Download - 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Transcript
Page 1: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Nya metoder för att upptäcka och förhindra exfiltration

Jonas LejonTriop AB

SUSEC 2016

Page 2: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Länk:https://vimeo.com/25118844

Page 3: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Om Jonas Lejon

• FRA, Försvarsmakten• Eget företag sedan 2013• Styrelseledamot IIS, ISOC-SE• Advisory board Holm Security

Page 4: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Definition

Page 5: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Tidslinje

OSINTHUMINTSIGINT

Intrång/leverans C&C Kartläggning Exfiltration Upprensning

X ĂĄr

Page 6: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Skadlig kod

• Axplock av skadlig kod:– Careto• Krypterade filer med .GIF

– Flame• AutoCAD via SSH (puttys bibliotek)

– FrameworkPOS• DNS

– Duqu ”The mask”, Duqu 2.0• Krypterade filer med JPG-filändelse

Page 7: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Skadlig kod

• Projekt Sauron / Remsec

Page 8: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Flyga under radarn

• Steganografi• Nyttja kända domäner/tjänster– Twitter, Dropbox

• Installerade programvaror• Inga spår på hårddisk• Under lång tid• Flera destinationer• Kryptering• Modulärt

Page 9: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Flyga under radarn

• Situation awareness– Airgap

• Unikt för målsystemet– Environmental Keyed Payloads

• Domain fronting• Powershell, WMI och MSI• False-flag

Page 10: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Detektion 1

• In/utgångar• Stora mängder ut/flöden– Argus

• Minnesforensik• Loggning– Immunity El Jefe– Sysmon

Page 11: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Detektion 2

• IOC• MISP

• Honeytokens• Opentokens

• Spela in nätverkstrafik: PCAP (FIFO)• Google stenographer

• Facebook Osquery

Page 12: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Detektion 3

• Baseline• Regelbunden övning• Aktiv skanning• Nessus (med inloggning), OpenVAS• Holm Security

Page 13: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Poison Ivy C&C

• Snort

Page 14: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Exempel

Poison Ivy Metasploit

Page 15: 🚫 Exfiltration av data SUSEC 2016 Borås - Jonas Lejon 📡

Twitter: @kryptera

[email protected]

https://triop.sehttps://kryptera.se