Como procuramos hackers no tráfego de rede no Standoff

Resumo dos ataques da PT NAD durante todo o período da batalha cibernética The Standoff
Resumo dos ataques da PT NAD durante todo o período da batalha cibernética The Standoff





Continuamos a cobrir o trabalho da equipe SOC (mais sobre isso em nosso artigo anterior ) na última batalha cibernética The Standoff . Hoje iremos falar sobre os resultados da monitorização utilizando o sistema PT Network Attack Discovery (PT NAD) NTA , desenvolvido pela Positive Technologies e na detecção de ataques no perímetro e dentro da rede.





Em seis dias, o PT NAD registrou mais de 8 milhões de ataques, dos quais 778 foram únicos. A maioria dos ataques detectados é resultado da atividade de vários scanners de rede e scanners de vulnerabilidade automatizados. Em nosso caso, um ataque significa acionar uma regra de detecção em tráfego de rede malicioso. 





Penetração da rede interna

. : 29 , . .





2020 FF , , , , , , .   , / .





. 340 000 , 313. , , , .





-15 , . HTTP- , Emerging Threats.













1





NERVE





2





gobuster





3





Fuzz Faster U Fool





4





DirBuster





5





Nmap





6





SQLmap





7





OpenVAS-VT





8





Nuclei (github.com/projectdiscovery/nuclei)





9





Hydra





10





Nessus





11





MEDUSA1.0





12





Brutus/AET2





13





Nikto





14





Ruby WinRM Client





15





Burp Suite





-15 ,





L7 PT NAD . , , , Nuft. , . , 445- . . NTLM- Nuft.





Conexão bem-sucedida de uma rede externa para um servidor em uma conta local via SMB
SMB

 





OS Credential Dumping: DCSync . . nuft\scanmaste, . .  





Ataque DCSync
DCSync

 





GitLab- Bank of FF SSH. SSH . 





Escolhendo uma senha para um servidor SSH
SSH-





Sessão interativa SSH bem-sucedida
SSH

. , .





Recuperando informações sobre usuários locais em um controlador de domínio 
 

, RDP RDG-. , . , , , . HTTP. IP-, . URL - . POST, , - .





Autenticar em um servidor web falso
-

, -.





. , standoff356[.]com. , -. .





 





Shell reverso para um servidor mascarado como parte da infraestrutura dos organizadores, parte 1
- , , . 1





Shell reverso para um servidor mascarado como parte da infraestrutura dos organizadores, parte 2
- , , . 2

- . , DMZ Nuft, RAW TCP -. 





- . . , : . SOCKS5. - olololo. DCERPC- nuft\Administrator. Impacket WMIExec. , -. WSUS.





Execução de comando remoto via WMI 
WMI 

, Exchange- , 172.20.62.6.





Endereço de destino no túnel SOCKS5
SOCKS5-

. , PT Sandbox -.





Email com um anexo malicioso

. — . . , , . , , , . PT NAD . — MaxPatrol SIEM, PT Application Firewall PT Sandbox — , . 





: , Positive Technologies (PT Expert Security Center)








All Articles