NSA āđāļĨāļ° CISA āđ€āļ›āļīāļ”āđ€āļœāļĒāļĢāļēāļĒāļ‡āļēāļ™ 10 āļ­āļąāļ™āļ”āļąāļšāļ‚āļ­āļ‡āļāļēāļĢāļ•āļąāđ‰āļ‡āļ„āđˆāļēāļ—āļĩāđˆāđ„āļĄāđˆāļ›āļĨāļ­āļ”āļ āļąāļĒāļšāļ™āļĢāļ°āļšāļš

āļŠāļģāļ™āļąāļāļ‡āļēāļ™āļ„āļ§āļēāļĄāļĄāļąāđˆāļ™āļ„āļ‡āđāļŦāđˆāļ‡āļŠāļēāļ•āļī (NSA) āđāļĨāļ°āļŦāļ™āđˆāļ§āļĒāļ‡āļēāļ™āļĢāļąāļāļĐāļēāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ—āļēāļ‡āđ„āļ‹āđ€āļšāļ­āļĢāđŒ āđāļĨāļ°āđ‚āļ„āļĢāļ‡āļŠāļĢāđ‰āļēāļ‡āļžāļ·āđ‰āļ™āļāļēāļ™ (CISA) āđ„āļ”āđ‰āđ€āļ›āļīāļ”āđ€āļœāļĒāļĢāļēāļĒāļ‡āļēāļ™āļāļēāļĢāļ„āđ‰āļ™āļžāļšāļāļēāļĢāļ•āļąāđ‰āļ‡āļ„āđˆāļēāļ—āļĩāđˆāđ„āļĄāđˆāļ›āļĨāļ­āļ”āļ āļąāļĒāļ—āļĩāđˆāļžāļšāļšāđˆāļ­āļĒāļ—āļĩāđˆāļŠāļļāļ” 10 āļ­āļąāļ™āļ”āļąāļš āļ‹āļķāđˆāļ‡āļ–āļđāļāļžāļšāđ‚āļ”āļĒ Red āđāļĨāļ° Blue Team āļ‚āļ­āļ‡āļšāļĢāļīāļĐāļąāļ—āļŠāļąāđ‰āļ™āļ™āļģāđƒāļ™āđ‚āļĨāļ āđāļĨāļ°āļŦāļ™āđˆāļ§āļĒāļ‡āļēāļ™āļ‚āļ­āļ‡āļĢāļąāļāļšāļēāļĨ

āļĢāļ§āļĄāđ„āļ›āļ–āļķāļ‡āļĢāļēāļĒāļ‡āļēāļ™āļ”āļąāļ‡āļāļĨāđˆāļēāļ§āļĒāļąāļ‡āđƒāļŦāđ‰āļ‚āđ‰āļ­āļĄāļđāļĨāđ€āļāļĩāđˆāļĒāļ§āļāļąāļš āļāļĨāļĒāļļāļ—āļ˜āđŒ āđ€āļ—āļ„āļ™āļīāļ„ āđāļĨāļ°āļ‚āļąāđ‰āļ™āļ•āļ­āļ™ (TTP) āļ—āļĩāđˆ Hacker āļ™āļģāļāļēāļĢāļ•āļąāđ‰āļ‡āļ„āđˆāļēāļ—āļĩāđˆāđ„āļĄāđˆāļ›āļĨāļ­āļ”āļ āļąāļĒāđ„āļ›āđƒāļŠāđ‰āļĢāđˆāļ§āļĄāļāļąāļšāļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļ­āļĒāđˆāļēāļ‡āļŦāļĨāļēāļāļŦāļĨāļēāļĒ āđ€āļŠāđˆāļ™ āļāļēāļĢāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļĢāļ°āļšāļš (Initial Access), āļāļēāļĢāđāļžāļĢāđˆāļāļĢāļ°āļˆāļēāļĒāđ„āļ›āđƒāļ™āļĢāļ°āļšāļš (Lateral Movement) āđāļĨāļ°āļāļēāļĢāļ‚āđ‚āļĄāļĒāļ‚āđ‰āļ­āļĄāļđāļĨāļ—āļĩāđˆāļŠāļģāļ„āļąāļ (Exfiltration) āđ‚āļ”āļĒāļ‚āđ‰āļ­āļĄāļđāļĨāđ€āļŦāļĨāđˆāļēāļ™āļĩāđ‰āđ„āļ”āđ‰āļĄāļēāļˆāļēāļāļœāļĨāļāļēāļĢāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāđƒāļ™āļĢāļ°āļŦāļ§āđˆāļēāļ‡āļāļēāļĢāļ•āļ­āļšāļŠāļ™āļ­āļ‡āļ•āđˆāļ­āđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒ āļŦāļĢāļ·āļ­ Incident Response

(more…)

āļ„āļģāđāļ™āļ°āļ™āļģāđƒāļ™āļāļēāļĢāļĢāļąāļšāļĄāļ·āļ­āļāļĢāļ“āļĩāļāļēāļĢāđ‚āļˆāļĄāļ•āļĩ FireEye āđāļĨāļ°āļāļēāļĢāļĢāļąāđˆāļ§āđ„āļŦāļĨāļ‚āļ­āļ‡āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ›āļĢāļ°āđ€āļĄāļīāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļĢāļ°āļšāļš

āđ€āļĄāļ·āđˆāļ­āļ§āļąāļ™āļ—āļĩāđˆ 8 āļ˜āļąāļ™āļ§āļēāļ„āļĄ 2020 āļ—āļĩāđˆāļœāđˆāļēāļ™āļĄāļēāļ•āļēāļĄāđ€āļ§āļĨāļēāđƒāļ™āļŠāļŦāļĢāļąāļāļ­āđ€āļĄāļĢāļīāļāļē āļšāļĢāļīāļĐāļąāļ—āļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđ„āļ‹āđ€āļšāļ­āļĢāđŒ FireEye āļĄāļĩāļāļēāļĢāļ›āļĢāļ°āļāļēāļĻāļ–āļķāļ‡āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļĢāļ°āļšāļšāđāļĨāļ°āđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒāļ‚āļ­āļ‡ FireEye āļ‹āļķāđˆāļ‡āļŠāđˆāļ‡āļœāļĨāđƒāļŦāđ‰āđ€āļāļīāļ”āļāļēāļĢāļĢāļąāđˆāļ§āđ„āļŦāļĨāļ‚āļ­āļ‡āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ—āļģ Red Team Assessment āļŦāļĢāļ·āļ­āļāļēāļĢāļ›āļĢāļ°āđ€āļĄāļīāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļĢāļ°āļšāļš āđƒāļ™āđ€āļšāļ·āđ‰āļ­āļ‡āļ•āđ‰āļ™āļ—āļēāļ‡ FireEye āļĢāļ°āļšāļļāļ§āđˆāļēāļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļ”āļąāļ‡āļāļĨāđˆāļēāļ§āļĄāļĩāļŦāļĨāļąāļāļāļēāļ™āļ­āļĒāđˆāļēāļ‡āļŠāļąāļ”āđ€āļˆāļ™āļ§āđˆāļēāļĄāļĩāļāļĨāļļāđˆāļĄāđāļŪāļāđ€āļāļ­āļĢāđŒāđƒāļ™āļĨāļąāļāļĐāļ“āļ° APT āļ—āļĩāđˆāļĄāļĩāļĻāļąāļāļĒāļ āļēāļžāļŠāļđāļ‡āđāļĨāļ°āļ­āļēāļˆāļĄāļĩāļĢāļąāļāļšāļēāļĨāļ›āļĢāļ°āđ€āļ—āļĻāđƒāļ”āļ›āļĢāļ°āđ€āļ—āļĻāļŦāļ™āļķāđˆāļ‡āļŦāļ™āļļāļ™āļŦāļĨāļąāļ‡

 

āļ—āļĩāļĄāļ•āļ­āļšāļŠāļ™āļ­āļ‡āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāđāļĨāļ°āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ (Intelligence Response) āļˆāļēāļāļšāļĢāļīāļĐāļąāļ— āđ„āļ­-āļ‹āļĩāđ€āļ„āļĩāļĒāļ§ āļˆāļģāļāļąāļ” āđ„āļ”āđ‰āļ—āļģāļāļēāļĢāļ›āļĢāļ°āđ€āļĄāļīāļ™āļœāļĨāļāļĢāļ°āļ—āļšāđ€āļšāļ·āđ‰āļ­āļ‡āļ•āđ‰āļ™āļˆāļēāļāļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāđāļĨāļ°āļāļēāļĢāļĢāļąāđˆāļ§āđ„āļŦāļĨāļ‚āļ­āļ‡āļ‚āđ‰āļ­āļĄāļđāļĨ āđ‚āļ”āļĒāļˆāļ°āļ‚āļ­āļŠāļĢāļļāļ›āļĢāļēāļĒāļĨāļ°āđ€āļ­āļĩāļĒāļ”āļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒāđāļĨāļ°āļ„āļģāđāļ™āļ°āļ™āļģāļ—āļĩāđˆāļˆāļģāđ€āļ›āđ‡āļ™āļ•āđˆāļ­āļāļēāļĢāļĢāļąāļšāļĄāļ·āļ­āđāļĨāļ°āļ•āļ­āļšāļŠāļ™āļ­āļ‡āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ•āļēāļĄāļĢāļēāļĒāļĨāļ°āđ€āļ­āļĩāļĒāļ”āļ—āļĩāđˆāļˆāļ°āļ›āļĢāļēāļāļŽāđƒāļ™āļŠāđˆāļ§āļ™āļ•āđˆāļ­āđ„āļ›
Incident Overview
āļˆāļēāļāļ›āļĢāļ°āļāļēāļĻāļ‹āļķāđˆāļ‡āļĢāļ°āļšāļļāļĢāļēāļĒāļĨāļ°āđ€āļ­āļĩāļĒāļ”āļ‚āļ­āļ‡āđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒ āļ—āļĩāļĄ Intelligence Response āļ‚āļ­āļŠāļĢāļļāļ›āļ›āļĢāļ°āđ€āļ”āđ‡āļ™āļŠāļģāļ„āļąāļāđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒāļ—āļĩāđˆāđ€āļāļīāļ”āļ‚āļķāđ‰āļ™āļ•āļēāļĄāļĢāļēāļĒāļĨāļ°āđ€āļ­āļĩāļĒāļ”āļ”āļąāļ‡āļ•āđˆāļ­āđ„āļ›āļ™āļĩāđ‰

FireEye āļ•āļĢāļ§āļˆāļžāļšāļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļ‹āļķāđˆāļ‡āļˆāļēāļāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāđƒāļ™āđ€āļšāļ·āđ‰āļ­āļ‡āļ•āđ‰āļ™āļ™āļąāđ‰āļ™ āļžāļšāļ§āđˆāļēāļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāļĄāļĩāļžāļĪāļ•āļīāļāļĢāļĢāļĄāđāļĨāļ°āđ€āļ—āļ„āļ™āļīāļ„āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļ—āļĩāđˆāļ‹āļąāļšāļ‹āđ‰āļ­āļ™ āļ”āđ‰āļ§āļĒāļžāļĪāļ•āļīāļāļĢāļĢāļĄāđāļĨāļ°āļŦāļĨāļąāļāļāļēāļ™āđƒāļ™āđ€āļšāļ·āđ‰āļ­āļ‡āļ•āđ‰āļ™ FireEye āđ€āļŠāļ·āđˆāļ­āļ§āđˆāļēāļœāļđāđ‰āļ­āļĒāļđāđˆāđ€āļšāļ·āđ‰āļ­āļ‡āļŦāļĨāļąāļ‡āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļ„āļ·āļ­āļāļĨāļļāđˆāļĄ APT āļ—āļĩāđˆāļĄāļĩāļĢāļąāļāļšāļēāļĨāļ‚āļ­āļ‡āļŠāļēāļ•āļīāđƒāļ”āļŠāļēāļ•āļīāļŦāļ™āļķāđˆāļ‡āļŦāļ™āļļāļ™āļŦāļĨāļąāļ‡
āļŦāļĨāļąāļ‡āļˆāļēāļāļ•āļĢāļ§āļˆāļžāļšāļāļēāļĢāđ‚āļˆāļĄāļ•āļĩ FireEye āđ„āļ”āđ‰āļĄāļĩāļāļēāļĢāļ›āļĢāļ°āļŠāļēāļ™āļ‡āļēāļ™āļāļąāļš FBI, Microsoft āđāļĨāļ°āļžāļēāļĢāđŒāļ—āđ€āļ™āļ­āļĢāđŒāļ‚āļ­āļ‡āļšāļĢāļīāļĐāļąāļ— āļˆāļēāļāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒāđ‚āļ”āļĒāļšāļĢāļīāļĐāļąāļ—āļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđ„āļ‹āđ€āļšāļ­āļĢāđŒāļ āļēāļĒāļ™āļ­āļāđāļĨāļ°āļŦāļ™āđˆāļ§āļĒāļ‡āļēāļ™āļ—āļĩāđˆāđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡ āļ‚āđ‰āļ­āļŠāļĢāļļāļ›āļĒāļ·āļ™āļĒāļąāļ™āļŠāļĄāļĄāļ•āļīāļāļēāļ™āļ‚āļ­āļ‡āļ—āļēāļ‡ FireEye āļ§āđˆāļēāļœāļđāđ‰āļ­āļĒāļđāđˆāđ€āļšāļ·āđ‰āļ­āļ‡āļŦāļĨāļąāļ‡āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļ„āļ·āļ­āļāļĨāļļāđˆāļĄ APT āļ—āļĩāđˆāļĄāļĩāļĢāļąāļāļšāļēāļĨāļ‚āļ­āļ‡āļŠāļēāļ•āļīāđƒāļ”āļŠāļēāļ•āļīāļŦāļ™āļķāđˆāļ‡āļŦāļ™āļļāļ™āļŦāļĨāļąāļ‡
āļˆāļēāļāļāļēāļĢāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļāļēāļĢāđ‚āļˆāļĄāļ•āļĩ FireEye āļžāļšāļ§āđˆāļēāļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāļĄāļĩāļāļēāļĢāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāđƒāļŦāđ‰āļšāļĢāļīāļāļēāļĢ Red Team Assessment āļŦāļĢāļ·āļ­āļšāļĢāļīāļāļēāļĢāļ”āđ‰āļēāļ™āļāļēāļĢāļ›āļĢāļ°āđ€āļĄāļīāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļĢāļ°āļšāļš āļ”āđ‰āļ§āļĒāļĨāļąāļāļĐāļ“āļ°āļ‚āļ­āļ‡āļāļēāļĢāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļ‹āļķāđˆāļ‡āļ­āļēāļˆāđ€āļ›āđ‡āļ™āđ„āļ›āđ„āļ”āđ‰āļ§āđˆāļēāļĄāļĩāļāļēāļĢāļ™āļģāļ­āļ­āļāđ„āļ›āļ”āđ‰āļ§āļĒ āļ—āļĩāļĄ FireEye āļĒāļąāļ‡āđ„āļĄāđˆāļŠāļēāļĄāļēāļĢāļ–āļĢāļ°āļšāļļāļˆāļēāļāļŦāļĨāļąāļāļāļēāļ™āđ„āļ”āđ‰āļ§āđˆāļēāļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāļĄāļĩāđ€āļˆāļ•āļ™āļēāļˆāļ°āđƒāļŠāđ‰āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ”āļąāļ‡āļāļĨāđˆāļēāļ§āđƒāļ™āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļ­āļ·āđˆāļ™ āđ† āļ•āđˆāļ­āļŦāļĢāļ·āļ­āļ•āļąāđ‰āļ‡āđƒāļˆāļˆāļ°āđ€āļ›āļīāļ”āđ€āļœāļĒāđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ”āļąāļ‡āļāļĨāđˆāļēāļ§āļŠāļđāđˆāļŠāļēāļ˜āļēāļĢāļ“āļ°
āļ­āļĒāđˆāļēāļ‡āđ„āļĢāļāđ‡āļ•āļēāļĄāļˆāļēāļāļāļēāļĢāđ€āļāđ‰āļēāļĢāļ°āļ§āļąāļ‡ FireEye āļĒāļąāļ‡āđ„āļĄāđˆāļžāļšāļāļēāļĢāđƒāļŠāđ‰āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ—āļĩāđˆāļ–āļđāļāļĨāļ°āđ€āļĄāļīāļ”āđāļĨāļ°āļĢāļąāđˆāļ§āđ„āļŦāļĨāđƒāļ™āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļˆāļĢāļīāļ‡āđƒāļ” āđ†
āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāļžāļļāđˆāļ‡āđ€āļ›āđ‰āļēāđ„āļ›āļ—āļĩāđˆāļāļēāļĢāļĢāļ°āļšāļļāļŦāļēāļ‚āđ‰āļ­āļĄāļđāļĨāļ‚āļ­āļ‡āļĨāļđāļāļ„āđ‰āļēāļ‹āļķāđˆāļ‡āđ€āļ›āđ‡āļ™āļŦāļ™āđˆāļ§āļĒāļ‡āļēāļ™āļ‚āļ­āļ‡āļĢāļąāļāļšāļēāļĨāļ—āļĩāđˆāđƒāļŠāđ‰āļšāļĢāļīāļāļēāļĢ FireEye āđ‚āļ”āļĒāļ—āļēāļ‡ FireEye āļĄāļĩāļāļēāļĢāļĢāļ°āļšāļļāđ€āļžāļīāđˆāļĄāđ€āļ•āļīāļĄāļ§āđˆāļē āđāļĄāđ‰āļˆāļ°āļĄāļĩāļŦāļĨāļąāļāļāļēāļ™āļˆāļēāļāļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļ‹āļķāđˆāļ‡āļĢāļ°āļšāļļāđƒāļŦāđ‰āđ€āļŦāđ‡āļ™āļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļĢāļ°āļšāļšāļ āļēāļĒāđƒāļ™āļ‚āļ­āļ‡ FireEye āđ„āļ›āđāļĨāđ‰āļ§ āđāļ•āđˆāļ‚āđ‰āļ­āļĄāļđāļĨāļĨāđˆāļēāļŠāļļāļ”āļˆāļēāļāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒāļāđ‡āļĒāļąāļ‡āđ„āļĄāđˆāļžāļšāļāļēāļĢāļ™āļģāļ‚āđ‰āļ­āļĄāļđāļĨāļ‚āļ­āļ‡āļĨāļđāļāļ„āđ‰āļēāļ‚āļ­āļ‡ FireEye āļ­āļ­āļ āđ‚āļ”āļĒ FireEye āļˆāļ°āļ›āļĢāļ°āļŠāļēāļ™āļ‡āļēāļ™āļāļąāļšāļĨāļđāļāļ„āđ‰āļēāđ‚āļ”āļĒāļ•āļĢāļ‡āļŦāļēāļāļžāļšāļ‚āđ‰āļ­āļĄāļđāļĨāđ€āļžāļīāđˆāļĄāđ€āļ•āļīāļĄāđƒāļ” āđ†
FireEye āđ„āļ”āđ‰āļĄāļĩāļāļēāļĢāđ€āļœāļĒāđāļžāļĢāđˆ signature āļ‚āļ­āļ‡āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļ—āļģ Red Team Assessment āđ€āļžāļ·āđˆāļ­āđƒāļŦāđ‰āļŠāļēāļĄāļēāļĢāļ–āļ–āļđāļāđƒāļŠāđ‰āđƒāļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāļāļēāļĢāļ™āļģāđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ—āļĩāđˆāļ–āļđāļāļĨāļ°āđ€āļĄāļīāļ”āđāļĨāļ°āļĢāļąāđˆāļ§āđ„āļŦāļĨāļ­āļ­āļāđ„āļ›āđƒāļŠāđ‰āļ‹āđ‰āļģāđ„āļ”āđ‰

Brief Analysis
āļ—āļĩāļĄ Intelligent Response āđ„āļ”āđ‰āļ—āļģāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļš signature āļ‹āļķāđˆāļ‡ FireEye āļ—āļģāļāļēāļĢāđ€āļœāļĒāđāļžāļĢāđˆāļ­āļ­āļāļĄāļēāđ€āļžāļ·āđˆāļ­āļ›āļĢāļ°āđ€āļĄāļīāļ™āļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒāđāļĨāļ°āļ§āļīāļ˜āļĩāļĢāļąāļšāļĄāļ·āļ­āđ€āļžāļīāđˆāļĄāđ€āļ•āļīāļĄ āļĢāļēāļĒāļĨāļ°āđ€āļ­āļĩāļĒāļ”āļ”āđ‰āļēāļ™āļĨāđˆāļēāļ‡āļ„āļ·āļ­āļœāļĨāļāļēāļĢāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāđ€āļšāļ·āđ‰āļ­āļ‡āļ•āđ‰āļ™āļˆāļēāļāļ‚āđ‰āļ­āļĄāļđāļĨāļ”āļąāļ‡āļāļĨāđˆāļēāļ§

āļˆāļģāļ™āļ§āļ™āļ‚āļ­āļ‡āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢ Red Team Assessment āļ—āļĩāđˆāđ„āļ”āđ‰āļĢāļąāļšāļœāļĨāļāļĢāļ°āļ—āļšāļˆāļēāļāļāļēāļĢāļ–āļđāļāđ‚āļˆāļĄāļ•āļĩāļĄāļĩāļ—āļąāđ‰āļ‡āļŦāļĄāļ” 311 āļĢāļēāļĒāļāļēāļĢ āđ‚āļ”āļĒāđāļĒāļāļ­āļ­āļāđ„āļ”āđ‰āļ•āļēāļĄāļŠāļ·āđˆāļ­āđāļĨāļ°āļ›āļĢāļ°āđ€āļ āļ—āļ‚āļ­āļ‡āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ—āļąāđ‰āļ‡āļŦāļĄāļ” 60 āļ›āļĢāļ°āđ€āļ āļ—

āļˆāļēāļāđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ—āļąāđ‰āļ‡āļŦāļĄāļ” 60 āļ›āļĢāļ°āđ€āļ āļ— āļ—āļĩāļĄ Intelligent Response āļŠāļēāļĄāļēāļĢāļ–āļĢāļ°āļšāļļāļ—āļĩāđˆāļĄāļē āđāļĨāļ°āļĻāļąāļāļĒāļ āļēāļžāļ—āļĩāđˆāļˆāļ°āđ€āļāļīāļ”āļˆāļēāļāļāļēāļĢāđƒāļŠāđ‰āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđāļĨāļ°āļĢāļēāļĒāļĨāļ°āđ€āļ­āļĩāļĒāļ”āđ€āļžāļīāđˆāļĄāđ€āļ•āļīāļĄāļ•āļēāļĄ MITRE ATT&CK āđ„āļ”āđ‰āļ”āļąāļ‡āļĢāļēāļĒāļāļēāļĢāļ”āđ‰āļēāļ™āļĨāđˆāļēāļ‡

āļāļĨāļļāđˆāļĄ ADPASSHUNT āđ€āļ›āđ‡āļ™āļāļĨāļļāđˆāļĄāđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāđ€āļ—āļ„āļ™āļīāļ„ Credential access āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ§āđˆāļēāļĄāļĩāļ—āļĩāđˆāļĄāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ ALLTHETHINGS āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āļāļĨāļļāđˆāļĄāđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ—āļģ Execution āđāļĨāļ° Defense evasion āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ§āđˆāļēāļĄāļĩāļ—āļĩāđˆāļĄāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ BEACON āđ€āļ›āđ‡āļ™āđ‚āļ›āļĢāđ„āļŸāļĨāđŒāļ‚āļ­āļ‡āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­ Cobalt Strike āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ—āļģ Command & Control āđ‚āļ›āļĢāđ„āļŸāļĨāđŒāļŠāđˆāļ§āļ™āđƒāļŦāļāđˆāđ€āļ›āđ‡āļ™āļāļēāļĢāļžāļąāļ’āļ™āļēāļ‚āļķāđ‰āļ™āđ€āļ­āļ‡āļ•āļēāļĄāļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒ āļšāļēāļ‡āļŠāđˆāļ§āļ™āļ‚āļ­āļ‡āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđƒāļ™āļāļĨāļļāđˆāļĄāļ™āļĩāđ‰āļŠāļēāļĄāļēāļĢāļ–āđƒāļŠāđ‰āđƒāļ™āđ€āļ—āļ„āļ™āļīāļ„ Initial access āđāļĨāļ° Execution āđ„āļ”āđ‰āđ‚āļ”āļĒāļ­āļēāļĻāļąāļĒāļāļēāļĢāđƒāļŠāđ‰āđ€āļ—āļ„āļ™āļīāļ„ Living off the Land, āđ€āļ—āļ„āļ™āļīāļ„ DLL sideloading āđāļĨāļ°āļ­āļ·āđˆāļ™āđ†
āļāļĨāļļāđˆāļĄ BELTALOWDA āđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđƒāļ™āđ€āļ—āļ„āļ™āļīāļ„ Reconnaissance āđāļĨāļ° Discovery āļ„āļēāļ”āļ§āđˆāļēāļĄāļĩāļ—āļĩāđˆāļĄāļēāļˆāļēāļāđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ GhostPack/Seatbelt
āļāļĨāļļāđˆāļĄ COREHOUND āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āļāļĨāļļāđˆāļĄāđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ—āļģ Discovery āđāļĨāļ° Lateral movement āđāļĨāļ°āļ­āļēāļˆāđ„āļ”āđ‰āļĢāļąāļšāļ­āļīāļ—āļ˜āļīāļžāļĨāļĄāļēāļˆāļēāļāđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­ BloodHound
āļāļĨāļļāđˆāļĄ DSHELL āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđƒāļ™āļāļĨāļļāđˆāļĄ Execution āđāļĨāļ° Persistence āđ‚āļ”āļĒāļ­āļēāļˆāđ€āļ›āđ‡āļ™āđāļšāđ‡āļ„āļ”āļ­āļĢāđŒāļ—āļĩāđˆāļ–āļđāļāļžāļąāļ’āļ™āļēāļ‚āļķāđ‰āļ™āļĄāļēāđ‚āļ”āļĒāđƒāļŠāđ‰āļ āļēāļĐāļē D āđ€āļžāļ·āđˆāļ­āļŦāļĨāļĩāļāđ€āļĨāļĩāđˆāļĒāļ‡āļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļš
āļāļĨāļļāđˆāļĄ DTRIM āđ„āļĄāđˆāļĄāļĩāļ‚āđ‰āļ­āļĄāļđāļĨāļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒ
āļāļĨāļļāđˆāļĄ DUEDLLIGENCE āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāđ€āļ—āļ„āļ™āļīāļ„ Execution āđāļĨāļ° Defense evasion āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ§āđˆāļēāļĄāļĩāļ—āļĩāđˆāļĄāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ EWSRT āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āļĨāļąāļāļĐāļ“āļ°āļ‚āļ­āļ‡āđ€āļžāļĒāđŒāđ‚āļŦāļĨāļ”āđāļšāļš HTML āđāļĨāļ° PS1 āļ‹āļķāđˆāļ‡āļŠāļēāļĄāļēāļĢāļ–āđƒāļŠāđ‰āđƒāļ™āđ€āļ—āļ„āļ™āļīāļ„ Initial access āđ„āļ”āđ‰ āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ§āđˆāļēāļĄāļĩāļ—āļĩāđˆāļĄāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ EXCAVATOR āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđƒāļ™āđ€āļ—āļ„āļ™āļīāļ„ Credential access āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļŠāļģāļŦāļĢāļąāļšāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™āđƒāļ™āļŦāļ™āđˆāļ§āļĒāļ„āļ§āļēāļĄāļˆāļģ
āļāļĨāļļāđˆāļĄ FLUFFY āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ—āļģ Discovery āđāļĨāļ° Lateral movement āļ„āļēāļ”āļ§āđˆāļēāļĄāļĩāļ—āļĩāđˆāļĄāļēāļˆāļēāļāđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ GhostPack/Rubeus
āļāļĨāļļāđˆāļĄ G2JS āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āļĨāļąāļāļĐāļ“āļ°āļ‚āļ­āļ‡āđ€āļžāļĒāđŒāđ‚āļŦāļĨāļ”āđƒāļ™āđ€āļ—āļ„āļ™āļīāļ„ Initial access āđāļĨāļ° Execution āđ‚āļ”āļĒāļĄāļĩāļžāļ·āđ‰āļ™āļāļēāļ™āļ‚āļ­āļ‡āđ€āļ—āļ„āļ™āļīāļ„āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļĄāļēāļˆāļēāļāļāļēāļĢāđƒāļŠāđ‰āđ€āļ—āļ„āļ™āļīāļ„ tyranid/DotNetToJScript āđāļĨāļ° med0x2e/GadgetToJScript
āļāļĨāļļāđˆāļĄ GETDOMAINPASSWORDPOLICY āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ—āļģ Discovery āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ§āđˆāļēāļĄāļĩāļ—āļĩāđˆāļĄāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ GPOHUNT āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ—āļģ Discovery āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ§āđˆāļēāļĄāļĩāļ—āļĩāđˆāļĄāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ SHARPGENERATOR āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āļĨāļąāļāļĐāļ“āļ°āļ‚āļ­āļ‡āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļŠāļĢāđ‰āļēāļ‡āđ€āļžāļĒāđŒāđ‚āļŦāļĨāļ”āļˆāļēāļāļ āļēāļĐāļē C# āđƒāļ™āđ€āļ—āļ„āļ™āļīāļ„ Initial access āđāļĨāļ° Execution āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ§āđˆāļēāļĄāļĩāļ—āļĩāđˆāļĄāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ SHARPSECTIONINJECTION āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āļĨāļąāļāļĐāļ“āļ°āļ‚āļ­āļ‡āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļāļēāļĢāļŠāđˆāļ§āļĒāļĢāļąāļ™āđ‚āļ„āđ‰āļ”āļ”āđ‰āļ§āļĒāđ€āļ—āļ„āļ™āļīāļ„ Process injection āđ‚āļ”āļĒāđƒāļŠāđ‰āļ āļēāļĐāļē C# āđƒāļ™āđ€āļ—āļ„āļ™āļīāļ„ Execution āđāļĨāļ° Defense evasion āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ§āđˆāļēāļĄāļĩāļ—āļĩāđˆāļĄāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ IMPACKETOBF, IMPACKETOBF (Smbexec) āđāļĨāļ°IMPACKETOBF (Wmiexec) āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āļĨāļąāļāļĐāļ“āļ°āļ‚āļ­āļ‡āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļš Discovery āđāļĨāļ° Lateral movement āļ‹āļķāđˆāļ‡āđāļ•āļāļ•āđˆāļēāļ‡āļāļąāļ™āđ„āļ›āļ•āļēāļĄāļāļēāļĢāļ­āļīāļĄāļžāļĨāļĩāđ€āļĄāļ™āļ•āđŒāđ‚āļ›āļĢāđ‚āļ•āļ„āļ­āļĨāļ—āļĩāđˆāļĄāļĩāļāļēāļĢāđƒāļŠāđ‰āļ‡āļēāļ™ āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđ€āļŦāļĨāđˆāļēāļ™āļĩāđ‰āļ­āļēāļˆāļĄāļĩāļāļēāļĢāļžāļąāļ’āļ™āļēāđ‚āļ”āļĒāđƒāļŠāđ‰āđ‚āļ„āđ‰āļ”āļˆāļēāļāđ‚āļ„āļĢāļ‡āļāļēāļĢ SecureAuthCorp/impacket
āļāļĨāļļāđˆāļĄ INVEIGHZERO āđ„āļĄāđˆāļĄāļĩāļ‚āđ‰āļ­āļĄāļđāļĨāļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒ
āļāļĨāļļāđˆāļĄ WMIRUNNER āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ—āļģ Lateral movement āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ§āđˆāļēāļĄāļĩāļ—āļĩāđˆāļĄāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ JUSTASK āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāđ€āļ—āļ„āļ™āļīāļ„ Persistence āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ—āļĩāđˆāļĄāļēāļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āļ™āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ KEEFARCE āļĄāļĩāļŠāļ·āđˆāļ­āļŠāļ­āļ”āļ„āļĨāđ‰āļ­āļ‡āļāļąāļšāđ‚āļ„āļĢāļ‡āļāļēāļĢ denandz/KeeFarce āļ‹āļķāđˆāļ‡āļ­āļĒāļđāđˆāđƒāļ™āļāļĨāļļāđˆāļĄ Credential access āđ‚āļ”āļĒāļŠāļēāļĄāļēāļĢāļ–āļ–āļđāļāđƒāļŠāđ‰āđƒāļ™āļāļēāļĢāļ”āļķāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļ—āļĩāđˆāļ­āļĒāļđāđˆāđƒāļ™āđ‚āļ›āļĢāđāļāļĢāļĄ KeePass āļ­āļ­āļāļĄāļēāļˆāļēāļāļŦāļ™āđˆāļ§āļĒāļ„āļ§āļēāļĄāļˆāļģāđ„āļ”āđ‰
āļāļĨāļļāđˆāļĄ KEEPERSIST āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāđ€āļ—āļ„āļ™āļīāļ„ Persistence āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ—āļĩāđˆāļĄāļēāļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āļ™āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ LNKSMASHER āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļš Execution āđāļĨāļ° Persistence āđ‚āļ”āļĒāđ€āļ›āđ‡āļ™āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļžāļąāļ’āļ™āļēāđāļšāđ‡āļ„āļ”āļ­āļĢāđŒāđƒāļ™āļ āļēāļĐāļē Python āđāļĨāļ°āļ­āļēāļˆāđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡āļāļąāļšāļāļēāļĢāđƒāļŠāđ‰āđ€āļ—āļ„āļ™āļīāļ„āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļœāđˆāļēāļ™āđ„āļŸāļĨāđŒāļ›āļĢāļ°āđ€āļ āļ— LNK āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ—āļĩāđˆāļĄāļēāļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āļ™āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ LUALOADER āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ—āļģ Execution āđāļĨāļ° Defense evasion āđ€āļžāļ·āđˆāļ­āļĢāļąāļ™āđ‚āļ„āđ‰āļ”āļ—āļĩāđˆāđ€āļ›āđ‡āļ™āļ­āļąāļ™āļ•āļĢāļēāļĒāļˆāļēāļāđ‚āļ›āļĢāđāļāļĢāļĄāļ—āļĩāđˆāļžāļąāļ’āļ™āļēāļ‚āļķāđ‰āļ™āđƒāļ™āļ āļēāļĐāļē Lua āļ—āļĩāđˆāļĄāļĩāļ„āļļāļ“āļŠāļĄāļšāļąāļ•āļīāļ—āļĩāđˆāļˆāļ°āļ–āļđāļāļ•āļĢāļ§āļˆāļˆāļąāļšāļ•āđˆāļģ āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ—āļĩāđˆāļĄāļēāļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āļ™āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ MATRYOSHKA āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļš Execution āđāļĨāļ° Persistence āđ‚āļ”āļĒāđ€āļ›āđ‡āļ™āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļžāļąāļ’āļ™āļēāđāļšāđ‡āļ„āļ”āļ­āļĢāđŒāđƒāļ™āļ āļēāļĐāļē Python  āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ—āļĩāđˆāļĄāļēāļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āļ™āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ MEMCOMP āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ—āļģ Execution āđāļĨāļ° Defense evasion āđ€āļžāļ·āđˆāļ­āļĢāļąāļ™āđ‚āļ„āđ‰āļ”āļ—āļĩāđˆāđ€āļ›āđ‡āļ™āļ­āļąāļ™āļ•āļĢāļēāļĒāļˆāļēāļāđ‚āļ›āļĢāđāļāļĢāļĄ āđ„āļĄāđˆāļ›āļĢāļēāļāļŽāļ—āļĩāđˆāļĄāļēāļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āļ™āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠ
āļāļĨāļļāđˆāļĄ MOFCOMP āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ—āļĄāđ€āļžāļĨāļ•āļ‚āļ­āļ‡āđ„āļŸāļĨāđŒāļ›āļĢāļ°āđ€āļ āļ— Windows Management Instrumentation (WMI) Managed Object Format (MOF) āļ‹āļķāđˆāļ‡āļŠāļēāļĄāļēāļĢāļ–āđƒāļŠāđ‰āđ€āļžāļ·āđˆāļ­āļ—āļģ Lateral movement āđ„āļ”āđ‰
āļāļĨāļļāđˆāļĄ MSBUILDME āļ„āļēāļ”āļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ—āļģ Execution āđāļĨāļ° Defense evasion āđ€āļžāļ·āđˆāļ­āļĢāļąāļ™āđ‚āļ„āđ‰āļ”āļ—āļĩāđˆāđ€āļ›āđ‡āļ™āļ­āļąāļ™āļ•āļĢāļēāļĒāļˆāļēāļāđ‚āļ›āļĢāđāļāļĢāļĄ MSBuild.

āļĢāļ§āļĄāđāļŦāļĨāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ (Threat Intelligence) āđƒāļ™āļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒ COVID-19

āļ­āļēāļŠāļāļēāļāļĢāļ„āļ·āļ­āļŦāļ™āļķāđˆāļ‡āđƒāļ™āļ­āļēāļŠāļĩāļžāļ—āļĩāđˆāļ­āļēāļˆāđ€āļĢāļĩāļĒāļāđ„āļ”āđ‰āļ§āđˆāļēāđ€āļ›āđ‡āļ™āļ™āļąāļāļ‰āļ§āļĒāđ‚āļ­āļāļēāļŠāđ€āļžāļ·āđˆāļ­āļŠāļĢāđ‰āļēāļ‡āļœāļĨāļ›āļĢāļ°āđ‚āļĒāļŠāļ™āđŒāđ„āļ”āđ‰āđ€āļāđˆāļ‡āļ—āļĩāđˆāļŠāļļāļ”āļ­āļēāļŠāļĩāļžāļŦāļ™āļķāđˆāļ‡ āļžāļ§āļāđ€āļ‚āļēāļ‰āļ§āļĒāđ‚āļ­āļāļēāļŠāļ—āļąāđ‰āļ‡āļˆāļēāļāļāļēāļĢāđƒāļŦāđ‰āđ€āļŦāļ•āļļāļœāļĨāļ‚āļ­āļ‡āļ„āļ™ āļ„āļ§āļēāļĄāđ€āļŠāļ·āđˆāļ­āđƒāļˆ āļ„āļ§āļēāļĄāļĢāļđāđ‰āļŠāļķāļāđƒāļ™āļĢāļđāļ›āđāļšāļšāļ•āđˆāļēāļ‡āđ† āļĢāļ§āļĄāđ„āļ›āļ–āļķāļ‡āļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒāđ€āļžāļ·āđˆāļ­āļŠāļĢāđ‰āļēāļ‡āļœāļĨāļ›āļĢāļ°āđ‚āļĒāļŠāļ™āđŒāđāļāđˆāļ•āļ™āļŦāļĢāļ·āļ­āļāļĨāļļāđˆāļĄāļ‚āļ­āļ‡āļ•āļ™ āļāļēāļĢāđāļžāļĢāđˆāļĢāļ°āļšāļēāļ”āļ‚āļ­āļ‡ COVID-19 āļāđ‡āđ€āļ›āđ‡āļ™āļ­āļĩāļāļŦāļ™āļķāđˆāļ‡āđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒāļ‹āļķāđˆāļ‡āļ•āļ­āļāļĒāđ‰āļģāļ„āļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļ–āđƒāļ™āļāļēāļĢāļ‰āļ§āļĒāđ‚āļ­āļāļēāļŠāļ‚āļ­āļ‡āļžāļ§āļāđ€āļ‚āļēāđ€āļŦāļĨāđˆāļēāļ™āļĩāđ‰ āđāļĨāļ°āļˆāļ°āđ€āļ›āđ‡āļ™āļŦāļąāļ§āļ‚āđ‰āļ­āļŦāļĨāļąāļāļ‚āļ­āļ‡āđ€āļ™āļ·āđ‰āļ­āļŦāļēāļ—āļĩāđˆāđ€āļĢāļēāļˆāļ°āļžāļđāļ”āļ–āļķāļ‡āļāļąāļ™āđƒāļ™āļ§āļąāļ™āļ™āļĩāđ‰

āđƒāļ™āļŠāđˆāļ§āļ‡āļāļēāļĢāđāļžāļĢāđˆāļĢāļ°āļšāļēāļ”āļ‚āļ­āļ‡ COVID-19 āđ€āļĄāļ·āđˆāļ­āļœāļđāđ‰āļ„āļ™āļ–āļđāļāļšāļąāļ‡āļ„āļąāļšāđƒāļŦāđ‰āļ•āđ‰āļ­āļ‡āļĢāļąāļšāļ‚āđ‰āļ­āļĄāļđāļĨāļ‚āđˆāļēāļ§āļŠāļēāļĢāđƒāļŦāđ‰āļĄāļēāļāļ‚āļķāđ‰āļ™ āļĢāļ§āļĄāļ–āļķāļ‡āļĄāļēāļ•āļĢāļāļēāļĢāļ‹āļķāđˆāļ‡āļ­āļ­āļāļĄāļēāđ€āļžāļ·āđˆāļ­āļ„āļ§āļšāļ„āļļāļĄāļāļēāļĢāđāļžāļĢāđˆāļĢāļ°āļšāļēāļ”āđāļĨāļ°āļŠāđˆāļ‡āļœāļĨāļāļĢāļ°āļ—āļšāļ•āđˆāļ­āļ„āļ§āļēāļĄāļĄāļąāđˆāļ™āļ„āļ‡āļ›āļĨāļ­āļ”āļ āļąāļĒ āđ€āļŦāļĨāđˆāļēāļ­āļēāļŠāļāļēāļāļĢāđ„āļ‹āđ€āļšāļ­āļĢāđŒāđ€āļŦāļĨāđˆāļēāļ™āļĩāđ‰āđ„āļ”āđ‰āļ‰āļ§āļĒāđ‚āļ­āļāļēāļŠāđ€āļžāļ·āđˆāļ­āļŠāļĢāđ‰āļēāļ‡āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāđ‚āļ”āļĒāđƒāļŠāđ‰āļ›āļĢāļ°āđ‚āļĒāļŠāļ™āđŒāļ‚āļ­āļ‡āļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒāļāļēāļĢāđāļžāļĢāđˆāļāļĢāļ°āļˆāļēāļĒ COVID-19 āļŦāļĢāļ·āļ­āļ—āļĩāđˆāļ–āļđāļāđ€āļĢāļĩāļĒāļāļ§āđˆāļē COVID-19 themed campaign āļ­āļĒāđˆāļēāļ‡āđāļžāļĢāđˆāļŦāļĨāļēāļĒ āļāļēāļĢāļ•āļĢāļ°āļŦāļ™āļąāļāļĢāļđāđ‰āļ–āļķāļ‡āļāļēāļĢāđ€āļāļīāļ”āļ‚āļķāđ‰āļ™āļ‚āļ­āļ‡āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđƒāļ™āļĨāļąāļāļĐāļ“āļ°āļ™āļĩāđ‰ āđāļĨāļ°āļāļēāļĢāļ™āļģāļ„āļ§āļēāļĄāļ•āļĢāļ°āļŦāļ™āļąāļāļĢāļđāđ‰āļĄāļēāļ›āļĢāļ°āļĒāļļāļāļ•āđŒāđƒāļŦāđ‰āđ€āļāļīāļ”āļ„āļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļ–āđƒāļ™āļāļēāļĢāļ›āđ‰āļ­āļ‡āļāļąāļ™āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļˆāļķāļ‡āđ€āļ›āđ‡āļ™āļŠāđˆāļ§āļ™āļŠāļģāļ„āļąāļāļ—āļĩāđˆāļŠāđˆāļ§āļĒāđƒāļŦāđ‰āļĢāļ°āļšāļšāļ‚āļ­āļ‡āđ€āļĢāļēāļĢāļ­āļ”āļžāđ‰āļ™āļˆāļēāļāļ§āļīāļāļĪāļ•āļīāđ„āļ›āļžāļĢāđ‰āļ­āļĄāđ† āļāļąāļšāļĄāļ™āļļāļĐāļĒāļŠāļēāļ•āļī

āļ”āļąāļ‡āļ™āļąāđ‰āļ™āđƒāļ™āļšāļ—āļ„āļ§āļēāļĄāļ™āļĩāđ‰āļ—āļĩāļĄāļ•āļ­āļšāļŠāļ™āļ­āļ‡āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāđāļĨāļ°āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ (Intelligent Response) āļˆāļēāļ āļšāļĢāļīāļĐāļąāļ— āđ„āļ­-āļ‹āļĩāđ€āļ„āļĩāļĒāļ§ āļˆāļģāļāļąāļ” āļˆāļ°āļĄāļēāļžāļđāļ”āļ–āļķāļ‡āđāļŦāļĨāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ—āļĩāđˆāđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡āļāļąāļšāļāļēāļĢāđƒāļŠāđ‰āļ›āļĢāļ°āđ‚āļĒāļŠāļ™āđŒāļ‚āļ­āļ‡ COVID-19 āļ‹āļķāđˆāļ‡āļŠāļēāļĄāļēāļĢāļ–āļ™āļģāđ„āļ›āļ›āļĢāļąāļšāđƒāļŠāđ‰āđƒāļŦāđ‰āđ€āļāļīāļ”āļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāđāļĨāļ°āļ›āđ‰āļ­āļ‡āļāļąāļ™āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđ„āļ”āđ‰āļ­āļĒāđˆāļēāļ‡āļĄāļĩāļ›āļĢāļ°āļŠāļīāļ—āļ˜āļīāļ āļēāļžāļ„āļĢāļąāļš

āđāļŦāļĨāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāđ‚āļ”āļĒāļŠāđˆāļ§āļ™āđƒāļŦāļāđˆāļ—āļĩāđˆāļˆāļ°āļ–āļđāļāļžāļđāļ”āļ–āļķāļ‡āđƒāļ™āļšāļ—āļ„āļ§āļēāļĄāļ™āļĩāđ‰āđ€āļ›āđ‡āļ™āđāļŦāļĨāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļ‹āļķāđˆāļ‡āđ€āļĢāļēāļĢāļ§āļšāļĢāļ§āļĄāļĄāļē āļāļēāļĢāđƒāļŠāđ‰āļ‡āļēāļ™āđāļŦāļĨāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāđāļ•āđˆāļĨāļ°āđāļŦāļĨāđˆāļ‡āļ–āļ·āļ­āđ€āļ›āđ‡āļ™āļāļēāļĢāļĒāļ­āļĄāļĢāļąāļšāļ‚āđ‰āļ­āļ•āļāļĨāļ‡āđƒāļ™āļāļēāļĢāđƒāļŠāđ‰āļ‡āļēāļ™āļ—āļĩāđˆāļāļģāļŦāļ™āļ”āđ„āļ§āđ‰āļāļąāļšāđāļ•āđˆāļĨāļ°āđāļŦāļĨāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāđāļĨāđ‰āļ§
āđāļŦāļĨāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ—āļĩāđˆāđ€āļœāļĒāđāļžāļĢāđˆāļ‚āđ‰āļ­āļĄāļđāļĨ IOC āđ‚āļ”āļĒāļ•āļĢāļ‡
āđāļŦāļĨāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ•āđˆāļ­āđ„āļ›āļ™āļĩāđ‰āļ„āļ·āļ­āđāļŦāļĨāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ‹āļķāđˆāļ‡āđ€āļœāļĒāđāļžāļĢāđˆāļ•āļąāļ§āļšāđˆāļ‡āļŠāļĩāđ‰āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ (IOC) āļ‹āļķāđˆāļ‡āļŠāļēāļĄāļēāļĢāļ–āļ–āļđāļāļ”āļēāļ§āđ‚āļŦāļĨāļ”āđāļĨāļ°āļ™āļģāđ„āļ›āđƒāļŠāđ‰āđ„āļ”āđ‰āđ‚āļ”āļĒāļ•āļĢāļ‡āđ‚āļ”āļĒāđ„āļĄāđˆāļˆāļģāđ€āļ›āđ‡āļ™āļ•āđ‰āļ­āļ‡āļœāđˆāļēāļ™āļāļĢāļ°āļšāļ§āļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāđāļĨāļ°āļ„āļąāļ”āđāļĒāļ āļŦāļĢāļ·āļ­āļ­āļĒāđˆāļēāļ‡āļ™āđ‰āļ­āļĒāļ—āļĩāđˆāļŠāļļāļ”āđ€āļžāļĩāļĒāļ‡āđāļ„āđˆāļ­āļēāļĻāļąāļĒāļāļēāļĢāđ€āļ‚āļĩāļĒāļ™āđ‚āļ›āļĢāđāļāļĢāļĄāđ€āļžāļ·āđˆāļ­āļ”āļēāļ§āđ‚āļŦāļĨāļ”āđāļĨāļ°āļ™āļģāļ‚āđ‰āļ­āļĄāļđāļĨāļĄāļēāđƒāļŠāđ‰āļ‡āļēāļ™āļāđ‡āļ–āļ·āļ­āđ€āļ›āđ‡āļ™āđ€āļŠāļĢāđ‡āļˆāļŠāļīāđ‰āļ™āļ„āļĢāļąāļš

āđ‚āļ„āļĢāļ‡āļāļēāļĢ littl3field/DodgyDomainsBot āđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāļ‹āļķāđˆāļ‡āļ™āļģāļœāļĨāļĨāļąāļžāļ˜āđŒāļˆāļēāļāļŠāļ„āļĢāļīāļ›āļ•āđŒāđƒāļ™āļāļēāļĢāļĢāļ°āļšāļļāļŦāļēāđ‚āļ”āđ€āļĄāļ™āļ—āļĩāđˆāļ­āļēāļˆāļĄāļĩāļŠāđˆāļ§āļ™āđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡āļāļąāļšāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ—āļĩāđˆāđƒāļŠāđ‰āļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒ COVID-19 āļĄāļēāđ€āļœāļĒāđāļžāļĢāđˆ āđ‚āļ”āļĒāđ„āļ”āđ‰āđāļĒāļāļŠāđˆāļ§āļ™āļ‚āļ­āļ‡āļĢāļēāļĒāļāļēāļĢāļ—āļĩāđˆāļ•āļĢāļ§āļˆāļŠāļ­āļšāđāļĨāđ‰āļ§āđāļĨāļ°āļĒāļąāļ‡āđ„āļĄāđˆāđ„āļ”āđ‰āļ•āļĢāļ§āļˆāļŠāļ­āļšāđ„āļ§āđ‰āļ­āļĒāļđāđˆāđƒāļŦāđ‰āđ€āļĨāļ·āļ­āļāđƒāļŠāđ‰āļ‡āļēāļ™āđ„āļ”āđ‰
āđ‚āļ„āļĢāļ‡āļāļēāļĢ Blacklist āļˆāļēāļ COVID-19 Cyber Threat Coalition āđ€āļ›āđ‡āļ™āļĢāļēāļĒāļāļēāļĢāđ‚āļ”āđ€āļĄāļ™āļ•āđ‰āļ­āļ‡āļŠāļ‡āļŠāļąāļĒāđāļĨāļ°āđ€āļ›āđ‡āļ™āļ­āļąāļ™āļ•āļĢāļēāļĒāļ—āļĩāđˆāļĢāļ§āļšāļĢāļ§āļĄāļĄāļēāļˆāļēāļāļāļĨāļļāđˆāļĄ Cyber Threat Coalition āļ‹āļķāđˆāļ‡āļ–āļđāļāļ•āļąāđ‰āļ‡āļ‚āļķāđ‰āļ™āļĄāļēāđ€āļ‰āļžāļēāļ°āļāļīāļˆāđ€āļžāļ·āđˆāļ­āļĢāļąāļšāļĄāļ·āļ­āļāļąāļšāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđƒāļ™āļŠāđˆāļ§āļ‡ COVID-19 āđ‚āļ”āļĒāļ‚āđ‰āļ­āļĄāļđāļĨāļŠāļēāļĄāļēāļĢāļ–āđ€āļ‚āđ‰āļēāļ–āļķāļ‡āđ„āļ”āđ‰āļ—āļąāđ‰āļ‡āđƒāļ™āļĢāļđāļ›āđāļšāļšāļ‚āļ­āļ‡āđ„āļŸāļĨāđŒāđ€āļ­āļāļŠāļēāļĢ āļŦāļĢāļ·āļ­āļœāđˆāļēāļ™ API āļˆāļēāļ AlienVault OTX
āđ‚āļ„āļĢāļ‡āļāļēāļĢ COVID-19 Threat Bulletin āļˆāļēāļ Anomali āļ‹āļķāđˆāļ‡āļ•āļīāļ”āļ•āļēāļĄāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđāļĨāļ°āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļ•āđˆāļēāļ‡āđ† āļ—āļĩāđˆāđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡āļāļąāļš COVID-19 āļžāļĢāđ‰āļ­āļĄāļ”āđ‰āļ§āļĒāļĢāļēāļĒāļāļēāļĢ IOC āļāļ§āđˆāļē 6,000 āļĢāļēāļĒāļāļēāļĢāļ—āļĩāđˆāļŠāļēāļĄāļēāļĢāļ–āļ™āļģāđ„āļ›āđƒāļŠāđ‰āđ„āļ”āđ‰āļ—āļąāļ™āļ—āļĩ
āđ‚āļ„āļĢāļ‡āļāļēāļĢ COVID-19 Threat List āļˆāļēāļ DomainTools āđ€āļ›āđ‡āļ™āļĨāļąāļāļĐāļ“āļ°āļ‚āļ­āļ‡āļĢāļēāļĒāļāļēāļĢāđ‚āļ”āđ€āļĄāļ™āļ—āļĩāđˆāđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡āļāļąāļšāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđƒāļ™āļŠāđˆāļ§āļ‡ COVID-19 āđƒāļ™āļĢāļđāļ›āđāļšāļš CSV āļ­āļąāļ›āđ€āļ”āļ•āļĢāļēāļĒāļ§āļąāļ™
āđ€āļŦāļ™āļ·āļ­āļāļ§āđˆāļē IOC āļ•āđ‰āļ­āļ‡ TTP āđ‚āļ„āļĢāļ‡āļāļēāļĢ Hunting Notebook āļŠāļģāļŦāļĢāļąāļš Azure Sentinel āđ€āļžāļ·āđˆāļ­āļĢāļ°āļšāļļāļŦāļēāļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ—āļĩāđˆāđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡āļāļąāļš COVID-19
āđ‚āļ„āļĢāļ‡āļāļēāļĢ Corona Domain Data āļˆāļēāļ Swimlane āđ€āļ›āđ‡āļ™āļ‚āđ‰āļ­āļĄāļđāļĨāļ­āļąāļ›āđ€āļ”āļ•āļĢāļēāļĒāļ§āļąāļ™āđƒāļ™āļĢāļđāļ›āđāļšāļš JSON āđāļĨāļ° TXT āļ‹āļķāđˆāļ‡āļŠāļēāļĄāļēāļĢāļ–āļ™āļģāđ„āļ›āļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļŦāļĢāļ·āļ­āđƒāļŠāđ‰āļ•āđˆāļ­āđƒāļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāđ„āļ”āđ‰āļ—āļąāļ™āļ—āļĩ
āđ‚āļ„āļĢāļ‡āļāļēāļĢ Coronavirus-Phishing-Yara-Rules āļˆāļēāļ Cofense āđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāļ‹āļķāđˆāļ‡āļĢāļ§āļšāļĢāļ§āļĄ Yara rule āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ„āļąāļ”āđāļĒāļāđāļĨāļ°āļ•āļĢāļ§āļˆāļˆāļąāļšāļĨāļąāļāļĐāļ“āļ°āļ‚āļ­āļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāđƒāļ”āđ† āļ—āļĩāđˆāļ­āļēāļˆāđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡āļāļąāļšāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ—āļĩāđˆāđƒāļŠāđ‰āļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒ COVID-19
āļĢāļēāļĒāļāļēāļĢāđ‚āļ”āđ€āļĄāļ™āđ€āļ™āļĄāļˆāļ”āļ—āļ°āđ€āļšāļĩāļĒāļ™āđƒāļŦāļĄāđˆāļ—āļĩāđˆāļ­āļēāļˆāđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡āļāļąāļš COVID-19 themed threat āđ‚āļ”āļĒ Malware Patrol āļĄāļĩāļ—āļąāđ‰āļ‡āđāļšāļš TXT, JSON, BIND RPZ Zone, Squid āđāļĨāļ° Snort
āđ‚āļ„āļĢāļ‡āļāļēāļĢ Coronavirus Host Reputation Feed āļˆāļēāļ @j0hn_f āļ‹āļķāđˆāļ‡āļ™āļģāļ‚āđ‰āļ­āļĄāļđāļĨāļˆāļēāļ F-Secure āļĄāļēāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāđ€āļžāļīāđˆāļĄāđ€āļ•āļīāļĄ āļĄāļĩāļāļēāļĢāđ€āļžāļīāđˆāļĄāļ„āļ°āđāļ™āļ™āļ„āļ§āļēāļĄāļ™āđˆāļēāđ€āļŠāļ·āđˆāļ­āļ–āļ·āļ­āđāļĨāļ°āđāļˆāļāļˆāđˆāļēāļĒāđƒāļ™āļĢāļđāļ›āđāļšāļš JSON
Telemetry āļˆāļēāļ apklab.

