Size: a a a

SOС Технологии

2018 June 21

Z

Zer0way in SOС Технологии
вот как детектить перенаправленную авторизацию по ntlm если не везде включена проверка подписи smb пакета
источник

Z

Zer0way in SOС Технологии
😁короче у меня есть что добавить позитивам
источник

B

Bdr777 in SOС Технологии
В Д
Все сильно зависит от того,  что называть первой линией и как её строить. Потому что первый год просыпаться среди ночи от сработки сценария по ti и в выходные разбираться с подозрительно массовым спросом паролей - прикольно,  а потом становится несколько неприятно
А что фундаментально мешает сделать 24х7 вторую? Аналитиков 2-ой с опытом работы в мониторинге не много, но если знать где искать то можно сладко спать и без первой
источник

Z

Zer0way in SOС Технологии
как детектить обращение к фейковому smb серверу...
источник

Z

Zer0way in SOС Технологии
средствами сиема
источник

ВД

В Д in SOС Технологии
Bdr777
А что фундаментально мешает сделать 24х7 вторую? Аналитиков 2-ой с опытом работы в мониторинге не много, но если знать где искать то можно сладко спать и без первой
А что тогда будет делать первая? :) возвращаемся к вопросу, кто что понимает под первой линией
источник

e

e6e6e in SOС Технологии
Zer0way
как детектить обращение к фейковому smb серверу...
Сделать белый список легитимных шар и детектить отклонения от них. Например, по событиям винды или по сетевым коннектам.
источник

Z

Zer0way in SOС Технологии
e6e6e
Сделать белый список легитимных шар и детектить отклонения от них. Например, по событиям винды или по сетевым коннектам.
тоже интересно, да. забить в табличный список и натравить корреляцию
источник

Z

Zer0way in SOС Технологии
ntlm увести как не чего делать
источник

e

e6e6e in SOС Технологии
Zer0way
тоже интересно, да. забить в табличный список и натравить корреляцию
Так любые фейковые сервера можно детектить)
*шепотом* например, DC Shadow )
источник

Z

Zer0way in SOС Технологии
dcshadow у меня не сработал
источник

Z

Zer0way in SOС Технологии
😔
источник

e

e6e6e in SOС Технологии
Zer0way
dcshadow у меня не сработал
Админы спалили?
источник

Z

Zer0way in SOС Технологии
нет
источник

Z

Zer0way in SOС Технологии
не регнулся он почему то
источник

e

e6e6e in SOС Технологии
Или корреляция не сработала?
источник

Z

Zer0way in SOС Технологии
ошибку мимикатз выплюнул
источник

Z

Zer0way in SOС Технологии
завтра буду еще пробовать
источник

Z

Zer0way in SOС Технологии
https://github.com/CoreSecurity/impacket/blob/master/examples/secretsdump.py отличная кстати штука, дампит на ура включая ntds
источник

Z

Zer0way in SOС Технологии
я так соблюдение парольной политики проверяю без участия админов
источник