V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
← Вернуться к списку
M1042Enterprise
Матрица: Enterprise
Статус: Активная
STIX: 19.0
Источник ↗

Отключение или удаление компонентов и программ

Отключайте или удаляйте ненужное и потенциально уязвимое программное обеспечение, функции или службы для сокращения поверхности атаки и предотвращения их использования злоумышленниками. Это предполагает выявление программного обеспечения или функций, которые более не нужны или могут быть эксплуатированы, с последующим их удалением или надлежащим отключением. Данная мера может быть реализована следующими способами: Удаление устаревшего программного обеспечения: - Сценарий применения: отключайте или удаляйте устаревшие версии программного обеспечения, которые более не получают обновлений или патчей безопасности (например, устаревшие версии Java, Adobe Flash). - Реализация: компания удаляет Flash Player со всех рабочих систем сотрудников после истечения срока поддержки. Отключение неиспользуемых компонентов: - Сценарий применения: отключайте ненужные функции операционной системы — SMBv1, Telnet или RDP — если они не требуются. - Реализация: отключите SMBv1 в среде Windows для нейтрализации уязвимостей, подобных EternalBlue. Контроль приложений, устанавливаемых пользователями: - Сценарий применения: запрещайте пользователям устанавливать несанкционированное программное обеспечение с помощью групповых политик или иных инструментов управления. - Реализация: блокируйте установку пользователями несанкционированных приложений для обмена файлами (например, BitTorrent-клиентов) в корпоративной среде. Удаление ненужных служб: - Сценарий применения: выявляйте и отключайте ненужные стандартные службы на конечных точках, серверах или сетевых устройствах. - Реализация: отключайте неиспользуемые административные ресурсы (например, C$, ADMIN$) на рабочих станциях. Ограничение надстроек и плагинов: - Сценарий применения: удаляйте или отключайте плагины и надстройки браузера, не требующиеся для производственных нужд. - Реализация: отключайте плагины Java и ActiveX в веб-браузерах для предотвращения атак drive-by.

Связанные техники

T1011
Эксфильтрация через другой сетевой носитель
T1011.001
Эксфильтрация через Bluetooth
T1021
Удаленные службы
T1021.001
Протокол удаленного рабочего стола
T1021.003
Распределенная модель компонентных объектов
T1021.004
SSH
T1021.005
VNC
T1021.006
Удаленное управление Windows
T1021.008
Прямые подключения к облачным виртуальным машинам
T1046
Обнаружение сетевых служб
T1052
Эксфильтрация через физический носитель
T1052.001
Эксфильтрация через USB
T1059
Интерпретатор команд и сценариев
T1059.001
PowerShell
T1059.005
Visual Basic
T1059.007
JavaScript
T1091
Репликация через съемные носители
T1092
Связь через съемные носители
T1098
Манипулирование учетными записями
T1098.001
Дополнительные облачные учетные данные
T1098.002
Дополнительные разрешения делегирования электронной почты
T1098.004
Авторизованные ключи SSH
T1114.003
Правило переадресации электронной почты
T1127
Проксирование выполнения через доверенные утилиты разработчика
T1127.001
MSBuild
T1127.002
ClickOnce
T1127.003
JamPlus
T1133
Внешние службы удаленного доступа
T1137
Автозапуск приложения Office
T1137.001
Макросы в шаблонах Office
T1205
Сигнализация трафика
T1210
Эксплуатация удаленных служб
T1218
Проксирование выполнения с помощью системных двоичных файлов
T1218.003
CMSTP
T1218.004
InstallUtil
T1218.005
Mshta
T1218.007
Msiexec
T1218.008
Odbcconf
T1218.009
Regsvcs/Regasm
T1218.012
Verclsid
T1218.013
Mavinject
T1218.014
MMC
T1218.015
Приложения Electron
T1219
Инструменты удаленного доступа
T1219.002
Программное обеспечение для удаленного рабочего стола
T1221
Внедрение шаблона
T1505
Серверный программный компонент
T1505.003
Веб-оболочка
T1546.002
Заставка
T1546.014
Emond
T1547.007
Повторно открытые приложения
T1552.005
API метаданных облачного экземпляра
T1553.005
Обход метки веба
T1555.004
Диспетчер учетных данных Windows
T1557
Атака посредника
T1557.001
Отравление LLMNR/NBT-NS и ретрансляция SMB
T1557.002
Отравление кеша ARP
T1559
Межпроцессное взаимодействие
T1559.002
Динамический обмен данными
T1563
Перехват сеанса удаленной службы
T1563.001
Перехват SSH
T1563.002
Перехват RDP
T1564.006
Запуск виртуального экземпляра
T1564.007
VBA Stomping
T1595.003
Сканирование по словарю
T1609
Команды администрирования контейнеров
T1611
Выход на хост
T1649
Кража или подделка сертификатов аутентификации
T1671
Интеграция облачных приложений
T1685
Отключение или модификация инструментов
T1689
Атака с понижением версии
Совпадений нет — уточните фильтр.