Сегодня мы поговорим о технике Direct Volume Access (T1006), которая нередко используется злоумышленниками для обхода ограничений доступа к интересующим их файлам, в том числе тем, что содержат учетные данные.
Например, атакующие могут получить доступ к теневым копиям. В данном случае злоумышленники осуществили многочисленные попытки дампа Security Account Manager (SAM) и доступа к файлу
NTDS.dit, после чего воспользовались утилитой vssadmin для создания теневых копий дисков C:\ и F:\:vssadmin create shadow /for=C:
vssadmin create shadow /for=F:
Несмотря на то, что такая активность может быть вполне легитимной, выполнение подобных команд может также указывать на попытки злоумышленников получить доступ к файлам, содержащих чувствительную информацию. Следовательно, похожие следы можно поискать проактивно:
event_type: "processcreatewin"
AND
proc_file_path: "vssadmin.exe"
AND
cmdline: ("create" AND "shadow")
Скоро увидимся!
English version
