סיפור פתיחה
סיפור: מייל אחד שמדליק שרשרת שלמה
אתה מתחיל משמרת בסוק וחושב על הקפה — ובדיוק אז קופצת התראה: "קובץ .zip הורד ממייל חיצוני". שתי דקות אחר כך, אותו מחשב מנסה לפתוח חיבור יוצא ל־IP שמעולם לא נראה אצלכם.
אני שם לב שאתה אולי חושב: "זה רק משתמש סקרן שלחץ על קובץ, למה לעשות מזה דרמה?" זה בדיוק המקום שבו שרשרת התקיפה עוזרת — לראות את הצעדים כקשרים בשרשרת.
בוא נשרטט את מה שקורה מאחורי הקלעים כצעדים ברורים. בהמשך נלמד לתת שם מדויק לכל צעד ולבחור היכן לעצור אותו.
- סיור על הארגון (לינקדאין/אתר)
- בניית קובץ זדוני
- מסירה במייל פישינג
- ניצול חולשה בהרצה
- התקנה כמתמשכת
- שליטה ובקרה יוצאת
- פעולות על היעד (גניבה/הצפנה)
זרימת שבעה צעדים החל מסיור ועד פעולות על היעד.
הנה פרט קטן מההדרכה הקודמת שנתן לי טריק זיכרון: בכל פעם שאני רואה "הורדה ואז יציאה החוצה", אני שואל את עצמי האם זו מסירה ואז ניסיון לשליטה. זה מכוון אותי ישר לשתי נקודות עצירה אפשריות.
ההסבר המרכזי
הליבה: מהי שרשרת התקיפה ואיך משתמשים בה להגנה
הגדרה מדויקת של Cyber Kill Chain
שרשרת התקיפה היא מודל שמחלק מתקפה לשבעה שלבים עקביים: סיור, חימוש/בניית נוזקה, מסירה, ניצול, התקנה, שליטה ובקרה, ופעולות על היעד. הרעיון ההגנתי: אם שוברים חוליה אחת — השרשרת כולה נעצרת.
- סיור
- חימוש/בניית נוזקה
- מסירה
- ניצול
- התקנה
- שליטה ובקרה (C2)
- פעולות על היעד
זרימת שבעת שלבי השרשרת מסיור עד פעולות.
טעות נפוצה: לחשוב שמספיק לזהות "נוזקה". בפועל, לפעמים קל וזול יותר לעצור מסירה או תקשורת C2 מאשר לזהות חתימה אחרי ההרצה.
איפה זה פוגש תהליך תגובה (NIST 800‑61)
מסגרת NIST לתגובה לאירועים מתארת איך הארגון מתכונן, מזהה, כולא, מוחק, משקם ולומד. שרשרת התקיפה עוזרת בשלב הזיהוי והכליאה: ממפה את מה שכבר קרה, ומצביעה על איפה לעצור הלאה.
- הכנה
- זיהוי וניתוח
- כליאה (קצר/ארוך טווח)
- מחיקה
- שיקום
- לקחים ושיפור
תרשים זרימה של שלבי תגובה לאירוע לפי NIST.
אגב, משהו שעזר למישהו שלימדתי: דמיין שני כבישים במקביל — השרשרת היא "כביש התוקף", ו‑NIST הוא "כביש המגיבים". כשאתה יודע איפה התוקף נמצא על הכביש שלו, אתה בוחר את היציאה הנכונה על הכביש שלך.
דוגמה עובדת: WannaCry וכשל ה‑SMBv1
WannaCry התפשט תוך ניצול חולשת SMBv1 (MS17‑010) וביצע הצפנה כ"פעולות על היעד". בוא נמפה כמה שלבים עיקריים ונראה נקודות עצירה אפשריות.
פגיעות ב‑SMBv1
MS17‑010 מתקנת את החולשה
מסירה/סריקה
חיפוש מארחים עם SMB פתוח
ניצול
EternalBlue נגד מערכות לא מעודכנות
התקנה
פריסת רכיבי הכופרה
C2
ניסיונות תקשורת חיצוניים
הצפנה
פעולות על היעד — נעילת קבצים
ציר אירועים ממופה לשלבי Kill Chain עבור WannaCry.
| שלב ב‑Kill Chain | מה קרה בפועל | נקודת עצירה אפשרית |
|---|---|---|
| מסירה | התולעת סרקה כתובות והגיעה דרך פורט SMB פתוח | חסימת SMBv1 וחומת אש פנים‑ארגונית |
| ניצול | ניצול EternalBlue נגד מערכת לא מעודכנת | הטמעת עדכון MS17‑010 בזמן |
| התקנה | פריסת רכיבי הבסיס של הכופרה | חסימת כתיבה ל‑Admin$ בתחנות |
| שליטה ובקרה | ניסיונות תקשורת לכתובות קשורות | חסימה/זיהוי דומיינים ו‑IP לפי IOC |
| פעולות על היעד | הצפנת קבצים והצגת דרישת כופר | גיבויים מבודדים ושיקום מהיר |
גבול ומקרה קצה
לפעמים שלבים מתערבבים או מדלגים: תולעת מסוימת משלבת "מסירה" ו"ניצול" באותו חיבור. המודל עדיין מועיל — כי אנחנו שואלים "איזה תנאי דרוש כדי שזה יעבוד?" ומחפשים לשבור אותו, גם אם שני שלבים קורים ביחד.
המחשה
לראות את נקודות העצירה: איפה הכי זול לעצור
לפני שנצלול לתרגול, אני רוצה שתראה הבדל חשוב: לא כל שלב נותן אותה הזדמנות. לעיתים קרובות, חוסמים מוקדם וזול במסירה או ב‑C2, במקום לרדוף אחרי חתימות עמוק בקצה.
עמודות עם ערכים גבוהים במסירה וב‑C2, נמוכים בסיור ובפעולות.
כלל עבודה: ככל שעוצרים מוקדם יותר בשרשרת, כך בדרך כלל העלות לארגון נמוכה יותר והסיכוי לנזק מצטמצם. לא תמיד, אבל זו נקודת התחלה טובה.
תרגול
תרגול מודרך: לזהות את השלב ולבחור עצירה
נתאמן בשני צעדים קטנים כל פעם: קודם לזהות באיזה שלב בשרשרת אתה מסתכל, ואז לבחור נקודת עצירה אפשרית. אני אתן לך רמזים צמודים, ואתה תבדוק את עצמך מיד.
תרגיל 1 — זיהוי שלב:תיאור: "מחשב תחנה פותח חיבור יוצא ל‑domain חדש מיד אחרי הרצת קובץ מהורדה".שאל את עצמך: האם מדובר במסירה, ניצול, התקנה או C2?בדיקה עצמית: אם יש יציאה יזומה החוצה אחרי הרצה — זה נשמע כמו שליטה ובקרה (C2).
תרגיל 2 — בחירת עצירה לשלב שמצאנו:תיאור: "C2" כמו בתרגיל הקודם.אפשרויות עצירה (בחר אחת וחשוב למה):
- חסימת הדומיין בפרוקסי/DNS.
- הסרת הרצה אוטומטית ב‑Run Keys.
- עדכון MS17‑010.
בדיקה עצמית: חסימת דומיין בפרוקסי/DNS היא עצירה מהירה ישירות בערוץ ה‑C2.
תרגיל 3 — זיהוי שלב:תיאור: "התראת IPS: ניסיון ניצול ל‑/wp-admin באמצעות פגיעות מוכרת".בדיקה עצמית: זה שלב ניצול — יש ניסיון להפעיל חולשה בקצה הווב.
תרגיל 4 — בחירת עצירה:ל"ניצול" כמו בתרגיל 3, איזו עצירה מתאימה?
- ווב אפליקיישן פיירוול עם חתימה רלוונטית.
- גיבוי יומי מבודד.
- חסימת USB בתחנות.
בדיקה עצמית: WAF עם חתימה רלוונטית עוצר את הניצול עצמו.
תרגיל 5 — מקרה גבול קצר:תיאור: "קובץ מאקרו פותח PowerShell ומוריד Payload".בדיקה עצמית: יש כאן מסירה (קובץ), ניצול (מאקרו/מדיניות הרצה), והתקנה — שלבים משולבים. נקודת עצירה טובה: חסימת מאקרו לא חתום והרצת PowerShell מהאופיס.
חדר מבחן
בדיקת הבנה קצרה
ממש עכשיו מיפינו שרשרת, חיברנו אותה לתהליך NIST, ותרגלנו זיהוי שלב ונקודת עצירה. החידון שיגיע מיד יציב אותך מול תרחישים קצרים מהשטח — בכל אחד מהם תצטרך למפות לשלב הנכון ולהציע מנגנון עצירה מתאים. זכור: עצירה מוקדמת לרוב קלה וזולה יותר, אבל בחר את מה שהכי פוגע בשרשרת באותו רגע.
סיכום — מה למדתי היום
סיכום מהיר
- שרשרת התקיפה מחלקת מתקפה ל‑7 שלבים — שבירת חוליה אחת שוברת את כל הסיפור.
- מיפוי ל‑NIST עוזר לבחור פעולת תגובה נכונה בזמן אמת.
- נקודות עצירה חזקות נמצאות לרוב במסירה וב‑C2, כי שם עוברים הרבה זרמים ניתנים לחסימה.
- דוגמת WannaCry מדגישה את כוחו של עדכון מבעוד מועד (MS17‑010) כהפסקת שרשרת מוקדמת.
- במקרי גבול שלבים יכולים להתמזג — עדיין מחפשים את התנאי שאפשר לשבור.
- בצע תמיד שני צעדים: זהה את השלב הנוכחי ובחר עצירה אחת ממוקדת.
חוליות: 7; עצירות נפוצות: פרוקסי, DNS, עדכון, WAF, EDR.
אייקונים קטנים של שבע החוליות עם חצים לעצירות נפוצות כמו פרוקסי ודנס.