Estratto del documento

Tesi di master APT Attack: simulate an attack and follow steps with Securitytools in detection mode

Kouamo Mouna Patrice Laurel

28 Febbraio 2025

Tutor accademico: Dr. Paolo Sfervalazza

Tutor aziendale: Dr. Roberto Periale

Azienda: CAEN Quantum Security s.r.l

Direttore del Master: Prof. Matteo Sereno

i

Abstract

La tesi si sviluppa sul tema di tecniche di attacchi, protezione, risposta e remediation a seguito di tentativi di attacco Cyber moderni che utilizzano tecniche di tipo APT Advanced Persistent Threat.

In particolare, l’attaccante sfruttando la vulnerabilità CVE-2019-11707, critica di Mozilla Firefox, penetra nella rete della vittima per eseguire attività malevoli al fine di arrecare danno ai sistemi della vittima ed esfiltrare informazioni importanti.

L’attività dell’attaccante è stata monitorata, rilevata ed eventualmente bloccata utilizzando nei suoi passaggi strumenti e programmi del vendor americano Trellix (ePO, EDR, ENS, IVX Sandbox e DLP).

Lo studio replica il ciclo di vita dell'attacco in un ambiente di laboratorio controllato e valuta l'efficacia degli strumenti Trellix nell'identificare e neutralizzare la minaccia. I risultati forniscono indicazioni preziose sulla difesa dagli attacchi APT e sottolineano l'importanza di integrare soluzioni di sicurezza avanzate nelle strategie di cybersecurity delle organizzazioni. I risultati principali includono il successo del rilevamento, della mitigazione e della risposta all'attacco simulato, sottolineando il contributo dello studente all'analisi e all'impatto operativo sull'azienda.

Questo lavoro è stato sviluppato esclusivamente a scopi didattici e in un ambiente di laboratorio controllato. L'autore declina ogni responsabilità per l'uso improprio delle informazioni contenute.

ii

Table of contents

Abstract ................................................................................................................................................ii

Elenco delle figure .............................................................................................................................. iv

Elenco delle Tabelle ............................................................................................................................. v

Capitolo 1 ............................................................................................................................................. 1

1.1 Introduzione ............................................................................................................................. 1

Capitolo 2 ............................................................................................................................................. 4

2.1 Definizione e letteratura ........................................................................................................... 4

2.1.1 Advanced Persistent Threats (APTs) .................................................................................. 4

2.1.2 Panoramica e analisi delle vulnerabilità (CVE-2019-11707) ......................................... 8

2.2 Strumenti di sicurezza Trellix: ePO, EDR, ENS, Email Protection ........................................ 9

2.2.1 Trellix Email Protection ..................................................................................................... 10

2.2.2 Trellix ENS (Endpoint Security) ................................................................................... 11

2.2.3 Trellix EDR (Endpoint Detection and Response) ............................................................ 12

2.2.4 Trellix DLP (Data Loss Prevention) .................................................................................. 12

2.2.5 Trellix ePO (ePolicy Orchestrator) .................................................................................. 13

Capitolo 3 ........................................................................................................................................... 15

3.1 Metodologia ................................................................................................................................ 15

3.1.1 Configurazione dell'ambiente di simulazione ................................................................ 15

3.1.2 Strumenti e tecnologie utilizzate ..................................................................................... 16

3.1.3 Processo di simulazione...................................................................................................... 16

Capitolo 4 ........................................................................................................................................... 25

4.1 Risultati .................................................................................................................................. 25

4.1.1 Risultati della simulazione dell'attacco ........................................................................... 25

4.1.2 Rilevazione e mitigazione con gli strumenti Trellix ................................................. 26

Capitolo 5 ........................................................................................................................................... 34

5.1 Conclusioni e raccomandazioni ............................................................................................ 34

Bibliografia ......................................................................................................................................... viii

iii

Elenco delle figure

Figure 1: APT Life cycle ......................................................................................................................................................... 6

Figure 2: Trellix Email dashboard ........................................................................................................................................10

Figure 3: Trellix Endpoint Security .....................................................................................................................................11

Figure 4: Trellix EDR dashboard ..........................................................................................................................................12

Figure 5: Trellix DLP .............................................................................................................................................................13

Figure 6: Trellix ePO dashboard ..........................................................................................................................................14

Figure 7: macchine virtuali in virtual box ...........................................................................................................................15

Figure 8: send_email.py ......................................................................................................................................................17

Figure 9: payload obfuscated.exe .......................................................................................................................................17

Figure 10: Listener su Metasploit ........................................................................................................................................18

Figure 11: Invio di phishing email .......................................................................................................................................18

Figure 12: Recezione dell'email ...........................................................................................................................................19

Figure 13: contenuto dell'email con link malevolo..............................................................................................................19

Figure 14: Payload scaricato ...............................................................................................................................................20

Figure 15: Payload eseguito ................................................................................................................................................20

Figure 16: Sessione Meterpreter aperta .............................................................................................................................20

Figure 17: Exploit per escalation dei privilegi .....................................................................................................................21

Figure 18: Escalation dei privilegi........................................................................................................................................22

Figure 19: Creazione di utente con privilegi elevati ............................................................................................................22

Figure 20: Esfiltrazione ........................................................................................................................................................23

Figure 21: Sessione Meterpreter .........................................................................................................................................25

Figure 22: Hash delle password ..........................................................................................................................................25

Figure 23: Collegamento remoto dell'utente ......................................................................................................................25

Figure 24: Trellix ENS rilevazione e mitigazione................................................................................................................26

Figure 25: Trellix EDR rivelazione e mitigazione .................................................................................................................27

Figure 26: EDR correlazione a matrice Mitre ......................................................................................................................28

