T1565.003: Манипуляции с обрабатываемыми данными

Злоумышленники могут модифицировать целевые системы, чтобы манипулировать данными при доступе и отображении их конечному пользователю, нарушая их целостность. Злоумышленники могут манипулировать обрабатываемыми данными с целью повлиять на бизнес-процессы и затруднить понимание состояния организации и принятие решений.

Злоумышленники могут изменять исполняемые файлы приложений, используемые для отображения данных, чтобы манипулировать информацией в процессе обработки. Также злоумышленники могут использовать техники Подмена файловых ассоциаций по умолчанию и Маскировка для достижения аналогичного эффекта. Тип модификации и ее влияние зависят от целевого приложения и процесса, а также целей злоумышленника. Чтобы оказать желаемое воздействие на сложные системы, злоумышленнику обычно требуются специальные знания и, возможно, доступ к специализированному программному обеспечению, которые он, как правило, получает в результате длительного сбора информации.

Какие продукты Positive Technologies покрывают технику

Экспертиза MaxPatrol SIEM

vsphere_suspicious_user_activity: PT-CR-520: Reconfiguring_Protective_VM: Изменены параметры виртуальной машины с установленным защитным ПО vsphere_suspicious_user_activity: PT-CR-519: Mass_Reconfiguring_Protective_VM: Изменены параметры нескольких виртуальных машин с установленным защитным ПО

Способы обнаружения

IDDS0022Источник и компонент данныхФайл: Изменение файлаОписание

Отслеживайте нетипичные манипуляции над данными в файлах, целью которых могут являться изменение связанных с данными результатов или скрытие определенной активности.

IDDS0022Источник и компонент данныхФайл: Удаление файлаОписание

Отслеживайте нетипичное удаление файлов, целью которого могут являться изменение связанных с данными результатов или скрытие определенной активности.

IDDS0009Источник и компонент данныхПроцесс: Вызовы API ОСОписание

Отслеживайте вызовы API, которые могут использоваться для модификации данных. Средства удаленного доступа со встроенными функциями могут напрямую взаимодействовать с API Windows для сбора информации.

IDDS0022Источник и компонент данныхФайл: Метаданные файлаОписание

Отслеживайте контекстные данные файла, включая его имя, содержимое (подпись, заголовки, данные или встроенные объекты), имя пользователя/владельца, разрешения и другую информацию, с помощью которых злоумышленники могут манипулировать данными, чтобы скрыть свою деятельность.

IDDS0022Источник и компонент данныхФайл: Создание файлаОписание

Отслеживайте создание файлов, целью которого могут являться изменение связанных с данными результатов или скрытие определенной активности.

Меры противодействия

IDM1022НазваниеОграничение разрешений для файлов и каталоговОписание

Предотвратите замену, перезапись и изменение конфигурации критически важных бизнес-процессов и систем для загрузки потенциально вредоносного кода.

IDM1030НазваниеСегментация сетиОписание

Выявляйте критически важные бизнес-процессы и системы, которые могут стать мишенью для злоумышленников. Изолируйте и защищайте эти системы от несанкционированного доступа и несанкционированного вмешательства.