Обнаружение подобной активности, возможно при наличии правил корреляции для:
🔤 создания новых *.cmd и *.bat файлов
🔤 выполнения команд из LOLBAS
🔤 запуска утилит для архивирования из консоли
Красная сторона может использовать обфускацию для выполнения команд cmd, чтобы сломать обнаружение) 💪
#ttp@detectioneasy
#detection@detectioneasy
Post #34
143
Detection is easy Как думаете почему атакующие все еще используют cmd и bat🔤 Я думаю одна из причин, это отсутствие проверки в AMSI, как для других скриптовых-движков у Microsoft. В отчете ЛК злоумышленники, используют cmd для постэксплуатации (сбора информации о хосте, домене)…
- 👍 2