Почему Discovery сложно отследить? Потому что таких событий может быть очень много в типовой организации: выполнение
whoami или net user может оказаться легитимной активностью администратора. Реагировать на каждую такую команду не получится, особенно в случае MSSP-провайдера (таких срабатываний за сутки могут быть миллионы).Но иногда можно обнаруживать подозрительную активность и по таким командам. Один вариант – заметить их повторение (серию): атакующие обычно выполняют сразу несколько команд энумерации.
Другой вариант: выявлять нетипичную связь parent-child процессов. К примеру, довольно точным оказывается мониторинг выполнения discovery-команд, у которых родитель – процесс MSSQL-сервер.
На приложенном скриншоте – именно такой пример, который мы наблюдали у одного из клиентов.