Анализ логов для SOC: поиск индикаторов компрометации руками и через SIEM

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Светлое рабочее место аналитика утром: широкий монитор с интерфейсом SIEM показывает запрос по логам входа с подсветкой строки времени, рядом блокнот с записью про IOC и IOA.



🔍 Учётка admin_backup залогинилась в 02:15 по NTLM и тут же получила привилегии — Event ID 4624/4625/4672/4688 сложились в цепочку T1078, а сервисный аккаунт интерактивно вообще не логинится.

Разбор занял четыре часа по трём источникам: Windows Security Log...


Анализ логов для SOC: поиск индикаторов компрометации руками и через SIEM

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх