MaxPatrol SIEM

Выявляет инциденты ИБ, ведущие к нарушению киберустойчивости компании

T1555.005: Менеджеры паролей

Злоумышленники могут извлекать учетные данные пользователя из сторонних менеджеров паролей. Менеджеры паролей — это приложения, которые хранят пользовательские пароли, как правило, в зашифрованной базе данных. Большинство менеджеров открывают доступ к базе сохраненных учетных данных после ввода мастер-пароля. После того как база будет разблокирована, эти учетные данные могут копироваться в память. Такие базы данных могут храниться на диске в виде файлов.

Злоумышленники могут получить учетные данные пользователей, сохраненные в менеджере паролей, путем извлечения мастер-пароля и (или) учетных данных из памяти в открытом виде. Для извлечения учетных данных из памяти они могут воспользоваться техникой Эксплуатация уязвимостей для получения учетных данных. Для получения мастер-пароля злоумышленники также могут воспользоваться техникой Угадывание пароля.

Какие продукты Positive Technologies покрывают технику

Экспертиза MaxPatrol SIEM

hashicorp: PT-CR-2141: Hashicorp_Vault_Infrastructure_Discovery: Злоумышленники могут выполнять разведку инфраструктуры системы для определения возможных дальнейших действий mitre_attck_cred_access: PT-CR-765: Credential_Access_To_Passwords_Storage: Обнаружено обращение к файлам, содержащим учетные данные (браузеры, хранилища паролей) mitre_attck_cred_access: PT-CR-2457: Passwork_Credential_Collection: Пользователь получил доступ к аномально большому количеству паролей за короткий промежуток времени. Это может быть признаком действий злоумышленников, получивших доступ к хранилищу паролей пользователя mitre_attck_cred_access: PT-CR-769: KeePass_Keys_Extraction: Обнаружено извлечение мастер-ключа из хранилища паролей KeePass

Способы обнаружения

IDDS0009Источник и компонент данныхПроцесс: Обращение к процессуОписание

Отслеживайте обращения к процессам, с помощью которых злоумышленники могут извлекать учетные данные пользователей из сторонних менеджеров паролей.

IDDS0009Источник и компонент данныхПроцесс: Вызовы API ОСОписание

Отслеживайте вызовы API, с помощью которых злоумышленники могут искать стандартные хранилища паролей с целью получения учетных данных пользователей.

IDDS0022Источник и компонент данныхФайл: Доступ к файлуОписание

Отслеживайте попытки чтения файлов, с помощью которых злоумышленники могут извлекать учетные данные пользователя из сторонних менеджеров паролей.

IDDS0017Источник и компонент данныхКоманда: Выполнение командОписание

Отслеживайте выполнение команд с аргументами, с помощью которых злоумышленники могут извлекать учетные данные пользователей из сторонних менеджеров паролей .

Меры противодействия

IDM1051НазваниеОбновление ПООписание

Регулярно обновляйте менеджеры паролей, используя управление исправлениями для внутренних корпоративных конечных точек и серверов.

IDM1054НазваниеИзменение конфигурации ПООписание

По возможности повторно блокируйте менеджеры паролей после короткого тайм-аута, чтобы ограничить время пребывания учетных данных в открытом виде в памяти расшифрованных баз данных.

IDM1027НазваниеПарольные политикиОписание

Обратитесь к рекомендациям NIST при создании политик паролей для мастер-паролей.