mitre att&ck lateral movement

  1. Сергей Попов

    Статья Детектирование бокового перемещения Windows: правила корреляции для SOC-аналитика

    Понедельник, 9:15 утра. В дашборде Splunk - 47 событий Event ID 4624 Type 3 от одной сервисной учётки на 12 разных серверов. Все произошли между пятницей 22:40 и воскресеньем 03:10. К моменту, когда L2-аналитик собрал таймлайн, картина уже сложилась: учётку svc_backup скомпрометировали через...
  2. Сергей Попов

    Статья Threat hunting lateral movement: SIEM-запросы и поиск бокового перемещения во время инцидента

    Понедельник, 9:15 утра. EDR генерирует алерт: обращение к процессу lsass.exe через comsvcs.dll на рабочей станции бухгалтерии. Аналитик L1 подтверждает true positive, изолирует хост. Тикет закрыт, все довольны. Но атакующий-то начал за 40 минут до срабатывания. По данным CrowdStrike Global...