Detecção de ataques de Zerologon
Zerologon CVE-2020-11472 é uma técnica usada por atacantes para atacar uma Microsoft Windows Controlador de domínio para redefinir a palavra-passe da sua conta de computador. Os invasores podem então conceder-se a si próprios privilégios elevados e assumir o Controlador de Domínio.
Estas pesquisas destinam-se a identificar actividades que indicam que a Conta de Computador do Controlador de Domínio foi alvo através de exploração remota de código ou através da utilização da ferramenta Mimikatz como transportadora de carga útil.
R dados exigidos
Como utilizar o software Splunk para este caso de utilização
- Próximos passos
Além disso, estes recursos do Splunk podem ajudá-lo a compreender e implementar este caso de utilização:
- Blogue: Caça às Ameaças com Splunk: Tutoriais práticos para o Caçador Ativo
- Se é um Splunk Enterprise Security cliente, também pode obter ajuda da equipa de Security Research opções de suporte no GitHub .