-
E-Mail-Bombing erkennen: Mailflut, falscher Helpdesk und Quick Assist
E-Mail-Bombing erkennen: wie Angreifer ein Postfach mit Tausenden Newsletter-Anmeldungen fluten, sich als IT-Helpdesk per Telefon oder Teams melden und über Quick Assist Zugriff bekommen. Logquellen, Sigma-Regel, KQL-Korrelation aus…
-
Living off the Cloud: legitime Cloud-Dienste im Missbrauch erkennen
Living off the Cloud: das Cloud-Pendant zu den LOLBins. Wie Angreifer die nativen Verwaltungswerkzeuge, APIs und Vertrauensbeziehungen der Cloud missbrauchen (Fernausführung über SSM und Run Command, Geheimnis-Zugriff über…
-
Quishing erkennen: QR-Code-Phishing und der blinde Fleck des Gateways
Quishing erkennen: wie QR-Code-Phishing die textbasierten Mail-Filter umgeht, indem die URL in einem Bild oder PDF steckt, und den Klick auf das ungeschützte Privathandy verlagert, welche Spuren an…
-
EDR-Umgehung erkennen: BYOVD, Unhooking und die Spuren, die bleiben
EDR-Umgehung erkennen: wie Angreifer mit BYOVD (signierte verwundbare Treiber) und Userland-Unhooking das EDR blind machen, warum das paradoxerweise erkennbar ist, welche Spuren in der unabhängigen Telemetrie bleiben (Sysmon…
-
Golden Ticket und Silver Ticket erkennen: gefälschte Kerberos-Tickets
Golden Ticket und Silver Ticket erkennen: wie Angreifer mit dem krbtgt-Hash ein TGT und mit einem Dienstkonto-Hash ein Diensticket fälschen, warum die Erkennung schwer ist (das Ticket entsteht…
-
DNS-Tunneling erkennen: lange Anfragen, hohe Volumen, seltene Typen
DNS-Tunneling erkennen: wie Daten in DNS-Anfragen versteckt werden, welche Logquellen es zeigen (dns.log, Sysmon 22, DNS-Server-Logs), die fünf Merkmale von Länge über Entropie bis zum Anteil eindeutiger Subdomains,…
-
Persistenz erkennen: geplante Aufgaben, Dienste und WMI-Ereignisse
Persistenz erkennen: die drei häufigsten Mechanismen, geplante Aufgaben (4698, T1053.005), Dienste (7045, T1543.003) und permanente WMI-Ereigniskonsumenten (Sysmon 19 bis 21, T1546.003), jeweils mit Logquellen, Muster und einer Sigma-Regel,…
-
AS-REP-Roasting erkennen: Konten ohne Vorauthentifizierung
AS-REP-Roasting erkennen: wie Konten ohne Kerberos-Vorauthentifizierung angreifbar sind, welche Logquellen es zeigen (4768 mit PreAuthType 0 und RC4, 4738 bei der Kontooption, LDAP-Bestand), das Muster aus Bestandspflege und…
-
DCSync erkennen: Replikationsrechte außerhalb der Domain Controller
DCSync erkennen: wie die Technik sich als Domain Controller ausgibt und per Replikation Passwort-Hashes anfordert, welche Logquellen es zeigen (4662 mit den Replikations-GUIDs, dce_rpc.log mit DsGetNCChanges), das klare…
-
Pass-the-Hash erkennen: Anmeldetyp 9 und NTLM ohne Passwort
Pass the Hash erkennen: wie die Anmeldung mit dem NTLM-Hash funktioniert, die drei Stellen mit Spuren (LSASS-Zugriff in Sysmon 10, Anmeldetyp 9 mit seclogo, NTLM-Netzwerkanmeldung mit 4624 und…