В марте 2026 года эксперты группы Konni запустили новую вредоносную кампанию, где «всего один шаг запускает длинную цепную реакцию» — так пишет SecurityLab. Для студента ИТ-специальности это не просто новость из ленты, а готовая предметная область для диплома. Разбор реальной APT-атаки позволяет построить исследование на актуальных данных: от анализа индикаторов компрометации до проектирования системы детектирования. В этой статье покажу, как превратить кейс Konni в полноценную ВКР, какие главы писать, какие схемы рисовать и как защитить работу перед комиссией.
Первая глава классической ВКР посвящена обзору литературы и анализу предметной области. Вместо абстрактных определений «компьютерных атак» возьмите статью о Konni и официальный отчет группы. Соберите из них тактики, техники и процедуры (TTP) группировки. Свяжите с фреймворком MITRE ATT&CK — это усилит практическую часть и покажет комиссии владение современными стандартами.
Полезные артефакты для первой главы:
Все это легально: достаточно сослаться на публичные отчеты и новостные статьи.
Во второй главе вы проектируете собственный модуль или подсистему. В случае с Konni логично сделать систему раннего обнаружения, которая анализирует сетевой трафик и загружаемые файлы по набору YARA-правил. Опишите архитектуру на C4: контейнеры, компоненты, связи. Обязательно используйте принципы системной инженерии — ГОСТ 34.601 для стадий создания автоматизированной системы, чтобы работа соответствовала нормоконтролю.
Пример фрагмента YARA-правила, который мог бы выявлять один из индикаторов кампании:
rule Konni_APTSample
{
meta:
author = "Student"
description = "Detects indicators from Konni campaign"
date = "2026-03-20"
strings:
$a = { 6A 40 68 00 30 00 00 6A 14 8D 91 }
$b = "Microsoft Windows" ascii wide
$c = "conhost.exe" ascii
condition:
uint16(0) == 0x5A4D and filesize < 300KB and 2 of them
}
Добавьте описание алгоритма работы системы: входные данные, обработка, реакции. Для наглядности можно нарисовать sequence-диаграмму в UML (стандарт для ВКР).
Третья глава — это эксперимент. Для систем ИБ традиционно считают точность детектирования: полноту (recall), точность (precision), F-меру. Соберите датасет из легитимных файлов и образцов, относящихся к Konni. Если оригинальные сэмплы недоступны, используйте имитации по описанию техник. Результаты удобно оформить в виде таблицы со сравнением вашей системы и классического антивируса.
Увяжите метрики с моделью качества ISO/IEC 25010: подчеркните функциональную пригодность, производительность и защищенность. Обязательно посчитайте время реакции — для APT-атак это критично.
Ниже — три реалистичные темы, которые напрямую связаны с кампанией Konni и легко защищаются благодаря практической направленности.
| Тема | Актуальность | Цель | Задачи | Структура работы |
|---|---|---|---|---|
| Разработка системы обнаружения вторжений на основе IOC для корпоративной сети | Кампания Konni показывает, что традиционные сигнатуры не успевают за APT-группами. Нужны проактивные методы. | Спроектировать и реализовать прототип системы раннего обнаружения по индикаторам компрометации. | 1. Собрать и систематизировать IOC по трендам 2026 года. 2. Разработать архитектуру (ГОСТ 34.601). 3. Реализовать модуль проверки файлов по YARA. 4. Оценить эффективность. | Гл.1 — анализ угроз и существующих систем; Гл.2 — проектирование и реализация; Гл.3 — тестирование метрик. |
| Исследование методов детектирования APT-атак на основе MITRE ATT&CK (кейс Konni) | Группировка Konni использует сложную многоступенчатую атаку. ATT&CK — де-факто стандарт описания угроз. | Разработать систему выявления тактик и техник Konni в сетевом трафике. | 1. Сопоставить действия Konni с матрицей ATT&CK. 2. Настроить сбор телеметрии (OpenTelemetry). 3. Реализовать корреляцию событий. 4. Проверить на наборе сценариев. | Гл.1 — обзор ATT&CK и APT; Гл.2 — проектирование корреляционного модуля; Гл.3 — эмпирическая оценка. |
| Проектирование модуля Threat Intelligence для SIEM-системы (на примере кампаний Konni) | SIEM-системы эффективны только при наличии актуальных данных об угрозах. Модуль позволяет интегрировать IOC. | Создать модуль импорта и нормализации внешних данных об угрозах для SIEM. | 1. Проанализировать форматы (STIX/TAXII). 2. Спроектировать базу индикаторов. 3. Разработать связку с SIEM. 4. Измерить скорость загрузки и точность. | Гл.1 — Threat Intelligence и форматы обмена; Гл.2 — архитектура модуля (C4/UML); Гл.3 — тесты производительности. |
Сосредоточьтесь на проектировании, а не на исследовании. Например, тема модуля Threat Intelligence для SIEM. Она подразумевает много готовых инструментов и технологий, а не требование писать свой антивирус. Главное — показать, что вы умеете применять стандартные библиотеки и сервисы.
Используйте открытые репозитории с индикаторами: MISP, VirusTotal, AlienVault OTX. Для обхода лицензий и ограничений берите только те данные, которые разрешены к использованию, и опишите в работе источник. Если доступ к «настоящим» образцам ограничен, допустимо моделировать угрозы по техникам из ATT&CK.
Рисуйте в UML или C4, ставьте подписи «Рисунок 1 — Диаграмма компонентов системы». Обязательно ссылайтесь на рисунок в тексте. Для ГОСТ — не пропускайте нумерацию таблиц, формул и листингов. Все рисунки можно описать словами под диаграммой — это добавляет объем.
Создайте стендовые файлы, которые имитируют сигнатуры и поведение группировки. В работе честно укажите, что тесты проведены на эмуляции. Для метрик достаточно сравнить вашу систему с базовым детектором на одном датасете: это даст корректные значения precision/recall.
Помощь без посредников
Если вы чувствуете, что не успеваете самостоятельно разобрать все тонкости — не нужно паниковать. Напишите нам, и мы подскажем, как уложиться в срок. Консультация по любой теме бесплатна, мы не навязываем услуги, а просто помогаем найти решение. Обычно студенты тратят до 120 часов на самостоятельную подготовку ВКР; мы сокращаем этот путь в два раза и снимаем стресс.
Источник: Из Пхеньяна с любовью. Чем удивляет новая вредоносная кампании группировки Konni (опубликовано 2026-03-18)
Рубрикатор: ВКР по информационной безопасности. Поддомен: Cybersecurity. Роль: Специалист по ИБ. ```