lateral movement detection

  1. Сергей Попов

    Статья Threat hunting в банке: IOC, SIEM-правила и поиск APT-активности в финансовой сети

    Четверг, 14:23. SIEM выдаёт алерт средней критичности: Sysmon Event ID 10 фиксирует обращение к lsass.exe с хоста из SWIFT-сегмента. Процесс-инициатор - svhost.exe, не svchost.exe. Одна лишняя буква «v» в имени. Кто-то не очень старался с маскировкой - или, наоборот, рассчитывал, что SOC не...
  2. Luxkerr

    Статья Pivoting и tunneling в Active Directory: как это видит Blue Team

    После initial access'a в Active Directory атака почти никогда не заканчивается на одном удачном входе. Сам по себе foothold ещё мало что даёт, если из него нельзя сделать устойчивое присутствие, аккуратный выход в нужные сегменты и канал, который переживёт первую волну реагирования. Именно здесь...