āļĢāļĩāļ§āļīāļ§āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļˆāļģāļĨāļ­āļ‡āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļ•āļēāļĄāļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđ€āļžāļ·āđˆāļ­āļāļēāļĢāļ—āļ”āļŠāļ­āļšāđƒāļ™āļĢāļđāļ›āđāļšāļš iPentest

āļšāļ—āļ„āļ§āļēāļĄāļ™āļĩāđ‰āļˆāļąāļ”āļ—āļģāđ‚āļ”āļĒ āđ€āļ™āļ•āļīāļ§āļąāļ’āļ™āđŒ āļ§āļ‡āļĻāđŒāļĒāļ°āļĢāļē āļ™āļąāļāļĻāļķāļāļĐāļēāļāļķāļāļ‡āļēāļ™ āđāļĨāļ°āđ€āļĢāļĩāļĒāļšāđ€āļĢāļĩāļĒāļ‡āđ‚āļ”āļĒāļ—āļĩāļĄāļ•āļ­āļšāļŠāļ™āļ­āļ‡āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāđāļĨāļ°āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ (Intelligent Response) āļšāļĢāļīāļĐāļąāļ— āđ„āļ­-āļ‹āļĩāđ€āļ„āļĩāļĒāļ§ āļˆāļģāļāļąāļ”

āđƒāļ™āļšāļ—āļ„āļ§āļēāļĄāļ™āļĩāđ‰ āļ—āļĩāļĄ Intelligent Response āļˆāļ°āļ—āļģāļāļēāļĢāļĢāļĩāļ§āļīāļ§āđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠāđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļ‹āļķāđˆāļ‡āļŠāđˆāļ§āļĒāđƒāļŦāđ‰āļœāļđāđ‰āļ—āļĩāđˆāļ—āļģāļ‡āļēāļ™āđƒāļ™āļŠāļēāļĒāļ‡āļēāļ™āļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļĄāļąāđˆāļ™āļ„āļ‡āļ›āļĨāļ­āļ”āļ āļąāļĒāđ„āļ‹āđ€āļšāļ­āļĢāđŒāļŠāļēāļĄāļēāļĢāļ–āļ—āļģāļāļēāļĢāļˆāļģāļĨāļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđ€āļžāļ·āđˆāļ­āđƒāļŠāđ‰āđƒāļ™āļāļēāļĢāļ—āļ”āļŠāļ­āļšāđāļĨāļ°āļ›āļĢāļ°āđ€āļĄāļīāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļĢāļ°āļšāļšāļ•āļēāļĄāđāļ™āļ§āļ—āļēāļ‡ iPentest āļ‚āļ­āļ‡āļ˜āļ™āļēāļ„āļēāļĢāđāļŦāđˆāļ‡āļ›āļĢāļ°āđ€āļ—āļĻāđ„āļ—āļĒāđ„āļ”āđ‰

āđ€āļ™āļ·āđ‰āļ­āļŦāļēāļ āļēāļĒāđƒāļ™āļšāļ—āļ„āļ§āļēāļĄāļˆāļ°āļĄāļĩāļ•āļēāļĄāļŦāļąāļ§āļ‚āđ‰āļ­āļ”āļąāļ‡āļ•āđˆāļ­āđ„āļ›āļ™āļĩāđ‰āļ„āļĢāļąāļš

āļ—āļģāļ„āļ§āļēāļĄāļĢāļđāđ‰āļˆāļąāļāđāļ™āļ§āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ—āļ”āļŠāļ­āļšāđ€āļˆāļēāļ°āļĢāļ°āļšāļšāđāļšāļš Intelligence-lead (iPentest)
TTP āļ„āļ·āļ­āļ­āļ°āđ„āļĢ? āļ™āļģāļĄāļēāđƒāļŠāđ‰āļĒāļąāļ‡āđ„āļ‡āđ„āļ”āđ‰āļšāđ‰āļēāļ‡?
āļˆāļēāļāļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āļšāļļāļāļĢāļļāļ āļŠāļđāđˆ Machine-readable Data
āđāļ™āļ°āļ™āļģāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠāđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļˆāļģāļĨāļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ
āļœāļĨāļāļēāļĢāļĢāļĩāļ§āļīāļ§āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļˆāļģāļĨāļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ
āļŠāļĢāļļāļ›

āļ—āļģāļ„āļ§āļēāļĄāļĢāļđāđ‰āļˆāļąāļāđāļ™āļ§āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ—āļ”āļŠāļ­āļšāđ€āļˆāļēāļ°āļĢāļ°āļšāļšāđāļšāļš Intelligence-lead (iPentest)
āđ€āļĄāļ·āđˆāļ­āļ§āļąāļ™āļ—āļĩāđˆ 4 āļāļąāļ™āļĒāļēāļĒāļ™āļ—āļĩāđˆāļœāđˆāļēāļ™āļĄāļē āļ˜āļ™āļēāļ„āļēāļĢāđāļŦāđˆāļ‡āļ›āļĢāļ°āđ€āļ—āļĻāđ„āļ—āļĒāļ­āļ­āļāļ›āļĢāļ°āļāļēāļĻāļ āļēāļĒāđƒāļ•āđ‰āđ€āļĢāļ·āđˆāļ­āļ‡āđāļ™āļ§āļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ—āļ”āļŠāļ­āļšāđ€āļˆāļēāļ°āļĢāļ°āļšāļšāđāļšāļš Intelligence-lead (iPentest) āļ‹āļķāđˆāļ‡āļĢāļđāļ›āđāļšāļšāļ‚āļ­āļ‡āļāļēāļĢāļ—āļ”āļŠāļ­āļšāđ€āļˆāļēāļ°āļĢāļ°āļšāļšāđƒāļŦāļĄāđˆāđ‚āļ”āļĒāđ€āļ™āđ‰āļ™āđ„āļ›āļ—āļĩāđˆāļāļēāļĢāļ—āļ”āļŠāļ­āļšāļ āļēāļĒāđƒāļ•āđ‰āļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒāđ€āļŠāļĄāļ·āļ­āļ™āļˆāļĢāļīāļ‡āđƒāļ™āļĨāļąāļāļĐāļ“āļ° Red Teaming

āđƒāļˆāļ„āļ§āļēāļĄāļŠāļģāļ„āļąāļāļ‚āļ­āļ‡ iPentest āļ™āļąāđ‰āļ™āļ„āļ·āļ­āļāļēāļĢāļ—āļ”āļŠāļ­āļšāđ€āļˆāļēāļ°āļĢāļ°āļšāļšāļ—āļĩāđˆāļĄāļĩāļāļēāļĢāđƒāļŠāđ‰āļ‚āđ‰āļ­āļĄāļđāļĨ Threat intelligence āđƒāļ™āļāļģāļŦāļ™āļ”āļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒāļˆāļģāļĨāļ­āļ‡āđ€āļžāļ·āđˆāļ­āđƒāļŠāđ‰āđƒāļ™āļāļēāļĢāļ—āļ”āļŠāļ­āļšāđ€āļˆāļēāļ°āļĢāļ°āļšāļš āļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒāļˆāļģāļĨāļ­āļ‡āļ”āļąāļ‡āļāļĨāđˆāļēāļ§āļˆāļ°āļ•āđ‰āļ­āļ‡āļŠāļ­āļ”āļ„āļĨāđ‰āļ­āļ‡āļāļąāļšāđ‚āļ­āļāļēāļŠāđāļĨāļ°āļ āļēāļžāļĢāļ§āļĄāļ‚āļ­āļ‡āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ—āļĩāđˆāļŠāļ–āļēāļšāļąāļ™āļāļēāļĢāđ€āļ‡āļīāļ™āļˆāļ°āđ€āļœāļŠāļīāļ āđāļ™āļ§āļ›āļāļīāļšāļąāļ•āļīāļĒāļąāļ‡āđ€āļ›āļīāļ”āļŠāđˆāļ­āļ‡āļ—āļēāļ‡āđƒāļŦāđ‰āļŠāļ–āļēāļ™āļāļēāļĢāļ“āđŒāļˆāļģāļĨāļ­āļ‡āļ–āļđāļāļ”āļģāđ€āļ™āļīāļ™āļāļēāļĢāđ„āļ”āđ‰āđƒāļ™āļĨāļąāļāļĐāļ“āļ°āļ‚āļ­āļ‡āļāļēāļĢ Capture the Flag (CTF) āļ”āđ‰āļ§āļĒ

āļāļēāļĢāļ™āļģāļ‚āđ‰āļ­āļĄāļđāļĨāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ (Threat intelligence) āļĄāļēāđƒāļŠāđ‰āđ€āļžāļ·āđˆāļ­āļ—āļģāļāļēāļĢāļ—āļ”āļŠāļ­āļšāđ€āļˆāļēāļ°āļĢāļ°āļšāļšāļ™āļąāđ‰āļ™āļĄāļĩāļ„āļ§āļēāļĄāļŠāļģāļ„āļąāļāļ­āļĒāđˆāļēāļ‡āļĒāļīāđˆāļ‡āļ•āđˆāļ­āļāļēāļĢāļ›āļĢāļ°āđ€āļĄāļīāļ™āđāļĨāļ°āļˆāļąāļ”āļāļēāļĢāļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡ āđ€āļžāļĢāļēāļ°āļ–āļķāļ‡āđāļĄāđ‰āđƒāļ™āļŠāļ–āļēāļšāļąāļ™āļāļēāļĢāđ€āļ‡āļīāļ™āđ‚āļ”āļĒāļŠāđˆāļ§āļ™āđƒāļŦāļāđˆāļˆāļ°āļĄāļĩāļāļēāļĢāļ—āļ”āļŠāļ­āļšāđ€āļˆāļēāļ°āļĢāļ°āļšāļšāđƒāļ™āļĢāļđāļ›āđāļšāļšāļ‚āļ­āļ‡ Penetration testing āđ‚āļ”āļĒāļ—āļąāđˆāļ§āđ„āļ›āļ­āļĒāļđāđˆāļāđˆāļ­āļ™āđāļĨāđ‰āļ§ āļāļēāļĢāđ€āļāļīāļ”āļ‚āļķāđ‰āļ™āļ‚āļ­āļ‡ iPentest āđ„āļ”āđ‰āđ€āļ‚āđ‰āļēāļĄāļēāđ€āļ•āļīāļĄāđ€āļ•āđ‡āļĄāļŠāđˆāļ§āļ™āļŠāļģāļ„āļąāļāļ—āļĩāđˆāļāļēāļĢāļ—āļ”āļŠāļ­āļšāđ€āļˆāļēāļ°āļĢāļ°āļšāļšāđƒāļ™āļĢāļđāļ›āđāļšāļšāļ—āļąāđˆāļ§āđ„āļ›āļ™āļąāđ‰āļ™āđ„āļĄāđˆāļŠāļēāļĄāļēāļĢāļ–āļŠāļĢāđ‰āļēāļ‡āļ„āļļāļ“āļ„āđˆāļēāđ„āļ”āđ‰ āđ€āļžāļĢāļēāļ°āđƒāļ™āļ‚āļ“āļ°āļ—āļĩāđˆ Penetration testing āđ‚āļŸāļāļąāļŠāđ„āļ›āļ—āļĩāđˆāļāļēāļĢāļ„āđ‰āļ™āļŦāļēāđāļĨāļ°āļˆāļąāļ”āļāļēāļĢāļŠāđˆāļ­āļ‡āđ‚āļŦāļ§āđˆāđ€āļžāļ·āđˆāļ­āļĨāļ”āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡ āļĢāļđāļ›āđāļšāļšāļ‚āļ­āļ‡ iPentest āļĄāļ­āļ‡āļ āļēāļžāļāļ§āđ‰āļēāļ‡āļāļ§āđˆāļēāļŠāđˆāļ­āļ‡āđ‚āļŦāļ§āđˆ āļ‹āļķāđˆāļ‡āļ­āļēāļˆāļĢāļ§āļĄāđ„āļ›āļ–āļķāļ‡āļ‚āđ‰āļ­āļœāļīāļ”āļžāļĨāļēāļ”āļŦāļĢāļ·āļ­āļˆāļļāļ”āļ­āđˆāļ­āļ™āđ€āļžāļĩāļĒāļ‡āđ€āļĨāđ‡āļāļ™āđ‰āļ­āļĒāļ—āļĩāđˆāļŦāļēāļāļ–āļđāļāđ‚āļˆāļĄāļ•āļĩāļ­āļĒāļēāļāļ–āļđāļāļ•āđ‰āļ­āļ‡ āļĄāļąāļ™āļ­āļēāļˆāļ™āļģāđ„āļ›āļŠāļđāđˆāļ„āļ§āļēāļĄāđ€āļŠāļĩāļĒāļŦāļēāļĒāļ—āļĩāđˆāđƒāļŦāļāđˆāļŦāļĨāļ§āļ‡āđ„āļ”āđ‰

āđ€āļ—āļĢāļ™āļ”āđŒāļ”āđ‰āļēāļ™āļāļēāļĢāļ—āļ”āļŠāļ­āļšāđāļĨāļ°āļ›āļĢāļ°āđ€āļĄāļīāļ™āļ„āļ§āļēāļĄāļĄāļąāđˆāļ™āļ„āļ‡āļ›āļĨāļ­āļ”āļ āļąāļĒāđƒāļ™āļĨāļąāļāļĐāļ“āļ°āļ‚āļ­āļ‡ iPentest āļ™āļąāđ‰āļ™āđ€āļ›āđ‡āļ™āļŦāļ™āļķāđˆāļ‡āđƒāļ™āđ€āļ—āļĢāļ™āļ”āđŒāļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ—āļĩāđˆāđ„āļ”āđ‰āļĢāļąāļšāļ„āļ§āļēāļĄāļ™āļīāļĒāļĄāļŠāļđāļ‡āļ‚āļķāđ‰āļ™āđƒāļ™āđāļ§āļ”āļ§āļ‡āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđ„āļ‹āđ€āļšāļ­āļĢāđŒāļ—āļąāđˆāļ§āđ‚āļĨāļ āļāļĢāļ°āļšāļ§āļ™āļāļēāļĢāļ”āļąāļ‡āļāļĨāđˆāļēāļ§āļ–āļđāļāđ€āļĢāļĩāļĒāļāļ”āđ‰āļ§āļĒāļŠāļ·āđˆāļ­āļ—āļĩāđˆāđāļ•āļāļ•āđˆāļēāļ‡āļāļąāļ™āđƒāļ™āļŦāļĨāļēāļĒāļĢāļđāļ›āđāļšāļš āļ­āļēāļ—āļī Red teaming, Adversary simulation, Adversary emulation, Threat emulation āđāļĨāļ°āļ­āļ·āđˆāļ™āđ† āđƒāļ™āļ‚āļ“āļ°āđ€āļ”āļĩāļĒāļ§āļāļąāļ™āļŠāļēāļĒāļ‡āļēāļ™ āļ­āļēāļ—āļī Red team, Threat hunter āļŦāļĢāļ·āļ­ Purple team āļāđ‡āđ€āļāļīāļ”āļ‚āļķāđ‰āļ™āđāļĨāļ°āđ„āļ”āđ‰āļĢāļąāļšāļ„āļ§āļēāļĄāļ™āļīāļĒāļĄāļŠāļđāļ‡āđ„āļĄāđˆāđāļžāđ‰āļāļąāļ™
TTP āļ„āļ·āļ­āļ­āļ°āđ„āļĢ? āļ™āļģāļĄāļēāđƒāļŠāđ‰āļĒāļąāļ‡āđ„āļ‡āđ„āļ”āđ‰āļšāđ‰āļēāļ‡?
āđ€āļĄāļ·āđˆāļ­āļžāļđāļ”āļ–āļķāļ‡āļāļēāļĢāđƒāļŠāđ‰āļ‡āļēāļ™ Threat intelligence āđ€āļžāļ·āđˆāļ­āļāļēāļĢāļˆāļģāļĨāļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāļˆāļĢāļīāļ‡ āđ€āļĢāļēāļˆāļģāđ€āļ›āđ‡āļ™āļ•āđ‰āļ­āļ‡āđ€āļ‚āđ‰āļēāđƒāļˆāļ›āļĢāļ°āđ€āļ āļ—āļ‚āļ­āļ‡ Threat intelligence āļ—āļĩāđˆāļŠāļēāļĄāļēāļĢāļ–āļ™āļģāđ„āļ›āđƒāļŠāđ‰āļ‡āļēāļ™āđ„āļ”āđ‰āļāđˆāļ­āļ™ āļŦāļ™āļķāđˆāļ‡āđƒāļ™āļ§āļīāļ˜āļĩāļāļēāļĢāļˆāļģāđāļ™āļāļ›āļĢāļ°āđ€āļ āļ—āļ‚āļ­āļ‡ Threat intelligence āļ—āļĩāđˆāļ‡āđˆāļēāļĒāđāļĨāļ°āđ„āļ”āđ‰āļĢāļąāļšāļ„āļ§āļēāļĄāļ™āļīāļĒāļĄāļĢāļđāļ›āđāļšāļšāļŦāļ™āļķāđˆāļ‡āļ„āļ·āļ­ The Pyramid of Pain āļ‹āļķāđˆāļ‡āđ€āļ›āđ‡āļ™āļœāļĨāļ‡āļēāļ™āļ‚āļ­āļ‡ David J. Bianco

The Pyramid of Pain āļˆāļģāđāļ™āļāļ›āļĢāļ°āđ€āļ āļ—āļ‚āļ­āļ‡ Threat intelligece āļ”āđ‰āļ§āļĒāļ‚āļąāđ‰āļ™āļ‚āļ­āļ‡āļ„āļ§āļēāļĄāļžāļĒāļēāļĒāļēāļĄāļ—āļĩāđˆāļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāļ•āđ‰āļ­āļ‡āđƒāļŠāđ‰āđ€āļžāļ·āđˆāļ­āđāļāđ‰āđ„āļ‚/āđ€āļ›āļĨāļĩāđˆāļĒāļ™āđāļ›āļĨāļ‡āļ•āļąāļ§āļšāđˆāļ‡āļŠāļĩāđ‰āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ (indicator) āđƒāļ™āđāļ•āđˆāļĢāļđāļ›āđāļšāļšāđ€āļžāļ·āđˆāļ­āđƒāļŦāđ‰āļŠāļēāļĄāļēāļĢāļ–āļŦāļĨāļšāļŦāļĨāļĩāļāļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāđāļĨāļ°āļāļēāļĢāļ›āđ‰āļ­āļ‡āļāļąāļ™āđ„āļ”āđ‰

āđ€āļĢāļēāļŠāļēāļĄāļēāļĢāļ–āļ•āļĩāļ„āļ§āļēāļĄ The Pyramid of Pain āđƒāļ™āļ­āļĩāļāļ„āļ§āļēāļĄāļŦāļĄāļēāļĒāļŦāļ™āļķāđˆāļ‡āđ„āļ”āđ‰āļ§āđˆāļē āļŦāļēāļāļŠāļ–āļēāļšāļąāļ™āļāļēāļĢāđ€āļ‡āļīāļ™āļŠāļēāļĄāļēāļĢāļ–āļ•āļĢāļ§āļˆāļˆāļąāļšāđāļĨāļ°āļ›āđ‰āļ­āļ‡āļāļąāļ™āļ„āļ§āļēāļĄāļžāļĒāļēāļĒāļēāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āļšāļļāļāļĢāļļāļāļ”āđ‰āļ§āļĒāļ•āļąāļ§āļšāđˆāļ‡āļŠāļĩāđ‰āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ—āļĩāđˆāđ€āļ›āđ‡āļ™āļŦāļĄāļēāļĒāđ€āļĨāļ‚āđ„āļ­āļžāļĩāđāļ­āļ”āđ€āļ”āļĢāļŠāļ—āļĩāđˆāļĄāļąāļĨāđāļ§āļĢāđŒāļ—āļģāļāļēāļĢāļ•āļīāļ”āļ•āđˆāļ­āļ”āđ‰āļ§āļĒāđāļĨāļ°āļ„āđˆāļēāđāļŪāļŠāļ‚āļ­āļ‡āđ„āļŸāļĨāđŒāļĄāļąāļĨāđāļ§āļĢāđŒāļ”āļąāļ‡āļāļĨāđˆāļēāļ§ āļĄāļąāļ™āļ‡āđˆāļēāļĒāđāļĨāļ°āļ‡āđˆāļēāļĒāļĄāļēāļāļ—āļĩāđˆāļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāļˆāļ°āļ—āļģāļāļēāļĢāđ€āļ›āļĨāļĩāđˆāļĒāļ™āļ•āļąāļ§āļšāđˆāļ‡āļŠāļĩāđ‰āļ”āļąāļ‡āļāļĨāđˆāļēāļ§āđ€āļ›āđ‡āļ™āļ„āđˆāļēāđƒāļŦāļĄāđˆāđ€āļžāļ·āđˆāļ­āļ—āļģāļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāđāļĨāļ°āļ›āđ‰āļ­āļ‡āļāļąāļ™āļŦāļĄāļ”āļĪāļ—āļ˜āļīāđŒ

āļŦāļēāļāđ€āļĢāļēāđ„āļĨāđˆāđ„āļ›āļ–āļķāļ‡āļĒāļ­āļ”āļ‚āļ­āļ‡āļžāļĩāļĢāļ°āļĄāļīāļ” āđ€āļĢāļēāļˆāļ°āļžāļšāļ§āđˆāļēāļŠāļīāđˆāļ‡āļ—āļĩāđˆāļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāđ€āļ›āļĨāļĩāđˆāļĒāļ™āđāļ›āļĨāļ‡āđ„āļ”āđ‰āļĒāļēāļāļ—āļĩāđˆāļŠāļļāļ”āļ™āļąāđ‰āļ™āļ„āļ·āļ­āļŠāļīāđˆāļ‡āļ—āļĩāđˆāđ€āļĢāļĩāļĒāļāļ§āđˆāļē Tactics,Techniques and Procedures āļŦāļĢāļ·āļ­ TTP āļ‹āļķāđˆāļ‡āļĄāļĩāļ„āļ§āļēāļĄāļŦāļĄāļēāļĒāļ”āļąāđ‰āļ‡āđ€āļ”āļīāļĄāļ—āļĩāđˆāđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡āļāļąāļšāļāļēāļĢāļĢāļąāļāļĐāļēāļ„āļ§āļēāļĄāļĄāļąāđˆāļ™āļ„āļ‡āļˆāļēāļāļ āļąāļĒāļāđˆāļ­āļāļēāļĢāļĢāđ‰āļēāļĒāļāđˆāļ­āļ™āļˆāļ°āļ–āļđāļāļ™āļģāļĄāļēāđƒāļŠāđ‰āđƒāļ™āļāļēāļĢāļĢāļąāļāļĐāļēāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđ„āļ‹āđ€āļšāļ­āļĢāđŒ TTP āļ­āļ˜āļīāļšāļēāļĒāļ–āļķāļ‡āļĢāļđāļ›āđāļšāļšāļŦāļĢāļ·āļ­āļĨāļąāļāļĐāļ“āļ°āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ—āļĩāđˆāļœāļđāđ‰āļšāļļāļāļĢāļļāļāļˆāļ°āļ—āļģāđ€āļĄāļ·āđˆāļ­āļˆāļ°āļŠāļĢāđ‰āļēāļ‡āļ„āļ§āļēāļĄāđ€āļŠāļĩāļĒāļŦāļēāļĒāļŦāļĢāļ·āļ­āđ‚āļˆāļĄāļ•āļĩ āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ­āļēāļˆāļĄāļĩāļ„āļ§āļēāļĄāđ€āļŦāļĄāļ·āļ­āļ™āļāļąāļ™āđƒāļ™āļŦāļĨāļēāļĒāļāļĨāļļāđˆāļĄāļœāļđāđ‰āļšāļļāļāļĢāļļāļ āđāļ•āđˆāļŦāļēāļāđ€āļĢāļēāļŠāļēāļĄāļēāļĢāļ–āļĢāļ§āļšāļĢāļ§āļĄāļĢāļđāļ›āđāļšāļšāļŦāļĢāļ·āļ­āļĨāļąāļāļĐāļ“āļ°āļ‚āļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ”āļąāļ‡āļāļĨāđˆāļēāļ§ āđ„āļ›āļˆāļ™āļ–āļķāļ‡āļ•āļąāļ§āļšāđˆāļ‡āļŠāļĩāđ‰āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđƒāļ™āļĢāļ°āļ”āļąāļšāļ—āļĩāđˆāļ•āđˆāļģāļĨāļ‡āļĄāļēāđ„āļ”āđ‰ āļāļēāļĢāļĢāļ°āļšāļļāļāļĨāļļāđˆāļĄāļœāļđāđ‰āļšāļļāļāļĢāļļāļāļˆāļēāļāļžāļĪāļ•āļīāļāļĢāļĢāļĄāļāđ‡āļŠāļēāļĄāļēāļĢāļ–āļ—āļģāđ„āļ”āđ‰āļ­āļĒāđˆāļēāļ‡āļĄāļĩāļ›āļĢāļ°āļŠāļīāļ—āļ˜āļīāļ āļēāļžāđ€āļŠāđˆāļ™āđ€āļ”āļĩāļĒāļ§āļāļąāļ™
āļˆāļēāļāļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āļšāļļāļāļĢāļļāļ āļŠāļđāđˆ Machine-readable Data
āđƒāļ™āļŠāđˆāļ§āļ‡āļŦāļĨāļēāļĒāļ›āļĩāļ—āļĩāđˆāļœāđˆāļēāļ™āļĄāļē āļ„āļ§āļēāļĄāļžāļĒāļēāļĒāļēāļĄāđƒāļ™āļāļēāļĢāļ­āļ˜āļīāļšāļēāļĒāļĢāļđāļ›āđāļšāļšāļŦāļĢāļ·āļ­āļĨāļąāļāļĐāļ“āļ°āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āļšāļļāļāļĢāļļāļāđƒāļŦāđ‰āļ­āļĒāļđāđˆāđƒāļ™āļĢāļđāļ›āđāļšāļšāļ‚āļ­āļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļ—āļĩāđˆāļŠāļēāļĄāļēāļĢāļ–āļ–āļđāļāļ›āļĢāļ°āļĄāļ§āļĨāļœāļĨāđāļĨāļ°āđƒāļŠāđ‰āļ‡āļēāļ™āđ„āļ”āđ‰āđ‚āļ”āļĒāļ„āļ­āļĄāļžāļīāļ§āđ€āļ•āļ­āļĢāđŒāđ€āļāļīāļ”āļ‚āļķāđ‰āļ™āđƒāļ™āļŦāļĨāļēāļĒāļĢāļđāļ›āđāļšāļš āđ€āļĢāļēāļˆāļ°āļĄāļēāļ”āļđāļāļąāļ™āļ„āļĢāļąāļšāļ§āđˆāļēāđƒāļ™āļ—āļļāļāļ§āļąāļ™āļ™āļĩāđ‰āđ€āļĢāļēāļĄāļĩāļ§āļīāļ˜āļĩāđƒāļ™āļāļēāļĢāļ­āļ˜āļīāļšāļēāļĒāļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āļšāļļāļāļĢāļļāļāđ€āļžāļ·āđˆāļ­āļ™āļģāļ‚āđ‰āļ­āļĄāļđāļĨāđ„āļ›āđƒāļŠāđ‰āļāļąāļ™āļ­āļĒāđˆāļēāļ‡āđ„āļĢāļšāđ‰āļēāļ‡
āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļ•āļĢāļ°āļāļđāļĨ STIX/MAEC/CYBOX
STIX/MAEC/CyBox āļ„āļ·āļ­āļ„āļ§āļēāļĄāļžāļĒāļēāļĒāļēāļĄāļˆāļēāļ OASIS Cyber Threat Intelligence (CTI) TC āđƒāļ™āļāļēāļĢāļžāļąāļ’āļ™āļēāļāļĢāļ­āļšāđāļĨāļ°āļĄāļēāļ•āļĢāļāļēāļ™āđ€āļžāļ·āđˆāļ­āļ­āļ˜āļīāļšāļēāļĒāļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩ āļ•āļąāļ§āļšāđˆāļ‡āļŠāļĩāđ‰āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļĢāļ§āļĄāđ„āļ›āļ–āļķāļ‡āļŠāļīāđˆāļ‡āļ—āļĩāđˆāļ•āļĢāļ§āļˆāļžāļšāļ­āļ·āđˆāļ™āđ† (Observable) āđ‚āļ”āļĒ STIX āđ€āļ™āđ‰āļ™āđ„āļ›āļ—āļĩāđˆāļāļēāļĢāļ­āļ˜āļīāļšāļēāļĒāļ‚āđ‰āļ­āļĄāļđāļĨāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ—āļąāđ‰āļ‡āļŠāđˆāļ­āļ‡āđ‚āļŦāļ§āđˆ, āļœāļđāđ‰āļāļĢāļ°āļ—āļģ, āđ€āļ›āđ‰āļēāļŦāļĄāļēāļĒ, āļˆāļļāļ”āļĄāļļāđˆāļ‡āļŦāļĄāļēāļĒ, āļ•āļąāļ§āļšāđˆāļ‡āļŠāļĩāđ‰āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđāļĨāļ°āļ­āļ·āđˆāļ™āđ† āļ”āđ‰āļ§āļĒāļ„āļ§āļēāļĄāļŠāļąāļĄāļžāļąāļ™āļ˜āđŒāļĢāļ°āļŦāļ§āđˆāļēāļ‡āļāļąāļ™

MAEC āđ€āļ™āđ‰āļ™āđ„āļ›āļ—āļĩāđˆāļāļēāļĢāļ­āļ˜āļīāļšāļēāļĒāļ‚āđ‰āļ­āļĄāļđāļĨāļˆāļģāđ€āļžāļēāļ°āļ—āļĩāđˆāđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāļĄāļąāļĨāđāļ§āļĢāđŒāļ—āļąāđ‰āļ‡āļ„āļļāļ“āļĨāļąāļāļĐāļ“āļ°āļ‚āļ­āļ‡āđ„āļŸāļĨāđŒ, āļ„āļ§āļēāļĄāđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡āļāļąāļšāļāļĨāļļāđˆāļĄāļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāļĢāļ§āļĄāđ„āļ›āļ–āļķāļ‡āļŠāļēāļĒāļžāļąāļ™āļ˜āļļāđŒāļ‚āļ­āļ‡āļĄāļąāļĨāđāļ§āļĢāđŒ

āļ—āđ‰āļēāļĒāļ—āļĩāđˆāļŠāļļāļ” CyBox āđ€āļ™āđ‰āļ™āđ„āļ›āļ—āļĩāđˆāļāļēāļĢāļ­āļ˜āļīāļšāļēāļĒāđāļĨāļ°āđƒāļŦāđ‰āļ„āļ§āļēāļĄāļŦāļĄāļēāļĒāļ‚āļ­āļ‡āļ—āļļāļāļ‚āđ‰āļ­āļĄāļđāļĨāļ—āļĩāđˆāļ•āļĢāļ§āļˆāļžāļš (Observable) āđ‚āļ”āļĒāđ„āļĄāđˆāļˆāļģāļāļąāļ”āļ§āđˆāļēāļŠāļīāđˆāļ‡āļ™āļąāđ‰āļ™āļˆāļ°āđ€āļ›āđ‡āļ™āļ•āļąāļ§āļšāđˆāļ‡āļŠāļĩāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļŦāļĢāļ·āļ­āđ„āļĄāđˆ āđ„āļĄāđˆāļ§āđˆāļēāļˆāļ°āđ€āļ›āđ‡āļ™āļ„āđˆāļēāļĢāļĩāļˆāļīāļŠāļ—āļĢāļĩ, āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļāļēāļĢāļĨāļšāđ„āļŸāļĨāđŒāļŦāļĢāļ·āļ­āļ‚āđ‰āļ­āļĄāļđāļĨāđƒāļ™āđ‚āļ›āļĢāđ‚āļˆāļ•āļ­āļĨ HTTP GET

āđƒāļ™āļ›āļąāļˆāļˆāļļāļšāļąāļ™āļ­āļ‡āļ„āđŒāļāļĢāļŦāļĨāļēāļĒāđāļŦāđˆāļ‡āļĄāļĩāļāļēāļĢāđ€āļœāļĒāđāļžāļĢāđˆāļ•āļąāļ§āļšāđˆāļ‡āļŠāļĩāđ‰āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđƒāļ™āļĢāļđāļ›āđāļšāļšāļ‚āļ­āļ‡āđ„āļŸāļĨāđŒ STIX āļĢāļ§āļĄāđ„āļ›āļ–āļķāļ‡āđ€āļ›āļīāļ”āđƒāļŦāđ‰āļ­āļ‡āļ„āđŒāļāļĢāļŠāļēāļĄāļēāļĢāļ–āđ€āļ‚āđ‰āļēāļ–āļķāļ‡āđāļĨāļ°āđƒāļŠāđ‰āļ‡āļēāļ™āļ‚āđ‰āļ­āļĄāļđāļĨāđƒāļ™āļŸāļ­āļĢāđŒāđāļĄāļ•āļ‚āļ­āļ‡ STIX āđ„āļ”āđ‰āļœāđˆāļēāļ™āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ TAXII āļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡āđ€āļŠāđˆāļ™ āļ›āļĢāļ°āļāļēāļĻāļĨāđˆāļēāļŠāļļāļ”āļˆāļēāļ US-CERT āļ§āđˆāļēāļ”āđ‰āļ§āļĒāđ€āļĢāļ·āđˆāļ­āļ‡āļ‚āļ­āļ‡āļĄāļąāļĨāđāļ§āļĢāđŒ ELECTRICFISH āļˆāļēāļāļāļĨāļļāđˆāļĄāđāļŪāļāđ€āļāļ­āļĢāđŒ Lazarus
āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļ•āļĢāļ°āļāļđāļĨ MITRE ATT&CK
MITRE ATT&CK āļŠāļēāļĄāļēāļĢāļ–āļ–āļđāļāđ€āļĢāļĩāļĒāļāđ„āļ”āđ‰āļ§āđˆāļēāļ—āļąāđ‰āļ‡āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āđāļĨāļ°āđāļŦāļĨāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨ TTP āļ—āļĩāđˆāļ”āļĩāļ—āļĩāđˆāļŠāļļāļ”āđāļŦāļĨāđˆāļ‡āļŦāļ™āļķāđˆāļ‡āļ‚āļ­āļ‡āđ‚āļĨāļ āļĄāļąāļ™āđ„āļ”āđ‰āļ—āļģāļāļēāļĢāļĢāļ§āļšāļĢāļ§āļĄāđāļĨāļ°āļ­āļ˜āļīāļšāļēāļĒ TTP āđ„āļ§āđ‰āđƒāļ™āļĢāļđāļ›āđāļšāļšāđ€āļ”āļĩāļĒāļ§āļāļąāļšāļ—āļĩāđˆ Cyber Kill Chain āļ‚āļ­āļ‡ Lockheed Martin āđ€āļ„āļĒāļ—āļģāđāļ•āđˆāļ”āđ‰āļ§āļĒāļĢāļēāļĒāļĨāļ°āđ€āļ­āļĩāļĒāļ”āļ—āļĩāđˆāđ€āļĒāļ­āļ°āļāļ§āđˆāļē āļĢāļ§āļĄāđ„āļ›āļ–āļķāļ‡āļāļēāļĢāđ€āļŠāļ·āđˆāļ­āļĄāđ‚āļĒāļ‡āļĢāļ°āļŦāļ§āđˆāļēāļ‡ TTP, āļāļĨāļļāđˆāļĄāļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩ, āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ—āļĩāđˆāđƒāļŠāđ‰āđāļĨāļ°āļ„āļģāđāļ™āļ°āļ™āļģāđƒāļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāđāļĨāļ°āļšāļĢāļĢāđ€āļ—āļēāļœāļĨāļāļĢāļ°āļ—āļšāļ—āļĩāđˆāđ€āļāļīāļ”āļ‚āļķāđ‰āļ™āļˆāļēāļāđ€āļ—āļ„āļ™āļīāļ„āļ—āļĩāđˆāļœāļđāđ‰āļšāļļāļāļĢāļļāļāļāļĢāļ°āļ—āļģ

āļ„āļ§āļēāļĄāļ™āļīāļĒāļĄāļ‚āļ­āļ‡ MITRE ATT&CK āļ—āļģāđƒāļŦāđ‰āļĄāļąāļ™āļ–āļđāļāļ™āļģāđ„āļ›āļ›āļĢāļąāļšāđƒāļŠāđ‰āļāļąāļšāļœāļĨāļīāļ•āļ āļąāļ“āļ‘āđŒāļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļŦāļĨāļēāļĒāļĢāļēāļĒāļāļēāļĢ āļĢāļ§āļĄāđ„āļ›āļ–āļķāļ‡āļāļēāļĢāļ™āļģāđ„āļ›āđƒāļŠāđ‰āđƒāļ™āļāļēāļĢāļ­āļ˜āļīāļšāļēāļĒāļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āļšāļļāļāļĢāļļāļāđƒāļŦāļĄāđˆāđ† āļĒāļāļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡āđ€āļŠāđˆāļ™ āļœāļĨāļīāļ•āļ āļąāļ“āļ‘āđŒāđƒāļ™āļāļĨāļļāđˆāļĄ Endpoint Detection & Response "CrowdStrike" āļ‹āļķāđˆāļ‡āļ™āļģāļ‚āđ‰āļ­āļĄāļđāļĨāļˆāļēāļ MITRE ATT&CK āļĄāļēāđƒāļŠāđ‰āđ€āļžāļ·āđˆāļ­āļŠāđˆāļ§āļĒāđƒāļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļš

āļ—āļĩāļĄ Intelligent Response āļĒāļąāļ‡āđ„āļ”āđ‰āđ€āļ„āļĒāļ™āļģāđāļ™āļ§āļ„āļīāļ”āļ‚āļ­āļ‡ MITRE ATT&CK āļĄāļēāđƒāļŠāđ‰āđƒāļ™āļāļēāļĢāļ­āļ˜āļīāļšāļēāļĒāļ„āļ§āļēāļĄāđ€āļŠāļ·āđˆāļ­āļĄāđ‚āļĒāļ‡āļĢāļ°āļŦāļ§āđˆāļēāļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāđāļĨāļ°āļāļĨāļļāđˆāļĄāļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāđƒāļ™āļ‡āļēāļ™ MissConf(SP)#5 āļ āļēāļĒāđƒāļ•āđ‰āļŦāļąāļ§āļ‚āđ‰āļ­ APT-Based Security Assessment and Detection (āļ”āļđāļŠāđ„āļĨāļ”āđŒ)
āđāļ™āļ°āļ™āļģāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠāđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļˆāļģāļĨāļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ
āļ”āđ‰āļ§āļĒāļ‚āđ‰āļ­āļĄāļđāļĨāļ—āļĩāđˆāđ„āļ”āđ‰āļĄāļēāļˆāļēāļāļāļēāļ™āļ‚āđ‰āļ­āļĄāļđāļĨ TTP āđƒāļ™āļĢāļđāļ›āđāļšāļšāļ•āđˆāļēāļ‡āđ† āļ—āļĩāļĄ Intelligent Response āļˆāļķāļ‡āđ„āļ”āđ‰āļĄāļĩāļāļēāļĢāļĢāļ§āļšāļĢāļ§āļĄāđāļĨāļ°āļ—āļ”āļŠāļ­āļšāđ‚āļ­āđ€āļžāļ™āļ‹āļ­āļĢāđŒāļŠāđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļ—āļĩāđˆāļŠāļēāļĄāļēāļĢāļ–āļ™āļģāļ‚āđ‰āļ­āļĄāļđāļĨāļ”āļąāļ‡āļāļĨāđˆāļēāļ§āļĄāļēāļˆāļģāļĨāļ­āļ‡āđ€āļ›āđ‡āļ™āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļˆāļĢāļīāļ‡āđ† āđƒāļ™āļŠāļ āļēāļžāđāļ§āļ”āļĨāđ‰āļ­āļĄāļ—āļĩāđˆāļ•āđ‰āļ­āļ‡āļāļēāļĢāđ„āļ”āđ‰ āļ„āļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļ–āđƒāļ™āļāļēāļĢāļˆāļģāļĨāļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ™āļ­āļāļˆāļēāļāļˆāļ°āļŠāđˆāļ§āļĒāđƒāļ™āļāļēāļĢāļ›āļĢāļ°āđ€āļĄāļīāļ™āļ„āļ§āļēāļĄāđ€āļŠāļĩāđˆāļĒāļ‡āļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđāļĨāđ‰āļ§ āļĄāļąāļ™āļĒāļąāļ‡āļĄāļĩāļŠāđˆāļ§āļ™āļŠāļģāļ„āļąāļāđƒāļ™āļāļēāļĢāļžāļąāļ’āļ™āļēāļĻāļąāļāļĒāļ āļēāļžāđƒāļ™āļāļēāļĢāļĢāļąāļšāļĄāļ·āļ­āđāļĨāļ°āļ•āļ­āļšāļŠāļ™āļ­āļ‡āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ āđāļĨāļ°āļāļēāļĢāđƒāļŠāđ‰āđ€āļžāļ·āđˆāļ­āļ—āļ”āļŠāļ­āļšāļ„āļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļ–āļ‚āļ­āļ‡āļœāļĨāļīāļ•āļ āļąāļ“āļ‘āđŒāļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ”āđ‰āļ§āļĒ

āļˆāļēāļāļĢāļēāļĒāļāļēāļĢāļ‚āļ­āļ‡āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļ—āļĩāđˆāđ„āļ”āđ‰āļĄāļĩāļāļēāļĢāļĢāļ§āļšāļĢāļ§āļĄāđ„āļ§āđ‰ āļ—āļĩāļĄ Intelligent Response āđ„āļ”āđ‰āļĄāļĩāļāļēāļĢāđ€āļĨāļ·āļ­āļāđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļ‹āļķāđˆāļ‡āļˆāļ°āļ™āļģāļĄāļēāļ—āļ”āļŠāļ­āļšāļ•āļēāļĄāļĢāļēāļĒāļāļēāļĢāļ”āļąāļ‡āļ•āđˆāļ­āđ„āļ›āļ™āļĩāđ‰

Red Team Automation (RTA) āļˆāļēāļ Endgame āđ‚āļ”āļĒāđ€āļ›āđ‡āļ™āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļ‹āļķāđˆāļ‡āļ™āļģāļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāļ•āļēāļĄāļ—āļĩāđˆāļĢāļ°āļšāļļāđ„āļ§āđ‰āđƒāļ™ MITRE ATT&CK āļĄāļēāļĢāļ§āļšāļĢāļ§āļĄāđ„āļ§āđ‰āđƒāļŦāđ‰āļ­āļĒāļđāđˆāđƒāļ™āļĢāļđāļ›āđāļšāļšāļ‚āļ­āļ‡āļŠāļ„āļĢāļīāļ›āļ•āđŒ āļ‹āļķāđˆāļ‡āļŠāļēāļĄāļēāļĢāļ–āļ•āļąāđ‰āļ‡āļ„āđˆāļēāđāļĨāļ°āđ€āļĢāļĩāļĒāļāđƒāļŠāđ‰āđ€āļžāļ·āđˆāļ­āļˆāļģāļĨāļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāļˆāļĢāļīāļ‡āđ† āļ‚āļķāđ‰āļ™āļĄāļēāđ„āļ”āđ‰
APT Simulator āļˆāļēāļ Nextron Systems āđ€āļ›āđ‡āļ™āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āđƒāļ™āļāļēāļĢāļˆāļģāļĨāļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđƒāļ™āļāļĨāļļāđˆāļĄ APT āđƒāļŦāđ‰āļ­āļĒāļđāđˆāđƒāļ™āļĢāļđāļ›āđāļšāļšāļ‚āļ­āļ‡āļŠāļ„āļĢāļīāļ›āļ•āđŒ Batch āļŠāļģāļŦāļĢāļąāļšāļĢāļ°āļšāļšāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢ Windows āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‹āļķāđˆāļ‡āļĄāļĩāļāļēāļĢāļˆāļģāļĨāļ­āļ‡āļ™āļąāđ‰āļ™āđ€āļ›āđ‡āļ™āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ—āļĩāđˆāđ„āļĄāđˆāđ„āļ”āđ‰āļ­āļīāļ‡āļˆāļēāļ MITRE ATT&CK āđāļ•āđˆāļĄāļĩāļšāļēāļ‡āļŠāđˆāļ§āļ™āļ„āļĨāđ‰āļēāļĒāļ„āļĨāļķāļ‡āļāļąāļ™
Atomic Red Team āļˆāļēāļ Red Canary āđ€āļ›āđ‡āļ™āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļ‹āļķāđˆāļ‡āļ—āļģāļāļēāļĢāļĢāļ§āļšāļĢāļ§āļĄ TTP āļ‚āļ­āļ‡āļœāļđāđ‰āļšāļļāļāļĢāļļāļāļ­āđ‰āļēāļ‡āļ­āļīāļ‡āļˆāļēāļ MITRE ATT&CK āđ„āļ§āđ‰āđƒāļ™āļĢāļđāļ›āđāļšāļšāļ‚āļ­āļ‡ atomic test case āļ‹āļķāđˆāļ‡āļ—āļģāđƒāļŦāđ‰āļœāļđāđ‰āļ—āļ”āļŠāļ­āļšāļŠāļēāļĄāļēāļĢāļ–āļ™āļģāđāļ•āđˆāļĨāļ°āđ€āļ—āļ„āļ™āļīāļ„āļĄāļēāļ—āļģāļāļēāļĢāļ›āļĢāļąāļšāđāļ•āđˆāļ‡āđāļĨāļ°āļ„āļ§āļšāļ„āļļāļĄāļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ—āļĩāđˆāļˆāļ°āļ—āļģāļāļēāļĢāļˆāļģāļĨāļ­āļ‡āđ„āļ”āđ‰
CALDERA āļˆāļēāļ MITRE āđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāļˆāļēāļāļœāļđāđ‰āļ”āļđāđāļĨ MITRE ATT&CK āļ‹āļķāđˆāļ‡āļ–āļđāļāļžāļąāļ’āļ™āļēāļ‚āļķāđ‰āļ™āđ€āļžāļ·āđˆāļ­āļˆāļģāļĨāļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāđāļšāļšāļ„āļĢāļšāļ§āļ‡āļˆāļĢ āļžāļĢāđ‰āļ­āļĄāļ—āļąāđ‰āļ‡āļĄāļĩāļĢāļđāļ›āđāļšāļšāļ‚āļ­āļ‡āļĄāļąāļĨāđāļ§āļĢāđŒāđ€āļŠāļĄāļ·āļ­āļ™āļ āļēāļĒāđƒāļ™āļ•āļąāļ§āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āđ€āļ­āļ‡

āđ‚āļ”āļĒāđƒāļ™āļāļēāļĢāļĢāļĩāļ§āļīāļ§āļ™āļąāđ‰āļ™ āļ—āļĩāļĄ Intelligent Response āļĄāļĩāļāļēāļĢāļ•āļąāđ‰āļ‡āļ„āļļāļ“āļŠāļĄāļšāļąāļ•āļīāļ—āļĩāđˆāļ•āđ‰āļ­āļ‡āļāļēāļĢāđ„āļ§āđ‰āļ•āļēāļĄāļĢāļēāļĒāļāļēāļĢāļ”āļąāļ‡āļ•āđˆāļ­āđ„āļ›āļ™āļĩāđ‰

āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļ—āļĩāđˆāđ€āļŦāļĄāļēāļ°āļŠāļĄāļˆāļ°āļ•āđ‰āļ­āļ‡āļĄāļĩāļ„āļ§āļēāļĄāļ„āļĢāļšāļ–āđ‰āļ§āļ™āļ•āļēāļĄāļāļēāļ™āļ‚āđ‰āļ­āļĄāļđāļĨāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ MITRE ATT&CK āđ€āļžāļ·āđˆāļ­āđƒāļŦāđ‰āđ€āļāļīāļ”āļ„āļ§āļēāļĄāļ„āļĢāļ­āļšāļ„āļĨāļļāļĄāđƒāļ™āļāļēāļĢāļ—āļ”āļŠāļ­āļšāļ āļēāļĒāđƒāļ•āđ‰āļˆāļļāļ”āļ›āļĢāļ°āļŠāļ‡āļ„āđŒāļ—āļĩāđˆāđāļ•āļāļ•āđˆāļēāļ‡āļāļąāļ™āđƒāļŦāđ‰āļĄāļēāļāļ—āļĩāđˆāļŠāļļāļ”
āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļˆāļ°āļ•āđ‰āļ­āļ‡āļĄāļĩāļ„āļ§āļēāļĄāļĒāļ·āļ”āļŦāļĒāļļāđˆāļ™āļĄāļēāļāļžāļ­āđƒāļŦāđ‰āļ—āļĩāļĄ Intelligent Response āļŠāļēāļĄāļēāļĢāļ–āđāļāđ‰āđ„āļ‚āļāļēāļĢāļ•āļąāđ‰āļ‡āļ„āđˆāļēāđ„āļ”āđ‰āļ•āļēāļĄāļ•āđ‰āļ­āļ‡āļāļēāļĢ āđ€āļŠāđˆāļ™ āļāļēāļĢāđāļāđ‰āđ„āļ‚ Payload āļ—āļĩāđˆāļˆāļ°āļ–āļđāļāđ€āļ­āđ‡āļāļ‹āļĩāļ„āļīāļ§āļ•āđŒāđƒāļ™āđāļ•āđˆāļĨāļ°āđ€āļ—āļ„āļ™āļīāļ„āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩ āļĢāļ§āļĄāđ„āļ›āļ–āļķāļ‡āđ€āļ›āļĨāļĩāđˆāļĒāļ™āđāļ›āļĨāļ‡āļĢāļđāļ›āđāļšāļšāđāļĨāļ°āļĨāļąāļāļĐāļ“āļ°āļ‚āļ­āļ‡āļāļēāļĢāļˆāļģāļĨāļ­āļ‡
āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļˆāļ°āļ•āđ‰āļ­āļ‡āļŠāļēāļĄāļēāļĢāļ–āļ–āļđāļāļ›āļĢāļąāļšāđāļ•āđˆāļ‡āđƒāļŦāđ‰āļŠāļēāļĄāļēāļĢāļ–āļ—āļģāļ‡āļēāļ™āđ‚āļ”āļĒāļ­āļąāļ•āđ‚āļ™āļĄāļąāļ•āļīāđ„āļ”āđ‰āļ­āļĒāđˆāļēāļ‡āļĄāļĩāļ›āļĢāļ°āļŠāļīāļ—āļ˜āļīāļ āļēāļžāđāļĨāļ°āļ‡āđˆāļēāļĒāļ”āļēāļĒ āļĒāļāļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡āđ€āļŠāđˆāļ™ āļœāļđāđ‰āļ—āļ”āļŠāļ­āļšāļŠāļēāļĄāļēāļĢāļ–āļšāļąāļ™āļ—āļķāļāļĢāļēāļĒāļāļēāļĢāļ‚āļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ—āļĩāđˆāļ•āđ‰āļ­āļ‡āļāļēāļĢāđ„āļ§āđ‰āđƒāļ™āļĢāļđāļ›āđāļšāļšāļ‚āļ­āļ‡ Playbook āđāļĨāļ°āļŠāļąāđˆāļ‡āđƒāļŦāđ‰āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļˆāļģāļĨāļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ•āļēāļĄāļ—āļĩāđˆāļĢāļ°āļšāļļāđƒāļ™āļŠāđˆāļ§āļ‡āļŦāļĢāļ·āļ­āļĢāļ°āļĒāļ°āđ€āļ§āļĨāļēāļ—āļĩāđˆāļāļģāļŦāļ™āļ”āđ„āļ”āđ‰
āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļˆāļ°āļ•āđ‰āļ­āļ‡āļĢāļ­āļ‡āļĢāļąāļšāļĢāļ°āļšāļšāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāļ—āļĩāđˆāļŦāļĨāļēāļāļŦāļĨāļēāļĒ

āļœāļĨāļāļēāļĢāļĢāļĩāļ§āļīāļ§āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ„āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļˆāļģāļĨāļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ
Red team automation (RTA)
Red Team Automation āļŦāļĢāļ·āļ­ RTA āļĄāļĩāļāļēāļĢāļĢāļ§āļšāļĢāļ§āļĄāđ€āļ—āļ„āļ™āļīāļ„āļˆāļēāļ MITRE ATT&CK āđ„āļ§āđ‰āļ—āļąāđ‰āļ‡āļŦāļĄāļ”āļ›āļĢāļ°āļĄāļēāļ“ 42 āļĢāļēāļĒāļāļēāļĢ āđ‚āļ”āļĒāđ€āļ™āđ‰āļ™āđ„āļ›āļ—āļĩāđˆāļāļēāļĢāļāļĨāļļāđˆāļĄ Defense evasion, Execution āđāļĨāļ° Persistence āļāļēāļĢāđƒāļŠāđ‰āļ‡āļēāļ™āļŠāļēāļĄāļēāļĢāļ–āļ—āļģāđ„āļ”āđ‰āļ—āļąāđ‰āļ‡āđƒāļ™āļĢāļđāļ›āđāļšāļšāļ‚āļ­āļ‡āļāļēāļĢāđ€āļĢāļĩāļĒāļāđƒāļŠāđ‰āđ‚āļĄāļ”āļđāļĨāđāļĒāļāļŠāļģāļŦāļĢāļąāļšāđāļ•āđˆāļĨāļ°āđ€āļ—āļ„āļ™āļīāļ„, āļĢāļąāļ™āļ—āļļāļāđ€āļ—āļ„āļ™āļīāļ„āđ‚āļ”āļĒāļ­āļąāļ•āđ‚āļ™āļĄāļąāļ•āļīāļœāđˆāļēāļ™āļ—āļēāļ‡āļŠāļ„āļĢāļīāļ›āļ•āđŒ run_all.