Расследование сетевых атак с помощью NTA: от аномалии в трафике до полной цепочки атаки

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
🔍 NTA-платформа подняла алерт средней критичности: 847 DNS-запросов к одному поддомену за 30 минут. EDR молчал — svchost.exe выглядел легитимным. Через 4 часа расследования выяснилось: DNS-туннель T1071 гнал данные наружу уже 11 дней, 340 МБ через TXT-записи.

tshark вскрыл паттерн: поддомены вида `aGVsbG8gd29ybGQ.data.update-srv[.]xyz` содержали Base64-строки, объём ответов превышал запросы в 8 раз — классика обратного C2-канала. Второй кейс — SMB lateral movement в 2:40 ночи...


Расследование сетевых атак с помощью NTA: от аномалии в трафике до полной цепочки атаки

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх