Wie wir im Standoff nach Hackern im Netzwerkverkehr gesucht haben

Zusammenfassung der Angriffe von PT NAD für den gesamten Zeitraum der Cyberschlacht The Standoff
Zusammenfassung der Angriffe von PT NAD für den gesamten Zeitraum der Cyberschlacht The Standoff





Wir berichten weiterhin über die Arbeit des SOC-Teams (mehr dazu in unserem vorherigen Artikel ) beim letzten Cyber-Kampf The Standoff . Heute werden wir über die Ergebnisse der Überwachung mit dem von Positive Technologies entwickelten PT NAD- NTA-System ( PT Network Attack Discovery ) sprechen und Angriffe auf den Perimeter und innerhalb des Netzwerks erkennen.





In sechs Tagen verzeichnete PT NAD mehr als 8 Millionen Angriffe, von denen 778 einzigartig waren. Die meisten der erkannten Angriffe sind das Ergebnis der Aktivität verschiedener Netzwerkscanner und automatisierter Schwachstellenscanner. In unserem Fall bedeutet ein Angriff das Auslösen einer Erkennungsregel für böswilligen Netzwerkverkehr. 





Interne Netzwerkdurchdringung

. : 29 , . .





2020 FF , , , , , , .   , / .





. 340 000 , 313. , , , .





-15 , . HTTP- , Emerging Threats.













1





NERVE





2





gobuster





3





Fuzz Faster U Fool





4





DirBuster





5





Nmap





6





SQLmap





7





OpenVAS-VT





8





Nuclei (github.com/projectdiscovery/nuclei)





9





Hydra





10





Nessus





11





MEDUSA1.0





12





Brutus/AET2





13





Nikto





14





Ruby WinRM Client





15





Burp Suite





-15 ,





L7 PT NAD . , , , Nuft. , . , 445- . . NTLM- Nuft.





Erfolgreiche Verbindung von einem externen Netzwerk zu einem Server unter einem lokalen Konto über SMB
SMB

 





OS Credential Dumping: DCSync . . nuft\scanmaste, . .  





DCSync-Angriff
DCSync

 





GitLab- Bank of FF SSH. SSH . 





Auswählen eines Kennworts für einen SSH-Server
SSH-





Erfolgreiche interaktive SSH-Sitzung
SSH

. , .





Abrufen von Informationen zu lokalen Benutzern auf einem Domänencontroller 
 

, RDP RDG-. , . , , , . HTTP. IP-, . URL - . POST, , - .





Authentifizierung gegen einen gefälschten Webserver
-

, -.





. , standoff356[.]com. , -. .





 





Reverse Shell zu einem Server, der sich als Teil der Infrastruktur des Veranstalters tarnt, Teil 1
- , , . 1





Reverse Shell zu einem Server, der sich als Teil der Infrastruktur des Veranstalters tarnt, Teil 2
- , , . 2

- . , DMZ Nuft, RAW TCP -. 





- . . , : . SOCKS5. - olololo. DCERPC- nuft\Administrator. Impacket WMIExec. , -. WSUS.





Remote-Befehlsausführung über WMI 
WMI 

, Exchange- , 172.20.62.6.





Zieladresse im SOCKS5-Tunnel
SOCKS5-

. , PT Sandbox -.





E-Mail mit einem böswilligen Anhang

. — . . , , . , , , . PT NAD . — MaxPatrol SIEM, PT Application Firewall PT Sandbox — , . 





: , Positive Technologies (PT Expert Security Center)








All Articles