-
Kerberoasting erkennen: Event 4769, RC4 und das Muster im Kerberos-Log
Kerberoasting erkennen: was der Angreifer tut, welche Logquellen es zeigen (4769 mit RC4, kerberos.log, LDAP-Suche nach SPNs), das Muster im Log, eine Sigma-Regel mit Korrelation, der Atomic-Test im…
-
Sigma-Regeln: Detection Engineering herstellerneutral
Sigma-Regeln beschreiben eine Erkennung einmal und übersetzen sie in jedes SIEM. Aufbau an zwei Beispielen (Sysmon und Security-Log), eine Korrelationsregel für Password Spraying, eine eigene Pipeline in YAML,…
-
SIEM erklärt: Was es kann, was es nicht kann und worauf es bei der Einführung ankommt
Ein SIEM sammelt Logs aus der gesamten IT, korreliert sie und schlägt Alarm. Was es kann, wo seine Grenzen liegen, welche Logquellen zuerst angebunden gehören, wie sich Volumen…