T1562.004: Отключение или перенастройка системного межсетевого экрана
Злоумышленники могут отключить или перенастроить системный межсетевой экран, чтобы обойти средства, ограничивающие использование сети. Возможно как полное отключение механизма, так и добавление, удаление или изменение отдельных правил. Это можно сделать разными способами в зависимости от операционной системы, в том числе через командную строку, реестр Windows и панель управления Windows.
Перенастройка или отключение системного межсетевого экрана может позволить злоумышленнику установить связь с командным сервером, перемещаться внутри периметра и эксфильтровать данные, что в противном случае было бы невозможно. Например, злоумышленники могут добавить новое правило межсетевого экрана для известного протокола, такого как RDP, указав нетипичный и потенциально менее защищенный порт (техника Нестандартный порт).
Злоумышленники могут также изменять сетевые настройки хоста, такие как пропускная способность интерфейса или максимальное число запросов на подключение, чтобы косвенно влиять на работу системного межсетевого экрана. Настройки, связанные с вредоносным использованием различных служб удаленного доступа, могут также косвенно изменять правила межсетевого экрана.
Какие продукты Positive Technologies покрывают технику
Экспертиза MaxPatrol SIEM
kontinent: PT-CR-2401: Kontinent_Rules_Manipulation: Выполнено действие с правилом удаленного доступа, профилем IPS, политикой IPS или правилом межсетевого экрана. Злоумышленник может создавать, изменять или удалять правила, профили или политики, чтобы ослабить защиту сетевой инфраструктуры web_servers_abnormal_activity: PT-CR-1972: Web_Servers_Abnormal_Activity_Defense_Evasion: Злоумышленник может менять параметры журналирования, чтобы скрыть свои действия, и правила межсетевого экрана, чтобы продвигаться по сети remote_work: PT-CR-435: Windows_Firewall_Enable_Local_RDP: Разрешен удаленный доступ к системе по протоколу RDP pt_ngfw: PT-CR-2931: NGFW_Suspicious_Security_Rule: Пользователь добавил подозрительное правило безопасности в PT NGFW или изменил существующее правило безопасности для разрешения любой сетевой активности. Это может быть использовано для обхода ограничений и получения доступа к ресурсам, которые ранее были недоступны mitre_attck_defense_evasion: PT-CR-1861: Firewall_Modify: Попытка изменить конфигурацию брандмауэра Windows security_code_secret_net_lsp: PT-CR-1904: SecretNet_LSP_FW_Rule_Without_Audit_Created: Создано правило межсетевого экрана Secret Net LSP без записи в журнал аудита, или отключена запись в журнал аудита в правиле unix_mitre_attck_defense_evasion: PT-CR-1657: Unix_Firewall_Disable_Config_Modify: Отключение или изменение конфигурации брандмауэра
Способы обнаружения
ID | DS0017 | Источник и компонент данных | Команда: Выполнение команд | Описание | Отслеживайте выполнение команд с аргументами, которые могут использоваться для отключения или изменения параметров системных межсетевых экранов, например |
---|
ID | DS0024 | Источник и компонент данных | Реестр Windows: Изменение ключа реестра Windows | Описание | Отслеживайте изменения в ключах и (или) значениях реестра, с помощью которых злоумышленники могут отключать или перенастраивать системный межсетевой экрана, включая |
---|
ID | DS0018 | Источник и компонент данных | Межсетевой экран: Отключение межсетевого экрана | Описание | Отслеживайте изменения статуса системного межсетевого экрана, в частности события системы аудита безопасности Windows с идентификаторами 5025 (остановка службы брандмауэра Windows) и 5034 (остановка драйвера брандмауэра Windows). |
---|
ID | DS0018 | Источник и компонент данных | Межсетевой экран: Изменения в правилах межсетевого экрана | Описание | Отслеживайте изменения в правилах межсетевого экрана, которые могут разрешать удаленные подключения по протоколам SMB и RDP. Изменения в правилах межсетевого экрана также могут быть связаны с открытием локальных портов и служб для различных сетевых профилей, например общедоступных или доменных сетей. |
---|
Меры противодействия
ID | M1022 | Название | Ограничение разрешений для файлов и каталогов | Описание | Проследите, чтобы у процессов и файлов были надлежащие разрешения, которые не позволяют злоумышленникам отключать межсетевой экран или изменять его настройки. |
---|
ID | M1047 | Название | Аудит | Описание | Регулярно проверяйте разрешения ролей учетных записей, чтобы убедиться, что право изменять системные межсетевые экраны имеют только те пользователи и роли, которым это требуется. |
---|
ID | M1018 | Название | Управление учетными записями | Описание | Проследите, чтобы действовали пользовательские права, которые не позволяют злоумышленникам отключать межсетевой экран или изменять его настройки. |
---|
ID | M1024 | Название | Ограничение прав доступа к реестру | Описание | Проследите, чтобы для реестра были установлены надлежащие разрешения, которые не позволяют злоумышленникам отключать межсетевой экран или изменять его настройки. |
---|