The DFIR Report порадовали нас новым отчетом Fake Zoom Ends in BlackSuit Ransomware🔭 Для хантинга похожей активности можем:
🔤 отслеживать события создания файла клиента Zoom, Talk etc и проверять значения полей HostURL или ReferrerURL из события создания ADS
🔤 отслеживать создание процесса клиента, с пустой метаинформацией (не заполнен автор продукта, отсутствует цифровая подпись)
🔤 отслеживать создание/запуск несанкционированных
bat/cmd скриптов 🔤 отслеживать добавление исключений в Defender, используя коммандлет
Add-MpPreference 🔤 отслеживать запуск команд
timeout, ping, tar, net group, whoami, systeminfo, nltest /dclist🔤 для горизонтального передвижения использовали PSExec и RDP. Можем отслеживать создание подозрительных сессий.
Для ханта RDP можем собрать события 4624 с logontype 3 и 10, событие 1149 (Terminal-Services-RemoteConnectionManager/Operational). Выделить с каких адресов/аккаунтов выполняли/пытались подключиться по RDP
#detection@detectioneasy