Что происходит, когда админ забыл пароль от локальной учетки? Смотрит laps?)
Или по-старинке заменит
sethc.exe (utilman.exe) на cmd.exe, и создаст нового пользователя?Последний вариант, может стать точкой входа для хакеров. Представим ситуацию, админ за собой не убрался, сервер торчит в интернет (такого не бывает 😄)
Плохие парни нажимают пару раз shift и получают права system 👤на серваке
🔭 Что же нам делать?
🔤 отслеживаем копирование системных файлов
sethc.exe, utilman.exe, osk.exe, Magnify.exe, Narrator.exe, DisplaySwitch.exe🔤 хантим, чтобы описание файла не отличалось от его имени
🔤 обнаруживаем запуск утилит из специальных возможностей, от родителя
winlogon.exe и пользователя system🔤 для профилактики берем хеш cmd.exe с каждого компа (если нет базы) и проверяем файловую систему на совпадения
#detection@detectioneasy
#ttp@detectioneasy
