SOC Prime Bias: Critical

27 Aug 2026 08:02 UTC

Два SOCs, Два Результати: Уроки з Червоних Командних Оцінок

Author Photo
SOC Prime Team linkedin icon Стежити
Два SOCs, Два Результати: Уроки з Червоних Командних Оцінок
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

CISA провела одночасні оцінки з червоної команди в двох організаціях, показавши, як різниця в зрілості захисту може значно вплинути на наслідки зламу. Одна організація не змогла виявити повну компрометацію домену та бічний рух, тоді як інша успішно ідентифікувала та ізолювала початкові точки проникнення. Звіт виявляє критичні слабкі місця в управлінні ідентичністю в хмарі, конфігураціях Active Directory та процесах реагування на інциденти в організації.

Розслідування

Розслідування включало два одночасні симуляції: одну в організації сектора послуг та об’єктів уряду, іншу – в організації сектора систем водопостачання та водовідведення. Червоні команди використовували техніки, включаючи фішинг, BloodHound та експлуатацію ADCS, щоб отримати доступ та поширити контроль. Слідчі досліджували, як постава безпеки, надмірний обсяг тривог та організаційні розриви вплинули на здатність захисників успішно виявляти та обмежувати симульовані вторгнення.

Пом’якшення

Рекомендовані заходи включають налаштування інструментів виявлення для зменшення шуму тривог і встановлення чіткого порядку підвищення для команд безпеки. Організації повинні впровадити умовний доступ для ідентифікацій навантажень, забезпечити стійке до фішингу MFA та регулярно змінювати хмарні облікові дані. Посилення безпеки Active Directory шляхом виправлення помилково налаштованих шаблонів ADCS та усунення ризикових Квот облікових записів машин (МАQ) також критично.

Реагування

Коли виявлено несанкціоновану активність, організації повинні негайно ізолювати уражені робочі станції та хмарні облікові записи для порушення C2-комунікацій. Захисники повинні дотримуватися встановлених планів реагування на інциденти, які включають скасування доступу та оновлення токенів, а також аудит прав службового облікового запису. Ефективне реагування також залежить від усунення організаційних розривів, щоб команди SOC могли швидко і рішуче діяти для обмеження.

Потік атаки

Ми досі оновлюємо цю частину.

Виявлення

Використання помилково налаштованого шаблону ADCS [ESC1/SAN] (через аудит)

Команда SOC Prime
26 серпня 2026

Можливий злом комп’ютера (через аудит)

Команда SOC Prime
26 серпня 2026

Можлива атака DCSync (через аудит)

Команда SOC Prime
26 серпня 2026

Права DCSync були надані (через аудит)

Команда SOC Prime
26 серпня 2026

Підозріла операція скидання пароля облікового запису комп’ютера (через аудит)

Команда SOC Prime
26 серпня 2026

Поширені підозрілі фільтри LDAP Пошук v2 (через службу каталогів)

Команда SOC Prime
26 серпня 2026

Поширені підозрілі фільтри LDAP Пошук (через службу каталогів)

Команда SOC Prime
26 серпня 2026

Поширені підозрілі фільтри LDAP Пошук v2 [кореляція/за кількістю] (через службу каталогів)

Команда SOC Prime
26 серпня 2026

Поширені підозрілі фільтри LDAP Пошук [кореляція/за кількістю] (через службу каталогів)

Команда SOC Prime
26 серпня 2026

Можливе використання інструменту розвідки Azure Cloud (через аудит Azure)

Команда SOC Prime
26 серпня 2026

Можливо виявлені HackTools (через office365)

Команда SOC Prime
26 серпня 2026

Адміністративна згода надана Microsoft Graph (Область читання) (через журнали аудиту)

Команда SOC Prime
26 серпня 2026

Інструменти проксіювання червоної команди через скомпрометовані робочі станції [Windows Powershell]

Правила штучного інтелекту SOC Prime
26 серпня 2026

Виявлення використання колектора BloodHound в Active Directory [Створення процесу Windows]

Правила штучного інтелекту SOC Prime
26 серпня 2026

Експлуатація дозволів додатків [Журнали аудиту Azure]

Правила штучного інтелекту SOC Prime
26 серпня 2026

Виявлення розподілу ресурсів хмари та несанкціонованого доступу до порталу Azure [Журнали активності Azure]

Правила штучного інтелекту SOC Prime
26 серпня 2026

## Виконання симуляції

Передумова: Попередній телеметричний і базовий перевірковий політ має бути успішним.

Обґрунтування: Цей розділ детально описує точне виконання техніки противника (TTP), призначеної для спрацьовування правила виявлення. Команди та розповідь МАЮТЬ точно відповідати виявленим TTP та прагнути генерувати точну телеметрію, що очікується в логіці виявлення.

  • Сценарій атаки та команди: Противник отримав початкову точку опори на робочій станції Windows. Для полегшення бічного руху та підвищення привілеїв їм потрібно картувати середовище Active Directory. Вони завантажують виконуваний файл SharpHound. Щоб уникнути негайного виявлення базовим AV, вони намагаються запустити його, використовуючи стандартні командні прапори для збору всієї інформації про домен. Мета – згенерувати специфічний рядок SharpHound в події створення процесу, щоб перевірити, чи працює логіка виявлення SOC.

  • Сценарій регресійного тесту:

    # Симуляція виконання SharpHound для спрацьовування правила виявлення.
    # Примітка: У реальному сценарії файл буде завантажено.
    # Для цієї симуляції створено фіктивний файл для імітації виконання процесу.
    
    $dummyPath = "$env:TEMPSharpHound.exe"
    New-Item -Path $dummyPath -ItemType File -Force
    
    # Запуск фіктивного файлу з ключовим словом, що використовується в логіці виявлення
    # Ми використовуємо Start-Process, щоб забезпечити чітку появу у журналах створення процесу
    Start-Process -FilePath $dummyPath -ArgumentList "--CollectionMethod All --Domain corp.local" -NoNewWindow
  • Команди очищення:

    # Видалення використаного для симуляції фіктивного файлу
    Remove-Item -Path "$env:TEMPSharpHound.exe" -Force