Концепции Угроз и эксплойтов
Концепции Угроз и эксплойтов
Понимание основных концепций и ключевых терминов, используемых в Угрозах и эксплойтах.
Действие
Действие, предпринятое системой мониторинга в ответ на обнаружение. В случае сред, отслеживаемых Ключ-АСТРОМ, — действие, предпринятое Защитой приложений среды выполнения (действие RAP).
IP-адрес действующего лица
IP-адрес клиента, с которого поступил запрос.
Пример: 10.9.3.4
Затронутый объект
Объект, на который воздействует эксплойт (для обнаружений, отслеживаемых Ключ-АСТРОМ, — процесс).
Пример: BloatedDotNetSoftwareGroup-IG-1
Местоположение кода
Показывает, где фактическая уязвимость находится в коде (место, откуда вызывается уязвимая функция).
Пример: SQL injection at DatabaseManager.updateBio():82
События обнаружения
Событие обнаружения генерируется при наблюдении подозрительной активности вокруг объекта. Подробности см. в разделе «События обнаружения».
Точка входа
Точка в коде, где атакующий может войти в приложение, например, передав поля пользовательского ввода в приложение (такие как форма входа или строка поиска).
Функция точки входа
Функция, в которой был осуществлён доступ к вредоносной полезной нагрузке в атакованном процессе.
Пример: System.Data.SqlClient.SqlCommand.ExecuteReader()
Эксплойты
Любой запрос (вызов) с определённого IP-адреса клиента к коду вашего приложения с вредоносным намерением (например, для доступа к защищённой информации или её удаления с помощью SQL-инъекции), нацеленный на уязвимость уровня кода.
Заголовки и параметры HTTP
Заголовки и параметры HTTP запроса. Перечислены только те параметры HTTP, которые используются в уязвимых функциях. Некоторые заголовки идентифицируют исходный (клиентский) IP-адрес, когда клиент подключается к веб-серверу через HTTP-прокси, CDN или балансировщик нагрузки. Заголовки для идентификации IP-адреса клиента не настраиваются.
Цель
Атакованный хост, сервис или база данных.
Пример: HOST-IG-1-5001
Обогащение данными об угрозах
Обогащение данными об угрозах добавляет данные о внешней репутации к наблюдаемым объектам, таким как IP-адреса, используя доверенные источники данных об угрозах, такие как AbuseIPDB или VirusTotal. Это обеспечивает дополнительный контекст для более быстрой сортировки и помогает улучшить результаты обнаружения.
Подробности см. в разделе «Обогащение IP-адресов».
URL-путь
Путь, используемый в HTTP-запросе для достижения и потенциальной эксплуатации уязвимости.
Пример: /user/1218/bio
Управляемый пользователем ввод
Ввод, используемый для эксплуатации уязвимости. Если для ввода есть ключ (например, имя HTTP-параметра или имя HTTP-заголовка), он отображается после двоеточия.
Пример: HTTP parameter value: bioText
Уязвимая функция
Функция, которая использовала часть полезной нагрузки атакующего, что привело к эксплуатации уязвимости.
Пример: System.Data.SqlClient.SqlCommand.ExecuteReader()
Другие связанные концепции см. в Семантическом словаре Ключ-АСТРОМ.