Оповещения Microsoft Defender для удостоверений в формате Microsoft Defender

В этой статье перечислены все оповещения безопасности Defender for Identity в формате Defender. Defender for Identity отправляет эти оповещения на портал Microsoft Defender.

Defender for Identity генерирует оповещения как в формате Defender, так и в классическом формате. Формат Defender предоставляет структуру оповещений, совместимую с другими Microsoft Defender продуктами. Оба формата основаны на одних и тех же базовых данных обнаружения от датчиков Defender for Identity, но различаются по структуре, наименованиям и категориям. Чтобы определить формат каждого оповещения, проверьте поле Источник обнаружения на странице оповещений системы безопасности.

Замечание

Для получения рекомендаций по оповещениям в формате Classic против Defender и их настройке см. раздел Security alerts в Microsoft Defender для удостоверений.

Сопоставление имен оповещений

Имена оповещений в структуре XDR отличаются от имен оповещений в классической структуре, но идентификаторы оповещений остаются согласованными между двумя структурами.

Дополнительные сведения см. в разделе "Оповещения системы безопасности" в Microsoft Defender и анализ оповещенийв Microsoft Defender.

Оповещения по категориям

Оповещения XDR о безопасности в Defender for Identity делятся на категории, или этапы, как в типичной цепочке развития кибератаки.

Используйте следующие ссылки, чтобы перейти непосредственно к соответствующей категории и просмотреть доступные оповещения:

Оповещения команд и управления

Следующие оповещения указывают на то, что злоумышленник может попытаться связаться с скомпрометируемыми системами для управления ими.

Имя оповещения системы безопасности Серьёзность Метод MITRE Идентификатор детектора
Подозрительный ЗАПРОС DNS с устройства в организации
Описание:

Устройство в организации выполнило ЗАПРОС DNS к доменному имени, которое определяется Microsoft Threat Intelligence как подозрительное.
Средняя T1071.004 Подозрительный DNS-запрос Active Directory
Наблюдается подозрительный запрос Entra API Graph
Описание:

Наблюдалась подозрительная активность Entra API Graph, исходящая из IP-адреса, определяемого Microsoft Threat Intelligence.
Средняя T1071.001 xdr_SuspiciousEntraGraphCall

Оповещения о доступе к учетным данным

Следующие оповещения указывают на то, что злоумышленник может попытаться украсть имена учетных записей и пароли из вашей организации.

Имя оповещения системы безопасности Серьёзность Метод MITRE Идентификатор детектора
Попытка извлечения приватного ключа AADInternals
Описание:

AADInternals использовался для расшифровки приватного ключа сертификата как администратор. Успешно расшифрованный приватный ключ может использоваться для имитации гибридных компонентов, таких как Pass-through Authentication (PTA) и Microsoft Entra Cloud Sync, что может привести к горизонтальному переходу в облако.
Высокая T1552.004 xdr_AADInternalsPrivateKeyExtractAttempt
Скомпрометированная учетная запись пользователя, вошедшего в систему
Описание:

Атака с подстановкой учетных данных привела к успешному входу в систему, что подтверждает компрометацию учетной записи и то, что к ней получила доступ неавторизованная сторона.
Высокая T1078 xdr_обнаружено_средство_подбора_учетных_данных
Аномальное действие проверки подлинности кода устройства OAuth
Описание:

Проверка подлинности кода устройства OAuth была обнаружена в необычном контексте на основе поведения пользователей и шаблонов входа. Из-за структуры потоков кода устройства это действие требует немедленного исследования, так как оно может указывать на несанкционированную выдачу маркера или злоупотребление после проверки подлинности.
Высокая T1528, T1078.004 xdr_AnomalousDeviceCodeAuth
Обжарка AS-REP
Описание:

Обнаружено несколько попыток входа без предварительной проверки подлинности. Это поведение может указывать на атаку ответа сервера проверки подлинности (AS-REP), которая направлена на протокол проверки подлинности Kerberos, в частности на учетные записи, которые отключили предварительную проверку подлинности.
Высокая T1558.004 xdr_AsrepRoastingAttack
Атака DCSync (репликация служб каталогов)
Описание:

Обнаружен запрос репликации DCSync из {IPAddress}. Это означает, что злоумышленник может использовать службу репликации каталогов (DRS) для извлечения хэшей паролей из Active Directory, потенциально компрометируя все учетные данные домена.
Высокая T1003.006 Обнаружена атака DCSync
Активность Honeytoken
Описание:

Пользователь Honeytoken попытался войти в систему
Высокая T1098 xdr_Попытка входа с использованием honeytoken
Вредоносная регистрация устройства MFA, контролируемого злоумышленниками
Описание:

На аккаунт было зарегистрировано новое вредоносное устройство Microsoft Authenticator, обеспечивающее постоянный доступ злоумышленников с помощью метода MFA, контролируемого злоумышленниками.
Средняя T1556.006, T1098.005 xdr_MFAMethodAddition
Злонамеренный запрос мастер-ключа Data Protection API (DPAPI)
Описание:

Запрос на мастер-ключ API защиты данных (DPAPI) был обнаружен от {IPAddress} по аккаунту {SourceAccountName}. Эта активность может указывать на доступ к учетным данным, когда злоумышленник пытается получить материалы, способные расшифровать защищённые учетные данные и секреты.
Высокая T1003 xdr_MaliciousRequestOfDataProtectionAPIMasterKey
Вредоносный вход из случайного агента пользователя
Описание:

Учетные данные пользователя были перехвачены при использовании необычного User-Agent. Этот пользовательский агент недавно наблюдался в схеме входа, связанной с атаками типа "злоумышленник посередине" и подбором паролей методом распыления. Рекомендуется быстро изучить это оповещение, так как злоумышленник, возможно, уже использует украденные учетные данные для бокового перемещения по сети.
Высокая T1539, T1110.003, T1110.001 xdr_AnomalousRandomUASignIn
Обнаружено несколько неудачных попыток проверки подлинности Okta
Описание:

Обнаружено несколько неудачных попыток проверки подлинности Okta для пользователя {AccountUpn}. Всего было зафиксировано {TotalFailedRequestCounts} неудачных попыток с IP-адреса {IPAddress} в течение 2 минут. Попытки включали действия проверки подлинности {ActionType}. Это действие указывает на атаку методом подбора или попытку заполнения учетных данных. Строка агента пользователя {UserAgent} использовалась во всех попытках.
Высокая T1110 xdr_OktaMultipleFailedLogons
Несколько неудачных попыток входа в Okta, за которыми следует успешный вход с аномальным поведением пользователя
Описание:

Несколько неудачных попыток входа, за которыми последовал успешный вход, наблюдались для пользователя {AccountUpn} в течение короткого промежутка времени. Действие включало свойства с высоким риском {RiskyBehaviors}, классифицированные Okta как {RiskLevel}. Все попытки входа происходили с одного IP-адреса {IPAddress}.
Высокая T1110, T1078 xdr_Okta: несколько неудачных попыток входа, за которыми последовал успешный вход
Атака ретранслятора NEGOEX
Описание:

Злоумышленник использовал NEGOEX для олицетворения сервера, к которому клиент хочет подключиться, чтобы затем злоумышленник смог передать процесс проверки подлинности в любой целевой объект. Это позволяет злоумышленнику получить доступ к целевому объекту. NEGOEX — это протокол проверки подлинности, предназначенный для проверки подлинности учетных записей пользователей для Microsoft Entra присоединенных устройств.
Высокая T1187, T1557.001 xdr_NegoexRelayAttack
Обнаружена фишинговая атака Okta FastPass
Описание:

Обнаружена успешная фишинговая атака Okta FastPass для пользователя {AccountUpn}. Первоначальная попытка фишинга была отклонена в {phishingAttemptTime}, но скомпрометированный сеанс {SessionId} позже использовался для действий проверки подлинности в {Timestamp}. Сеанс был инициирован с IP-адреса {PhishingIPAddress}, а затем был повторно использован с IP-адреса {ReuseIPAddress} с пользовательским агентом {ReuseUserAgent}. Уровень риска: {SessionReuseRisk}.
Высокая T1539, T1550.004 xdr_OktaFastPassPhishingAttempt
Привилегированная роль Okta, назначенная приложению
Описание:

{ActorAliasName} назначил приложению {ApplicationDisplayName} роль {RoleDisplayName}
Высокая T1003.006 xdr_OktaPrivilegedRoleAssignedToApplication_ПривилегированнаяРольНазначенаПриложению
Возможная утечка секрета учетной записи
Описание:

Обнаружена неудачная попытка входа в учетную запись пользователя с помощью средства заполнения учетных данных. Код ошибки указывает, что секрет был действительным, но использовался неправильно. Возможно, учетные данные учетной записи пользователя могли быть раскрыты или оказаться в распоряжении неуполномоченной стороны.
Высокая T1078 xdr_обнаружено_средство_подбора_учетных_данных
Обнаружена возможная атака "злоумышленник посередине" (AiTM) (ConsentFix)
Описание:

Обнаружена возможная кража токена. Злоумышленник обманом заставил пользователя предоставить согласие или передать код авторизации с помощью методов социальной инженерии или атак типа adversary-in-the-middle (AiTM). Украденный код обменивают на токены доступа. Затем субъект угрозы олицетворяет пользователя без пароля или многофакторной проверки подлинности (MFA). Это обеспечивает несанкционированный доступ к службам Microsoft 365 и конфиденциальным данным.
Высокая T1557 xdr_PossibleAitMConsentFix
Возможная атака AS-REP Roasting
Описание:

Для учетных записей, не требующих предварительной аутентификации, был отправлен подозрительный запрос аутентификации Kerberos. Злоумышленник может осуществлять атаку AS-REP-roasting, чтобы похитить пароли и получить дальнейший доступ к сети.
Средняя T1558.004 xdr_AsrepRoastingAttack
Возможная атака Golden SAML
Описание:

Привилегированная учетная запись пользователя, прошедшая проверку подлинности и имеющая характеристики, которые могут быть связаны с атакой Golden SAML.
Высокая T1071, T1606.002 xdr_PossibleGoldenSamlAttack
Возможная атака с золотым билетом
Описание:

Обнаружен подозрительный запрос службы предоставления билетов Kerberos (TGS). Злоумышленник может использовать украденные учетные данные учетной записи KRBTGT для попытки атаки с золотым билетом.
Высокая T1558.001 xdr_PossibleGoldenTicketAttacks
Возможная атака с золотым билетом (эксплуатация CVE-2021-42287)
Описание:

Обнаружен подозрительный билет выдачи билетов Kerberos (TGT), содержащий аномальный сертификат атрибутов привилегий Kerberos (PAC). Злоумышленник может использовать украденные учетные данные учетной записи KRBTGT для попытки атаки с золотым билетом. Это оповещение активируется, когда злоумышленник подделывает или изменяет PAC Kerberos, пытаясь воспользоваться уязвимостью CVE-2021-42287. Успешная эксплуатация позволяет злоумышленникам повысить привилегии и олицетворять учетные записи с высоким уровнем привилегий, заставив Центр распространения ключей (KDC) создать билет службы с более высоким уровнем привилегий, чем у скомпрометированной учетной записи. Целевой контроллер домена исправлен с помощью KB5008380, что устраняет эту уязвимость обхода безопасности.
Высокая T1558.001 xdr_ВозможнаяАтакаGoldenTicket_ПодозрительныйPAC
Возможная атака с золотым билетом (подозрительный билет)
Описание:

Обнаружен подозрительный запрос службы предоставления билетов Kerberos (TGS), исходящий с IP-адреса {SourceIpAddress}. Предположительно этот запрос на получение билета TGS содержит поддельный или изменённый билет предоставления билетов Kerberos (TGT). Злоумышленник может использовать украденные учетные данные учетной записи KRBTGT для попытки атаки с золотым билетом.
Высокая T1558.001 xdr_Возможная атака "Golden Ticket"_Подозрительный билет
Возможная атака Kerberoasting
Описание:

Обнаружен один или несколько подозрительных запросов службы предоставления билетов Kerberos (TGS-REQ), исходящих с IP-адреса {SourceIpAddress}. Такая активность может указывать на потенциальную атаку Kerberoasting, при которой злоумышленник запрашивает сервисные билеты Kerberos для учетных записей с именами участников-служб (SPN) в каталоге Active Directory. Затем злоумышленник извлекает и пытается взломать зашифрованные билеты в автономном режиме, чтобы получить пароли в виде открытого текста этих учетных записей. Возможно, эти учетные записи, ставшие целью атаки, были скомпрометированы, что позволило злоумышленнику осуществлять боковое перемещение внутри организации, повысить привилегии, украсть данные или установить бэкдоры для будущего доступа и закрепления.
Высокая T1558.003 Возможная атака Kerberoasting
Возможная атака Kerberoasting после подозрительного запроса LDAP
Описание:

После недавнего оповещения о предполагаемом запросе LDAP, связанном с Kerberoasting, был обнаружен один или несколько подозрительных запросов службы предоставления билетов Kerberos (TGS-REQ), исходящих с IP-адреса {SourceIpAddress}. Это действие может указывать на потенциальную атаку Kerberoasting, при которой злоумышленник выявляет в Active Directory учетные записи с именами участников-служб (SPN), то есть учетные записи, уязвимые к Kerberoasting, а затем запрашивает для них сервисные билеты Kerberos. Затем злоумышленник извлекает зашифрованные билеты и пытается расшифровать их офлайн, чтобы получить пароли этих учетных записей в открытом виде.
Высокая T1558.003, T1087.002 xdr_Возможная атака Kerberoasting после подозрительного LDAP-запроса
Возможная атака Kerberoasting с использованием скрытого поиска LDAP
Описание:

Обнаружен один или несколько скрытых запросов LDAP, предоставляющих имена субъектов-служб (SPN), а затем подозрительные запросы службы предоставления билетов Kerberos (TGS-REQ), исходящие с IP-адреса {SourceIpAddress}. Это действие может указывать на попытку злоумышленника выполнить скрытую атаку Kerberoasting, избегая использования фильтра запросов LDAP (servicePrincipalName=*).
Высокая T1558.003, T1087.002 xdr_Возможная скрытая LDAP-атака Kerberoasting
Возможная атака на список ключей Kerberos
Описание:

Обнаружен один или несколько подозрительных запросов службы предоставления билетов Kerberos (TGS), исходящих с IP-адреса {SourceIpAddress}. Злоумышленник может использовать украденные учетные данные учетной записи KRBTGT, принадлежащей контроллеру домена только для чтения (RODC), для выполнения атаки на список ключей Kerberos. В рамках этой атаки злоумышленник подделает золотой билет RODC для целевой учетной записи, а затем отправляет специально созданный запрос Kerberos TGS, содержащий поддельный билет. В ответ злоумышленник может получить долгосрочный секрет целевой учетной записи (например, хэш NT).
Высокая T1558.001 xdr_ВозможнаяАтакаНаСписокКлючейKerberos
Возможная атака NetSync
Описание:

