شناسایی و تحلیل حملات سایبری پارت 6

15 اردیبهشت 1405 admin دسته‌بندی نشده 6 بازدید ۰ دیدگاه

حملات وب‌محور از رایج‌ترین و در عین حال خطرناک‌ترین تهدیدات سایبری هستند که می‌توانند منجر به سرقت داده، اجرای کد مخرب، دسترسی غیرمجاز و شنود ارتباطات شوند. در این بخش از مجموعه، به بررسی و تحلیل چند حمله مهم مانند SQL Injection، XSS، Command Injection، CSRF و Man-in-the-Middle می‌پردازیم و برای هرکدام ابزارهای تست، روش‌های پیشگیری، الگوهای لاگ و نشانه‌های قابل تشخیص در سامانه‌هایی مانند Splunk و WAF را مرور می‌کنیم. این مقاله برای متخصصان امنیت، مدیران شبکه و تحلیل‌گران رخداد، یک راهنمای کاربردی و فنی محسوب می‌شود.

 

21- SQL Injection :

ابزار sqlmap :

جلوگیری :

-1استفاده از Prepared Statements 

2-فیلتر ورودی ها

3-لاگهای وب سرور مثل Apache یا IIS برای بررسی پارامترهای مشکوک مثل ‘ OR 1=1–

-4استفاده از WAF برای تشخیص و هشدار

اینجا Splunk فقط در صورتی مؤثره که لاگهای وب (Apache, IIS, NGINX) یا WAF logs هم بهش وارد بشن.

 

index=weblogs uri_query=”*’ OR 1=1*” OR uri_query “*–*”=

| stats count by src_ip, uri

 

MITRE TTP :

Tactic: Initial Access

Technique: T1190 – Exploit Public-Facing Application

 

:Procedure وارد کردن دستورات SQL مخرب در ورودی های برنامه وب برای دسترسی یا تغییر داده های پایگاه داده .

___________________________________________________________________

22 -XSS :    

ابزارXSStrike :

جلوگیری :

 Escape-1 و فیلتر ورودی ها و خروجی ها

-2لاگ درخواست های HTTP مشکوک

-3استفاده از WAF با Signature های مربوط به  XSS

تشخیص و شناسایی: اینجا Splunk فقط در صورتی مؤثره که لاگ های وب (Apache, IIS, NGINX) یا WAF logs هم بهش وارد بشن .

 

index=weblogs uri_query=”*

| stats count by src_ip, uri

MITRE TTP :

Tactic: Initial Access / Collection

Technique: T1056.001 – Input Capture: Keylogging (if used for credential theft)

  :  Procedureتزریق اسکریپتهای مخرب در صفحات وب برای دزدیدن کوکیها، اعتبارنام هها یا

اطلاعات کاربر .

___________________________________________________________________

23-Command Injection:

ابزار Commix :

جلوگیری :

1 –اعتبارسنجی ورود ی

2 –اجرای دستورات در محیط محدود

3 –بررسی لاگهای سرور برای اجرای غیرمنتظره فرمانها

4 – EDR برای تشخیص اجرای ناگهانی cmd.exe, powershell.exe, sh, bash

MITRE TTP :

Tactic: Execution

Technique: T1203 – Exploitation for Client Execution

 :  Procedure تزریق دستورات سیستمی مخرب از طریق ورودیهای آسیبپذیر برای اجرای کد

روی سرور .

___________________________________________________________________

24 – CSRF:

ابزار Burp Suite :

جلوگیری :

1 –استفاده از توکن CSRF

2 –استفاده از لاگهای برنامه برای بررسی درخواستهای POST بدون توکن معتبر

3 –تشخیص رفتار غیرعادی کاربران با UEBA

تشخیص و شناسایی : اینجا Splunk فقط در صورتی مؤثره که لاگهای وب (Apache, IIS, NGINX) یا WAF logs هم بهش

وارد بشن .

نمیتونیم Event ID بگیریم، ولی بررسی درخواستهای POST بدون Header Referer :

 

index=weblogs method=POST

| where isnull(referer)

| stats count by src_ip, uri

MITRE TTP :

Tactic: Initial Access

 : Technique اغلب به صورت مستقیم نگاشته نشده ولی مرتبط با T1566 ( social engineering )

 :  Procedure فریب کاربر برای ارسال درخواستهای ناخواسته به وبسایت معتبر با استفاده از

نشست فعال .

___________________________________________________________________

25 – Man-in-the-Middle (MitM) :

ابزارWireshark, Bettercap :  

جلوگیری :

1 –استفاده از HTTPS

2 – VPN

3 –بررسی گواه یهای SSL در لاگها )اگر self-signed یا نامعتبر باشن (

4 –لاگ DNS یا DHCP برای تشخیص حمله ARP poisoning

MITRE TTP :

Tactic: Credential Access / Collection

Technique: T1557 – Adversary-in-the-Middle

  :  Procedureقرار گرفتن بین ارتباط دو طرف برای شنود یا تغییر اطلاعات رد و بدل شده .

نویسنده

admin

ثبت دیدگاه