TGViewer
Channel Public Channel
purple shift

purple shift

@purpleshift

Фиолетовый сдвиг - для тех, у кого происходят инциденты. Наш сайт: https://purpleshift.io
Subscribers
3.05K
Photos
124
Videos
0
Links
178

Showing posts older than #16 · Back to latest

Older Posts 3 shown
Post #11 1.04K
Одна из сложных для обнаружения атак в корпоративных сетях – Shadow Credentials (использование поддельных сертификатов). Отследить её трудно, поскольку злоумышленники применяют легитимные механизмы Active Directory.

Как ловить такие атаки (изменение msDS-KeyCredentialLink для доверия сертификату атакующего с целью получить билет Kerberos):
Включаем и анализируем 4768:
1) Существует ли DeviceId у атрибута msDS-KeyCredentialLink. Если существует и объекта с таким DeviceId нет в домене – подозрительно. Если существует DeviceId и относится к коннектору Azure AD, то похоже на легитимную работу.
2) Поле Flags не содержит MFANotUsed. Как правило, в легитимном случае содержит.
3) KeyMaterial имеет длину, отличную от 270 байт, — именно такие артефакты оставляет Whisker.
И/или смотрим исторические взаимодействия с msDS-KeyCredentialLink.

Подробнее о том, как находить артефакты в AD и настроить детектирующую логику в SIEM – читайте в нашей статье: https://securelist.ru/anomaly-detection-in-certificate-based-tgt-requests/107710/
  • 👍 8
Post #5 957
Что такое атрибуция? Это когда вам с умным видом рассказывают, что судя по языку комментариев в коде, хакеры пришли из Серверной Кореи.

На деле, эти сказки не работают уже много лет. Серьёзные хакерские группы давно научились добавлять в свои инструменты множество фальшивых атрибутов. Если не верите – почитайте, как облажалась вся, буквально вся ИБ-индустрия, пытаясь угадать, откуда пришёл OlympicDestroyer.

А вот более актуальный пример APT прошлой осени: группировка, чьи шпионские модули обращаются к командному серверу по адресу lunnayareka[.]com. Думаете, мы будем вещать, что это русскоязычные хакеры, которые любят корейский сериал про девушку-воина? Нет, не будем. Ведь фантастическая девушка из сериала "Лунная Река" никак не поможет, когда вас взломают.

Лучше мы покажем, как эта хакерская группа атакует российские государственные организации, и по каким IoC-ам их надо вычислять. А вы проверьте – может, они и за вами шпионят:
https://securelist.ru/ataki-na-industrialnyj-i-gosudarstvennyj-sektory-rf/108229/
  • 🔥 7
  • ❤ 1
  • 🤗 1
Post #1
Channel created
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →