И снова в эфире наша любимая рубрика «Минимализм спасёт Галактику».
За последний год было описано несколько атак (Kerberos Relay, NTLM Reflection), связанных с оригинальным ислледованием Project Zero, и в частности, со специфичным маршаллингом дополнительных данных внутри SPN.
Детектировать подобные атаки часто предлагают по событиям DNS\SMB запросов\трафика с именем примерно такого формата:
.+1UWhRCAAAAAAAAAAAAAAAAAAAAAA.+YBAAAA.*
либо по чуть более широкому варианту:
.+1UWhRC.+
На самом деле, подобный детект можно обойти, указав вот такое имя (тоже будет работать):
1UWhRGAAAAAAAAAAIAAAAAAAAAAAAAAAQAAAAAtestKerberoswBAAAA
Поэтому рекомендуем пересмотреть уже существующую у вас логику детектирования и расширить формат детектируемого имени до вот такого: 1UWhR
За последний год было описано несколько атак (Kerberos Relay, NTLM Reflection), связанных с оригинальным ислледованием Project Zero, и в частности, со специфичным маршаллингом дополнительных данных внутри SPN.
Детектировать подобные атаки часто предлагают по событиям DNS\SMB запросов\трафика с именем примерно такого формата:
.+1UWhRCAAAAAAAAAAAAAAAAAAAAAA.+YBAAAA.*
либо по чуть более широкому варианту:
.+1UWhRC.+
На самом деле, подобный детект можно обойти, указав вот такое имя (тоже будет работать):
1UWhRGAAAAAAAAAAIAAAAAAAAAAAAAAAQAAAAAtestKerberoswBAAAA
Поэтому рекомендуем пересмотреть уже существующую у вас логику детектирования и расширить формат детектируемого имени до вот такого: 1UWhR