NetSync — это модуль в составе Mimikatz, постэксплуатационного инструмента, который запрашивает хэш пароля целевого устройства, выдавая себя за контроллер домена. Злоумышленник может выполнять вредоносные действия в сети, используя эту функцию для получения доступа к ресурсам организации.
Высокая T1003.006 xdr_PossibleNetsyncAttack
Возможная кража кода OAuth, обнаруженная в ходе злоупотребления согласием
Описание:

Обнаружена возможная кража кода авторизации OAuth. Злоумышленники обманом побудили пользователя дать согласие или передать код авторизации с помощью методов социальной инженерии или атак типа adversary-in-the-middle (AiTM). Украденный код обменивают на токены доступа. Субъекты угроз затем олицетворяют пользователя без пароля или многофакторной проверки подлинности (MFA). Это обеспечивает несанкционированный доступ к службам Microsoft 365 и конфиденциальным данным.
Высокая T1557 Возможная кража кода OAuth
Возможная атака Overpass-the-Hash
Описание:

Обнаружена возможная атака типа «overpass-the-hash». В этом типе атаки злоумышленник использует хэш NT учетной записи пользователя или другие ключи Kerberos для получения билетов Kerberos, что обеспечивает несанкционированный доступ к сетевым ресурсам.
Высокая T1550.002 xdr_PossibleOverPassTheHash
Возможная утечка секрета учетной записи субъекта-службы
Описание:

Обнаружена неудачная попытка входа в учетную запись субъекта-службы с помощью средства заполнения учетных данных. Код ошибки указывает, что секрет был действительным, но использовался неправильно. Возможно, учетные данные учетной записи субъекта-службы были раскрыты или оказались в распоряжении неуполномоченной стороны.
Средняя T1078 xdr_обнаружено_средство_подбора_учетных_данных
Возможное использование украденного файла cookie сеанса
Описание:

Активный сеанс пользователя наблюдался в разных средах с несогласованными атрибутами агента пользователя, сети или расположения. Эта аномалия может указывать на несанкционированное повторное использование сеанса, и ее следует исследовать на предмет потенциального компрометации учетной записи.
Высокая T1557, T1539, T1598 xdr_Кража cookie-файлов сеанса браузера
Возможно, скомпрометированная учетная запись субъекта-службы, вошедшего в систему
Описание:

Выполнен вход с помощью, возможно, скомпрометированной учетной записи субъекта-службы. Попытка заполнения учетных данных успешно прошла проверку подлинности, указывая, что учетные данные учетной записи субъекта-службы могли быть утечкой или находятся во владении неавторизованной стороны.
Высокая T1078 xdr_обнаружено_средство_подбора_учетных_данных
Возможно, скомпрометированная учетная запись субъекта-службы, вошедшего в систему
Описание:

Выполнен вход с помощью, возможно, скомпрометированной учетной записи субъекта-службы. Автоматизированное средство, используемое для обнаружения, успешно выполнило вход с использованием учетной записи субъекта-службы, что указывает на возможную утечку учетных данных этой учетной записи или на то, что они находятся в распоряжении постороннего лица.
Высокая T1078 xdr_DiscoveryToolObserved
Возможно, скомпрометирована учетная запись пользователя, выполнившего вход
Описание:

Выполнен вход в систему с использованием, возможно, скомпрометированной учетной записи пользователя. Автоматизированное средство, используемое для обнаружения, успешно выполнило вход в учетную запись пользователя, что указывает на то, что учетные данные этой учетной записи могли утечь или оказаться в распоряжении неавторизованного лица.
Высокая T1078 xdr_DiscoveryToolObserved
Обнаружено повторное использование украденного файла cookie сеанса
Описание:

Активный сеанс пользователя наблюдался в разных средах с несогласованными атрибутами агента пользователя, сети или расположения. Эта аномалия может указывать на несанкционированное повторное использование сеанса, и ее следует исследовать на предмет потенциального компрометации учетной записи.
Высокая T1557, T1539, T1598 xdr_Кража cookie-файлов сеанса браузера
SailPoint ISC подозревает атаку методом подбора
Описание:

В SailPoint Identity Security Cloud обнаружено несколько неудачных попыток аутентификации с IP-адреса {IPAddress}. Это действие может указывать на потенциальную атаку методом подбора.
Высокая T1110.001 xdr_SailPointBruteforceAttack
Предполагаемая атака методом подбора (Kerberos, NTLM)
Описание:

Обнаружена подозрительная атака методом перебора. Злоумышленник мог провести атаку методом перебора на вашу Active Directory и, возможно, подобрать пароли пользователей, что может привести к серьезным угрозам безопасности и утечке данных.
Средняя T1110.001 xdr_OnPremBruteforce
Предполагаемая атака методом перебора на аутентификацию по протоколу Lightweight Directory Access Protocol (LDAP)
Описание:

Для одной учетной записи пользователя обнаружен ряд подозрительных попыток входа с одного устройства.
Средняя T1110.001 xdr_LdapBindBruteforce
Предполагаемый обход условного доступа через устройство, не соответствующее требованиям
Описание:

Был обнаружен вход с устройств, не соответствующих требованиям, при котором политики условного доступа, требующие соответствия устройств требованиям, не применялись к ресурсам, к которым осуществлялся доступ. Устройства, ранее соответствовавшие требованиям, больше им не соответствуют, что может указывать на изменения после компрометации. Этот шаблон может указывать на вредоносную активность, при которой злоумышленник снижает уровень соответствия устройств требованиям, продолжая входить в целевые ресурсы через пути обхода политик условного доступа, что позволяет выдавать токены или получать дальнейший доступ. Перейдите к разделу Рекомендации, чтобы немедленно изучить и устранить связанные с ними риски.
Средняя T1078.004 Подозрение на CAB с несоответствующим устройством
Предполагаемая атака с распылением паролей (Kerberos, NTLM)
Описание:

Обнаружен подозрительный распылитель паролей. Субъект угрозы, возможно, провел распыление паролей в Active Directory и, возможно, нашел пароли пользователей, может привести к серьезным угрозам безопасности и утечке данных.
Средняя T1110.003 xdr_OnPremPasswordSpray
Предполагаемая атака методом распыления паролей на аутентификацию по протоколу LDAP
Описание:

Было замечено, что одно устройство пытается выполнить вход в нескольких учетных записях пользователей, что указывает на вредоносный шаблон проверки подлинности.
Средняя T1110.003 xdr_LdapBindBruteforce
Подозрительное создание группы ESXi
Описание:

В домене создана подозрительная группа VMware ESXi. Это может означать, что злоумышленник пытается получить дополнительные разрешения на последующие действия в атаке.
Высокая T1098 xdr_SuspiciousUserAdditionToEsxGroup
Обнаружена подозрительная активность, связанная с DMSA
Описание:

Обнаружена подозрительная активность, связанная с делегированной управляемой учетной записью службы (DMSA). Это может указывать на скомпрометированную управляемую учетную запись или попытку использования учетной записи DMSA.
Высокая T1555 xdr_SuspiciousDmsaAction
Предоставление согласия подозрительному почтовому приложению
Описание:

Обнаружено подозрительное предоставление согласия почтовому приложению со стороны возможно скомпрометированной учетной записи пользователя. Злоумышленник может использовать незаконное предоставление согласия, чтобы использовать законное приложение электронной почты для несанкционированного доступа к данным пользователя и сбора данных, сохраняемости или для злонамеренной отправки электронной почты от имени пользователя.
Средняя T1110.004, T1110.003 Компрометация MFA и злоупотребление программным обеспечением электронной почты
Включение подозрительной учётной записи Entra после сбоя
Описание:

Учетная запись, которая ранее была отключена в рамках действия по прерыванию работы или сдерживанию, была повторно включена. Это поведение является весьма подозрительным и может указывать на попытку субъекта угрозы восстановить доступ к скомпрометированному удостоверению или обходить меры сдерживания.
Высокая T1098 Включена подозрительная учетная запись
Подозрительные действия, связанные с Golden gMSA
Описание:

Была зафиксирована подозрительная активность чтения в отношении объектов конфиденциальных групповых управляемых учетных записей службы (gMSA), которая может быть связана со злоумышленником, пытающимся осуществить атаку Golden gMSA.
Высокая T1555 xdr_SuspiciousGoldenGmsaActivity
Подозрительная аутентификация Kerberos (AP-REQ)
Описание:

Обнаружен подозрительный запрос приложения Kerberos (AP-REQ). Злоумышленник может использовать украденные учетные данные служебной учетной записи для проведения атаки Silver Ticket. При такой атаке злоумышленник подделает билет службы (служба предоставления билетов или TGS) для определенной службы в сети, что позволяет злоумышленнику получить доступ к этой службе без необходимости взаимодействовать с контроллером домена после первоначального компрометации.
Высокая T1558.002 xdr_SuspiciousKerberosApReq
Подозрительная аутентификация Kerberos (AS-REQ)
Описание:

Обнаружен подозрительный запрос аутентификации Kerberos (AS-REQ) на получение билета выдачи билетов (TGT). Предполагается, что этот аномальный запрос TGT был специально создан злоумышленником. Злоумышленник может использовать украденные учетные данные для использования этой атаки.
Средняя T1550, T1558 xdr_SusKerberosAuth_AsReq
Подозрительная аутентификация Kerberos (TGS-REQ)
Описание:

Обнаружен подозрительный запрос на билет службы выдачи билетов Kerberos (TGS). Предполагается, что этот аномальный запрос TGS был специально создан злоумышленником, возможно, с помощью вредоносного средства. Злоумышленник также может использовать украденные учетные данные для выполнения этой атаки. Аномальные запросы Kerberos TGS обычно наблюдаются при различных техниках атак, включая Kerberoasting, удаленное выполнение кода (RCE), извлечение учетных данных и другие.
Средняя T1550, T1558 xdr_SusKerberosAuth_TgsReq
Подозрительная проверка подлинности Kerberos (запрос TGT с помощью TGS-REQ)
Описание:

Обнаружен подозрительный запрос службы предоставления билетов Kerberos (TGS-REQ), включающий расширение Service for User to Self (S4U2self). Предполагается, что этот аномальный запрос TGS был специально создан злоумышленником. S4U2self — это расширение, которое позволяет службе получать сервисный билет Kerberos от имени другого пользователя для самой себя. Успешная аутентификация с использованием этого расширения при нацеливании на службу krbtgt может привести к выдаче действительных билетов TGT от имени целевого пользователя.
Средняя T1550, T1558 xdr_SusKerberosAuth_S4U2selfTgsReq
Подозрительная попытка входа с использованием возможного скомпрометированного сертификата учетной записи
Описание:

Обнаружена подозрительная попытка входа с использованием возможного скомпрометированного сертификата учетной записи. Такие попытки, скорее всего, уже предпринимались, чтобы украсть сертификат или добавить его сервисному субъекту, чтобы злоумышленник мог использовать его в будущем. Злоумышленник мог скомпрометировать сертификат учетной записи службы Entra и использовать его для входа в систему под учетной записью субъекта-службы. Если проблему не устранить, вход в службу Entra с использованием скомпрометированной учетной записи субъекта-службы может привести к повышению привилегий, захвату учетной записи, компрометации учетных данных и несанкционированному доступу к конфиденциальным данным и файлам.
Высокая T1649 xdr_SuspiciousLoginWithExchange
Подозрительное сетевое подключение по удаленному протоколу зашифрованной файловой системы
Описание:

Было обнаружено подозрительное подключение по удаленному протоколу шифрованной файловой системы (EFSRPC) с адреса {SourceIpAddress}. Это действие связано с PetitPotam (CVE-2021-36942), где злоумышленник выполняет вызовы EFSRPC к контроллеру домена, пытаясь принудит проверку подлинности NTLM. При успешной эксплуатации это может привести к краже учётных данных и горизонтальному перемещению по сети. Дополнительные сведения об уязвимости см. в разделе https://security.microsoft.com/intel-explorer/cves/CVE-2021-36942.
Средняя T1187 xdr_ПодозрительноеПодключениеЧерезEFSRPC
Подозрительная проверка подлинности NTLM
Описание:

Обнаружены одна или несколько подозрительных попыток проверки подлинности NTLM, исходящих с IP-адреса {SourceIpAddress}. Предполагается, что это аномальное действие проверки подлинности NTLM было специально создано злоумышленником, возможно, в рамках атаки с использованием вредоносного средства. Злоумышленник также может использовать украденные учетные данные для выполнения этой атаки. Аномальное поведение NTLM обычно наблюдается в различных методах атаки, включая передачу хэша, разведку, метод подбора, удаленное выполнение кода (RCE) и другие.
Средняя T1550.002, T1087.002 xdr_SuspiciousNtlmAuthentication
Подозрительное включение локальной учетной записи после сбоя
Описание:

Учетная запись, которая ранее была отключена в рамках действия по прерыванию работы или сдерживанию, была повторно включена. Это поведение является весьма подозрительным и может указывать на попытку субъекта угрозы восстановить доступ к скомпрометированному удостоверению или обходить меры сдерживания.
Высокая T1098 Включена подозрительная учетная запись
Подозрительный вход после смены ОС
Описание:

Непредвиденное изменение операционной системы наблюдается во время входа пользователя, пока профиль клиента остается согласованным. Такие смены редко встречаются в стабильных средах. Это может указывать на повторное использование токена, перехват сеанса или повторное использование артефакта аутентификации с другой платформы. Возможна компрометация учетных данных, на что указывают аномальные изменения в контексте устройства пользователя. Перейдите к разделу Рекомендуемые действия, чтобы немедленно изучить и снизить связанные с ними риски.
Средняя T1078 xdr_SuspiciousOsSwitchSignIn
Подозрительная регистрация нового метода Authenticator MFA
Описание:

Новое устройство Microsoft Authenticator было зарегистрировано для пользовательской учетной записи, которую Microsoft Defender классифицировал как очень высокорисковую. Эта активность может указывать на то, что злоумышленник, скомпрометировавший аккаунт, зарегистрировал своё собственное устройство для сохранения постоянного доступа к MFA, что позволило продолжить аутентификацию даже после сброса пароля.
Средняя T1556.006, T1098.005 xdr_MFAMethodAddition
Подозрительная регистрация нового метода Email MFA
Описание:

Метод MFA по электронной почте был добавлен или изменён для учётной записи, которую Microsoft Defender классифицировал как очень высокорисковую. Эта активность может указывать на то, что злоумышленник, который скомпрометировал учетную запись, добавил собственный адрес электронной почты в качестве метода многофакторной аутентификации (MFA), чтобы сохранить постоянный доступ и злоупотреблять функцией самостоятельного сброса пароля.
Средняя T1556.006, T1098.005 xdr_MFAMethodAddition
Подозрительная регистрация нового метода Phone MFA
Описание:

Метод MFA на телефоне был добавлен или изменён для пользовательской учетной записи, которую Microsoft Defender классифицировал как очень высокорисковую. Это может указывать на то, что злоумышленник, скомпрометировавший аккаунт, зарегистрировал свой собственный номер телефона как метод MFA для поддержания постоянного доступа и обхода будущих проблем MFA. Несанкционированные изменения настроек MFA в учетной записи с высоким риском могут привести к долговременному захвату учетной записи.
Средняя T1556.006, T1098.005 xdr_MFAMethodAddition
Подозрительное изменение имени учетной записи SAM
Описание:

Обнаружено подозрительное изменение имени учетной записи SAM, которое может указывать на попытку скомпрометировать аутентификацию Kerberos посредством манипуляции временем NTP (Timeroasting). Этот метод может позволить злоумышленникам подбирать методом перебора или повторно использовать билеты Kerberos, что приводит к компрометации учетных данных и горизонтальному перемещению.
Средняя T1110.001, T1558.003 xdr_ПодозрительноеИзменениеИмениSAM
Подозрительный вход с активацией дополнительной проверки CSRF
Описание:

Microsoft Entra ID обнаружил успешный вход с риском после предупреждения о срабатывании механизма speedbump CSRF (подделка межсайтовых запросов). Обычно это происходит, когда поток входа отклоняется от ожидаемого поведения браузера, например несоответствия сеансов или файлов cookie, отсутствующие или недопустимые поддельные маркеры или шаблоны быстрых автоматических запросов.
Средняя T1557, T1185 xdr_CsrfSpeedbumpToRiskyLogin
Пользователь, демонстрирующий всплеск различных сочетаний доступа к ресурсам приложений
Описание:

Было замечено, что учетная запись пользователя взаимодействовала с необычно большим количеством различных комбинаций облачных приложений и ресурсов за короткий промежуток времени, а также выполняла нетипичные действия в облачных приложениях. Наблюдаемая активность соответствует входам в систему, помеченным как рискованные, при которых многофакторная аутентификация (MFA) была успешно пройдена с использованием сохранённых учётных данных, а пароль учётной записи при этом не обновлялся в последнее время. Увеличение разнообразия сочетаний доступных приложений и ресурсов в этих условиях проверки подлинности может отражать ненормальные шаблоны взаимодействия облачной службы и должны быть рассмотрены.
Средняя T1087 xdr_SpikeAppResourceInSignIns
Вход пользователя в систему из общей клиентской инфраструктуры, демонстрирующей аномальную активность
Описание:

Обнаружена подозрительная активность инфраструктуры общего клиента. Подозрительная активность входа исходила из клиентской инфраструктуры с необычным всплеском количества уникальных пользователей и обращений к ресурсам. За повторяющимися неудачными попытками многофакторной аутентификации (MFA) последовал успешный вход с MFA, что указывает на настойчивые попытки аутентификации с использованием общей или автоматизированной инфраструктуры и на возможную компрометацию учетной записи. Перейдите к разделу Рекомендуемые действия, чтобы немедленно изучить и снизить связанные с ними риски.
Средняя T1078 xdr_ПодозрительнаяАктивностьВОбщейКлиентскойИнфраструктуре

Оповещения об уклонении от защиты

Следующие оповещения указывают на то, что злоумышленник может попытаться избежать обнаружения в вашей организации.

Имя оповещения системы безопасности Серьёзность Метод MITRE Идентификатор детектора
Обнаружена попытка отключить субъект-службу Defender for Identity
Описание:

Субъект попытался отключить или нарушить действие приложения безопасности, ответственного за создание оповещений об удостоверениях и проверке подлинности. Это поведение согласуется с злоумышленниками, стремящимися избежать обнаружения после первоначального доступа, поддержания сохраняемости или нарушения мониторинга путем изменения, остановки или удаления служб безопасности. Такие действия часто происходят после компрометации учетных данных, повышения привилегий или бокового перемещения.
Высокая T1562.001 xdr_SuspectedMDITampering
Пропущена многофакторная проверка подлинности на запомненном устройстве при входе через необычного интернет-провайдера
Описание:

Подозрительный вход в Microsoft Entra через интернет-провайдера (ISP), который не использовался для этой учетной записи в течение последних 30 дней, был выполнен без многофакторной аутентификации (MFA) на доверенном устройстве. Это означает, что злоумышленник мог использовать украденный постоянный файл cookie, воспроизводимый из инфраструктуры злоумышленника, а не обычную сеть пользователя. Важно срочно изучить и устранить эту проблему, так как пропущенная MFA может привести к потенциальным рискам безопасности, таким как несанкционированный доступ, перехват сеансов и нарушение безопасности данных.
Средняя T1550.004, T1078.004 xdr_SuspiciousMfaSkip
Подозрительный отказ в доступе для просмотра идентификатора основной группы объекта
Описание:

В списке управления доступом (ACL) запрещен доступ к просмотру идентификатора основной группы объекта. Злоумышленник может скомпрометировать учетную запись пользователя и хочет скрыть группу пользователя backdoor.
Средняя T1564.002 xdr_SuspiciousDenyAccessToPrimaryGroupId
Ссылка на подозрительную учетную запись
Описание:

Учетная запись была связана в результате межтенантной административной операции. Действие было выполнено подозрительным образом, что может указывать на то, что учетная запись может быть использована при попытке обойти MFA.
Средняя T1556 xdr_SuspiciousAccountLink
Блокировка подозрительных свойств отключена в приложении Microsoft Entra
Описание:

Изменено свойство "servicePrincipalLockConfiguration.isEnabled" приложения Microsoft Entra или одного из связанных с ним субъектов-служб. Отключение этой блокировки устраняет основные встроенные меры защиты, которые обеспечивают защиту от несанкционированной смены учетных данных, незаконного изменения URI перенаправления и незаконных разрешений. Изменения этого параметра редки во время стандартных административных операций и часто сигналит о подозрительных действиях. Субъекты угроз могут намеренно отключить блокировку, чтобы ослабить состояние безопасности приложения, создавая отверстие для бокового перемещения или повышения привилегий в среде.
Средняя T1562.001, T1671 xdr_SuspiciousPropertyLockEntra

Оповещения об обнаружении

Следующие оповещения указывают на то, что злоумышленник может попытаться собрать сведения о вашей организации.

Имя оповещения системы безопасности Серьёзность Метод MITRE Идентификатор детектора
Аномальное действие Samr (предварительная версия)
Описание:

Обнаружена аномальная активность протокола Security Account Manager Remote (SAMR), указывающая на возможные попытки разведки в сети. Злоумышленник может попытаться обойти элементы управления безопасностью для обнаружения.
Средняя T1069, T1087 xdr_SamrReconnaissanceSecurityAlert
Было обнаружено средство обнаружения
Описание:

Обнаружена неудачная попытка войти в учетную запись пользователя с помощью инструмента обнаружения. Злоумышленник может выполнять действия обнаружения в рамках подготовки к атаке.
Высокая T1087 xdr_DiscoveryToolObserved
Перечисление субъекта-службы синхронизации Okta
Описание:

Обнаружено подозрительное перечисление LDAP (упрощенный протокол доступа к каталогу) для поиска учетной записи службы синхронизации Okta. Такое поведение может указывать на то, что учетная запись пользователя была скомпрометирована и злоумышленник использует ее для выполнения вредоносных действий.
Высокая T1087.002 xdr_OktaSyncServicePrincipalEnumeration
Возможное перечисление служб сертификатов Active Directory
Описание:

Обнаружены одно или несколько потенциальных действий по перечислению служб сертификатов Active Directory (AD CS), выполняемых с IP-адреса {SourceIpAddress}. Такой перебор может указывать на разведку злоумышленника внутри организации, в ходе которой он, возможно, ищет уязвимости или неправильные настройки в AD CS, что может сделать возможными последующие этапы атаки, например техники ESC.
Средняя T1649, T1087 xdr_Возможное перечисление служб сертификатов Active Directory
Возможное перечисление Active Directory через ADWS
Описание:

