Многие критические инциденты связаны с повышением привилегий (TA0004) после первоначального доступа (TA0001). Очень часто это обнаруживается как добавление учётных записей в различные привилегированные группы (Domain Admins, Enterprise Admins, …). Понятно, что ложных срабатываний здесь тоже бывает много.
Что делать? Нужна регулярная инвентаризация членства в привилегированных группах. Если вы мониторите этот процесс самостоятельно, важно наличие формального порядка управления полномочиями. Если же этим занимаются ваши подрядчики по обнаружению, им должна быть оперативно доступна информация о легитимности изменений в привилегированных группах.
Вот простой пример. Многие изменения, выявляемые нашими аналитиками у заказчиков, выглядят так:
`% net user <...> /add`
`% net {local}group <...> /add`
На практике такие детекты часто оказываются ложноположительными. Что вполне естественно, ведь команда
net –нативный механизм работы с пользователями в Windows. Однако существует утилита-двойник
net1.exe, которая появилась в Windows NT и Windows 2000 как временный костыль для решения «ошибки Y2K» при работе утилиты net. И хотя сама «ошибка Y2K» давно исправлена, утилита net1 осталась в более поздних версиях Windows для обеспечения совместимости со старыми компонентами ОС. И при вызове net следом всегда вызывается net1 – по сути, Windows проксирует выполнение в эту команду.При этом вызовы
net, как уже сказано, часто бывают легитимными. Но когда утилиту-двойника net1 вызывают напрямую, ручками – это очень подозрительно. А если вместе с добавлением пользователя (любым способом) ещё и проводили разведку, типа:query session /server:<DomainContollerFQDN>
qwinsta.exe" /server:<DomainContollerFQDN>
net или net1 group "domain admins" /domain
net или net1 user <...> /domain
nltest /domain_trusts
...то в этом случае пора «вентилировать вопросик» с ответственными админами и службой ИБ о легитимности данной активности.