SOC Prime Bias: Critical

27 Aug 2026 08:02 UTC

Dois SOCs, Dois Resultados: Lições de Avaliações de Red Team

Author Photo
SOC Prime Team linkedin icon Seguir
Dois SOCs, Dois Resultados: Lições de Avaliações de Red Team
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

A CISA conduziu avaliações simultâneas de equipes vermelhas em duas organizações, mostrando como as diferenças na maturidade defensiva podem afetar dramaticamente os resultados de violações. Uma organização falhou em detectar a completa tomada de domínio e movimento lateral, enquanto a outra conseguiu identificar e conter os pontos de entrada iniciais. O relatório expõe fraquezas críticas no gerenciamento de identidades na nuvem, nas configurações do Active Directory e nos processos de resposta a incidentes organizacionais.

Investigação

A investigação incluiu duas simulações simultâneas, uma em uma organização do Setor de Serviços e Instalações Governamentais e outra em uma organização do Setor de Sistemas de Água e Esgoto. As equipes vermelhas usaram técnicas como phishing, BloodHound e exploração de ADCS para obter acesso e expandir controle. Os investigadores examinaram como a postura de segurança, o volume excessivo de alertas e os silos organizacionais influenciaram se os defensores conseguiram detectar e conter as intrusões simuladas.

Mitigação

As mitigações recomendadas incluem ajustar ferramentas de detecção para reduzir o ruído de alertas e estabelecer procedimentos claros de escalonamento para equipes de segurança. As organizações devem implementar Acesso Condicional para identidades de trabalho, impor MFA resistente a phishing e rotacionar regularmente credenciais de nuvem. O fortalecimento da segurança do Active Directory, corrigindo modelos de ADCS mal configurados e abordando Quotas de Contas de Máquina (MAQ) arriscadas, também é crítico.

Resposta

Quando atividades não autorizadas são detectadas, as organizações devem isolar imediatamente estações de trabalho e contas na nuvem afetadas para interromper comunicações C2. Os defensores devem seguir playbooks de resposta a incidentes estabelecidos, que incluem revogar acessos e tokens de atualização, além de auditar permissões de principais de serviço. Uma resposta eficaz também depende da eliminação de silos organizacionais para que as equipes SOC possam tomar ações rápidas e decisivas de contenção.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Uso de Modelo ADCS Mal Configurado [ESC1/SAN] (via auditoria)

Equipe SOC Prime
26 de ago de 2026

Possível Ataque de Tomada de Computador (via auditoria)

Equipe SOC Prime
26 de ago de 2026

Possível Ataque DCSync (via auditoria)

Equipe SOC Prime
26 de ago de 2026

Direitos DCSync Concedidos (via auditoria)

Equipe SOC Prime
26 de ago de 2026

Operação de Redefinição de Senha de Conta de Computador Suspeita (via auditoria)

Equipe SOC Prime
26 de ago de 2026

Filtros de Pesquisa LDAP Comuns e Suspeitos v2 (via serviço de diretório)

Equipe SOC Prime
26 de ago de 2026

Filtros de Pesquisa LDAP Comuns e Suspeitos (via serviço de diretório)

Equipe SOC Prime
26 de ago de 2026

Filtros de Pesquisa LDAP Comuns e Suspeitos v2 [correlacionar/por contagem] (via serviço de diretório)

Equipe SOC Prime
26 de ago de 2026

Filtros de Pesquisa LDAP Comuns e Suspeitos [correlacionar/por contagem] (via serviço de diretório)

Equipe SOC Prime
26 de ago de 2026

Possível Uso de Ferramenta de Reconhecimento em Nuvem Azure (via auditoria azure)

Equipe SOC Prime
26 de ago de 2026

Possíveis HackTools Detectados (via office365)

Equipe SOC Prime
26 de ago de 2026

Consentimento de Administrador Concedido ao Microsoft Graph (Escopos de Leitura) (via auditlogs)

Equipe SOC Prime
26 de ago de 2026

Ferramentas de Proxy da Equipe Vermelha através de Estações de Trabalho Comprometidas [Windows Powershell]

Regras de IA do SOC Prime
26 de ago de 2026

Detecção do Uso de BloodHound Collector no Active Directory [Criação de Processo no Windows]

Regras de IA do SOC Prime
26 de ago de 2026

Exploitação de Permissões de Aplicação [Azure Auditlogs]

Regras de IA do SOC Prime
26 de ago de 2026

Detecção de Enumeração de Recursos na Nuvem e Acesso Não Autorizado ao Portal Azure [Logs de Atividade do Azure]

Regras de IA do SOC Prime
26 de ago de 2026

## Execução da Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção.

  • Narrativa & Comandos do Ataque: Um adversário obteve um ponto de entrada inicial em uma estação de trabalho Windows. Para facilitar o movimento lateral e a escalada de privilégios, eles precisam mapear o ambiente do Active Directory. Eles baixam o executável SharpHound. Para evitar a detecção imediata por AV básico, tentam executá-lo usando suas flags padrão de linha de comando para reunir todas as informações do domínio. O objetivo é gerar a string específica SharpHound no evento de criação de processo para testar se a lógica de detecção do SOC está funcional.

  • Script de Teste de Regressão:

    # Simulação de execução do SharpHound para acionar a regra de detecção.
    # Nota: Em um cenário real, o arquivo seria baixado. 
    # Para esta simulação, criamos um arquivo fictício para imitar a execução do processo.
    
    $dummyPath = "$env:TEMPSharpHound.exe"
    New-Item -Path $dummyPath -ItemType File -Force
    
    # Execute o arquivo fictício com a palavra-chave usada na lógica de detecção
    # Usamos Start-Process para garantir que apareça claramente nos logs de criação de processo
    Start-Process -FilePath $dummyPath -ArgumentList "--CollectionMethod All --Domain corp.local" -NoNewWindow
  • Comandos de Limpeza:

    # Remover o arquivo fictício usado para simulação
    Remove-Item -Path "$env:TEMPSharpHound.exe" -Force