-
E-Mail-Bombing erkennen: Mailflut, falscher Helpdesk und Quick Assist
E-Mail-Bombing erkennen: wie Angreifer ein Postfach mit Tausenden Newsletter-Anmeldungen fluten, sich als IT-Helpdesk per Telefon oder Teams melden und über Quick Assist Zugriff bekommen. Logquellen, Sigma-Regel, KQL-Korrelation aus…
-
Häufige Fehler im SOC: acht Stolpersteine und ihre Lösungen
Häufige Fehler im SOC und ihre Lösungen: zu viele schlecht abgestimmte Alarme (Alert Fatigue), Logquellen ohne Plan sammeln, die falschen Kennzahlen messen, fehlende dokumentierte Abläufe, vernachlässigte Regel-Pflege, überlastete…
-
Malware-Analyse-Grundlagen für Blue Teams: die drei Stufen
Malware-Analyse-Grundlagen für Blue Teams: die drei Stufen von der schnellen Triage über die statische zur dynamischen Analyse, was jede beantwortet, und das Ziel fürs Blue Team, das nicht…
-
OSINT für Verteidiger: die eigene Angriffsfläche mit den Augen des Angreifers
OSINT für Verteidiger: die eigene Organisation mit den Augen des Angreifers sehen. Weil fast jeder Angriff mit öffentlicher Aufklärung beginnt, kartiert ein Blue Team die eigene Angriffsfläche selbst:…
-
macOS-Sicherheitsmonitoring: Unified Log und Endpoint Security Framework
macOS-Sicherheitsmonitoring für Blue Teams: die zwei zentralen Logquellen Unified Log (forensische Grundlage) und Endpoint Security Framework (ESF, das macOS-Gegenstück zu Sysmon, zugänglich über eslogger und Red Canary Mac…
-
Container- und Kubernetes-Sicherheit: Image, Steuerungsebene, Laufzeit
Container- und Kubernetes-Sicherheit für Blue Teams: die drei Säulen aus Image-Sicherheit vor dem Start (Scannen, Signaturen, keine Geheimnisse im Image), Absicherung der Steuerungsebene (die Kubernetes-API als neues Kronjuwel,…
-
PowerShell für Verteidiger: vom Angriffswerkzeug zur Erkennungsquelle
PowerShell für Verteidiger: wie aus dem Lieblingswerkzeug der Angreifer eine der besten Erkennungsquellen wird. Die drei Protokollierungsarten (Script Block Logging 4104, Module Logging, Transcription), die zwei wichtigsten Härtungen…
-
Windows Event Forwarding (WEF): Ereignisse agentenlos zentral sammeln
Windows Event Forwarding (WEF) einrichten: die agentenlose Art, Windows-Ereignisse zentral zu sammeln. Wie WEF mit Sammler, Quellen und Abonnement funktioniert, der Unterschied zwischen Push und Pull, wie man…
-
Prompt Injection für Verteidiger: die zwei Formen und ihre Abwehr
Prompt Injection für Verteidiger: warum die Schwachstelle strukturell ist und nicht patchbar, die zwei Formen (direkt und indirekt) mit ihrer je eigenen Verteidigung, die Abgrenzung zum Jailbreaking, warum…