tshark вскрыл паттерн: поддомены вида `aGVsbG8gd29ybGQ.data.update-srv[.]xyz` содержали Base64-строки, объём ответов превышал запросы в 8 раз — классика обратного C2-канала. Второй кейс — SMB lateral movement в 2:40 ночи...
Расследование сетевых атак с помощью NTA: от аномалии в трафике до полной цепочки атаки
Источник: codeby.net