Figure 27: EDR Investigation ...............................................................................................................................................28

Figure 28: Trellix ePO report ...............................................................................................................................................29

Figure 29: Trellix DLP rules ..................................................................................................................................................30

Figure 30: Trellix DLP Incident Manager .............................................................................................................................30

Figure 31: Trellix DLP Incident Details .................................................................................................................................30

Figure 32: Trellix Email Protection Alert ..............................................................................................................................31

Figure 33: Trellix Email Protection alert details ..................................................................................................................31

Figure 34: Trellix Email Protection Extracted objects ..........................................................................................................32

Figure 35: Trellix Email Protection Mitre ATT&CK Mapping ...............................................................................................32

Figure 36: Trellix IVX Cloud Report ......................................................................................................................................33

iv

Elenco delle Tabelle

Table 1: Comparative Table of APT Life Cycle Models .......................................................................................................... 8

v

Capitolo 1

1.1 Introduzione

A partire dal 2006 circa con l’avvento delle cryptovalute, l'ascesa dell'hacking informatico, definito Advanced Persistent Threat (APT) per la sua natura persistente e aggressiva, ha suscitato grande preoccupazione tra le aziende a causa dei danni economici.

La diffusione di questa tipologia di attacchi ha avuto una immediata crescita veicolata soprattutto dai guadagni economici possibili a seguito della crittografia da parte dell’attaccante di dati e sistemi della vittima la quale per ritornare in possesso degli stessi era costretta a pagare un riscatto; fu utilizzato il termine Ransomware proprio per la sua natura dell’obiettivo dell’attacco.

Le minacce costanti evolutive sono dirette contro specifici obiettivi industriali, economici o governativi per acquisire o distruggere conoscenze di importanza militare ed economica internazionale. (Stuxnet, ad esempio, rientrerebbe in questa definizione in quanto APT diretta contro l'Iran da parte dei servizi segreti americani). Una volta che un attacco APT è entrato nel suo obiettivo, l'attacco può durare per mesi o anni; si tratta quindi di una minaccia “persistente”.

Il termine minaccia persistente avanzata è nato nel Dipartimento della Difesa degli Stati Uniti alla fine del primo decennio del XXI secolo per descrivere gli sforzi di cyber-spionaggio della Cina contro gli interessi della sicurezza nazionale americana. Gli attacchi del 2009 contro la società di motori di ricerca Google e del 2011 contro RSA, la divisione di sicurezza della società informatica EMC Corporation, hanno portato il conc

Anteprima
Vedrai una selezione di 10 pagine su 41
Come Rilevare e Fermare un  APT Attack: Simulazione Realistica, Analisi della CVE-2019-11707(Firefox) e Difesa con Trellix Pag. 1 Come Rilevare e Fermare un  APT Attack: Simulazione Realistica, Analisi della CVE-2019-11707(Firefox) e Difesa con Trellix Pag. 2
Anteprima di 10 pagg. su 41.
Scarica il documento per vederlo tutto.
Come Rilevare e Fermare un  APT Attack: Simulazione Realistica, Analisi della CVE-2019-11707(Firefox) e Difesa con Trellix Pag. 6
Anteprima di 10 pagg. su 41.
Scarica il documento per vederlo tutto.
Come Rilevare e Fermare un  APT Attack: Simulazione Realistica, Analisi della CVE-2019-11707(Firefox) e Difesa con Trellix Pag. 11
Anteprima di 10 pagg. su 41.
Scarica il documento per vederlo tutto.
Come Rilevare e Fermare un  APT Attack: Simulazione Realistica, Analisi della CVE-2019-11707(Firefox) e Difesa con Trellix Pag. 16
Anteprima di 10 pagg. su 41.
Scarica il documento per vederlo tutto.
Come Rilevare e Fermare un  APT Attack: Simulazione Realistica, Analisi della CVE-2019-11707(Firefox) e Difesa con Trellix Pag. 21
Anteprima di 10 pagg. su 41.
Scarica il documento per vederlo tutto.
Come Rilevare e Fermare un  APT Attack: Simulazione Realistica, Analisi della CVE-2019-11707(Firefox) e Difesa con Trellix Pag. 26
Anteprima di 10 pagg. su 41.
Scarica il documento per vederlo tutto.
Come Rilevare e Fermare un  APT Attack: Simulazione Realistica, Analisi della CVE-2019-11707(Firefox) e Difesa con Trellix Pag. 31
Anteprima di 10 pagg. su 41.
Scarica il documento per vederlo tutto.
Come Rilevare e Fermare un  APT Attack: Simulazione Realistica, Analisi della CVE-2019-11707(Firefox) e Difesa con Trellix Pag. 36
Anteprima di 10 pagg. su 41.
Scarica il documento per vederlo tutto.
Come Rilevare e Fermare un  APT Attack: Simulazione Realistica, Analisi della CVE-2019-11707(Firefox) e Difesa con Trellix Pag. 41
1 su 41
D/illustrazione/soddisfatti o rimborsati
Acquista con carta o PayPal
Scarica i documenti tutte le volte che vuoi
Dettagli
SSD
Scienze matematiche e informatiche INF/01 Informatica

I contenuti di questa pagina costituiscono rielaborazioni personali del Publisher Patrice.mouna di informazioni apprese con la frequenza delle lezioni di Sistemi e reti e studio autonomo di eventuali libri di riferimento in preparazione dell'esame finale o della tesi. Non devono intendersi come materiale ufficiale dell'università Università degli studi di Torino o del prof Anselma Luca.
Appunti correlati Invia appunti e guadagna

Domande e risposte

Hai bisogno di aiuto?
Chiedi alla community