Концепции Угроз и эксплойтов

Материал из Документация Ключ-АСТРОМ

Концепции Угроз и эксплойтов

Понимание основных концепций и ключевых терминов, используемых в Угрозах и эксплойтах.

Действие

Действие, предпринятое системой мониторинга в ответ на обнаружение. В случае сред, отслеживаемых Ключ-АСТРОМ, — действие, предпринятое Защитой приложений среды выполнения (действие RAP).

IP-адрес действующего лица

IP-адрес клиента, с которого поступил запрос.

Пример: 10.9.3.4

Затронутый объект

Объект, на который воздействует эксплойт (для обнаружений, отслеживаемых Ключ-АСТРОМ, — процесс).

Пример: BloatedDotNetSoftwareGroup-IG-1

Местоположение кода

Показывает, где фактическая уязвимость находится в коде (место, откуда вызывается уязвимая функция).

Пример: SQL injection at DatabaseManager.updateBio():82

События обнаружения

Событие обнаружения генерируется при наблюдении подозрительной активности вокруг объекта. Подробности см. в разделе «События обнаружения».

Точка входа

Точка в коде, где атакующий может войти в приложение, например, передав поля пользовательского ввода в приложение (такие как форма входа или строка поиска).

Функция точки входа

Функция, в которой был осуществлён доступ к вредоносной полезной нагрузке в атакованном процессе.

Пример: System.Data.SqlClient.SqlCommand.ExecuteReader()

Эксплойты

Любой запрос (вызов) с определённого IP-адреса клиента к коду вашего приложения с вредоносным намерением (например, для доступа к защищённой информации или её удаления с помощью SQL-инъекции), нацеленный на уязвимость уровня кода.

Заголовки и параметры HTTP

Заголовки и параметры HTTP запроса. Перечислены только те параметры HTTP, которые используются в уязвимых функциях. Некоторые заголовки идентифицируют исходный (клиентский) IP-адрес, когда клиент подключается к веб-серверу через HTTP-прокси, CDN или балансировщик нагрузки. Заголовки для идентификации IP-адреса клиента не настраиваются.

Цель

Атакованный хост, сервис или база данных.

Пример: HOST-IG-1-5001

Обогащение данными об угрозах

Обогащение данными об угрозах добавляет данные о внешней репутации к наблюдаемым объектам, таким как IP-адреса, используя доверенные источники данных об угрозах, такие как AbuseIPDB или VirusTotal. Это обеспечивает дополнительный контекст для более быстрой сортировки и помогает улучшить результаты обнаружения.

Подробности см. в разделе «Обогащение IP-адресов».

URL-путь

Путь, используемый в HTTP-запросе для достижения и потенциальной эксплуатации уязвимости.

Пример: /user/1218/bio

Управляемый пользователем ввод

Ввод, используемый для эксплуатации уязвимости. Если для ввода есть ключ (например, имя HTTP-параметра или имя HTTP-заголовка), он отображается после двоеточия.

Пример: HTTP parameter value: bioText

Уязвимая функция

Функция, которая использовала часть полезной нагрузки атакующего, что привело к эксплуатации уязвимости.

Пример: System.Data.SqlClient.SqlCommand.ExecuteReader()

Другие связанные концепции см. в Семантическом словаре Ключ-АСТРОМ.