{"id":4637,"date":"2021-11-15T17:01:38","date_gmt":"2021-11-15T16:01:38","guid":{"rendered":"https:\/\/telecomkh.info\/?p=4637"},"modified":"2021-11-15T17:01:38","modified_gmt":"2021-11-15T16:01:38","slug":"ataques-de-ransomware-living-off-the-land-como-defendernos-paso-a-paso","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=4637","title":{"rendered":"Ataques de ransomware Living Off the Land, c\u00f3mo defendernos paso a paso"},"content":{"rendered":"<p><strong>La mayor\u00eda de los ataques LotL (Living off the Land), es decir, aquellos que aprovechan las puertas de entrada existentes en los sistemas inform\u00e1ticos, siguen un patr\u00f3n similar: se infiltran en una red empresarial, comprometen los sistemas, escalan privilegios y se mueven lateralmente hasta obtener el acceso a los sistemas sensibles que necesitan para ejecutar su ataque ransomware<\/strong><\/p>\n<p>Usando el an\u00e1lisis ATT&amp;CK (la fuente de informaci\u00f3n colaborativa cuyo objetivo es capturar las t\u00e9cnicas, t\u00e1cticas y procedimientos (TTP) de las amenazas persistentes avanzadas (APT) para entender c\u00f3mo operan los atacantes), es posible desglosar comportamientos y se\u00f1ales de alerta en la etapa cr\u00edtica de un ataque de ransomware LotL, para detectarlo lo antes posible y reducir el da\u00f1o. Veamos c\u00f3mo podemos hacerlo:<\/p>\n<p><strong>Etapa 1 \u2014 Primer contacto<\/strong><br \/>\nMuchos de los atacantes se basan en las probadas t\u00e9cnicas de phishing, mientras que otros obtienen acceso inyectando c\u00f3digo malicioso o secuencias de comandos en una experiencia de navegaci\u00f3n online normal para descubrir vulnerabilidades, lo que se conoce como \u201ccompromiso de drive-by\u201d. Otros, incluso, manipulan el software antes de que llegue al usuario final en un ataque a la cadena de suministro. Cualquiera de estas t\u00e9cnicas, o una combinaci\u00f3n de varias, abrir\u00e1 la puerta.<\/p>\n<p><strong>Etapa 2 \u2014 Ejecuta tus ejecutables<\/strong><br \/>\nUna vez dentro, el objetivo del atacante es ejecutar el c\u00f3digo malicioso a trav\u00e9s de diversas opciones: desde abusar de los comandos de PowerShell hasta manipular PsExec, una herramienta que brinda a los administradores de TI una forma de ejecutar procesos usando las credenciales de cualquier identidad de forma remota. Tambi\u00e9n es posible crear un entorno uniforme para el acceso remoto y local a los componentes del sistema de Windows a trav\u00e9s de Instrumental de Administraci\u00f3n de Windows (WMI), que puede abrir rutas de ataque. O, como se vio en el ataque a la cadena de suministro SolarWinds, los ciberdelincuentes pueden modificar el c\u00f3digo fuente y provocar una actualizaci\u00f3n de seguridad, aparentemente inocua, que, en realidad, es el malware disfrazado.<\/p>\n<p><strong>Etapa 3 \u2014 Mantener el punto de apoyo<\/strong><br \/>\nEsta es la etapa en la que LotL realmente se convierte en LotL, cuando el atacante se instala y aprovecha al m\u00e1ximo el tiempo y el anonimato que sus t\u00e9cnicas le ofrecen. En esta etapa, el atacante puede crear sus propias cuentas para mantener el acceso a los sistemas de las v\u00edctimas o utilizar Logon AutoStart para ejecutar programas durante los arranques del sistema y obtener acceso a m\u00e1s privilegios en los sistemas comprometidos.<\/p>\n<p><strong>Etapa 4 \u2014 Take it Up a Notch<\/strong><br \/>\nUna vez asentado, el atacante busca obtener permisos de nivel superior. Por ello, muchos buscan credenciales de cuenta de dominio, especialmente las de los administradores de dominio que tienen acceso a sistemas Tier0, como Active Directory, y prefieren cuentas de servicio vinculadas a identidades no humanas, pues estas contrase\u00f1as se cambian con poca frecuencia. A trav\u00e9s de t\u00e9cnicas como el volcado de credenciales del sistema operativo, los atacantes obtienen la informaci\u00f3n de inicio de sesi\u00f3n a medida que se acercan a las claves de los sistemas m\u00e1s potentes. Todo ello, bajo la apariencia de cuentas y herramientas \u201cleg\u00edtimas\u201d para evadir las defensas.