Dois SOCs, Dois Resultados: Lições de Avaliações de Red Team
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
A CISA conduziu avaliações simultâneas de equipes vermelhas em duas organizações, mostrando como as diferenças na maturidade defensiva podem afetar dramaticamente os resultados de violações. Uma organização falhou em detectar a completa tomada de domínio e movimento lateral, enquanto a outra conseguiu identificar e conter os pontos de entrada iniciais. O relatório expõe fraquezas críticas no gerenciamento de identidades na nuvem, nas configurações do Active Directory e nos processos de resposta a incidentes organizacionais.
Investigação
A investigação incluiu duas simulações simultâneas, uma em uma organização do Setor de Serviços e Instalações Governamentais e outra em uma organização do Setor de Sistemas de Água e Esgoto. As equipes vermelhas usaram técnicas como phishing, BloodHound e exploração de ADCS para obter acesso e expandir controle. Os investigadores examinaram como a postura de segurança, o volume excessivo de alertas e os silos organizacionais influenciaram se os defensores conseguiram detectar e conter as intrusões simuladas.
Mitigação
As mitigações recomendadas incluem ajustar ferramentas de detecção para reduzir o ruído de alertas e estabelecer procedimentos claros de escalonamento para equipes de segurança. As organizações devem implementar Acesso Condicional para identidades de trabalho, impor MFA resistente a phishing e rotacionar regularmente credenciais de nuvem. O fortalecimento da segurança do Active Directory, corrigindo modelos de ADCS mal configurados e abordando Quotas de Contas de Máquina (MAQ) arriscadas, também é crítico.
Resposta
Quando atividades não autorizadas são detectadas, as organizações devem isolar imediatamente estações de trabalho e contas na nuvem afetadas para interromper comunicações C2. Os defensores devem seguir playbooks de resposta a incidentes estabelecidos, que incluem revogar acessos e tokens de atualização, além de auditar permissões de principais de serviço. Uma resposta eficaz também depende da eliminação de silos organizacionais para que as equipes SOC possam tomar ações rápidas e decisivas de contenção.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Uso de Modelo ADCS Mal Configurado [ESC1/SAN] (via auditoria)
Possível Ataque de Tomada de Computador (via auditoria)
Possível Ataque DCSync (via auditoria)
Direitos DCSync Concedidos (via auditoria)
Operação de Redefinição de Senha de Conta de Computador Suspeita (via auditoria)
Filtros de Pesquisa LDAP Comuns e Suspeitos v2 (via serviço de diretório)
Filtros de Pesquisa LDAP Comuns e Suspeitos (via serviço de diretório)
Filtros de Pesquisa LDAP Comuns e Suspeitos v2 [correlacionar/por contagem] (via serviço de diretório)
Filtros de Pesquisa LDAP Comuns e Suspeitos [correlacionar/por contagem] (via serviço de diretório)
Possível Uso de Ferramenta de Reconhecimento em Nuvem Azure (via auditoria azure)
Possíveis HackTools Detectados (via office365)
Consentimento de Administrador Concedido ao Microsoft Graph (Escopos de Leitura) (via auditlogs)
Ferramentas de Proxy da Equipe Vermelha através de Estações de Trabalho Comprometidas [Windows Powershell]
Detecção do Uso de BloodHound Collector no Active Directory [Criação de Processo no Windows]
Exploitação de Permissões de Aplicação [Azure Auditlogs]
Detecção de Enumeração de Recursos na Nuvem e Acesso Não Autorizado ao Portal Azure [Logs de Atividade do Azure]
## Execução da Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção.
-
Narrativa & Comandos do Ataque: Um adversário obteve um ponto de entrada inicial em uma estação de trabalho Windows. Para facilitar o movimento lateral e a escalada de privilégios, eles precisam mapear o ambiente do Active Directory. Eles baixam o executável SharpHound. Para evitar a detecção imediata por AV básico, tentam executá-lo usando suas flags padrão de linha de comando para reunir todas as informações do domínio. O objetivo é gerar a string específica
SharpHoundno evento de criação de processo para testar se a lógica de detecção do SOC está funcional. -
Script de Teste de Regressão:
# Simulação de execução do SharpHound para acionar a regra de detecção. # Nota: Em um cenário real, o arquivo seria baixado. # Para esta simulação, criamos um arquivo fictício para imitar a execução do processo. $dummyPath = "$env:TEMPSharpHound.exe" New-Item -Path $dummyPath -ItemType File -Force # Execute o arquivo fictício com a palavra-chave usada na lógica de detecção # Usamos Start-Process para garantir que apareça claramente nos logs de criação de processo Start-Process -FilePath $dummyPath -ArgumentList "--CollectionMethod All --Domain corp.local" -NoNewWindow -
Comandos de Limpeza:
# Remover o arquivo fictício usado para simulação Remove-Item -Path "$env:TEMPSharpHound.exe" -Force