מטריצת MITRE ATT&CK ל־AD
כל התקפה מהאתר ← הטכניקה ב־MITRE ← באילו אירועים רואים אותה ← רעיון לחוק זיהוי ב־SIEM.
לכרטיסי ההתקפהסיור
TA0007
- BloodHound / SharpHoundT1087.002
שאילתות LDAP המוניות
רעיון לחוק (פסאודו־שאילתה)
LDAP queries > N/min from one host (Event 1644)
גניבת הרשאות
TA0006
- AS-REP RoastingT1558.004
TGT בלי pre-auth
רעיון לחוק (פסאודו־שאילתה)
EventID=4768 AND PreAuthType=0 - KerberoastingT1558.003
כרטיס שירות ב־RC4 לחשבון משתמש
רעיון לחוק (פסאודו־שאילתה)
EventID=4769 AND TicketEncryptionType=0x17 AND ServiceName!="*$" - NTLM RelayT1557.001
IP לא תואם לשם התחנה
רעיון לחוק (פסאודו־שאילתה)
EventID=4624 AND AuthenticationPackageName=NTLM AND IpAddress NOT IN known_hosts(WorkstationName) - DCSyncT1003.006
שכפול מחשבון שאינו DC
רעיון לחוק (פסאודו־שאילתה)
EventID=4662 AND Properties CONTAINS "1131f6aa" AND SubjectUserName!="*$" - Password SprayingT1110.003
IP אחד, הרבה משתמשים
רעיון לחוק (פסאודו־שאילתה)
EventID IN (4625,4771) | distinct TargetUserName by IpAddress > 10 in 30m
הסלמת הרשאות
TA0004
תנועה רוחבית
TA0008
- Pass-the-HashT1550.002
כניסת NTLM בלי סיסמה אמיתית
רעיון לחוק (פסאודו־שאילתה)
EventID=4624 AND (LogonType=9 OR (LogonType=3 AND LmPackageName="NTLM V2" AND KeyLength=0))
התבססות
TA0003
החוקים הם נקודת פתיחה. התאימו לשדות של Splunk / Sentinel / Elastic ובדקו מול השגרה שלכם.