Collecter le trafic d'authentification de Active Directory, créez un rapport détaillé (et un GIF) qui décrit les modèles de mouvements latéraux
Mouvement latéral la détection est un défi que tous les chercheurs en cybersécurité connaissent probablement. Mon équipe et moi-même avons été confrontés à ce défi il y a quelques mois et, sans surprise, avons rapidement découvert qu'il n'existait pas de solution simple ou rapide pour y remédier. Eh bien, après quelques essais et erreurs, mon équipe et moi avons développé un algorithme nommé « LATMA » (abréviation de Lateral Movement Analyser) pour améliorer considérablement notre capacité à détecter les mouvements latéraux.
Sachant que la détection des mouvements latéraux est un défi pour presque toutes les équipes SOC, nous avons décidé de l'implémenter en tant qu'outil gratuit et open source, qui identifie tous les mouvements suspects dans un environnement et crée un rapport détaillé. LATMA se compose de deux modules :
- Logs Collector – Ce module collecte le trafic d'authentification du Active Directory (DA) environnement. Il rassemble les journaux des contrôleurs de domaine et des terminaux, en se concentrant uniquement sur les Kerberos et authentifications NTLM. Ce Le module LATMA est open-source et peut être trouvé ici sur Github.
- Module Analyseur – Ce module saisit les journaux du collecteur et génère un rapport détaillé contenant les modèles trouvés par LATMA, comment ils sont connectés, qui les a exécutés et quand. Il visualise également les résultats dans un GIF. Le Module d'analyse LATMA gratuit peut être trouvé sous les ressources sur le Silverfort en ligne.
Parfois, le plus difficile dans le traitement d’une alerte n’est pas seulement de savoir qu’elle s’est produite, mais aussi de convaincre votre équipe qu’il ne s’agissait pas d’une fausse alarme. Le résultat de l'outil LATMA est lisible et clair pour relever ce défi.
Nous avons exécuté LATMA sur des dizaines d'ensembles de données provenant de différents environnements. En fin de compte, il a détecté 95 % des mouvements latéraux et généré une fausse alarme environ une fois tous les trois jours, soit près de 30 fois mieux que les autres algorithmes existants !

Regardez cette démo complète de LATMA, de 16h54 à 30h44
Avec MGM et Césars pirater une priorité, nous ferons tout notre possible pour aider nos collègues praticiens de la sécurité à accélérer la détection. Dans le reste de cet article, j'expliquerai le défi de la détection des mouvements latéraux et vous montrerai comment mon équipe a réfléchi à cet algorithme pour obtenir de bien meilleurs résultats que les autres outils disponibles.
Comprendre le mouvement latéral en examinant une attaque récente
Avant d'aborder la détection de mouvement latéral, définissons d'abord exactement ce que c'est. Et il n'y a pas de meilleure façon de le faire qu'en utilisant un exemple.
Il y a quelques mois, des pirates du groupe cybercriminel Lapsus$ ont accédé aux systèmes d'Uber via un VPN avec les identifiants d'utilisateur habituels qu'ils ont acquis à l'aide d'une technique d'ingénierie sociale appelée «Bombardement du MFA.» Les attaquants ont analysé le réseau pour trouver des informations précieuses et ont finalement trouvé un script PowerShell contenant les informations d'identification de l'administrateur. Ils ont ensuite utilisé les informations d'identification de cet administrateur pour se connecter à une base de données et exposer des informations sensibles sur l'entreprise.
Cette attaque s'est déroulée en plusieurs étapes :
- Obtenir un accès initial aux systèmes d'Uber, dans ce cas par le biais de l'ingénierie sociale.
- Rechercher des informations, puis les utiliser pour accéder à d'autres machines du réseau et obtenir des informations d'identification privilégiées.
- Utiliser ces informations d'identification privilégiées pour atteindre un objectif malveillant - dans ce cas, exposer des informations sensibles.
Ces trois étapes se produisent dans presque toutes les violations réussies. Cependant, seulement la deuxième étape est considéré comme un mouvement latéral car il signale la capacité des attaquants à se déplacer avec succès à travers le réseau d'une organisation. C'est l'étape sur laquelle je vais me concentrer.
Comprendre le rôle que joue l'authentification dans le mouvement latéral
Le mouvement entre les machines nécessite une authentification. Au cours de cette phase, l'attaquant doit fournir des informations d'identification au fournisseur d'identité, et ce n'est qu'après vérification de celles-ci qu'il peut accéder à une machine cible.
Le problème est que le mouvement normal entre les machines nécessite autant d'authentification que le mouvement malveillant, et les deux laissent les mêmes traces. Cela rend très difficile la distinction entre les mouvements normaux et malveillants.
Une approche pour résoudre ce problème consiste à détecter les anomalies ; Cependant, cela comporte ses propres défis puisque de nombreuses anomalies ne sont en réalité pas malveillantes. Par exemple, lorsqu’un employé demande de l’aide à son service informatique et que l’informaticien se connecte à l’ordinateur de la personne qui a demandé de l’aide, il s’agit d’une anomalie, mais évidemment pas d’une anomalie malveillante.
Malheureusement, c’est pourquoi les algorithmes simples de détection d’anomalies ne sont pas très utiles – et pourquoi mon équipe et moi avons développé l’algorithme LATMA pour surmonter cet obstacle.
Les trois étapes de la détection LATMA
Étape 1 : Créer un graphique pour le trafic d'authentification anormal
Au cours de cette étape, LATMA digère l'intégralité du trafic d'authentification dans l'organisation et détermine quelles authentifications semblent normales et lesquelles semblent anormales. Pour ce faire, il utilise des informations sur le domaine, telles que les rôles d'ordinateur/utilisateur et leur comportement attendu. Ensuite, les authentifications sont utilisées pour créer un graphique représentant le réseau, où chaque nœud représente un ordinateur et chaque bord représente une authentification.

