דילוג לתוכן הראשי
ID Academia

מטריצת MITRE ATT&CK ל־AD

כל התקפה מהאתר ← הטכניקה ב־MITRE ← באילו אירועים רואים אותה ← רעיון לחוק זיהוי ב־SIEM.

לכרטיסי ההתקפה

סיור

TA0007

  • BloodHound / SharpHoundT1087.002

    שאילתות LDAP המוניות

    רעיון לחוק (פסאודו־שאילתה)LDAP queries > N/min from one host (Event 1644)

גניבת הרשאות

TA0006

  • AS-REP RoastingT1558.004

    TGT בלי pre-auth

    רעיון לחוק (פסאודו־שאילתה)EventID=4768 AND PreAuthType=0
  • KerberoastingT1558.003

    כרטיס שירות ב־RC4 לחשבון משתמש

    רעיון לחוק (פסאודו־שאילתה)EventID=4769 AND TicketEncryptionType=0x17 AND ServiceName!="*$"
  • NTLM RelayT1557.001

    IP לא תואם לשם התחנה

    רעיון לחוק (פסאודו־שאילתה)EventID=4624 AND AuthenticationPackageName=NTLM AND IpAddress NOT IN known_hosts(WorkstationName)
  • DCSyncT1003.006

    שכפול מחשבון שאינו DC

    רעיון לחוק (פסאודו־שאילתה)EventID=4662 AND Properties CONTAINS "1131f6aa" AND SubjectUserName!="*$"
  • Password SprayingT1110.003

    IP אחד, הרבה משתמשים

    רעיון לחוק (פסאודו־שאילתה)EventID IN (4625,4771) | distinct TargetUserName by IpAddress > 10 in 30m

הסלמת הרשאות

TA0004

  • AD CS (ESC1)T1649

    התעודה הונפקה בשם משתמש אחר

    רעיון לחוק (פסאודו־שאילתה)EventID=4887 AND RequesterName != SubjectName
  • Delegation AbuseT1134.001

    שימוש ב־S4U / האצלה

    רעיון לחוק (פסאודו־שאילתה)EventID=4769 AND TransitedServices!="-"

תנועה רוחבית

TA0008

  • Pass-the-HashT1550.002

    כניסת NTLM בלי סיסמה אמיתית

    רעיון לחוק (פסאודו־שאילתה)EventID=4624 AND (LogonType=9 OR (LogonType=3 AND LmPackageName="NTLM V2" AND KeyLength=0))

התבססות

TA0003

  • Golden TicketT1558.001

    כרטיס שירות בלי TGT שהונפק

    רעיון לחוק (פסאודו־שאילתה)EventID=4769 WITHOUT preceding EventID=4768 for same user (10h window)
  • AdminSDHolder ACLT1098

    שינוי הרשאות על AdminSDHolder

    רעיון לחוק (פסאודו־שאילתה)EventID=5136 AND ObjectDN CONTAINS "CN=AdminSDHolder"

החוקים הם נקודת פתיחה. התאימו לשדות של Splunk / Sentinel / Elastic ובדקו מול השגרה שלכם.