-
Seitliche Bewegung erkennen: RDP-Ketten, Admin-Freigaben, PsExec
Lateral Movement erkennen: RDP, administrative Freigaben mit PsExec-artiger Dienstausführung und WMI oder WinRM, jeweils mit den Spuren auf Ziel, Quelle und im Netz, das gemeinsame Muster aus Richtung,…
-
Living off the Land erkennen: certutil, bitsadmin, mshta und Co.
LOLBins erkennen: wie Angreifer certutil, bitsadmin, mshta, rundll32, regsvr32, msiexec und wmic missbrauchen, welche Logquellen es zeigen, die vier Fragen, die Missbrauch von Verwaltung trennen, eine Sigma-Regel für…
-
Verschleierte PowerShell erkennen: Script Block Logging richtig nutzen
Verschleierte PowerShell erkennen: wie Angreifer PowerShell mit kodierten Befehlen und Verschleierung einsetzen, welche Ereignisse das zeigen, warum Event 4104 mit Script Block Logging das wichtigste ist, zwei Sigma-Regeln…
-
Kerberoasting erkennen: Event 4769, RC4 und das Muster im Kerberos-Log
Kerberoasting erkennen: was der Angreifer tut, welche Logquellen es zeigen (4769 mit RC4, kerberos.log, LDAP-Suche nach SPNs), das Muster im Log, eine Sigma-Regel mit Korrelation, der Atomic-Test im…