-
Detection Engineering als Prozess: vom Alarm-Backlog zum Regelbestand
Detection Engineering als Prozess: wie aus dem Schreiben einzelner Regeln ein System mit Lebenszyklus wird, von der Idee über Test und Produktion bis zur Außerdienststellung, das Prinzip Detection-as-Code…
-
DNS-Tunneling erkennen: lange Anfragen, hohe Volumen, seltene Typen
DNS-Tunneling erkennen: wie Daten in DNS-Anfragen versteckt werden, welche Logquellen es zeigen (dns.log, Sysmon 22, DNS-Server-Logs), die fünf Merkmale von Länge über Entropie bis zum Anteil eindeutiger Subdomains,…
-
Persistenz erkennen: geplante Aufgaben, Dienste und WMI-Ereignisse
Persistenz erkennen: die drei häufigsten Mechanismen, geplante Aufgaben (4698, T1053.005), Dienste (7045, T1543.003) und permanente WMI-Ereigniskonsumenten (Sysmon 19 bis 21, T1546.003), jeweils mit Logquellen, Muster und einer Sigma-Regel,…
-
AS-REP-Roasting erkennen: Konten ohne Vorauthentifizierung
AS-REP-Roasting erkennen: wie Konten ohne Kerberos-Vorauthentifizierung angreifbar sind, welche Logquellen es zeigen (4768 mit PreAuthType 0 und RC4, 4738 bei der Kontooption, LDAP-Bestand), das Muster aus Bestandspflege und…
-
DCSync erkennen: Replikationsrechte außerhalb der Domain Controller
DCSync erkennen: wie die Technik sich als Domain Controller ausgibt und per Replikation Passwort-Hashes anfordert, welche Logquellen es zeigen (4662 mit den Replikations-GUIDs, dce_rpc.log mit DsGetNCChanges), das klare…
-
Pass-the-Hash erkennen: Anmeldetyp 9 und NTLM ohne Passwort
Pass the Hash erkennen: wie die Anmeldung mit dem NTLM-Hash funktioniert, die drei Stellen mit Spuren (LSASS-Zugriff in Sysmon 10, Anmeldetyp 9 mit seclogo, NTLM-Netzwerkanmeldung mit 4624 und…
-
Seitliche Bewegung erkennen: RDP-Ketten, Admin-Freigaben, PsExec
Lateral Movement erkennen: RDP, administrative Freigaben mit PsExec-artiger Dienstausführung und WMI oder WinRM, jeweils mit den Spuren auf Ziel, Quelle und im Netz, das gemeinsame Muster aus Richtung,…
-
Living off the Land erkennen: certutil, bitsadmin, mshta und Co.
LOLBins erkennen: wie Angreifer certutil, bitsadmin, mshta, rundll32, regsvr32, msiexec und wmic missbrauchen, welche Logquellen es zeigen, die vier Fragen, die Missbrauch von Verwaltung trennen, eine Sigma-Regel für…
-
Verschleierte PowerShell erkennen: Script Block Logging richtig nutzen
Verschleierte PowerShell erkennen: wie Angreifer PowerShell mit kodierten Befehlen und Verschleierung einsetzen, welche Ereignisse das zeigen, warum Event 4104 mit Script Block Logging das wichtigste ist, zwei Sigma-Regeln…