T1596.002: WHOIS
Злоумышленники могут искать в общедоступных записях WHOIS информацию о своих жертвах, чтобы использовать ее для атак. Данные WHOIS хранятся в региональных интернет-реестрах (RIR), которые отвечают за распределение интернет-ресурсов, таких как доменные имена. Любое лицо может запросить у серверов WHOIS информацию о зарегистрированном домене, включая назначенные блоки IP-адресов, контактные данные и DNS-серверы.
Злоумышленники могут искать в данных WHOIS информацию, полезную для организации атак. Они могут собирать информацию о потенциальных жертвах с помощью онлайн-ресурсов или утилит командной строки, предназначенных для поиска данных WHOIS. Информация из этих источников может открыть дополнительные возможности для разведки (например, активного сканирования или фишинга с целью сбора сведений) и способствовать получению операционных ресурсов (в частности, приобретению инфраструктуры или компрометации сторонней инфраструктуры) и (или) обеспечению первоначального доступа (например, путем эксплуатации внешних служб удаленного доступа или доверительных отношений).
Меры противодействия
ID | M1056 | Название | Предкомпрометация | Описание | От этой техники нельзя легко защититься с помощью превентивных мер контроля, поскольку она основана на поведении, осуществляемом вне рамок корпоративных средств защиты и контроля. Усилия должны быть направлены на минимизацию объема и конфиденциальности данных, доступных внешним сторонам. |
---|