<\/p>\n<p><strong>Etapa 5 \u2014 Forjar un pase de acceso total<\/strong><br \/>\nCon los privilegios de administrador de dominio conseguidos, el atacante puede manipular los controladores de dominio o extraer datos de contrase\u00f1a de Active Directory mediante la ejecuci\u00f3n de DCSync, que puede producir hashes actuales e hist\u00f3ricos de cuentas potencialmente \u00fatiles o intentar tener acceso a secretos de Autoridad de Seguridad Local (LSA) para obtener informaci\u00f3n de las cuentas.<\/p>\n<p><strong>Etapa 6 \u2014 Moverse con facilidad para lograr el objetivo<\/strong><br \/>\nCon libertad de movimientos, ahora el atacante se centra en el movimiento lateral. Sus claves Kerberos falsificadas le permiten eludir los controles de seguridad y acceso mientras busca datos para extraer y espera el momento adecuado para exfiltrar datos sensibles, cifrar archivos y exigir un rescate. En otros casos, el atacante puede usar cuentas v\u00e1lidas para interactuar con un recurso compartido de red remoto usando Server Message Block (SMB).<\/p>\n<p>En este punto, \u00bfqu\u00e9 podemos hacer al respecto? Con tantas t\u00e9cnicas a disposici\u00f3n de los atacantes, puede ser dif\u00edcil averiguar c\u00f3mo abordar las \u00e1reas de vulnerabilidad o por d\u00f3nde comenzar. El dise\u00f1o de una estrategia eficaz de protecci\u00f3n contra ransomware asignada al marco MITRE ATT&amp;CK requiere que las organizaciones investiguen las zonas a lo largo de la cadena de ataque que presentan los niveles m\u00e1s altos de riesgo y las prioricen. Pero cuando se trata de mitigar el da\u00f1o causado por los ataques LotL, la primera etapa suele ser el sitio donde comenzar. Un enfoque de seguridad endpoint de varias capas que combina la defensa de privilegios m\u00ednimos, la autenticaci\u00f3n fuerte para las identidades, la protecci\u00f3n contra el robo de credenciales, el control de aplicaciones y el bloqueo de ransomware har\u00e1 que resulte m\u00e1s dif\u00edcil para los atacantes obtener acceso y mantener la persistencia. Ya que una vez que consiguen un punto de acceso, resulta m\u00e1s f\u00e1cil para ellos escalar sus esfuerzos.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, foto de ThisIsEngineering en Pexels<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La mayor\u00eda de los ataques LotL (Living off the Land), es decir, aquellos que aprovechan las puertas de entrada existentes en los sistemas inform\u00e1ticos, siguen un patr\u00f3n similar: se infiltran en una red empresarial, comprometen los sistemas, escalan privilegios y se mueven lateralmente hasta obtener el acceso a los sistemas sensibles que necesitan para ejecutar &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=4637\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abAtaques de ransomware Living Off the Land, c\u00f3mo defendernos paso a paso\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":4638,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/4637"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=4637"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/4637\/revisions"}],"predecessor-version":[{"id":4639,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/4637\/revisions\/4639"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/4638"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=4637"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=4637"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=4637"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}