SOC Prime Bias: Critical

27 Aug 2026 08:02 UTC

Dos SOCs, Dos Resultados: Lecciones de Evaluaciones de Equipos Rojos

Author Photo
SOC Prime Team linkedin icon Seguir
Dos SOCs, Dos Resultados: Lecciones de Evaluaciones de Equipos Rojos
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

CISA llevó a cabo evaluaciones simultáneas de equipos rojos en dos organizaciones, mostrando cómo las diferencias en la madurez defensiva pueden afectar dramáticamente los resultados de una brecha. Una organización no detectó el compromiso completo del dominio y el movimiento lateral, mientras que la otra identificó y contuvo exitosamente los puntos de entrada iniciales. El informe expone debilidades críticas en la gestión de identidad en la nube, configuraciones de Active Directory, y procesos de respuesta a incidentes organizacionales.

Investigación

La investigación incluyó dos simulaciones concurrentes, una en una organización del Sector de Servicios y Facilidades del Gobierno y otra en una organización del Sector de Sistemas de Agua y Aguas Residuales. Los equipos rojos utilizaron técnicas como phishing, BloodHound, y explotación de ADCS para obtener acceso y expandir el control. Los investigadores examinaron cómo la postura de seguridad, los volúmenes excesivos de alertas y los silos organizacionales influyeron en si los defensores detectaron y contuvieron exitosamente las intrusiones simuladas.

Mitigación

Las mitigaciones recomendadas incluyen ajustar las herramientas de detección para reducir el ruido de alertas y establecer procedimientos claros de escalamiento para los equipos de seguridad. Las organizaciones deben implementar Acceso Condicional para identidades de carga de trabajo, aplicar MFA resistente al phishing y rotar regularmente las credenciales de la nube. Fortalecer la seguridad de Active Directory corrigiendo plantillas de ADCS mal configuradas y abordando las cuotas de cuentas de máquina (MAQ) riesgosas también es crítico.

Respuesta

Cuando se detecta actividad no autorizada, las organizaciones deben aislar inmediatamente las estaciones de trabajo y cuentas en la nube afectadas para interrumpir las comunicaciones C2. Los defensores deben seguir los procedimientos establecidos de respuesta a incidentes que incluyen revocar tokens de acceso y actualización y auditar permisos de principales de servicio. Una respuesta efectiva también depende de eliminar los silos organizacionales para que los equipos SOC puedan tomar acciones de contención rápidas y decisivas.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Uso de Plantilla ADCS Mal Configurada [ESC1/SAN] (mediante auditoría)

Equipo SOC Prime
26 Ago 2026

Posible Ataque de Secuestro de Computadora (mediante auditoría)

Equipo SOC Prime
26 Ago 2026

Posible Ataque DCSync (mediante auditoría)

Equipo SOC Prime
26 Ago 2026

Se Otorgaron Derechos DCSync (mediante auditoría)

Equipo SOC Prime
26 Ago 2026

Operación Sospechosa de Restablecimiento de Contraseña de Cuenta de Computadora (mediante auditoría)

Equipo SOC Prime
26 Ago 2026

Filtros de Búsqueda LDAP Sospechosos Comunes v2 (mediante servicio de directorio)

Equipo SOC Prime
26 Ago 2026

Filtros de Búsqueda LDAP Sospechosos Comunes (mediante servicio de directorio)

Equipo SOC Prime
26 Ago 2026

Filtros de Búsqueda LDAP Sospechosos Comunes v2 [correlacionar/por cuenta] (mediante servicio de directorio)

Equipo SOC Prime
26 Ago 2026

Filtros de Búsqueda LDAP Sospechosos Comunes [correlacionar/por cuenta] (mediante servicio de directorio)

Equipo SOC Prime
26 Ago 2026

Posible Uso de Herramienta de Reconocimiento en la Nube de Azure (mediante auditoría de azure)

Equipo SOC Prime
26 Ago 2026

Posibles Herramientas de Hackeo Detectadas (mediante office365)

Equipo SOC Prime
26 Ago 2026

Consentimiento de Administrador Otorgado a Microsoft Graph (Lectura de Áreas) (mediante registros de auditoría)

Equipo SOC Prime
26 Ago 2026

Herramientas de Intermediación de Equipos Rojos a través de Estaciones de Trabajo Comprometidas [Windows Powershell]

Reglas de IA de SOC Prime
26 Ago 2026

Detección del Uso de Coleccionista BloodHound en Active Directory [Creación de Procesos en Windows]

Reglas de IA de SOC Prime
26 Ago 2026

Explotación de Permisos de Aplicación [Registros de Auditoría de Azure]

Reglas de IA de SOC Prime
26 Ago 2026

Detección de Enumeración de Recursos en la Nube y Acceso no Autorizado al Portal de Azure [Registros de Actividad de Azure]

Reglas de IA de SOC Prime
26 Ago 2026

## Ejecución de Simulación

Requisito Previo: La Verificación Previo de Telemetría y Línea Base debe haber sido aprobada.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar exactamente la telemetría esperada por la lógica de detección.

  • Narrativa del Ataque y Comandos: Un adversario ha obtenido un punto inicial en una estación de trabajo Windows. Para facilitar el movimiento lateral y la escalada de privilegios, necesita mapear el entorno de Active Directory. Descargan el ejecutable SharpHound. Para evitar la detección inmediata por el AV básico, intentan ejecutarlo usando sus banderas estándar de línea de comandos para recopilar toda la información de dominio. El objetivo es generar la cadena específica SharpHound en el evento de creación de proceso para probar si la lógica de detección del SOC es funcional.

  • Script de Prueba de Regresión:

    # Simulación de ejecución de SharpHound para activar la regla de detección.
    # Nota: En un escenario real, el archivo sería descargado.
    # Para esta simulación, creamos un archivo ficticio para imitar la ejecución del proceso.
    
    $dummyPath = "$env:TEMPSharpHound.exe"
    New-Item -Path $dummyPath -ItemType File -Force
    
    # Ejecutar el archivo ficticio con el término clave usado en la lógica de detección
    # Usamos Start-Process para asegurarnos de que aparezca claramente en los registros de creación de procesos
    Start-Process -FilePath $dummyPath -ArgumentList "--CollectionMethod All --Domain corp.local" -NoNewWindow
  • Comandos de Limpieza:

    # Eliminar el archivo ficticio utilizado para la simulación
    Remove-Item -Path "$env:TEMPSharpHound.exe" -Force