🤒 Threat Hunting | Какие события Sysmon выдают скрытое закрепление
Атакующий, который уже внутри сети, первым делом старается закрепиться, чтобы вернуться после перезагрузки или потери первого доступа, и именно на этом шаге проще всего его поймать.
— В материале разберем конкретные связки Event ID для охоты: создание процессов для запуска через LOLBins вроде regsvr32, сетевые подключения от офисных приложений и создание исполняемых файлов, а также структурированный и неструктурированный подходы к построению гипотез.
💬 https://cyberpolygon.com/ru/materials/hunting-for-advanced-tactics-techniques-and-procedures-ttps/
#ThreatHunting #Sysmon #DFIR
Secure Sector.
Атакующий, который уже внутри сети, первым делом старается закрепиться, чтобы вернуться после перезагрузки или потери первого доступа, и именно на этом шаге проще всего его поймать.
Атакующие маскируют изменение реестра: вместо стандартных RegSetValue, которые ловит аудит и Sysmon, используют менее типичные RegRestoreKey или RegLoadKey – классический сигнатурный детект на это не настроен.
— В материале разберем конкретные связки Event ID для охоты: создание процессов для запуска через LOLBins вроде regsvr32, сетевые подключения от офисных приложений и создание исполняемых файлов, а также структурированный и неструктурированный подходы к построению гипотез.
💬 https://cyberpolygon.com/ru/materials/hunting-for-advanced-tactics-techniques-and-procedures-ttps/
#ThreatHunting #Sysmon #DFIR
Secure Sector.