-
Kostenlose Blue-Team-Werkzeuge: die wichtigsten Open-Source-Tools
Kostenlose Blue-Team-Werkzeuge: eine kuratierte Liste der wichtigsten quelloffenen und kostenlosen Tools, geordnet nach Aufgabe. Endpunkt und Logs (Sysmon, WEF, Wazuh, Velociraptor), Netzwerk (Zeek, Suricata, Wireshark, Security Onion), Erkennung…
-
Threat Hunting mit Hypothesen: drei Hunts von der Idee zum Ergebnis
Threat Hunting mit Hypothesen in der Praxis: der Aufbau eines Hunts von der prüfbaren Hypothese über Datenquelle und Abfrage bis zur Entscheidung, und drei vollständig durchgespielte Hunts (verdächtige…
-
DNS-Tunneling erkennen: lange Anfragen, hohe Volumen, seltene Typen
DNS-Tunneling erkennen: wie Daten in DNS-Anfragen versteckt werden, welche Logquellen es zeigen (dns.log, Sysmon 22, DNS-Server-Logs), die fünf Merkmale von Länge über Entropie bis zum Anteil eindeutiger Subdomains,…
-
Security Onion: Sensorplattform im Überblick
Security Onion bündelt Zeek, Suricata, Paketmitschnitte, Elastic und Fallmanagement zu einer Sensorplattform. Was drinsteckt, wie die Console den Analystenalltag abbildet, Installationsarten, Hardware und Platzierung, Grenzen und die Frage…
-
Blue-Team-Homelab aufbauen: Sysmon, Wazuh, Zeek und ein Angreifer zum Üben
Ein Blue-Team-Homelab in fünf Schritten: Active Directory mit Absicht unsicher, Sysmon auf jedem Windows-System, Wazuh als SIEM, Zeek am Mirror-Port und Atomic Red Team als Angreifer. Mit Bauplan,…
-
Zeek: Netzwerk-Monitoring für Blue Teams
Zeek ist der quelloffene Network Security Monitor, der jede Verbindung, DNS-Anfrage und übertragene Datei als strukturiertes Log festhält. Wie Zeek arbeitet, welche Logs den Unterschied machen, welche Angriffe…
-
EDR, XDR, NDR: Abgrenzung, Einsatz und was wirklich zusammengehört
EDR sieht den Endpunkt, NDR das Netz, XDR korreliert die Quellen eines Herstellers. Was jede Technologie tatsächlich liefert, wo sie blind ist, welche Kombination für welche Organisation passt…