممکن است رفتارهای مشابهی با بدافزارها داشته باشند؛ بنابراین، قضاوت نهایی باید بر اساس ترکیبی از شواهد و نه صرفاً یک رویداد منفرد انجام شود. در این راستا، هرگونه نتیجه‌گیری باید به‌عنوان «تحلیل اولیه» یا «توصیه» برچسب‌گذاری شود و از قطعیت‌گویی پرهیز گردد.

  • بررسی فرآیندهای دارای دسترسی به LSASS و مقایسه با لیست سفید فرآیندهای مجاز
  • توجه به ابزارهای شناخته‌شده مانند Mimikatz و Cobalt Strike که در گزارش‌های MITRE به آن‌ها اشاره شده است
  • بررسی رویدادهای مرتبط با دسترسی به حافظه فرآیندها در لاگ‌های امنیتی ویندوز
  • استفاده از اطلاعات موجود در بخش Detection تکنیک T1003 برای شناسایی الگوهای مرتبط
  1. جمع‌آوری لاگ‌های امنیتی و رویدادهای مرتبط با دسترسی به فرآیندها
  2. شناسایی فرآیندهای غیرعادی که به LSASS متصل شده‌اند
  3. تحلیل زمینه رویداد از نظر زمان، کاربر، و مبدأ
  4. مقایسه رفتار شناسایی‌شده با الگوهای شناخته‌شده در MITRE و CISA
  5. تهیه گزارش تریاژ با ذکر درجه اطمینان و پیشنهاد اقدامات بعدی

مثبت‌های کاذب و چالش‌های تشخیص

تشخیص تلاش‌های Credential Dumping از طریق LSASS معمولاً بر پایه نظارت بر دسترسی‌های غیرعادی به فرآیند LSASS و حافظه آن استوار است. با این حال، این روش تشخیصی به طور ذاتی با چالش مثبت‌های کاذب مواجه است. بسیاری از ابزارهای امنیتی مشروع، آنتی‌ویروس‌ها، و نرم‌افزارهای مدیریتی برای انجام وظایف خود نیاز به خواندن حافظه فرآیند LSASS دارند. برای مثال، ابزارهای EDR ممکن است برای بررسی یکپارچگی یا شناسایی تزریق کد، به حافظه فرآیندهای حساس دسترسی پیدا کنند. همچنین، برخی از فرآیندهای سیستمی مانند Windows Defender یا ابزارهای پشتیبان‌گیری ممکن است به طور موقت به LSASS متصل شوند. این دسترسی‌های مجاز می‌توانند الگوریتم‌های تشخیصی ساده را فریب دهند و هشدارهای نادرست ایجاد کنند.

چالش دیگر، تمایز بین دسترسی‌های خواندنی و نوشتنی به حافظه LSASS است. مهاجمان معمولاً برای استخراج اعتبارنامه‌ها، حافظه را می‌خوانند، اما برخی از ابزارهای امنیتی نیز ممکن است برای اعمال وصله‌های حافظه یا تغییر رفتار فرآیند، عملیات خواندن انجام دهند. بنابراین، صرف وجود دسترسی به LSASS نمی‌تواند نشانه قطعی حمله باشد. علاوه بر این، تکنیک‌های پیشرفته‌تر مانند استفاده از APIهای قانونی ویندوز (مثلاً ReadProcessMemory) یا بهره‌گیری از درایورهای امضا شده، می‌توانند تشخیص را پیچیده‌تر کنند. مهاجمان ممکن است از ابزارهایی استفاده کنند که رفتارشان شبیه به ابزارهای مدیریتی مشروع است و این امر تشخیص را دشوارتر می‌کند.

برای کاهش مثبت‌های کاذب، لازم است که راهبرد تشخیصی بر اساس ترکیبی از سیگنال‌ها طراحی شود، نه صرفاً یک رویداد واحد. به عنوان مثال، بررسی توالی رویدادها، زمینه اجرای فرآیند (مانند خط فرمان، والد فرآیند)، و وجود سایر شاخص‌های سازش (مانند دسترسی به فایل‌های حساس یا ارتباطات شبکه غیرعادی) می‌تواند دقت تشخیص را افزایش دهد. همچنین، بهره‌گیری از قابلیت‌هایی مانند Credential Guard که توسط مایکروسافت ارائه شده است، می‌تواند سطح حمله را کاهش دهد و تشخیص را معنادارتر کند. با این حال، باید توجه داشت که Credential Guard به طور پیش‌فرض فعال نیست و نیاز به سخت‌افزار و سیستم‌عامل پشتیبانی‌کننده دارد. علاوه بر این، حتی با فعال بودن Credential Guard، برخی از اشکال استخراج اعتبارنامه (مانند حملات DCSync) همچنان ممکن است مؤثر باشند.

