Tesi di master APT Attack: simulate an attack and follow steps with Securitytools in detection mode
Kouamo Mouna Patrice Laurel
28 Febbraio 2025
Tutor accademico: Dr. Paolo Sfervalazza
Tutor aziendale: Dr. Roberto Periale
Azienda: CAEN Quantum Security s.r.l
Direttore del Master: Prof. Matteo Sereno
i
Abstract
La tesi si sviluppa sul tema di tecniche di attacchi, protezione, risposta e remediation a seguito di tentativi di attacco Cyber moderni che utilizzano tecniche di tipo APT Advanced Persistent Threat.
In particolare, l’attaccante sfruttando la vulnerabilità CVE-2019-11707, critica di Mozilla Firefox, penetra nella rete della vittima per eseguire attività malevoli al fine di arrecare danno ai sistemi della vittima ed esfiltrare informazioni importanti.
L’attività dell’attaccante è stata monitorata, rilevata ed eventualmente bloccata utilizzando nei suoi passaggi strumenti e programmi del vendor americano Trellix (ePO, EDR, ENS, IVX Sandbox e DLP).
Lo studio replica il ciclo di vita dell'attacco in un ambiente di laboratorio controllato e valuta l'efficacia degli strumenti Trellix nell'identificare e neutralizzare la minaccia. I risultati forniscono indicazioni preziose sulla difesa dagli attacchi APT e sottolineano l'importanza di integrare soluzioni di sicurezza avanzate nelle strategie di cybersecurity delle organizzazioni. I risultati principali includono il successo del rilevamento, della mitigazione e della risposta all'attacco simulato, sottolineando il contributo dello studente all'analisi e all'impatto operativo sull'azienda.
Questo lavoro è stato sviluppato esclusivamente a scopi didattici e in un ambiente di laboratorio controllato. L'autore declina ogni responsabilità per l'uso improprio delle informazioni contenute.
ii
Table of contents
Abstract ................................................................................................................................................ii
Elenco delle figure .............................................................................................................................. iv
Elenco delle Tabelle ............................................................................................................................. v
Capitolo 1 ............................................................................................................................................. 1
1.1 Introduzione ............................................................................................................................. 1
Capitolo 2 ............................................................................................................................................. 4
2.1 Definizione e letteratura ........................................................................................................... 4
2.1.1 Advanced Persistent Threats (APTs) .................................................................................. 4
2.1.2 Panoramica e analisi delle vulnerabilità (CVE-2019-11707) ......................................... 8
2.2 Strumenti di sicurezza Trellix: ePO, EDR, ENS, Email Protection ........................................ 9
2.2.1 Trellix Email Protection ..................................................................................................... 10
2.2.2 Trellix ENS (Endpoint Security) ................................................................................... 11
2.2.3 Trellix EDR (Endpoint Detection and Response) ............................................................ 12
2.2.4 Trellix DLP (Data Loss Prevention) .................................................................................. 12
2.2.5 Trellix ePO (ePolicy Orchestrator) .................................................................................. 13
Capitolo 3 ........................................................................................................................................... 15
3.1 Metodologia ................................................................................................................................ 15
3.1.1 Configurazione dell'ambiente di simulazione ................................................................ 15
3.1.2 Strumenti e tecnologie utilizzate ..................................................................................... 16
3.1.3 Processo di simulazione...................................................................................................... 16
Capitolo 4 ........................................................................................................................................... 25
4.1 Risultati .................................................................................................................................. 25
4.1.1 Risultati della simulazione dell'attacco ........................................................................... 25
4.1.2 Rilevazione e mitigazione con gli strumenti Trellix ................................................. 26
Capitolo 5 ........................................................................................................................................... 34
5.1 Conclusioni e raccomandazioni ............................................................................................ 34
Bibliografia ......................................................................................................................................... viii
iii
Elenco delle figure
Figure 1: APT Life cycle ......................................................................................................................................................... 6
Figure 2: Trellix Email dashboard ........................................................................................................................................10
Figure 3: Trellix Endpoint Security .....................................................................................................................................11
Figure 4: Trellix EDR dashboard ..........................................................................................................................................12
Figure 5: Trellix DLP .............................................................................................................................................................13
Figure 6: Trellix ePO dashboard ..........................................................................................................................................14
Figure 7: macchine virtuali in virtual box ...........................................................................................................................15
Figure 8: send_email.py ......................................................................................................................................................17
Figure 9: payload obfuscated.exe .......................................................................................................................................17
Figure 10: Listener su Metasploit ........................................................................................................................................18
Figure 11: Invio di phishing email .......................................................................................................................................18
Figure 12: Recezione dell'email ...........................................................................................................................................19
Figure 13: contenuto dell'email con link malevolo..............................................................................................................19
Figure 14: Payload scaricato ...............................................................................................................................................20
Figure 15: Payload eseguito ................................................................................................................................................20
Figure 16: Sessione Meterpreter aperta .............................................................................................................................20
Figure 17: Exploit per escalation dei privilegi .....................................................................................................................21
Figure 18: Escalation dei privilegi........................................................................................................................................22
Figure 19: Creazione di utente con privilegi elevati ............................................................................................................22
Figure 20: Esfiltrazione ........................................................................................................................................................23
Figure 21: Sessione Meterpreter .........................................................................................................................................25
Figure 22: Hash delle password ..........................................................................................................................................25
Figure 23: Collegamento remoto dell'utente ......................................................................................................................25
Figure 24: Trellix ENS rilevazione e mitigazione................................................................................................................26
Figure 25: Trellix EDR rivelazione e mitigazione .................................................................................................................27
Figure 26: EDR correlazione a matrice Mitre ......................................................................................................................28
Figure 27: EDR Investigation ...............................................................................................................................................28
Figure 28: Trellix ePO report ...............................................................................................................................................29
Figure 29: Trellix DLP rules ..................................................................................................................................................30
Figure 30: Trellix DLP Incident Manager .............................................................................................................................30
Figure 31: Trellix DLP Incident Details .................................................................................................................................30
Figure 32: Trellix Email Protection Alert ..............................................................................................................................31
Figure 33: Trellix Email Protection alert details ..................................................................................................................31
Figure 34: Trellix Email Protection Extracted objects ..........................................................................................................32
Figure 35: Trellix Email Protection Mitre ATT&CK Mapping ...............................................................................................32
Figure 36: Trellix IVX Cloud Report ......................................................................................................................................33
iv
Elenco delle Tabelle
Table 1: Comparative Table of APT Life Cycle Models .......................................................................................................... 8
v
Capitolo 1
1.1 Introduzione
A partire dal 2006 circa con l’avvento delle cryptovalute, l'ascesa dell'hacking informatico, definito Advanced Persistent Threat (APT) per la sua natura persistente e aggressiva, ha suscitato grande preoccupazione tra le aziende a causa dei danni economici.
La diffusione di questa tipologia di attacchi ha avuto una immediata crescita veicolata soprattutto dai guadagni economici possibili a seguito della crittografia da parte dell’attaccante di dati e sistemi della vittima la quale per ritornare in possesso degli stessi era costretta a pagare un riscatto; fu utilizzato il termine Ransomware proprio per la sua natura dell’obiettivo dell’attacco.
Le minacce costanti evolutive sono dirette contro specifici obiettivi industriali, economici o governativi per acquisire o distruggere conoscenze di importanza militare ed economica internazionale. (Stuxnet, ad esempio, rientrerebbe in questa definizione in quanto APT diretta contro l'Iran da parte dei servizi segreti americani). Una volta che un attacco APT è entrato nel suo obiettivo, l'attacco può durare per mesi o anni; si tratta quindi di una minaccia “persistente”.
Il termine minaccia persistente avanzata è nato nel Dipartimento della Difesa degli Stati Uniti alla fine del primo decennio del XXI secolo per descrivere gli sforzi di cyber-spionaggio della Cina contro gli interessi della sicurezza nazionale americana. Gli attacchi del 2009 contro la società di motori di ricerca Google e del 2011 contro RSA, la divisione di sicurezza della società informatica EMC Corporation, hanno portato il conc
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
-
Musica come strumento educativo
-
Letteratura e lingua italiana - come fare un tema
-
Come scrivere
-
Difesa ambientale e sviluppo sostenibile come fattori economici