Анализ атак Handala Hack для ВКР: от выявления угроз до построения защиты
Иранская хак-группа Handala Hack комбинирует Starlink и AI, но для уничтожения данных использует обычную корзину. Парадокс? Нет — это повод пересмотреть подход к кибербезопасности в вашем дипломе. Разберём, как превратить этот кейс в защищённую ВКР.
В марте 2026 года SecurityLab сообщил: Handala Hack удаляет файлы жертв через «Корзину», маскируясь под штатное удаление. Никаких сложных шифровальщиков — только социальная инженерия и доступ к учёткам. Для студента ИТ-специальности это готовый полигон: вы можете промоделировать такую атаку, построить защиту и защитить диплом. Без абстрактных угроз — с реальной тактикой, митрами и метриками.
Кейс Handala в структуре диплома по ИБ
Главная ценность статьи — демонстрация атаки, которая обходит традиционные сигнатуры. Вот как это ложится на три типовые темы ВКР:
| Тема ВКР | Актуальность (отсылка к статье) | Цель | Задачи (3-4) | Структура глав |
|---|---|---|---|---|
| Разработка системы обнаружения аномалий в поведении пользователей (UEBA) | Handala использует штатные утилиты (Delete, «Корзина») — классический признак living-off-the-land. UEBA выявляет такие аномалии. | Создать прототип модуля UEBA, детектирующего массовое удаление файлов через корзину. | 1. Анализ тактик LOTL (MITRE ATT&CK T1070). 2. Выбор метрик (скорость удаления, отклонение от профиля). 3. Разработка ML-модели (изоляционный лес). 4. Оценка F1-score и ложных срабатываний. | Гл.1 — Обзор атак LOTL и Handala; Гл.2 — Проектирование UEBA; Гл.3 — Тестирование на датасетах (CICIDS, собственные логи). |
| Построение защищённой инфраструктуры для малого предприятия с использованием EDR и SIEM | Handala проникает через легитимные каналы (VPN, Starlink). Требуется защита на уровне хоста и сети. | Разработать архитектуру защиты, предотвращающую удаление данных через корзину. | 1. Моделирование угроз (убийство процессов, очистка корзины). 2. Выбор EDR (Wazuh, Velociraptor). 3. Настройка SIEM (Elastic) и правил корреляции. 4. Оценка времени обнаружения (MTTD). | Гл.1 — Анализ современных атак (Handala); Гл.2 — Проект инфраструктуры; Гл.3 — Имитационное тестирование и метрики. |
| Тестирование на проникновение (pentest) с элементами Red Team: эмуляция атак группы Handala | Повторение тактики Handala — легитимный сценарий для лабораторной работы. Студент может воспроизвести атаку и замерить защиту. | Провести контролируемую атаку по сценарию Handala и оценить эффективность средств защиты. | 1. Развёртывание целевой сети (AD, Windows). 2. Разработка скрипта удаления через корзину с обходом AppLocker. 3. Сбор логов и детекта. 4. Анализ по CVSS и рекомендации. | Гл.1 — Тактики Handala и CVSS; Гл.2 — Планирование и проведение пентеста; Гл.3 — Результаты и рекомендации (OWASP, NIST). |
Как встроить статью в главы
Глава 1 (анализ): Приведите описание атаки Handala как пример тактики Indicator Removal (T1070) по MITRE ATT&CK. Оцените ущерб: потеря данных, время восстановления. Используйте CVSS 3.1 — базовая оценка 7.5 (высокая), так как удаление необратимо.
Глава 2 (проектирование): Нарисуйте C4-диаграмму контейнеров: пользователь → контроллер домена → EDR-агент → SIEM. Покажите поток событий: «Корзина» → sysmon → WinEvent → Elastic. Для любой темы из таблицы добавьте pre с примером правила YARA для детекта:
rule Handala_Trash_Delete {
meta:
description = "Detects mass delete via Recycle Bin by Handala-like tools"
author = "Student VKR"
date = "2026-03-14"
strings:
$s1 = "C:\\$Recycle.Bin" wide
$s2 = "shell32.dll!SHFileOperationW" wide
$s3 = "FO_DELETE" wide
condition:
all of them and #s1 > 10
}
Глава 3 (тестирование и метрики): Для тем 1 и 2 используйте метрики: Precision/Recall для UEBA, MTTD/MTTR для SIEM. Соберите датасет: удалите 50 файлов вручную (имитация атаки), замерьте, сколько событий попало в SIEM. Рассчитайте CVSS для атаки — покажите, что после внедрения защиты оценка снизилась с 7.5 до 4.0.
Частые вопросы студентов
Как обосновать актуальность, если статья просто новость?
Ссылайтесь на неё как на indicator of current threat landscape. В дипломе по ИБ достаточно привести факт: «По данным SecurityLab (2026), атаки с использованием штатных утилит растут на 40%». Актуальность подкрепите статистикой из отчётов Verizon DBIR или Positive Technologies.
Где взять логи для практической части?
Используйте открытые датасеты: CICIDS2017, Malware Bazaar или самостоятельно сгенерируйте логи в лабораторной среде (VirtualBox + Windows 10 + Sysmon). Для Handala-атаки настройте политику аудита удаления файлов.
Какие нормативные документы обязательны?
Для ВКР по ИБ минимум: ГОСТ Р 56545-2015 (Защита информации. Уязвимости), ISO/IEC 27001 (ссылка на управление инцидентами) и NIST SP 800-61 (handling incidents).
Как оформить схемы защиты по ГОСТ?
Используйте нотацию C4 (контекст, контейнеры) — она не противоречит ЕСКД. Для структурных схем берите UML (диаграмма развёртывания). Главное — подпишите все элементы и потоки.
Что проверить перед сдачей ВКР
- Есть ли ссылка на статью SecurityLab (или аналогичную) в первом разделе?
- Соответствуют ли практические выводы поставленным задачам (не должно быть лишних результатов).
- Приведены ли C4-диаграммы или UML для архитектуры защиты (глава 2).
- Рассчитана ли хотя бы одна метрика (F1-score, MTTD, CVSS) — без неё защита «провалится».
- Использованы ли актуальные стандарты (ГОСТ Р 56545, ISO 27001, OWASP).
- Уникальность текста ≥ 70% — проверьте через Антиплагиат, особенно описание атаки.
- Приложения: скриншоты правил YARA, логов SIEM, таблица метрик.
Три ошибки, которые стоят баллов на защите
- Копирование текста статьи. Вместо этого переформулируйте и ссылайтесь — это повысит уникальность. Например: «Как показано в инциденте Handala Hack (SecurityLab, 2026), удаление через корзину не детектится традиционными AV».
- Отсутствие метрик. Если вы утверждаете, что защита работает, приведите цифры: время реакции, процент ложных срабатываний. Имитация атаки — лучший способ их получить.
- Игнорирование нормативной базы. ГОСТ 34/19 не подходит для ИБ. Используйте ГОСТ Р 56545 и ISO 27001 — это повысит научный вес работы.
Если вы чувствуете, что не успеваете самостоятельно разобрать кейс Handala, настроить Elastic или написать главу 3 — не отчаивайтесь. Наши эксперты помогают с ВКР по ИБ уже 15 лет. Бесплатная консультация по структуре и источникам — до 120 часов экономии времени. Просто напишите нам, и мы подскажем, как сделать диплом защищаемым.
Источник: Зачем придумывать вирусы, если можно просто нажать Delete? Прямолинейный подход иранских хакеров в действии (опубликовано 2026-03-14)