TGViewer
purple shift purple shift @purpleshift · 3.05K subscribers
Post #24 1.43K
Продолжаем полезные советы на основе анализа достижений атакующих, выявленных нашим SOC’ом в 2023 году.

Многие критические инциденты связаны с повышением привилегий (TA0004) после первоначального доступа (TA0001). Очень часто это обнаруживается как добавление учётных записей в различные привилегированные группы (Domain Admins, Enterprise Admins, …). Понятно, что ложных срабатываний здесь тоже бывает много.

Что делать? Нужна регулярная инвентаризация членства в привилегированных группах. Если вы мониторите этот процесс самостоятельно, важно наличие формального порядка управления полномочиями. Если же этим занимаются ваши подрядчики по обнаружению, им должна быть оперативно доступна информация о легитимности изменений в привилегированных группах.

Вот простой пример. Многие изменения, выявляемые нашими аналитиками у заказчиков, выглядят так:
`% net user <...> /add` 
`% net {local}group <...> /add`

На практике такие детекты часто оказываются ложноположительными. Что вполне естественно, ведь команда net –нативный механизм работы с пользователями в Windows.

Однако существует утилита-двойник net1.exe, которая появилась в Windows NT и Windows 2000 как временный костыль для решения «ошибки Y2K» при работе утилиты net. И хотя сама «ошибка Y2K» давно исправлена, утилита net1 осталась в более поздних версиях Windows для обеспечения совместимости со старыми компонентами ОС. И при вызове net следом всегда вызывается net1 – по сути, Windows проксирует выполнение в эту команду.

При этом вызовы net, как уже сказано, часто бывают легитимными. Но когда утилиту-двойника net1 вызывают напрямую, ручками – это очень подозрительно. А если вместе с добавлением пользователя (любым способом) ещё и проводили разведку, типа:
query  session /server:<DomainContollerFQDN>  
qwinsta.exe" /server:<DomainContollerFQDN>  
net или net1 group "domain admins" /domain
net или net1 user <...> /domain  
nltest /domain_trusts

...то в этом случае пора «вентилировать вопросик» с ответственными админами и службой ИБ о легитимности данной активности.
  • 👍 11
More from @purpleshift
  1. Sep 30, 2026Продолжаем публиковать кейсы наших экспертов, которые стали призёрами на конкурсе Pentest…
  2. Sep 28, 2026В ходе расследования серии кибератак наши эксперты обнаружили новую русcкоговорящую дестру…
  3. Sep 23, 2026В конце 2024 года мы рассказывали о том, как детектировать атаки на основе компрометации г…
  4. Sep 21, 2026В конце лета число подписчиков нашего канала перевалило за 3 тысячи. Мы конечно же поздрав…
  5. Sep 16, 2026«Мир стоит на кодах и шифрах, Джон. Многомиллионные охранные системы в банках и простеньки…
  6. Sep 11, 2026Финал соревнований VolgaCTF 2026 пройдёт с 16 по 18 сентября в Самаре. И на этом мероприят…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →