Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

Impacket-activiteit gedetecteerd [CHK-3028]

Dit ticket wordt geopend wanneer Microsoft Defender Impacket-tooling aantreft in uw omgeving. Impacket is een verzameling Python-utilities die rechtstreeks Windows-netwerkprotocollen spreken, en wordt veel gebruikt om tussen machines te bewegen en credentials te onttrekken. Het betrokken device en account, en de acties die Attic al heeft uitgevoerd, worden door de MDR-pipeline in het ticket geschreven.

Reden

Impacket is geen enkele tool maar een gereedschapskist, en de afzonderlijke utilities beslaan vrijwel de gehele middenfase van een intrusion. psexec.py, smbexec.py en wmiexec.py voeren commando's uit op remote machines. secretsdump.py haalt password hashes uit een domain controller of lokale SAM-database. ntlmrelayx.py relayt authenticatie naar systemen zonder signing. GetUserSPNs.py voert Kerberoasting uit tegen service accounts.

Wat ze gemeen hebben is dat ze legitieme Windows-protocollen gebruiken (SMB, WMI, LDAP, Kerberos) op dezelfde manier als Windows zelf. Daardoor is het resulterende netwerkverkeer lastig te scheiden van normaal beheer, en daarom is Impacket vast onderdeel van het arsenaal van zowel ransomware-affiliates als vaardige intrusion sets.

Een detectie wijst vrijwel altijd op hands-on-keyboard activiteit. Anders dan commodity malware draait Impacket zichzelf niet; iemand bestuurt het, heeft al credentials bemachtigd en gebruikt die om verder in uw netwerk te komen. Behandel het als een lopende intrusion.

Legitiem gebruik beperkt zich grotendeels tot geautoriseerde penetration tests, en soms tot beheerders die de tooling gebruiken voor cross-platform beheer. Beide zouden verifieerbaar moeten zijn.

Opvolging

Voer deze stappen uit om deze detectie adequaat op te volgen:

  1. Stel vast of dit geautoriseerde activiteit is. Controleer of er een penetration test of red team-oefening loopt, en of een beheerder Impacket gebruikt voor legitiem beheer vanaf een Linux- of macOS-host.
    • Zo nee (niet geautoriseerd): Behandel dit als een actieve, hands-on intrusion:
      1. Isoleer het bron-device in Microsoft Defender, en bepaal welke doelmachines de tooling heeft bereikt.
      2. Reset de gebruikte credentials, en ieder account dat op de betrokken machines had ingelogd. Was secretsdump.py betrokken, ga er dan van uit dat domain credentials zijn blootgesteld.
      3. Reset het krbtgt-account twee keer wanneer domain hashes mogelijk zijn gedumpt, om vervalste tickets ongeldig te maken.
      4. Trek alle active sessions in in Entra admin center voor betrokken accounts, en roteer service account- en application credentials.
      5. Volg de lateral movement. Bekijk remote logons, het aanmaken van services, WMI process creation en scheduled tasks op zowel de bron- als doelmachines, in een venster vóór en na de detectie.
      6. Escaleer direct naar IR. Neem contact op met Attic voor incident response ondersteuning. Impacket in combinatie met geldige credentials is de standaardvoorbode van het uitrollen van ransomware.
    • Zo ja (geautoriseerd): Bevestig de details:
      1. Controleer de tester of beheerder, de scope en het tijdvenster.
      2. Gebruikt een beheerder het structureel, breng die activiteit dan onder in een gedocumenteerd beheerpad met benoemde accounts, zodat toekomstige detecties te onderscheiden zijn.
      3. Leg de bevestiging vast op het ticket.
  2. Bekijk de condities die relaying mogelijk maken. Waar ntlmrelayx.py in het spel is, schakel SMB signing en LDAP signing met channel binding in, en schakel NTLM uit waar dat kan. Daarmee neemt u de techniek weg in plaats van hem te detecteren.

Meer informatie