-
Pass-the-Hash erkennen: Anmeldetyp 9 und NTLM ohne Passwort
Pass the Hash erkennen: wie die Anmeldung mit dem NTLM-Hash funktioniert, die drei Stellen mit Spuren (LSASS-Zugriff in Sysmon 10, Anmeldetyp 9 mit seclogo, NTLM-Netzwerkanmeldung mit 4624 und…
-
Seitliche Bewegung erkennen: RDP-Ketten, Admin-Freigaben, PsExec
Lateral Movement erkennen: RDP, administrative Freigaben mit PsExec-artiger Dienstausführung und WMI oder WinRM, jeweils mit den Spuren auf Ziel, Quelle und im Netz, das gemeinsame Muster aus Richtung,…
-
Living off the Land erkennen: certutil, bitsadmin, mshta und Co.
LOLBins erkennen: wie Angreifer certutil, bitsadmin, mshta, rundll32, regsvr32, msiexec und wmic missbrauchen, welche Logquellen es zeigen, die vier Fragen, die Missbrauch von Verwaltung trennen, eine Sigma-Regel für…
-
Verschleierte PowerShell erkennen: Script Block Logging richtig nutzen
Verschleierte PowerShell erkennen: wie Angreifer PowerShell mit kodierten Befehlen und Verschleierung einsetzen, welche Ereignisse das zeigen, warum Event 4104 mit Script Block Logging das wichtigste ist, zwei Sigma-Regeln…
-
Kerberoasting erkennen: Event 4769, RC4 und das Muster im Kerberos-Log
Kerberoasting erkennen: was der Angreifer tut, welche Logquellen es zeigen (4769 mit RC4, kerberos.log, LDAP-Suche nach SPNs), das Muster im Log, eine Sigma-Regel mit Korrelation, der Atomic-Test im…
-
Alert Fatigue: Warum SOCs an Alarmen ersticken und was dagegen hilft
Alert Fatigue ist der Zustand, in dem ein SOC aufhört, Alarme zu untersuchen. Woher die Alarmflut kommt, wie du sie mit fünf Kennzahlen misst, welche Maßnahmen sie senken…
-
Sigma-Regeln: Detection Engineering herstellerneutral
Sigma-Regeln beschreiben eine Erkennung einmal und übersetzen sie in jedes SIEM. Aufbau an zwei Beispielen (Sysmon und Security-Log), eine Korrelationsregel für Password Spraying, eine eigene Pipeline in YAML,…
-
Sysmon einrichten und sinnvoll konfigurieren
Sysmon liefert die Endpunkt-Telemetrie, die Windows selbst nicht schreibt. Alle Event-IDs im Überblick, Installation in fünf Minuten, die Konfiguration mit sysmon-config und sysmon-modular, Tuning ohne blinde Flecken, Anbindung…
-
Zeek: Netzwerk-Monitoring für Blue Teams
Zeek ist der quelloffene Network Security Monitor, der jede Verbindung, DNS-Anfrage und übertragene Datei als strukturiertes Log festhält. Wie Zeek arbeitet, welche Logs den Unterschied machen, welche Angriffe…