15
Nya metoder för att upptÀcka och förhindra exfiltration Jonas Lejon Triop AB SUSEC 2016

đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Embed Size (px)

Citation preview

Page 1: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Nya metoder för att upptÀcka och förhindra exfiltration

Jonas LejonTriop AB

SUSEC 2016

Page 2: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

LĂ€nk:https://vimeo.com/25118844

Page 3: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Om Jonas Lejon

‱ FRA, Försvarsmakten‱ Eget företag sedan 2013‱ Styrelseledamot IIS, ISOC-SE‱ Advisory board Holm Security

Page 4: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Definition

Page 5: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Tidslinje

OSINTHUMINTSIGINT

IntrÄng/leverans C&C KartlÀggning Exfiltration Upprensning

X Ă„r

Page 6: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Skadlig kod

‱ Axplock av skadlig kod:– Careto‱ Krypterade filer med .GIF

– Flame‱ AutoCAD via SSH (puttys bibliotek)

– FrameworkPOS‱ DNS

– Duqu ”The mask”, Duqu 2.0‱ Krypterade filer med JPG-filĂ€ndelse

Page 7: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Skadlig kod

‱ Projekt Sauron / Remsec

Page 8: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Flyga under radarn

‱ Steganografi‱ Nyttja kĂ€nda domĂ€ner/tjĂ€nster– Twitter, Dropbox

‱ Installerade programvaror‱ Inga spĂ„r pĂ„ hĂ„rddisk‱ Under lĂ„ng tid‱ Flera destinationer‱ Kryptering‱ ModulĂ€rt

Page 9: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Flyga under radarn

‱ Situation awareness– Airgap

‱ Unikt för mĂ„lsystemet– Environmental Keyed Payloads

‱ Domain fronting‱ Powershell, WMI och MSI‱ False-flag

Page 10: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Detektion 1

‱ In/utgĂ„ngar‱ Stora mĂ€ngder ut/flöden– Argus

‱ Minnesforensik‱ Loggning– Immunity El Jefe– Sysmon

Page 11: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Detektion 2

‱ IOC‱ MISP

‱ Honeytokens‱ Opentokens

‱ Spela in nĂ€tverkstrafik: PCAP (FIFO)‱ Google stenographer

‱ Facebook Osquery

Page 12: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Detektion 3

‱ Baseline‱ Regelbunden övning‱ Aktiv skanning‱ Nessus (med inloggning), OpenVAS‱ Holm Security

Page 13: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Poison Ivy C&C

‱ Snort

Page 14: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Exempel

Poison Ivy Metasploit

Page 15: đŸš« Exfiltration av data SUSEC 2016 BorĂ„s - Jonas Lejon 📡

Twitter: @kryptera

[email protected]

https://triop.sehttps://kryptera.se