Size: a a a

SOС Технологии

2018 June 19

Z

Zer0way in SOС Технологии
@vbengin корреляции пишите?)
источник

v

vbengin in SOС Технологии
🔐
да, вот он @vbengin
Огонь шутка! :) И да у меня есть pt siem! Правда я сейчас очень редко выхожу в сеть , но где-то с завтра в полном доступе. Пиши в чем вопрос
источник

Z

Zer0way in SOС Технологии
vbengin
Огонь шутка! :) И да у меня есть pt siem! Правда я сейчас очень редко выхожу в сеть , но где-то с завтра в полном доступе. Пиши в чем вопрос
корреляцию Bruteforce_success_to_dst_by_user юзаете?
источник

Z

Zer0way in SOС Технологии
у меня с ней проблемы, как и с кодом 0х18. пользователь ввел пароль не верно 2 раза а у меня 575 событий по этому поводу
источник

L

Lynx in SOС Технологии
🔐
да, вот он @vbengin
У меня есть
источник
2018 June 20

v

vbengin in SOС Технологии
Zer0way
у меня с ней проблемы, как и с кодом 0х18. пользователь ввел пароль не верно 2 раза а у меня 575 событий по этому поводу
Это не совсем правильное правило, надо бы поправить его в облаке. Правило работает на событие 4771 0х18 (событие ошибочной переаутентификации), срабатывает тотально на все УЗ, и в домене таких событий куча, а вот событий 4769 и 4776 пролетят мимо этого правила из-за другого статуса action (access, а не login).

Чего собственно с этим делать. 1. Можно увеличить нижний порог (всё-таки если перебор, то попыток будет много, например, до 50). 2. Добавить события 4769 и 4776. 3. Иисключить события 4771, либо обложить дополнительными фильтрами, только на значимые subject.name. У меня сейчас под рукой правило от PT_ESC, оно немного «титанически нечитаемое» но говорят рабочее и со временем именно такими заменят дефолтные правила, могу заслать.
источник

v

vbengin in SOС Технологии
Вообще интересно, ошибок преаутентификации KERBEROS из-за неверного пароля (eventid 4771 с reason="0x18") – на порядок больше чем неуспешных logon-ов из-за неверного пароля (eventid 4625 с reason="0xc000006a"). Кто скажет где нам будет полезно 4771 и при этом промолчит 4625?

 
источник

v

vbengin in SOС Технологии
источник

v

vbengin in SOС Технологии
источник

Z

Zer0way in SOС Технологии
вот спасибо
источник

Z

Zer0way in SOС Технологии
у меня тот же звездец
источник

П

Павел in SOС Технологии
добавить 4678, 4776, исключить 4771. 4625 не должен молчать. Но я тут мимо проходил
источник

SS

Sergey Soldatov in SOС Технологии
vbengin
Вообще интересно, ошибок преаутентификации KERBEROS из-за неверного пароля (eventid 4771 с reason="0x18") – на порядок больше чем неуспешных logon-ов из-за неверного пароля (eventid 4625 с reason="0xc000006a"). Кто скажет где нам будет полезно 4771 и при этом промолчит 4625?

 
События логгируют разные этапы аутентификации по Kerberos ЕМНИП. может,ссылки ниже помогут:

https://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=4771




https://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=4625
источник

v

vbengin in SOС Технологии
Sergey Soldatov
События логгируют разные этапы аутентификации по Kerberos ЕМНИП. может,ссылки ниже помогут:

https://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=4771




https://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=4625
Я неправильно сформулировал мысль. 4771 в теории хорошее событие позволяющее ловить брут на всех сервисах связанных с доменом а не только при переборе учётки при авторизации  непосредственно на тачку. Но оно фолзит, и даже не только при смене пароля но и  просто так. Ограничивать по существенным учеткам вариант мне не нравиться, просто потому что у всех свой подход к определению "существенная" . Получается для него надо крутить Счётчик на срабатывание, 50 может даже больше,  в отличие от других событий.
источник

П

Павел in SOС Технологии
Оно фолсит из за того, что так устроен керберос
источник
2018 June 21

MC

Maksim Ch in SOС Технологии
Имхо, если настроена доменная политика на блокировку, неудачные аутентификации одной учетки можно пристально не смотреть, максимум дашборд настроить и реагировать на массовые блокировки. А вот множество учеток с одного ip.
источник

MC

Maksim Ch in SOС Технологии
Это интереснее и оно не фолзит.
источник

Z

Zer0way in SOС Технологии
Maksim Ch
Это интереснее и оно не фолзит.
вот вот...
источник

Z

Zer0way in SOС Технологии
@vbengin а есть правило где просто брут без удачной авторизации в конце?
источник

VL

Vladislav L in SOС Технологии
Доброго дня. А встречали ресурсы, где playbook готовые выложены?
источник