Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

BloodHound-activiteit gedetecteerd [CHK-3027]

Dit ticket wordt geopend wanneer Microsoft Defender BloodHound of de bijbehorende collector SharpHound aantreft in uw omgeving. Deze tools brengen de relaties in Active Directory en Entra ID in kaart om routes te vinden van een gewoon account naar een privileged account. Het betrokken device en account, en wat Attic al heeft gedaan, worden door de MDR-pipeline in het ticket geschreven.

Reden

BloodHound beantwoordt één vraag uitzonderlijk goed: gegeven dit account, wat is de kortste route naar Domain Admin? De tool verzamelt users, groups, sessions, ACLs en trust relationships, bouwt daar een graaf van, en licht de ketens uit die iemand die handmatig groepslidmaatschappen doorleest nooit zou opmerken.

Dat maakt de tool waardevol voor verdedigers en even waardevol voor aanvallers. In een intrusion wordt hij kort na de initiële foothold ingezet, op het moment dat de aanvaller toegang heeft maar nog niet weet wat die toegang waard is. Een detectie is daarmee een vroege waarschuwing: meestal betekent het dat iemand zich aan het oriënteren is in uw netwerk, vóór de privilege escalation in plaats van erna.

De verzameling zelf is bewust onopvallend. SharpHound gebruikt grotendeels dezelfde LDAP- en SMB-queries die gewone domain-joined machines voortdurend uitvoeren, en juist daarom is endpoint-detectie van de tool het bruikbare signaal, en is er snel op acteren de moeite waard. Het venster tussen reconnaissance en escalatie is vaak kort.

Legitiem gebruik komt voor: security teams en penetration testers draaien BloodHound als onderdeel van geautoriseerde assessments. Dat is het eerste om uit te sluiten.

Opvolging

Voer deze stappen uit om deze detectie adequaat op te volgen:

  1. Stel vast of dit geautoriseerd assessmentwerk is. Controleer of er op dat moment een penetration test, red team-oefening of interne AD-review gepland stond, en of het device en account daarbij passen.
    • Zo nee (niet geautoriseerd): Beschouw het account en device als gecompromitteerd, en ga ervan uit dat de aanvaller nu een kaart van uw directory heeft:
      1. Isoleer het device in Microsoft Defender en bewaar het voor onderzoek.
      2. Reset het wachtwoord en trek sessions in voor het account dat de collector draaide, en voor ieder ander account dat op dat device had ingelogd.
      3. Ga ervan uit dat uw privilege paths bekend zijn. Bekijk zelf de kortste routes naar Tier 0: de aanvaller heeft dat al gedaan. Geef prioriteit aan het wegnemen ervan boven onderzoek naar hoe ze zijn gevonden.
      4. Controleer op vervolgescalatie: nieuwe leden van privileged groups, wijzigingen in ACLs en group policy, Kerberoasting-activiteit, en misbruik van service accounts.
      5. Bekijk wat de verzameling heeft bereikt. SharpHound met standaardopties inventariseert het volledige domain, dus beschouw de gehele directorystructuur als prijsgegeven.
      6. Escaleer naar IR. Neem contact op met Attic voor incident response ondersteuning. Reconnaissance van dit type staat zelden op zichzelf.
    • Zo ja (geautoriseerd): Bevestig en leg vast:
      1. Controleer de tester, scope en het tijdvenster tegen de documentatie van de opdracht.
      2. Vraag om de bevindingen. Een geautoriseerde BloodHound-run levert precies de attack paths op die u zou moeten dichten.
      3. Leg de bevestiging vast op het ticket.
  2. Pak de onderliggende paths hoe dan ook aan. Of de run nu vijandig of geautoriseerd was, de gevonden attack paths bestaan in beide gevallen. Ze terugbrengen (privileged group membership beperken, overbodige ACLs verwijderen, tiered administration invoeren) is de duurzame oplossing.

Meer informatie