چوکپوینتها؛ تشخیصی که با عوضشدن ابزار نمیشکنه
خلاصهٔ کاملتر
این پروژه یه منبع اجتماعیِ مهندسی تشخیصه که حول «پیشنیازهای ثابت» سازماندهی شده. شعارش اینه که TTPها تکامل پیدا میکنن ولی چوکپوینتها نه. منظور از چوکپوینت یه شرطیه که مهاجم نمیتونه ازش دوری کنه، مهم نیست چه ابزاری برداره یا چقدر مبهمسازیش کنه؛ اگه اون پیشنیازو تشخیص بدی، هر واریانتی که بهش نیاز داره گیر میافته.
پایهٔ تجربی کار به یه تحلیل Kaspersky برمیگرده که تو ۲۰۲۲ هشت عملیات بزرگ باجافزار رو بررسی کرده و دیده همهشون یه kill chainِ مشترک دارن: سرویسهای ریموتِ خارجی، مفسرهای فرمان و اسکریپت، WMI و دامپکردن اعتبارنامه از LSASS تو همهٔ گروهها بوده. سازنده میگه همین الگوی همپوشانی رو روی ۵ زنجیرهٔ حمله با یه پایپلاین هوش مصنوعیِ اطلاعات تهدید به اسم Kitsune و دادهٔ ۶۰ گزارش از ORKL بازسازی کرده و هر زنجیره به چند چوکپوینت اجتنابناپذیر میرسه.
نکتهٔ دیگه اینه که سرعت مهاجمها پنجرهٔ واکنش رو تنگ کرده. به گفتهٔ نویسنده گزارش Mandiant M-Trends 2025 میانهٔ زمانِ حضورِ مهاجم (dwell time) رو ۱۱ روز گذاشته و گزارش Unit 42 سریعترین چارکِ نفوذها رو ۷۲ دقیقه از لحظهٔ رخنه تا خروج داده میسنجه. یعنی دیگه وقتی برای دنبالکردن امضای ابزار نمونده و تشخیص باید بار اول جواب بده.
خودِ منبع الان ۱۳ چوکپوینت رو ردیابی میکنه؛ از دامپکردن LSASS و سرقت اعتبارنامهٔ مرورگر توسط infostealerها تا دور زدن EDR، وبشلها و تکنیکهای ClickFix. هر چوکپوینت یه ورودی YAML استاندارد داره و قواعد Sigma در سه سطح بلوغ: Research برای دیدِ اولیه، Hunt برای کمکردن نویز، و Analyst برای هشدارِ نهاییِ SOC. چوکپوینتهای سمتِ endpoint اسکریپتهای شبیهسازیِ PowerShell هم دارن که فقط برای اعتبارسنجی تو یه آزمایشگاهِ ایزولهست.
چارچوبِ فکری از روششناسیِ Matt Graeber در Red Canary اقتباس شده و برای هر تکنیک شش سوال بهترتیب میپرسه: این تکنیک از نظر فنی چیه، چی باید درست باشه تا موفق بشه، مهاجم چی رو کنترل میکنه، و مهمترینش سوال چهارم — مهاجم چی رو نمیتونه کنترل کنه؟ همون جواب میشه چوکپوینت، و دو سوال آخر اونو به تشخیص تبدیل میکنن.
فراتر از تشخیص، هر چوکپوینت یه لایهٔ پیشگیری هم داره — مثل کنترل اپلیکیشن، بلاککردن مفسرها، Credential Guard و اجبارِ MFA. بخش Trends هم دادهٔ واقعیِ میدانی میذاره، مثل تحلیلِ یکسالهٔ زنجیرهٔ تحویلِ ClickFix روی بیش از ۲۱٬۵۰۰ سایت و روندِ رشدِ فرارِ مبتنی بر Base64. جملهای که کار رو خلاصه میکنه اینه که تشخیص یه بازیِ اقتصادیه: کاری کن فرار از تشخیصت برای مهاجم گرون تموم بشه.
نکات کلیدی:
- بهجای امضای ابزار، دورِ پیشنیازهای ثابتِ حمله تشخیص ساخته میشه
- تحلیل Kaspersky: ۸ عملیات باجافزار همه یه kill chainِ مشترک داشتن
- dwell time به ۱۱ روز و سریعترین نفوذها به ۷۲ دقیقه رسیده
- ۱۳ چوکپوینت با قواعد Sigma در سه سطح Research/Hunt/Analyst
- چارچوب ششسوالی؛ کلیدش «مهاجم چی رو نمیتونه کنترل کنه؟»




