SOC Prime Bias: Critical

27 Aug 2026 08:02 UTC

Deux SOCs, Deux Résultats : Leçons Tirées des Évaluations de l’Équipe Rouge

Author Photo
SOC Prime Team linkedin icon Suivre
Deux SOCs, Deux Résultats : Leçons Tirées des Évaluations de l’Équipe Rouge
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

CISA a mené des évaluations d’équipes rouges simultanées dans deux organisations, montrant comment les différences de maturité défensive peuvent affecter de manière dramatique les résultats de brèches. Une organisation n’a pas réussi à détecter la compromission complète du domaine et le mouvement latéral, tandis que l’autre a réussi à identifier et contenir les premiers points d’appui. Le rapport expose des faiblesses critiques dans la gestion des identités cloud, les configurations Active Directory, et les processus de réponse aux incidents de l’organisation.

Enquête

L’enquête comprenait deux simulations concurrentes, l’une dans une organisation du secteur des services et installations gouvernementaux et l’autre dans une organisation du secteur des systèmes d’eau et d’assainissement. Les équipes rouges ont utilisé des techniques telles que le phishing, BloodHound et l’exploitation ADCS pour accéder et étendre le contrôle. Les enquêteurs ont examiné comment la posture de sécurité, les volumes excessifs d’alertes et les silos organisationnels influençaient la capacité des défenseurs à détecter et contenir les intrusions simulées.

Atténuation

Les mesures d’atténuation recommandées incluent le réglage des outils de détection pour réduire le bruit des alertes et l’établissement de procédures d’escalade claires pour les équipes de sécurité. Les organisations devraient implémenter l’accès conditionnel pour les identités de charge de travail, appliquer une MFA résistante au phishing, et faire tourner régulièrement les identifiants cloud. Renforcer la sécurité de l’Active Directory en corrigeant les modèles ADCS mal configurés et en abordant les quotas de comptes machines risqués (MAQ) est également critique.

Réponse

Lorsqu’une activité non autorisée est détectée, les organisations doivent immédiatement isoler les postes de travail et comptes cloud affectés pour perturber les communications C2. Les défenseurs doivent suivre les livres de réponse aux incidents établis qui incluent la révocation des accès et des jetons d’actualisation et l’audit des permissions des principaux services. Une réponse efficace dépend également de l’élimination des silos organisationnels afin que les équipes SOC puissent prendre des actions de confinement rapides et décisives.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Utilisation mal configurée de modèle ADCS [ESC1/SAN] (via audit)

Équipe de SOC Prime
26 août 2026

Attaque possible de prise de contrôle d’ordinateur (via audit)

Équipe de SOC Prime
26 août 2026

Attaque DCSync possible (via audit)

Équipe de SOC Prime
26 août 2026

Droits DCSync accordés (via audit)

Équipe de SOC Prime
26 août 2026

Opération suspecte de réinitialisation de mot de passe d’un compte d’ordinateur (via audit)

Équipe de SOC Prime
26 août 2026

Filtres de recherche LDAP suspects courants v2 (via service d’annuaire)

Équipe de SOC Prime
26 août 2026

Filtres de recherche LDAP suspects courants (via service d’annuaire)

Équipe de SOC Prime
26 août 2026

Filtres de recherche LDAP suspects courants v2 [corréler/par compte] (via service d’annuaire)

Équipe de SOC Prime
26 août 2026

Filtres de recherche LDAP suspects courants [corréler/par compte] (via service d’annuaire)

Équipe de SOC Prime
26 août 2026

Utilisation possible de l’outil de reconnaissance Azure Cloud (via audit azure)

Équipe de SOC Prime
26 août 2026

HackTools possibles détectés (via office365)

Équipe de SOC Prime
26 août 2026

Consentement administrateur accordé à Microsoft Graph (Périmètres de lecture) (via auditlogs)

Équipe de SOC Prime
26 août 2026

Outils de proxy d’équipe rouge via postes de travail compromis [Windows Powershell]

Règles SOC Prime AI
26 août 2026

Détection de l’utilisation du collecteur BloodHound dans Active Directory [Création de processus Windows]

Règles SOC Prime AI
26 août 2026

Exploitation des permissions d’application [Azure Auditlogs]

Règles SOC Prime AI
26 août 2026

Détection de l’énumération des ressources cloud et accès non autorisé au portail Azure [Journaux d’activité Azure]

Règles SOC Prime AI
26 août 2026

## Exécution de la simulation

Prérequis : La vérification préalable de la télémétrie et de la ligne de base doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et la narration DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection.

  • Narrative & Commandes d’attaque : Un adversaire a obtenu un premier point d’appui sur un poste de travail Windows. Pour faciliter le mouvement latéral et l’élévation de privilèges, il doit cartographier l’environnement Active Directory. Il télécharge l’exécutable SharpHound. Pour éviter une détection immédiate par un AV basique, il tente de l’exécuter en utilisant ses drapeaux standard en ligne de commande pour recueillir toutes les informations de domaine. Le but est de générer la chaîne spécifique SharpHound dans l’événement de création de processus pour tester si la logique de détection du SOC est fonctionnelle.

  • Script de test de régression :

    # Simulation de l'exécution de SharpHound pour déclencher la règle de détection.
    # Note : Dans un scénario réel, le fichier serait téléchargé. 
    # Pour cette simulation, nous créons un fichier factice pour imiter l'exécution du processus.
    
    $dummyPath = "$env:TEMPSharpHound.exe"
    New-Item -Path $dummyPath -ItemType File -Force
    
    # Exécuter le fichier factice avec le mot-clé utilisé dans la logique de détection
    # Nous utilisons Start-Process pour s'assurer qu'il apparaît clairement dans les journaux de création de processus
    Start-Process -FilePath $dummyPath -ArgumentList "--CollectionMethod All --Domain corp.local" -NoNewWindow
  • Commandes de nettoyage :

    # Supprimer le fichier factice utilisé pour la simulation
    Remove-Item -Path "$env:TEMPSharpHound.exe" -Force