Матрица MITRE ATT&CK для AD
Каждая атака с сайта → техника MITRE → в каких событиях она видна → идея правила обнаружения для SIEM.
К карточкам атакРазведка
TA0007
- BloodHound / SharpHoundT1087.002
Массовые LDAP-запросы
Идея правила (псевдозапрос)
LDAP queries > N/min from one host (Event 1644)
Кража учётных данных
TA0006
- AS-REP RoastingT1558.004
TGT без предаутентификации
Идея правила (псевдозапрос)
EventID=4768 AND PreAuthType=0 - KerberoastingT1558.003
Сервисный билет RC4 для учётки пользователя
Идея правила (псевдозапрос)
EventID=4769 AND TicketEncryptionType=0x17 AND ServiceName!="*$" - NTLM RelayT1557.001
IP не совпадает с именем станции
Идея правила (псевдозапрос)
EventID=4624 AND AuthenticationPackageName=NTLM AND IpAddress NOT IN known_hosts(WorkstationName) - DCSyncT1003.006
Репликация не от DC
Идея правила (псевдозапрос)
EventID=4662 AND Properties CONTAINS "1131f6aa" AND SubjectUserName!="*$" - Password SprayingT1110.003
Один IP — много пользователей
Идея правила (псевдозапрос)
EventID IN (4625,4771) | distinct TargetUserName by IpAddress > 10 in 30m
Повышение привилегий
TA0004
Боковое перемещение
TA0008
- Pass-the-HashT1550.002
NTLM-вход без настоящего пароля
Идея правила (псевдозапрос)
EventID=4624 AND (LogonType=9 OR (LogonType=3 AND LmPackageName="NTLM V2" AND KeyLength=0))
Закрепление
TA0003
Правила — отправная точка. Адаптируйте под поля Splunk / Sentinel / Elastic и проверьте на своей обычной активности.