Раннее мы рассмотрели использование WebDAV для доставки вредоносов или запуска нагрузки с удаленного сервера. WebDAV не единственный протокол, которым злоупотребляют злоумышленники, давайте рассмотрим - SMB
Для монтирования сетевой папки, часто используют команду
net use или в попытке получить хеш пользователя атакуют с помощью ntlm leak
🔭 Обнаружение:
🔤 Мониторим запуск
net.exe или net1.exe с аргументами use🔤 Отслеживаем создание процессов, которые начинаются с
\\ или буквы тома, которая не используется, например процессы запускались с томов F: и D:, а потом notmalware.exe с тома Q: 🔤 отслеживаем исходящие сетевые соединения на 445 порт за пределами корпоративной сети
🔤 В журнале
Microsoft-Windows-SMBClient/Connectivity можем найти, к каким SMB-серверам были подключения, используем для отслеживания новых и ретро по старым событиям🎯 Для хантинга можем проверить:
🔤 ветку реестра
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\ на наличие параметров, начинающихся с ## (экранирование \\) или https, http
#detection@detectioneasy#ttp@detectioneasy