Indicators of Attack

Indicators of Attack sind Anzeichen für potenzielle oder laufende Angriffe auf das Active Directory. Anders als IoEs, die auf Schwachstellen hinweisen, zeigen IoAs verdächtige Aktivitäten an, die auf einen tatsächlichen Angriff hindeuten könnten. 
Sie finden diese Informationen in unserem Dashboard unter dem Reiter „Indicators of Attack“.

Benachrichtigung

Sie werden automatisch bei allen neu gefundenen potenziellen Angriffen per E-Mail benachrichtigt.

Diese Alarme sollten sofort untersucht werden, um Angriffe frühzeitig zu erkennen und rechtzeitig reagieren zu können.

Nach der Untersuchung sollte jeder IoA klassifiziert werden. Dies dient zum einen zur Dokumentation und hilft Kollegen:Innen, um zu verstehen, ob ein Vorfall bereits untersucht und abgeschlossen wurde.

Dabei gibt die drei Hauptkategorien „Angriff„, „Erwartet“ und „False Positive

Erkannte Angriffe

TitelAuswirkung / Beschreibung
DC shadowNeuer Domaincontroller erstellt
Neues Mitglied in privilegierte GruppeBenutzer wurde einer privilegierten Gruppe hinzugefügt
Passwort GuessingMehrere fehlgeschlagene Anmeldeversuche wurden bei einem Benutzerkonto festgestellt
Passwort SprayingIn der letzten Stunde wurde bei mehreren Benutzerkonten ein falsches Passwort eingegeben.
DCSyncBald verfügbar
Silver TicketBald verfügbar
Golden TicketBald verfügbar
KerberoastingBald verfügbar
PetitPotamBald verfügbar
Credential DumpingBald verfügbar
SAM Name ImpersonationBald verfügbar
Honeypot-BenutzerBald verfügbar

Nicht die richtige Antwort gefunden?
Wir helfen gerne weiter! Schreiben Sie uns an support@sec-auditor.com