Перейти к содержимому
ID Academia

Матрица MITRE ATT&CK для AD

Каждая атака с сайта → техника MITRE → в каких событиях она видна → идея правила обнаружения для SIEM.

К карточкам атак

Разведка

TA0007

  • BloodHound / SharpHoundT1087.002

    Массовые LDAP-запросы

    Идея правила (псевдозапрос)LDAP queries > N/min from one host (Event 1644)

Кража учётных данных

TA0006

  • AS-REP RoastingT1558.004

    TGT без предаутентификации

    Идея правила (псевдозапрос)EventID=4768 AND PreAuthType=0
  • KerberoastingT1558.003

    Сервисный билет RC4 для учётки пользователя

    Идея правила (псевдозапрос)EventID=4769 AND TicketEncryptionType=0x17 AND ServiceName!="*$"
  • NTLM RelayT1557.001

    IP не совпадает с именем станции

    Идея правила (псевдозапрос)EventID=4624 AND AuthenticationPackageName=NTLM AND IpAddress NOT IN known_hosts(WorkstationName)
  • DCSyncT1003.006

    Репликация не от DC

    Идея правила (псевдозапрос)EventID=4662 AND Properties CONTAINS "1131f6aa" AND SubjectUserName!="*$"
  • Password SprayingT1110.003

    Один IP — много пользователей

    Идея правила (псевдозапрос)EventID IN (4625,4771) | distinct TargetUserName by IpAddress > 10 in 30m

Повышение привилегий

TA0004

  • AD CS (ESC1)T1649

    Сертификат выдан на имя другого пользователя

    Идея правила (псевдозапрос)EventID=4887 AND RequesterName != SubjectName
  • Delegation AbuseT1134.001

    Использование S4U / делегирования

    Идея правила (псевдозапрос)EventID=4769 AND TransitedServices!="-"

Боковое перемещение

TA0008

  • Pass-the-HashT1550.002

    NTLM-вход без настоящего пароля

    Идея правила (псевдозапрос)EventID=4624 AND (LogonType=9 OR (LogonType=3 AND LmPackageName="NTLM V2" AND KeyLength=0))

Закрепление

TA0003

  • Golden TicketT1558.001

    Сервисный билет без выданного TGT

    Идея правила (псевдозапрос)EventID=4769 WITHOUT preceding EventID=4768 for same user (10h window)
  • AdminSDHolder ACLT1098

    Изменение ACL на AdminSDHolder

    Идея правила (псевдозапрос)EventID=5136 AND ObjectDN CONTAINS "CN=AdminSDHolder"

Правила — отправная точка. Адаптируйте под поля Splunk / Sentinel / Elastic и проверьте на своей обычной активности.