-
Lokale Host-Erkundung erkennen: whoami, systeminfo und wmic
Host-Erkundung erkennen: wie Angreifer mit whoami, systeminfo, tasklist, ipconfig und wmic den Rechner auskundschaften und warum die Haeufung das Signal ist, nicht das Einzelkommando. Drei geprüfte Sigma-Regeln, Härtung…
-
AD- und Netz-Enumeration erkennen: net, nltest und AD-Cmdlets
AD-Enumeration erkennen: wie Angreifer per net, nltest, dsquery und AD-Cmdlets Konten, Gruppen, Domaenencontroller und Vertrauensstellungen auskundschaften und welche Spuren Sysmon Event 1 und 4688 zeigen. Drei geprüfte Sigma-Regeln,…
-
BloodHound und SharpHound erkennen: AD-Aufklärung sichtbar machen
BloodHound und SharpHound erkennen: wie der Sammler nach dem Erstzugriff das halbe Active Directory ausliest und welche Spuren das hinterlässt – teure LDAP-Suchen (1644), aufgezählte lokale Gruppen (4798/4799),…