-
Detection Engineering als Prozess: vom Alarm-Backlog zum Regelbestand
Detection Engineering als Prozess: wie aus dem Schreiben einzelner Regeln ein System mit Lebenszyklus wird, von der Idee über Test und Produktion bis zur Außerdienststellung, das Prinzip Detection-as-Code…
-
EDR-Umgehung erkennen: BYOVD, Unhooking und die Spuren, die bleiben
EDR-Umgehung erkennen: wie Angreifer mit BYOVD (signierte verwundbare Treiber) und Userland-Unhooking das EDR blind machen, warum das paradoxerweise erkennbar ist, welche Spuren in der unabhängigen Telemetrie bleiben (Sysmon…
-
Golden Ticket und Silver Ticket erkennen: gefälschte Kerberos-Tickets
Golden Ticket und Silver Ticket erkennen: wie Angreifer mit dem krbtgt-Hash ein TGT und mit einem Dienstkonto-Hash ein Diensticket fälschen, warum die Erkennung schwer ist (das Ticket entsteht…
-
MFA-Phishing erkennen: AiTM, Token-Diebstahl und wie du ihn siehst
MFA-Phishing und Token-Diebstahl erkennen: wie AiTM-Angriffe mit Evilginx MFA umgehen, indem sie das Sitzungscookie stehlen, warum das SOC die Anmeldung selbst kaum sieht, welche Spuren die Token-Nutzung hinterlässt…
-
Purple-Team-Übung mit Atomic Red Team: Erkennung testen statt hoffen
Purple-Team-Übung mit Atomic Red Team: was die freie Testbibliothek ist, wie du sie sicher im Lab einrichtest, ein Test von der Erwartung über die Ausführung bis zur Regel,…
-
DNS-Tunneling erkennen: lange Anfragen, hohe Volumen, seltene Typen
DNS-Tunneling erkennen: wie Daten in DNS-Anfragen versteckt werden, welche Logquellen es zeigen (dns.log, Sysmon 22, DNS-Server-Logs), die fünf Merkmale von Länge über Entropie bis zum Anteil eindeutiger Subdomains,…
-
Persistenz erkennen: geplante Aufgaben, Dienste und WMI-Ereignisse
Persistenz erkennen: die drei häufigsten Mechanismen, geplante Aufgaben (4698, T1053.005), Dienste (7045, T1543.003) und permanente WMI-Ereigniskonsumenten (Sysmon 19 bis 21, T1546.003), jeweils mit Logquellen, Muster und einer Sigma-Regel,…
-
AS-REP-Roasting erkennen: Konten ohne Vorauthentifizierung
AS-REP-Roasting erkennen: wie Konten ohne Kerberos-Vorauthentifizierung angreifbar sind, welche Logquellen es zeigen (4768 mit PreAuthType 0 und RC4, 4738 bei der Kontooption, LDAP-Bestand), das Muster aus Bestandspflege und…
-
DCSync erkennen: Replikationsrechte außerhalb der Domain Controller
DCSync erkennen: wie die Technik sich als Domain Controller ausgibt und per Replikation Passwort-Hashes anfordert, welche Logquellen es zeigen (4662 mit den Replikations-GUIDs, dce_rpc.log mit DsGetNCChanges), das klare…