در نهایت، تحلیل شواهد به دست آمده از رویدادهای مرتبط با LSASS نیازمند بررسی دقیق زمینه و همبستگی با سایر داده‌های امنیتی است. به عنوان مثال، اگر یک فرآیند ناشناخته به LSASS دسترسی پیدا کند و همزمان ارتباطات شبکه خروجی به یک آدرس IP مشکوک مشاهده شود، احتمال حمله بیشتر است. برعکس، اگر دسترسی توسط یک ابزار امنیتی شناخته شده و در زمان‌بندی منظم انجام شود، احتمال مثبت کاذب بالاتر است. بنابراین، توصیه می‌شود که تیم‌های امنیتی فهرستی از ابزارها و فرآیندهای مجاز که به LSASS دسترسی دارند تهیه کنند و این فهرست را به‌روز نگه دارند. همچنین، استفاده از مکانیزم‌های تشخیصی مبتنی بر رفتار (Behavioral Detection) که الگوهای غیرعادی را در طول زمان شناسایی می‌کنند، می‌تواند به کاهش نویز و افزایش دقت کمک کند.

  • دسترسی‌های مجاز به LSASS توسط ابزارهای امنیتی (مانند EDR و آنتی‌ویروس) می‌تواند باعث هشدارهای نادرست شود.
  • تمایز بین دسترسی‌های خواندنی و نوشتنی به حافظه LSASS برای تشخیص دقیق ضروری است.
  • استفاده از تکنیک‌های پیشرفته مانند APIهای قانونی یا درایورهای امضا شده، تشخیص را پیچیده‌تر می‌کند.
  • Credential Guard می‌تواند سطح حمله را کاهش دهد اما به طور پیش‌فرض فعال نیست و در برابر همه حملات مؤثر نیست.
  1. ایجاد فهرستی از فرآیندها و ابزارهای مجاز که به LSASS دسترسی دارند و به‌روزرسانی منظم آن.
  2. طراحی قوانین تشخیصی مبتنی بر ترکیب چند سیگنال (مانند فرآیند والد، خط فرمان، و رویدادهای شبکه).
  3. استفاده از Credential Guard در سیستم‌های پشتیبانی‌کننده و ارزیابی محدودیت‌های آن.
  4. همبستگی رویدادهای LSASS با سایر شاخص‌های سازش برای کاهش مثبت‌های کاذب.

محدودیت‌های تشخیص و پوشش

روش‌های تشخیصی کنونی برای شناسایی تلاش‌های credential dumping با چالش‌های ساختاری متعددی مواجه‌اند. یکی از مهم‌ترین محدودیت‌ها، عدم پوشش کامل این تکنیک‌ها توسط راهکارهایی مانند Credential Guard است. اگرچه این فناوری مایکروسافت برای محافظت از اسرار LSA طراحی شده، اما بر اساس مستندات MITRE، به‌طور پیش‌فرض فعال نیست و نیازمند سخت‌افزار و سیستم‌عامل خاصی است. حتی در صورت فعال‌سازی، تمام اشکال استخراج اعتبارنامه را مسدود نمی‌کند و مهاجمان می‌توانند از روش‌های جایگزین مانند حمله به SAM یا NTDS بهره ببرند.

محدودیت دیگر به دسترسی به حافظه فرآیند LSASS مربوط می‌شود. در بسیاری از محیط‌های سازمانی، ابزارهای امنیتی تنها بر اساس امضای بدافزار یا الگوهای شناخته‌شده عمل می‌کنند و از تحلیل رفتاری پیشرفته بی‌بهره‌اند. این امر باعث می‌شود که ابزارهای سفارشی یا تکنیک‌های جدید که از الگوهای استاندارد پیروی نمی‌کنند، از دید سیستم‌های تشخیصی پنهان بمانند. همچنین، دسترسی به حافظه فرآیندها در برخی سناریوهای قانونی (مانند عیب‌یابی سیستم) ممکن است هشدارهای مثبت کاذب ایجاد کند که بار تحلیلی تیم امنیتی را افزایش می‌دهد.

علاوه بر این، مستندات CISA بر این نکته تأکید دارند که مهاجمان پیوسته در حال تکامل تکنیک‌های خود هستند و تشخیص صرفاً بر اساس رویدادهای ثبت‌شده در لاگ‌ها کافی نیست. بسیاری از ابزارهای credential dumping از APIهای قانونی ویندوز استفاده می‌کنند که تشخیص آن‌ها را بدون زمینه‌یابی دقیق (مانند ترکیب با سایر رویدادهای مشکوک) دشوار می‌سازد. بنابراین، اتکای صرف به یک لایه دفاعی، مانند Credential Guard یا آنتی‌ویروس، نمی‌تواند امنیت کامل را تضمین کند.

  • Credential Guard به‌طور پیش‌فرض فعال نیست و نیازمند سخت‌افزار و سیستم‌عامل پشتیبانی‌شده است.
  • حتی با فعال‌سازی Credential Guard، برخی روش‌های جایگزین مانند استخراج از SAM یا NTDS همچنان ممکن است.
  • ابزارهای تشخیص مبتنی بر امضا در برابر تکنیک‌های سفارشی و جدید ناکارآمد هستند.
  • دسترسی قانونی به حافظه LSASS می‌تواند منجر به هشدارهای مثبت کاذب شود.

شاخص‌های کلیدی و معیارهای ارزیابی

ارزیابی اثربخشی تشخیص Credential Dumping نیازمند تعریف شاخص‌های قابل اندازه‌گیری است که به تیم دفاعی امکان دهد عملکرد خود را به صورت عینی بسنجد. این شاخص‌ها باید بر اساس داده‌های موجود در منابع معتبر مانند MITRE ATT&CK و CISA تعریف شوند و از ارائه معیارهای عددی خاص که در این منابع ذکر نشده‌اند، خودداری شود. هدف اصلی، ایجاد چارچوبی برای سنجش توانایی تشخیص، پاسخ و کاهش خطر است.

یکی از شاخص‌های کلیدی، تعداد هشدارهای تأییدشده (Confirmed Alerts) است که نشان‌دهنده دقت تشخیص در شناسایی فعالیت‌های واقعی است. این شاخص باید با نرخ مثبت کاذب (False Positive Rate) همراه شود تا از غرق شدن تیم در هشدارهای بی‌ربط جلوگیری شود. همچنین زمان پاسخ (Time to Respond) از لحظه شناسایی تا مهار تهدید، معیاری حیاتی برای ارزیابی سرعت عمل تیم دفاعی است. این معیارها باید به صورت دوره‌ای بازبینی شوند تا اطمینان حاصل شود که فرآیند تشخیص با تهدیدات در حال تحول همگام است.

منابع معتبر مانند MITRE بر اهمیت تشخیص دسترسی به حافظه LSASS به عنوان یک تکنیک اصلی (T1003.001) تأکید دارند. بنابراین، شاخص‌های ارزیابی باید شامل پایش مداوم رویدادهای مرتبط با دسترسی به فرآیندهای حساس مانند LSASS باشد. CISA نیز بر لزوم به‌روزرسانی مداوم اطلاعات تهدیدات و استفاده از کاتالوگ آسیب‌پذیری‌های شناخته‌شده (KEV) به عنوان ورودی برای اولویت‌بندی اقدامات دفاعی تأکید دارد. این رویکرد به تیم‌ها کمک می‌کند تا شاخص‌های خود را با واقعیت‌های تهدید هماهنگ کنند.

توصیه می‌شود که معیارهای ارزیابی به سه دسته تقسیم شوند: شاخص‌های تشخیصی (مانند تعداد هشدارهای تأییدشده)، شاخص‌های زمانی (مانند زمان پاسخ) و شاخص‌های کیفیت (مانند نرخ مثبت کاذب). این دسته‌بندی به تیم دفاعی امکان می‌دهد تا نقاط قوت و ضعف خود را به طور دقیق‌تر تحلیل کند. به عنوان یک توصیه، تیم‌ها باید از مقایسه عملکرد خود با معیارهای صنعتی که در منابع معتبر منتشر شده است، خودداری کنند مگر اینکه این معیارها به صراحت در آن منابع ذکر شده باشند.

  • تعداد هشدارهای تأییدشده: نشان‌دهنده دقت تشخیص در شناسایی فعالیت‌های واقعی است.
  • نرخ مثبت کاذب: نسبت هشدارهای نادرست به کل هشدارها؛ کاهش آن به تمرکز تیم بر تهدیدات واقعی کمک می‌کند.
  • زمان پاسخ: فاصله زمانی بین شناسایی و مهار تهدید؛ هرچه کمتر باشد، اثربخشی بیشتر است.
  • پوشش رویدادهای LSASS: درصد رویدادهای مرتبط با دسترسی به LSASS که توسط سیستم تشخیص پوشش داده می‌شود.
  1. تعریف شاخص‌های پایه بر اساس منابع معتبر مانند MITRE و CISA.
  2. پیاده‌سازی جمع‌آوری داده‌های مرتبط با رویدادهای LSASS و دسترسی به حافظه.
  3. تنظیم آستانه‌ها برای کاهش مثبت کاذب بدون از دست دادن تشخیص‌های واقعی.
  4. بازبینی دوره‌ای شاخص‌ها و به‌روزرسانی آن‌ها بر اساس تغییرات تهدید.

عملیاتی‌سازی و اقدامات کاهشی

برای بهبود تشخیص و کاهش خطر استخراج اعتبارنامه از حافظه LSASS، سازمان‌ها باید مجموعه‌ای از اقدامات پیشگیرانه و پاسخ‌گویانه را به‌صورت لایه‌ای پیاده‌سازی کنند. این اقدامات عمدتاً مبتنی بر توصیه‌های ارائه‌شده در پایگاه دانش MITRE ATT&CK و راهنمایی‌های عمومی CISA است و هدف آن کاهش سطح حمله و افزایش قابلیت شناسایی رفتارهای مشکوک است.

در سطح پیشگیری، فعال‌سازی Windows Defender Credential Guard به‌عنوان یکی از مؤثرترین کنترل‌ها برای محافظت از اسرار LSA توصیه می‌شود. این قابلیت که در نسخه‌های مدرن ویندوز موجود است، به‌صورت پیش‌فرض فعال نیست و نیازمند برآورده‌شدن پیش‌نیازهای سخت‌افزاری و سیستمی است. همچنین باید توجه داشت که Credential Guard در برابر تمام اشکال استخراج اعتبارنامه محافظت کامل ایجاد نمی‌کند و بنابراین نباید به‌عنوان راهکار واحد در نظر گرفته شود.

علاوه بر این، فعال‌سازی قوانین Attack Surface Reduction (ASR) در ویندوز ۱۰ و نسخه‌های بعدی می‌تواند به محافظت از فرآیند LSASS و جلوگیری از دسترسی غیرمجاز به آن کمک کند. این قوانین بخشی از قابلیت‌های جلوگیری از رفتار در نقاط پایانی هستند و باید به‌عنوان بخشی از راهبرد دفاعی کلی پیکربندی شوند. همچنین توصیه می‌شود که سرویس WDigest غیرفعال شده و استفاده از NTLM محدود یا غیرفعال گردد تا سطح در معرض خطر کاهش یابد.

  • مدیریت دسترسی: از قرار دادن حساب‌های کاربری یا مدیر دامنه در گروه ادمین‌های محلی سیستم‌ها خودداری کنید و از بهترین شیوه‌های طراحی شبکه سازمانی برای محدودسازی حساب‌های ممتاز استفاده کنید.
  • پیکربندی Active Directory: لیست کنترل دسترسی (ACL) برای مجوزهای «Replicating Directory Changes All» و سایر مجوزهای مرتبط با تکرار کنترلر دامنه را مدیریت کنید.
  • خط‌مشی رمز عبور: اطمینان حاصل کنید که حساب‌های ادمین محلی دارای رمزهای عبور پیچیده و یکتا در تمام سیستم‌ها هستند.
  • آموزش کاربران: به کاربران و مدیران آموزش دهید که از رمزهای عبور یکسان برای چند حساب استفاده نکنند تا هم‌پوشانی اعتبارنامه‌ها کاهش یابد.
  1. ارزیابی وضعیت فعلی: بررسی فعال بودن Credential Guard و قوانین ASR در محیط سازمانی.
  2. پیاده‌سازی تدریجی: فعال‌سازی Credential Guard بر روی سیستم‌های منتخب و آزمایش سازگاری با برنامه‌های حیاتی.
  3. پیکربندی قوانین ASR: اعمال قوانین مرتبط با محافظت از LSASS از طریق خط‌مشی گروهی یا Microsoft Intune.
  4. مدیریت دسترسی ممتاز: بازبینی و اصلاح عضویت گروه‌های ادمین محلی و اعمال مدل‌های مدیریت دسترسی مبتنی بر سطوح.
  5. پایش و تشخیص: فعال‌سازی ثبت رویدادهای مرتبط با دسترسی به فرآیند LSASS و پیکربندی هشدارها برای رویدادهای مشکوک.
ویدئوی تکمیلی از کانال رسمی MITRE درباره تبدیل ATT&CK به یک فرایند عملی شکار تهدید.

منابع و مطالعه بیشتر

  1. OS Credential Dumpingattack.mitre.org
  2. CISA Credential Guidancewww.cisa.gov