lateral movement detection

  1. Сергей Попов

    Статья Threat hunting lateral movement: SIEM-запросы и поиск бокового перемещения во время инцидента

    Понедельник, 9:15 утра. EDR генерирует алерт: обращение к процессу lsass.exe через comsvcs.dll на рабочей станции бухгалтерии. Аналитик L1 подтверждает true positive, изолирует хост. Тикет закрыт, все довольны. Но атакующий-то начал за 40 минут до срабатывания. По данным CrowdStrike Global...
  2. Сергей Попов

    Статья Threat hunting в банке: IOC, SIEM-правила и поиск APT-активности в финансовой сети

    Четверг, 14:23. SIEM выдаёт алерт средней критичности: Sysmon Event ID 10 фиксирует обращение к lsass.exe с хоста из SWIFT-сегмента. Процесс-инициатор - svhost.exe, не svchost.exe. Одна лишняя буква «v» в имени. Кто-то не очень старался с маскировкой - или, наоборот, рассчитывал, что SOC не...
  3. Luxkerr

    Статья Pivoting и tunneling в Active Directory: как это видит Blue Team

    После initial access'a в Active Directory атака почти никогда не заканчивается на одном удачном входе. Сам по себе foothold ещё мало что даёт, если из него нельзя сделать устойчивое присутствие, аккуратный выход в нужные сегменты и канал, который переживёт первую волну реагирования. Именно здесь...