Fornecimento aberto de nossa ferramenta de detecção de movimento lateral: LATMA

Silverfort Imagem
Blog LATMA – 1234x402

Coletar tráfego de autenticação de Active Directory, crie um relatório detalhado (e GIF) que descreva os padrões de movimento lateral

Movimento lateral a detecção é um desafio com o qual todo pesquisador de segurança cibernética provavelmente está familiarizado. Minha equipe e eu enfrentamos esse desafio há alguns meses e, sem surpresa, descobrimos rapidamente que não existe uma solução fácil ou rápida para enfrentá-lo. Bem, depois de algumas tentativas e erros, minha equipe e eu desenvolvemos um algoritmo chamado “LATMA” (abreviação de Analisador de Movimento Lateral) para melhorar significativamente nossa capacidade de detectar movimento lateral

Sabendo que detectar movimentos laterais é um desafio para quase todas as equipes do SOC, decidimos implementá-lo como uma ferramenta gratuita e de código aberto, que identifica todos os movimentos suspeitos em um ambiente e cria um relatório detalhado. LATMA consiste em dois módulos: 

  1. Coletor de logs – Este módulo coleta o tráfego de autenticação do Active Directory (AD) ambiente. Ele reúne os logs dos controladores de domínio e endpoints, concentrando-se apenas em interações interativas. Kerberos e autenticações NTLM. Esse O módulo LATMA é open source e pode ser encontrado aqui no Github
  2. Módulo Analisador – Este módulo insere os logs do coletor e gera um relatório detalhado contendo os padrões que o LATMA encontrou, como eles estão conectados, quem os executou e quando. Ele também visualiza as descobertas em um GIF. O Módulo Analisador LATMA gratuito pode ser encontrado em recursos no Silverfort . 

Às vezes, a parte mais difícil de lidar com um alerta não é apenas saber que aconteceu, mas convencer sua equipe de que não se trata de um alarme falso. O resultado da ferramenta LATMA é legível e claro para enfrentar este desafio.

Executamos o LATMA em dezenas de conjuntos de dados de diferentes ambientes. O resultado final é que ele detectou 95% dos movimentos laterais e gerou um alarme falso aproximadamente uma vez a cada três dias – quase 30 vezes melhor do que outros algoritmos existentes!

Assista a esta demonstração completa do LATMA, das 16h54 às 30h44

Com o MGM e Césares hack em mente, faremos o que pudermos para ajudar nossos colegas profissionais de segurança a acelerar a detecção. No restante deste post, explicarei o desafio de detectar movimentos laterais e mostrarei como minha equipe pensou nesse algoritmo para obter resultados muito melhores do que outras ferramentas disponíveis. 

Compreendendo o movimento lateral examinando um ataque recente

Antes de discutir a detecção de movimento lateral, vamos primeiro definir exatamente o que é. E não há melhor maneira de fazer isso do que usando um exemplo.

Há alguns meses, hackers do grupo cibercriminoso Lapsus$ obtiveram acesso aos sistemas do Uber por meio de uma VPN com credenciais de usuário regulares adquiridas por meio de uma técnica de engenharia social chamada “bombardeio MFA.” Os invasores examinaram a rede para encontrar informações valiosas e, eventualmente, encontraram um script do PowerShell que continha credenciais de administrador. Eles então usaram as credenciais desse administrador para fazer login em um banco de dados e expor informações confidenciais da empresa.

Este ataque consistiu em várias etapas:

  1. Obter acesso inicial aos sistemas da Uber – neste caso através de engenharia social.
  2. Buscar informações e utilizá-las para acessar outras máquinas da rede e obter credenciais privilegiadas.
  3. Usar essas credenciais privilegiadas para cumprir um objetivo malicioso — neste caso, expor informações confidenciais.

Essas três etapas ocorrem em quase todas as violações bem-sucedidas. No entanto, apenas o segundo passo é considerado movimento lateral, pois sinaliza a capacidade dos invasores de se moverem com sucesso pela rede de uma organização. Esta é a etapa na qual vou me concentrar.

Compreendendo o papel que a autenticação desempenha no movimento lateral

A movimentação entre máquinas requer autenticação. Durante esta fase, o invasor precisa fornecer credenciais ao provedor de identidade e somente depois que elas forem verificadas ele poderá avançar para uma máquina alvo.

O problema é que o movimento normal entre máquinas requer autenticação tanto quanto o movimento malicioso, e ambos deixam os mesmos rastros. Isso torna muito difícil distinguir entre movimentos normais e maliciosos.

Uma abordagem para resolver este problema é através da detecção de anomalias; no entanto, isto tem os seus próprios desafios, uma vez que muitas anomalias não são, na verdade, maliciosas. Por exemplo, quando um funcionário vai ao departamento de TI em busca de ajuda e o profissional de TI faz login no computador da pessoa que solicitou ajuda, isso é uma anomalia – mas obviamente não é maliciosa.

Infelizmente, é por isso que algoritmos simples de detecção de anomalias não são muito úteis — e é por isso que minha equipe e eu desenvolvemos o algoritmo LATMA para superar esse obstáculo.

As três etapas para detecção LATMA

Etapa 1: construir um gráfico para tráfego de autenticação anormal

Nesta etapa, o LATMA digere todo o tráfego de autenticação na organização e determina quais autenticações parecem normais e quais parecem anormais. Ele faz isso usando informações sobre o domínio, como funções de computador/usuário e seu comportamento esperado. Em seguida, as autenticações são usadas para construir um gráfico que representa a rede, onde cada nó representa um computador e cada aresta representa uma autenticação.

Porém, conforme mencionado anteriormente, encontrar anomalias não é suficiente para detectar movimentos laterais, portanto, há várias outras etapas no processo.

Etapa 2: Encontrando Padrões de Movimento Lateral

Nesta etapa, tomamos como entrada o gráfico de autenticação da etapa anterior e buscamos padrões de movimento lateral. Esses padrões estão associados a diferentes tipos de intenções maliciosas.   

Classificamos os padrões em três categorias:

Padrões de busca – Antes que os atacantes realizem qualquer movimento, eles provavelmente procurarão um bom alvo para avançar. O padrão consiste em muitas autenticações de uma única fonte (representando a localização atual do invasor) para vários servidores.

Padrões de avanço – Representam o movimento dos invasores entre diferentes ativos de rede. Os invasores podem roubar credenciais ao longo do caminho e usá-las para avançar.

Padrões de ação – Geralmente ocorrem no final da violação, quando os invasores começaram a cumprir seus objetivos maliciosos. Esses padrões são frequentemente caracterizados por acesso automático massivo a várias máquinas ao mesmo tempo, a fim de roubar informações ou executar malware.

Etapa 3: Alerta

O LATMA gera um alerta quando pelo menos dois desses padrões acontecem em sequência. Por exemplo, se o invasor procura uma máquina alvo para avançar e depois avança com sucesso, o algoritmo gera um alerta.

No exemplo, o ataque poderia ter sido interrompido antes do padrão de atuação, pois o algoritmo gera um alerta caso detecte um padrão de atuação conectando-se a outro padrão. Os padrões de atuação geralmente significam que o invasor já cumpriu seus objetivos. Nesse caso, a saída do algoritmo pode ajudar na investigação. 

A prova da LATMA está nos resultados

Se você leu até aqui, espero que esteja convencido de que esse algoritmo e ferramenta têm valor. Então, também quero mostrar que é extremamente preciso.

Como parte do meu trabalho na Silverfort, vejo o tráfego de autenticação de centenas de ambientes diferentes, e você pode se surpreender ao saber que muitos deles são alvo de tentativas de movimento lateral. Sabemos disso porque nosso cliente descobriu isso ou SilverfortA plataforma nos alertou sobre isso. Isso torna esses dados bons para validação, treinamento de algoritmos e teste de hipóteses.

Executamos o LATMA em dezenas de conjuntos de dados de diferentes ambientes. O resultado final é que ele detectou 95% dos movimentos laterais e gerou um alarme falso aproximadamente uma vez a cada três dias – quase 30 vezes melhor do que outros algoritmos existentes!

Trabalho futuro: para onde vamos com isso

O trabalho no algoritmo ajudou a mim e minha equipe a entender e modelar melhor os ataques de movimento lateral. Também me fez perceber que, apesar da melhoria significativa, ainda há um longo caminho a percorrer. As superfícies de ataque estão evoluindo rapidamente e os invasores têm cada vez mais oportunidades de tirar vantagem disso, por exemplo, migrando de um ambiente local para a nuvem e vice-versa. Portanto, um possível aprimoramento desse algoritmo incluiria logs e eventos de ambientes de nuvem e detecção de movimentos laterais que atravessam plataformas.

Fique ligado para mais novidades sobre a LATMA e deixe-nos saber seu feedback sobre esta ferramenta.

Ousamos levar a segurança da identidade ainda mais longe.

Descubra o que é possível.

Configure uma demonstração para ver o Silverfort Plataforma de segurança de identidade em ação.

new hero (1)

Silverfort adquire a Fabrix Security

Fornecendo segurança de identidade autônoma em tempo de execução.

Pioneira no primeiro mecanismo autônomo de controle de acesso em tempo de execução, projetado para proteger todas as identidades humanas, de máquinas e de agentes, usando contexto profundo e a velocidade da IA.