Hacktool gedetecteerd op endpoint [CHK-3031]
Dit ticket wordt geopend wanneer Microsoft Defender een offensive security tool aantreft op een device in uw omgeving die niet valt in een van de categorieën waarover Attic apart rapporteert. Het beslaat het brede middengebied van dual-use tooling: password crackers, netwerkscanners, exploitation frameworks, utilities voor privilege escalation en post-exploitation toolkits. De door Defender benoemde tool, het device en de acties die Attic al heeft uitgevoerd staan in het ticket.
Reden
Het kenmerkende van deze categorie is dat de tools werkelijk dual-use zijn. Dezelfde poortscanner die een penetration tester draait tijdens een geautoriseerd assessment, is de scanner die een aanvaller draait na het verkrijgen van een foothold. Anders dan bij ransomware of een web shell zegt de aanwezigheid van de tool op zichzelf niets over de intentie.
Wat het toch het melden waard maakt is de context. Deze tools worden niet per ongeluk geïnstalleerd en maken zelden deel uit van een standaard werkplekinstallatie. Hun aanwezigheid betekent dat iemand ze er bewust heeft neergezet, en de vraag is wie, en waarom. Een medewerker van uw IT-team die iets test is een volstrekt andere situatie dan dezelfde tool die om drie uur 's nachts op een werkplek van de financiële administratie verschijnt.
Aanvallers hebben juist vanwege die dubbelzinnigheid een voorkeur voor deze categorie. Tooling waarvan een verdediger aannemelijk kan denken dat hij die zelf heeft geïnstalleerd, zorgt voor aarzeling, en aarzeling levert tijd op. Het account, het device en het tijdstip zijn wat daar uitsluitsel over geeft.
Opvolging
Voer deze stappen uit om deze detectie adequaat op te volgen:
- Bepaal welke tool het is en wie hem daar heeft neergezet. Het ticket benoemt de tool die Defender heeft herkend. Stel vast welk account de tool heeft geïnstalleerd of gedraaid, op welk device en wanneer.
- Stel vast of het gebruik geautoriseerd is. Vraag het de eigenaar van het account rechtstreeks, en controleer op een geautoriseerd assessment, IT-project of troubleshooting-activiteit in dat venster.
- Zo nee (niet geautoriseerd): Beschouw het account en device als gecompromitteerd:
- Isoleer het device in Microsoft Defender en bewaar het voor onderzoek.
- Reset het wachtwoord en trek sessions in voor het betrokken account, en voor andere accounts die op het device hebben ingelogd.
- Bepaal waartoe de tool in staat is en onderzoek daarop: een credential tool betekent credentials roteren, een scanner betekent nagaan wat die heeft bereikt, een exploitation framework betekent zoeken naar een geslaagde compromise elders.
- Bekijk de activiteit vanaf dat device vóór en na de detectie, met aandacht voor lateral movement, privilege escalation en uitgaande overdrachten.
- Escaleer naar IR als het device een server is, het account privileged is, of u aanwijzingen vindt dat de tool ook daadwerkelijk is gebruikt en niet alleen aanwezig was.
- Zo ja (geautoriseerd): Bevestig en verklein de dubbelzinnigheid voor de volgende keer:
- Controleer de persoon, het doel, de scope en het tijdvenster.
- Breng de activiteit over naar aparte apparatuur. Offensive tooling hoort op een daarvoor aangewezen testmachine met een benoemd account, niet op een algemene werkplek. Daarmee worden toekomstige detecties betekenisvol in plaats van routine.
- Leg de bevestiging vast op het ticket, en meld het bij Attic als de tool structureel gebruikt gaat worden, zodat het verwachte patroon bekend is.
- Zo nee (niet geautoriseerd): Beschouw het account en device als gecompromitteerd:
- Overweeg of de tool überhaupt installeerbaar had moeten zijn. Herhaalde detecties in deze categorie op gewone werkplekken wijzen op een gat in application control. Beperken wat er mag draaien neemt de dubbelzinnigheid bij de bron weg.