Comme mentionné précédemment, cependant, trouver des anomalies ne suffit pas pour détecter un mouvement latéral, il y a donc plusieurs étapes supplémentaires dans le processus.
Étape 2 : Trouver des modèles de mouvement latéral
Dans cette étape, nous prenons le graphique d'authentification de l'étape précédente comme entrée et recherchons des modèles de mouvements latéraux. Ces modèles sont associés à différents types d’intentions malveillantes.
Nous classons les motifs en trois catégories :
Modèles de recherche – Avant que les attaquants n’effectuent un mouvement, ils rechercheront probablement une bonne cible vers laquelle avancer. Le modèle consiste en de nombreuses authentifications provenant d'une source unique (représentant l'emplacement actuel de l'attaquant) vers plusieurs serveurs.

Modèles avancés – Ceux-ci représentent les mouvements des attaquants entre différents actifs du réseau. Les attaquants pourraient voler des informations d’identification en cours de route, puis les utiliser pour avancer.

Modèles d'actes : ils se produisent généralement vers la fin de la violation, lorsque les attaquants ont commencé à atteindre leurs objectifs malveillants. Ces modèles se caractérisent souvent par un accès automatique massif à plusieurs machines à la fois afin de voler des informations ou d'exécuter des logiciels malveillants.

Étape 3 : Alerter
LATMA génère une alerte lorsqu'au moins deux de ces modèles se produisent en séquence. Par exemple, si l'attaquant recherche une machine cible vers laquelle avancer et y parvient ensuite, l'algorithme génère une alerte.
Dans l'exemple, l'attaque aurait pu être stoppée avant le pattern agissant, car l'algorithme génère une alerte s'il détecte un pattern agissant se connectant à un autre pattern. Les schémas d'action signifient généralement que l'attaquant a déjà atteint ses objectifs. Dans ce cas, la sortie de l'algorithme peut aider à l'investigation.

La preuve de LATMA est dans les résultats
Si vous avez lu jusqu'ici, j'espère que vous êtes convaincu que cet algorithme et cet outil ont de la valeur. Je veux donc aussi vous montrer qu'il est extrêmement précis.
Dans le cadre de mon travail à Silverfort, je vois le trafic d'authentification de centaines d'environnements différents, et vous serez peut-être surpris d'apprendre que nombre d'entre eux sont ciblés par des tentatives de déplacement latéral. Nous le savons parce que soit notre client l'a découvert, soit SilverfortLa plateforme de nous l'a alerté. Cela rend ces données utiles pour la validation, la formation d'algorithmes et le test d'hypothèses.
Nous avons exécuté LATMA sur des dizaines d'ensembles de données provenant de différents environnements. En fin de compte, il a détecté 95 % des mouvements latéraux et généré une fausse alarme environ une fois tous les trois jours, soit près de 30 fois mieux que les autres algorithmes existants !
Travaux futurs : où nous en sommes
Le travail sur l'algorithme m'a aidé, moi et mon équipe, à mieux comprendre et modéliser les attaques par mouvements latéraux. Cela m’a également fait réaliser que, malgré des améliorations significatives, il reste encore un long chemin à parcourir. Les surfaces d'attaque évoluent rapidement et les attaquants ont de plus en plus de possibilités d'en tirer parti, par exemple en passant d'un environnement sur site au cloud et vice-versa. Ainsi, une amélioration potentielle de cet algorithme inclurait les journaux et les événements des environnements cloud et la détection des mouvements latéraux traversant les plates-formes.
Restez à l'écoute pour plus de nouvelles sur LATMA et assurez-vous de nous faire part de vos commentaires sur cet outil.

