TGViewer
white2hack 📚 white2hack 📚 @w2hack · 12.9K subscribers
Post #7433 3.11K
Пример правил детектирования cсмых распространенных атак на Active Directory для популярных SIEM систем

Приведенные ниже правила сформулированы в общем виде (KQL-подобный синтаксис) и могут быть адаптированы под конкретные SIEM: Splunk, QRadar, Microsoft Sentinel, Elastic SIEM.

Основные атаки на AD и соответствующие индикаторы:
1. Brute Force (Account Lockouts)
2. Pass-the-Hash/Ticket
3. Golden Ticket
4. DCSync Attack
5. Kerberoasting
6. Account Enumeration
7. Suspicious Delegation Changes
8. Suspicious Group Membership Changes

Для каждого типа атаки мы предложим одно или несколько правил.

🚩 Внимание! В основе правил лежат события Windows (Event IDs). Предполагается, что SIEM собирает события с контроллеров домена и рабочих станций.

Дополнительно:
❗️Дампы событий Active Directory Kill Chain Attack & Defense
❗️Датасеты от SpecterOps
❗️APT Attack Samples
❗️Sentinel AD Attack Dashboard

Полный конфиг выложен pdf файдом под постом

🔽🔽W2Hack special for curiously people🔽🔽

#windows #defensive
More from @w2hack
  1. Sep 23, 2026TECHNICAL ENGLISH FOR CYBERSECURITY. E-BOOK, Ivan Piskunov | White2hack, 2026 Practical Ha…
  2. Jun 3, 2026STAY CURIOUS. BUILD YOUR OWN. 🥷 "Hacking means exploring the limits of what is possible,…
  3. May 29, 2026📱 BASH БАЗА ДЛЯ КИБЕРБЕЗОПАНОСТИ, I.P. | White2Hack, 2026 (ver. 1.1), free editon
  4. May 29, 2026Starter Kit (ZIP) | BASH БАЗА ДЛЯ КИБЕРБЕЗОПАНОСТИ, I.P. | White2Hack, 2026 (ver. 1.1)
  5. May 29, 2026📱 BASH БАЗА ДЛЯ КИБЕРБЕЗОПАНОСТИ, I.P. | White2Hack, 2026 (ver. 1.1), free editon Выпусти…
  6. May 27, 2026НЕ ДЛЯ ВСЕХ. ДЛЯ ГОТОВЫХ ДВИГАТЬСЯ. Ты не тупой. У тебя просто нет плана. Жизнь одна и тай…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →