[!TIP] 本勒索软件工具矩阵有几种用例,如下所示:
- 作为在您可用的环境中进行威胁狩猎的线索列表
- 作为事件响应工作中要查找的线索列表
- 作为识别特定勒索软件附属机构之间行为模式的工具检查清单
- 作为由威胁情报主导的紫队演练的对手模拟资源
[!TIP] 本仓库还包含多种类型的勒索软件对手,包括勒索软件团伙本身、附属机构和初始访问经纪商
- 勒索软件团伙: 在本仓库中,某个工具与勒索软件团伙相关联,意味着该工具是在导致该勒索软件家族被部署的入侵活动中被观察到的
- 附属机构: 本仓库中末尾带星号(如 Scattered Spider*)的威胁组织,表示其为勒索软件附属机构,能够访问一个或多个勒索软件家族
- 初始访问经纪商: 本仓库中开头带星号(如 *Prophet Spider)的威胁组织,表示其为初始访问经纪商(IAB),向一个或多个勒索软件团伙出售访问权限
- 国家支持的: 本仓库中末尾带加号(如 DarkBit+)的威胁组织,表示其为疑似受国家支持的使用勒索软件的攻击者,例如来自伊朗、朝鲜、俄罗斯或中国的攻击者
[!IMPORTANT] 使用勒索软件工具矩阵本身也伴随着挑战。虽然拥有一份勒索软件团伙常用工具的列表,用于狩猎、检测和阻止,无疑非常有用,但也存在一些风险。
- 本仓库中引用的许多工具可能正被您的 IT 团队甚至网络安全团队使用。
- 在狩猎这些工具时,您可能会在环境中发现大量已安装的此类工具。
- 在大型或全球环境中,判断某个工具是否由员工经授权合法使用是非常困难的。
- 如果您创建检测规则,可能会产生大量告警,这些告警可能会在未经调查的情况下被忽略或关闭。
- 如果您在未调查合法使用情况的情况下阻止这些工具,可能会扰乱合法的业务运营,并可能给贵组织带来成本损失。