Google Cloud Tehdit İstihbarat Ekibi, savunucuların ağlarındaki kobalt grev bileşenlerini tespit etmesine yardımcı olmak için açık kaynaklı Yara kurallarına ve Virustotal Uzlaşma Göstergeleri (IOCS) koleksiyonuna sahiptir.
Güvenlik ekipleri ayrıca bu algılama imzalarını kullanarak çevrelerinde konuşlandırılan kobalt grev sürümlerini belirleyebilecektir.
Google Cloud Tehdit İstihbarat Güvenlik Mühendisi Greg Sinclair, "Topluluğa bir dizi açık kaynaklı Yara kuralını ve topluluk bayrağına yardımcı olmak ve Cobalt Strike'ın bileşenlerini ve ilgili versiyonlarını tanımlamak için bir Virustotal koleksiyon olarak entegrasyonunu yayınlıyoruz." Dedi.
Diyerek şöyle devam etti: "Kobalt grevinin kesin versiyonunu tespit etmenin, bazı versiyonlar tehdit aktörleri tarafından istismar edildiğinden, kötü niyetli olmayan aktörler tarafından kullanımının meşruiyetini belirlemek için önemli bir bileşen olduğuna karar verdik."
Bu, meşru dağıtımlar ve tehdit aktörleri tarafından kontrol edilenler arasında daha kolay farklılaşmaya yardımcı olduğu için, akımlı olmayan kobalt grev sürümlerini (potansiyel olarak sızdırılmış ve çatlak versiyonlar) hedefleyerek kötü niyetli aktivitenin daha iyi tespit edilmesini sağlar.
Google'ın açıkladığı gibi, kobalt grevinin çatlamış ve sızdırılmış sürümleri, çoğu durumda, en az bir versiyondur, bu da şirketin vahşi doğada kullanılan yüzlerce stager, şablon ve fener örnekleri toplamasına izin verir, YARA tabanlı tespit kuralları oluşturmak için kullanılır. yüksek derecede doğruluk.
Sinclair, "Amacımız, belirli kobalt grev bileşenlerinin tam versiyonunu tespit etmek için yüksek sadakatli tespitler yapmaktı. Mümkün olduğunda, kobalt grev bileşeninin belirli sürümlerini tespit etmek için imzalar oluşturduk."
Google ayrıca, kötü niyetli aktörler tarafından bir kobalt grev alternatifi olarak da benimsenen güvenlik testi için tasarlanmış meşru ve açık kaynaklı bir düşman öykünme çerçevesi olan Sliver için bir algılama imzaları koleksiyonunu paylaştı.
Kobalt Strike (daha önce Yardım Sistemleri olarak bilinen Fortra tarafından yapılmıştır), 2012'den beri geliştirilmekte olan meşru bir penetrasyon test aracıdır. Güvenlik açıkları ve güvenlik boşlukları bulmak için organizasyonlarının altyapısını tarayan kırmızı ekipler için bir saldırı çerçevesi olarak tasarlanmıştır.
Geliştirici müşterileri incelemeye çalışırken ve sadece meşru kullanımlar için lisans satacak olsa da, zaman içinde tehdit aktörleri tarafından kırılmış kobalt grevinin çatlak kopyaları da alınmış ve paylaşılmıştır.
Bu, kobalt grevinin, veri hırsızlığı ve fidye yazılımlarına yol açabilecek siber saldırılarda kullanılan en yaygın araçlardan biri haline gelmesine yol açtı.
Bu tür saldırılarda, tehdit aktörleri tarafından, kendilerine uzlaşmış cihazlara kalıcı uzaktan erişim sağlayan işaretçileri konuşlandırdıktan sonra sazmanlama sonrası görevler için kullanılır.
Beacons'ın yardımıyla kurbanların ağlarına konuşlandırılmasıyla, saldırganlar hassas verileri hasat etmek veya daha fazla kötü amaçlı yazılım yükü dağıtmak için uzlaşmış sunuculara erişebilir.
Güvenlik firması Intezer'e sahip araştırmacılar, tehdit aktörlerinin hem Windows hem de Linux cihazlarında kalıcılık ve uzaktan komuta yürütme kazanmak için kendi Linux Beacon'larını (Vermilion Strike) geliştirdiğini ve kullandıklarını (Vermilion Strike (Vermilion Strike) kullandıklarını da ortaya koydu. .
Google, 2023'ün başlarından itibaren Android 13'te gizlilik sanal alanını sunacak
Google, Android konum izleme davası yerleştirmek için 391 milyon dolar ödeyecek
Yeni Hacking Group, özel 'Simatik' Kobalt Strike Yükleyicileri kullanıyor
"Apple'da kaç emoji" diye sorduğunuzda google arama çöküyor
Google, Yedinci Chrome Sıfır Gününü Saldırı Saldırılarında Bu Yıl Saldırılar
Kaynak: Bleeping Computer