Сегодня мы рассмотрим технику OS Credential Dumping: NTDS (T1003.003). Уверен, вы видели, как злоумышленники используют
esentutl для получения копии NTDS.dit, но что насчёт wbadmin?Думаю, вы видели много отчётов о недавних атаках с использованием программы-вымогателя Akira, связанных с SonicWall. Согласно этому отчёту, злоумышленник использовал
wbadmin для выгрузки NTDS.dit, а также файлов реестра SYSTEM и SECURITY:"C:\Windows\system32\wbadmin.exe" start backup -backupTarget:\\localhost\c$\ProgramData\ -include:C:\Windows\NTDS\NTDS.dit C:\Windows\System32\config\SYSTEM C:\Windows\System32\config\SECURITY -quiet
Если мы хотим найти попытки выгрузки
NTDS.dit, можем использовать следующий запрос:event_type: "processcreatewin"
AND
proc_file_path: "wbadmin.exe"
AND
cmdline: "ntds.dit"
Увидимся завтра!
English version