Обнаружены одно или несколько потенциальных действий по перечислению объектов Active Directory (AD) через службу Active Directory Web Services (ADWS). Это перечисление может указывать на разведку злоумышленника в организации, что может привести к последующим этапам атак.
Средняя T1087.002, T1069.002, T1615 xdr_Возможное перечисление Active Directory через ADWS
Возможная LDAP-разведка для Kerberoasting
Описание:

Обнаружено одно или несколько подозрительных действий по обнаружению LDAP, связанных с Kerberoasting, исходящих с IP-адреса {SourceIpAddress}. Это действие может указывать на потенциальную атаку Kerberoasting, при которой злоумышленник выявляет в Active Directory учетные записи с именами участников-служб (SPN), то есть учетные записи, уязвимые к Kerberoasting, а затем запрашивает для них сервисные билеты Kerberos. Затем злоумышленник извлекает и пытается взломать зашифрованные билеты в автономном режиме, чтобы получить пароли в виде открытого текста этих учетных записей. Возможно, эти учетные записи, ставшие целью атаки, были скомпрометированы, что позволило злоумышленнику перемещаться по инфраструктуре организации, повысить свои привилегии, похитить данные или установить бэкдоры для последующего доступа и закрепления в системе. Немедленно изучите, чтобы устранить связанные с ним риски безопасности.
Высокая T1087.002, T1558.003 xdr_PossibleKerberoastingLdapRecon
Возможен перебор SPN через ADWS
Описание:

Обнаружены одно или несколько потенциальных действий по сканированию имени участника-службы (SPN) через веб-службы Active Directory (ADWS). Это перечисление может указывать на разведывательную работу злоумышленника в организации и может использоваться в таких атаках, как Kerberoasting.
Средняя T1087.002 xdr_PossibleSpnEnumerationAdws
Возможное перечисление SPN через LDAP
Описание:

Обнаружено одно или несколько потенциальных действий по сканированию имен субъектов-служб (SPN) через протокол LDAP, выполняемых с IP-адреса {SourceIpAddress}. Это перечисление может указывать на разведывательную работу злоумышленника в организации и может использоваться в таких атаках, как Kerberoasting.
Средняя T1087.002 xdr_PossibleSpnEnumerationLdap
Перечисление подозрительных учетных записей (Kerberos, NTLM, AD FS)
Описание:

Обнаружено подозрительное перечисление учетных записей. Субъект угроз может иметь перечисление учетных записей в Active Directory для выявления и сопоставления слабых мест или уязвимостей. Если это не будет устранено, это действие может привести к серьезным угрозам безопасности и нарушению безопасности.
Средняя T1087.002 xdr_Предполагаемое перечисление учетных записей
Подозрительное добавление устройства в локальной среде
Описание:

Обнаружено подозрительное добавление устройства в локальной среде. Это может представлять несколько рисков, таких как проблемы с соответствием требованиям, несанкционированный доступ к конфиденциальным или конфиденциальным данным, связанным с работой или интеллектуальной собственности, вредоносные программы или фишинговые атаки, а также нарушение безопасности данных. Немедленно изучите, чтобы снизить связанные с ними риски безопасности.
Высокая T1098.005 xdr_Подозрительное добавление локального устройства
Подозрительное присоединение устройства к Entra или его регистрация
Описание:

Пользователь был подозрительным образом зарегистрирован либо к Entra было присоединено новое устройство с IP-адреса, который Microsoft Threat Intelligence определила как подозрительный. Злоумышленник, возможно, скомпрометировал учетную запись пользователя для закрепления в системе и горизонтального перемещения. Немедленно изучите, чтобы снизить связанные с ними риски безопасности.
Высокая T1098.005 xdr_Регистрация подозрительного устройства
Подозрительный запрос LDAP
Описание:

Обнаружен подозрительный запрос LDAP, связанный с известным средством атаки. Злоумышленник может выполнять рекогносцировку для дальнейших действий.
Высокая T1087.002 xdr_Подозрительный LDAP-запрос
Подозрительный запрос LDAP, предназначенный для конфиденциальных атрибутов
Описание:

В Active Directory обнаружен подозрительный запрос LDAP, содержащий конфиденциальные атрибуты, которые редко встречаются для исходного устройства. Злоумышленники могут пытаться определить направление и спланировать своё латеральное перемещение в домене. Запросы атрибутов LDAP Active Directory используются злоумышленниками для получения критически важных сведений о среде домена.
Средняя T1087.002, T1069.002 xdr_SuspiciousSensitiveAttributeLdapQuery
Перечисление подозрительного серверного блока сообщений (SMB) с недоверенного узла
Описание:

Подозрительное перечисление SMB-сеансов, направленное на датчик MDI. Это указывает на разведывательную разведку противника, направленную на выявление активных сеансов пользователей на узле.
Средняя T1049 xdr_SmbSessionEnumeration

Оповещения о выполнении задач

Следующие оповещения указывают на то, что злоумышленник может попытаться запустить вредоносный код в вашей организации.

Имя оповещения системы безопасности Серьёзность Метод MITRE Идентификатор детектора
Подозрительная установка удалённой службы
Описание:

Обнаружена подозрительная установка службы. Эта служба была создана для выполнения потенциально вредоносных команд. Злоумышленник может использовать украденные учетные данные для использования этой атаки. Это также может указывать на то, что была использована сквозная хэш-атака.
Средняя T1569.002 xdr_Подозрительная удалённая установка службы

Оповещения о влиянии

В этом разделе описываются оповещения, указывающие на то, что злоумышленник может пытаться управлять системами и данными в организации, прерывать их или уничтожать их.

Имя оповещения системы безопасности Серьёзность Метод MITRE Идентификатор детектора
Подозрительное массовое удаление пользователей с помощью действия с сценарием
Описание:

Большое количество операций удаления пользователей было обнаружено из одной учетной записи в течение короткого периода времени с помощью агента пользователя на основе Python. Такое поведение соответствует действиям злоумышленника, использующего автоматизированные сценарии для массового удаления учетных записей пользователей после получения административного доступа, что потенциально может вызвать масштабные сбои в инфраструктуре управления учетными записями организации. Злоумышленники могут использовать украденные учетные данные или скомпрометированные субъекты-службы для массового удаления пользователей, нарушения бизнес-операций и удаления доказательств ранее скомпрометированных учетных записей.
Средняя T1531 Нет
Недавно созданный пользователь выполнил изменение брендинга организации
Описание:

Недавно созданный аккаунт провёл изменение бренда организации вскоре после создания аккаунта. Такое поведение может указывать на злонамеренное использование учётных записей, контролируемых злоумышленником, с расширенными привилегиями для несанкционированного изменения внешнего вида тенанта или внесения несанкционированных изменений в конфигурацию.
Высокая T1491.001, T1136.003, T1098.003 xdr_Подозрительные изменения фирменного стиля новым пользователем

Оповещения о начальном доступе

Следующие оповещения указывают на то, что злоумышленник может попытаться получить первоначальный доступ к вашей организации.

Имя оповещения системы безопасности Серьёзность Метод MITRE Идентификатор детектора
Неудачная попытка злоупотребления учетными данными при проверке подлинности Entra идентификатора
Описание:

Обнаружена неудачная попытка проверки подлинности, которая соответствует шаблонам, обычно связанным со злоупотреблением учетными данными или атаками на удостоверения. Это действие может указывать на попытку использовать расширенные методы атаки, нацеленные на инфраструктуру удостоверений.
Низко T1078.004 xdr_SuspiciousEntraFailedAuthentication
Анонимный доступ пользователей Okta
Описание:

Обнаружен анонимный доступ пользователя.
Высокая T1078 xdr_OktaAnonymousUserAccess
Распыление паролем для OneLogin
Описание:

Подозрительный IP-адрес пытается пройти проверку подлинности в OneLogin с помощью нескольких допустимых учетных записей. Злоумышленник может пытаться найти действительные учетные данные учетной записи пользователя для последующих действий.
Средняя T1110.003 xdr_OneLoginPasswordSpray
Потенциальное злоупотребление учетными данными при проверке подлинности Entra идентификатора
Описание:

Обнаружена успешная попытка проверки подлинности, которая соответствует шаблонам, обычно связанным со злоупотреблением учетными данными или атаками на удостоверения. Это действие может указывать на попытку использовать расширенные методы атаки, нацеленные на инфраструктуру удостоверений.
Высокая T1078.004 xdr_SuspiciousEntraAuthentication
Подозрительные изменения при входе в учетную запись и изменения конфигурации
Описание:

В этой учетной записи были замечены подозрительные изменения при входе и конфигурации. Это поведение может указывать на то, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий.
Низко T1078.001 xdr_ПодозрительныйВходИМанипуляцииСУчетнойЗаписьюПользователя
Проверка подлинности подозрительной учетной записи Entra Connect
Описание:

Обнаружена подозрительная проверка подлинности учетной записью Entra Connect, исходящая из IP-адреса {SourceIpAddress}. Эта проверка подлинности является аномальной, так как она не соответствует типичному действию Entra Connect и поэтому подозревается, что происходит с сервера, отличного от Entra Connect. Это может указывать на то, что учетная запись Entra Connect скомпрометирована и используется злоумышленником для использования своих разрешений для атак, таких как DCSync.
Высокая T1078, T1556.007 Подозрительная аутентификация учетной записи Entra Connect
Подозрительный запрос cookie Entra с подозрительного IP-адреса
Описание:

После успешного входа с IP-адреса, связанного с данными Threat Intelligence (TI), была предпринята попытка запросить cookie-файл токена Primary Refresh Token (PRT) в Microsoft Entra. Эта активность может указывать на то, что хост, контролируемый злоумышленником, пытается злоупотребить аутентификацией PRT.
Средняя T1078.001 xdr_SuspiciousEntraSignIn
Подозрительный запрос сертификата Entra P2P с подозрительного IP-адреса
Описание:

После успешного входа с IP-адреса, связанного с данными аналитики угроз (TI), была предпринята попытка запросить сертификат P2P в Microsoft Entra. Такая активность может указывать на попытку узла, контролируемого злоумышленником, использовать аутентификацию на основе сертификатов в злоумышленных целях.
Средняя T1078.001 xdr_SuspiciousEntraSignIn
Подозрительный запрос API Graph, выполненный из приложения синхронизации идентификаторов Entra
Описание:

Обнаружен непредвиденный запрос API Graph, выполненный приложением службы синхронизации идентификаторов Entra. Такое поведение может указывать на то, что приложение было скомпрометировано и используется для вредоносных действий. Выполните рекомендуемые действия, чтобы немедленно изучить и снизить связанные с ними риски.
Средняя T1087, T1069 Подозрительная активность Graph API при подготовке к подключению синхронизации
Перечисление подозрительных учетных записей Okta
Описание:

Подозрительный IP-адрес выполнял перечисление учетных записей Okta. Злоумышленник может пытаться проводить разведку для последующих действий.
Высокая T1078.004 xdr_SuspiciousOktaAccountEnumeration
Подозрительная усталость OneLogin MFA
Описание:

Подозрительный IP-адрес отправил несколько попыток запроса многофакторной проверки подлинности (MFA) OneLogin для учетной записи пользователя. Злоумышленник, возможно, скомпрометировал учетные данные пользователя и пытается засыпать его запросами, чтобы обойти механизм многофакторной аутентификации.
Средняя T1110.003 xdr_OneLoginMfaFatigue
Подозрительный вход с необычного агента пользователя и IP-адреса
Описание:

В Microsoft Entra обнаружен успешный вход с использованием редкого агента пользователя и потенциально вредоносного IP-адреса. Это действие может указывать на атаку с распылением паролем или заполнением учетных данных, исходя из ip-адреса, контролируемого злоумышленником, или в редких случаях на скомпрометированную учетную запись, используемую для несанкционированного доступа.
Средняя T1078.001 xdr_SuspiciousEntraSignIn
Подозрительный вход с использованием необычного пользовательского агента и IP-адреса с использованием потока кода устройства
Описание:

Успешный вход был обнаружен с помощью редкого или нетипичного агента пользователя в сочетании с потенциально рискованным IP-адресом. Этот шаблон часто связан с распылением паролей, заполнением учетных данных или другими попытками несанкционированной проверки подлинности, исходящими из инфраструктуры, контролируемой злоумышленником. В некоторых случаях это также может указывать на использование скомпрометированных учетных данных для несанкционированного доступа.
Средняя T1078.001 xdr_SuspiciousEntraSignIn
Подозрительный вход с необычным клиентом и IP-адресом с использованием PowerShell
Описание:

Успешный вход был обнаружен с помощью редкого или нетипичного агента пользователя в сочетании с потенциально рискованным IP-адресом. Этот шаблон часто связан с распылением паролей, заполнением учетных данных или другими попытками несанкционированной проверки подлинности, исходящими из инфраструктуры, контролируемой злоумышленником. В некоторых случаях это также может указывать на использование скомпрометированных учетных данных для несанкционированного доступа.
Средняя T1078.001 xdr_SuspiciousEntraSignIn
Подозрительный вход в учетную запись администратора
Описание:

Вход в учетную запись администратора был выполнен подозрительным образом. Это поведение может указывать на то, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий.
Низко T1078.001 xdr_ПодозрительныйВходВУчетнуюЗаписьАдминистратора
Подозрительный вход с использованием вредоносного сертификата
Описание:

Пользователь вошел в организацию с помощью вредоносного сертификата. Это поведение может указывать на то, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий, и что вредоносный домен с сертификатом Azure внутренних служб AD зарегистрирован в организации.
Высокая T1078.001 xdr_ВходСИспользованиемВредоносногоСертификата
Подозрительный вход в приложение синхронизации идентификаторов Entra
Описание:

Обнаружен подозрительный вход из приложения службы синхронизации идентификаторов Entra. Такое поведение может указывать на то, что приложение было скомпрометировано и используется для вредоносных действий. Выполните рекомендуемые действия, чтобы немедленно изучить и снизить связанные с ними риски.
Средняя T1078.001 xdr_Подозрительный вход в систему Connect Sync Provisioning
Подозрительный вход наблюдается из приложения синхронизации идентификаторов Entra с необычным приложением ресурсов
Описание:

Обнаружен подозрительный вход из приложения службы синхронизации идентификаторов Entra в необычное приложение ресурсов. Такое поведение может указывать на то, что приложение было скомпрометировано и используется для вредоносных действий. Выполните рекомендуемые действия, чтобы немедленно изучить и снизить связанные с ними риски.
Средняя T1078.001 xdr_Подозрительный вход в систему Connect Sync Provisioning
Обнаружен подозрительный вход в приложение Entra синхронизации идентификаторов с помощью редкого агента пользователя
Описание:

Обнаружен подозрительный вход из приложения службы синхронизации идентификаторов Entra с помощью редкого агента пользователя. Такое поведение может указывать на то, что приложение было скомпрометировано и используется для вредоносных действий. Выполните рекомендуемые действия, чтобы немедленно изучить и снизить связанные с ними риски.
Средняя T1078.001 xdr_Подозрительный вход в систему Connect Sync Provisioning
Подозрительный вход в веб-приложение после действий по изменению номера телефона для MFA
Описание:

Подозрительный вход в веб-приложение был обнаружен после изменения конфигурации в учетной записи пользователя. Это поведение может указывать на то, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий.
Высокая T1078.001 xdr_ПодменаНомераТелефонаMFAПриВходеВПодозрительноеВебПриложение
Подозрительный вход в приложение Microsoft Sentinel, выполненный с помощью учетной записи синхронизации идентификаторов Entra
Описание:

Учетная запись синхронизации Microsoft Entra ID Connect выполнила вход в ресурс Microsoft Sentinel необычным образом. Это поведение может указывать на то, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий.
Низко T1078.001 xdr_Подозрительный доступ к Microsoft Sentinel учетной записи синхронизации Entra ID
Подозрительное средство, используемое учетной записью синхронизации Microsoft Entra
Описание:

Обнаружена подозрительная проверка подлинности для учетной записи Microsoft Entra ID, обычно используемой для операций синхронизации. Такое поведение может указывать на то, что учетная запись пользователя была скомпрометирована и злоумышленник использует ее для выполнения вредоносных действий.
Высокая T1078.004 Вход в учетную запись через подозрительное средство синхронизации
Подозрительный вход с использованием пользовательского агента в Microsoft Entra
Описание:

Подозрительный пользовательский агент выполнил вход в Microsoft Entra. Это может означать, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий.
Средняя T1078.001 xdr_SuspiciousEntraSignIn
Подозрительное изменение конфигурации пользователей из приложения синхронизации идентификаторов Entra
Описание:

Обнаружено подозрительное изменение конфигурации пользователя в приложении службы синхронизации идентификаторов Entra. Такое поведение может указывать на то, что приложение было скомпрометировано и используется для вредоносных действий. Выполните рекомендуемые действия, чтобы немедленно изучить и устранить связанные с ними риски.
Средняя T1078.001 xdr_ConnectSyncProvisioningNonSyncActivity
Синхронизация рискованного входа в учетную запись с необычным приложением
Описание:

Учетная запись синхронизации Microsoft Entra ID Connect, выполнившая вход в ходе рискованного сеанса, совершила необычные действия. Это поведение может указывать на то, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий.
Высокая T1078.001 xdr_RiskyEntraIDSyncAccount

Оповещения бокового смещения

Следующие оповещения указывают на то, что злоумышленник может пытаться перемещаться между ресурсами или учетными записями в вашей организации.

Имя оповещения системы безопасности Серьёзность Метод MITRE Идентификатор детектора
Возможный обход изоляции аутентификации
Описание:

На этом устройстве была обнаружена возможная попытка обойти политики изолированной области аутентификации и пройти аутентификацию в службе, защищённой изолированной областью.
Высокая T1550 xdr_PossibleAuthenticationSiloBypass
Возможное поглощение учетной записи Microsoft Entra простого единого входа
Описание:

Объект учетной записи Microsoft Entra для сквозного единого входа (единый вход без повторной аутентификации), AZUREADSSOACC, был подозрительно изменен. Злоумышленник может выполнять боковое перемещение из локальной среды в облако.
Высокая T1556 xdr_Предполагаемая компрометация учетной записи Azure SSO
Предполагаемая атака pass-the-ticket
Описание:

Для этой учетной записи была обнаружена атака Pass-the-Ticket (PtT), также известная как атака повторного использования билета. Билет для учетной записи {SourceAccountName}, исходящий из устройства {TargetDeviceName}, был повторно использован на устройстве {DeviceName}. В этой атаке субъект угрозы похищает действительный билет проверки подлинности Kerberos и повторно использует его для доступа к другим устройствам по сети. Путем воспроизведения украденного билета субъект угрозы может олицетворять пользователя, перемещаться по сети и повысить привилегии, не требуя пароля учетной записи.
Средняя T1550 xdr_PassTheTicketAttack
Подозрительные действия после синхронизации паролей
Описание:

Пользователь выполнил необычное действие с приложением после последней синхронизации паролей. Злоумышленник может скомпрометировать учетную запись пользователя для выполнения вредоносных действий в организации.
Средняя T1021.007 xdr_Подозрительная активность после синхронизации пароля
Подозрительная попытка проверки подлинности
Описание:

Обнаружена подозрительная попытка проверки подлинности. Предполагается, что этот аномальный запрос на проверку подлинности был специально создан злоумышленником. Злоумышленник может использовать украденный хэш-пароль или пароль в виде чистого текста для проверки подлинности, возможно, используя атаку pass-the-hash или over-pass-the-hash. Немедленно проанализируйте, чтобы защитить учетную запись и организацию от нарушения безопасности.
Средняя T1550.002 xdr_SuspiciousAuthAttempt
Подозрительный запрос SPN Kerberos
Описание:

Зафиксирован подозрительный запрос SPN Kerberos. Предполагается, что этот аномальный запрос был специально создан злоумышленником. Злоумышленник может использовать украденные учетные данные скомпрометированного пользователя и использует их для атаки Kerberoasting.
Средняя T1558.003 xdr_SuspiciousAuthAttempt
Подозрительная аутентификация с использованием ограниченного делегирования на основе ресурсов (RBCD)
Описание:

Обнаружена схема аутентификации Kerberos, указывающая на злоупотребление ограниченным делегированием на основе ресурсов (RBCD). Учетная запись "{DelegatingMachine}" запросила билет службы Kerberos для "{ServiceName}" с олицетворением пользователя "{SourceAccountName}" посредством делегирования. Злоупотребление RBCD — это сложный метод атаки, позволяющий злоумышленнику олицетворять пользователей при доступе к службам, размещенным в целевой учетной записи. Это поведение может указывать на попытку злоумышленника добиться бокового перемещения, повышения привилегий и установить сохраняемость в организации.
Средняя T1558 xdr_ПодозрительнаяRBCDАутентификация
Подозрительная попытка проверки подлинности NTLM для SMB
Описание:

Зафиксирована подозрительная попытка аутентификации NTLM (New Technology LAN Manager) по протоколу Server Message Block (SMB) с IP-адреса {SourceIpAddress}. Злоумышленник мог специально создать этот аномальный запрос проверки подлинности, используя украденные учетные данные. Это также может указывать на атаку типа Pass-the-Hash или атаку методом грубой силы, потенциальное нарушение безопасности или компрометацию в вашей сети.
Средняя T1021.002 Подозрительная попытка аутентификации SMB NTLM

Оповещения о сохраняемости

Следующие оповещения указывают на то, что злоумышленник может попытаться сохранить опору в вашей организации.

Имя оповещения системы безопасности Серьёзность Метод MITRE Идентификатор детектора
Учетная запись гостевого пользователя повышена до участника
Описание:

Гостевая (внешняя) учетная запись пользователя была повышена до учетной записи участника (внутренней). Гостевые учетные записи обычно имеют ограниченный доступ, в то время как учетные записи участников рассматриваются как внутренние пользователи и могут наследовать более широкие разрешения, доступ к ресурсам и право на привилегированные роли. Злоумышленники также могут злоупотреблять этим для повышения привилегий, обхода ограничений доступа извне или обеспечения сохраняемости в клиенте.
Средняя T1098 xdr_GuestToMemberPromotion
Злонамеренная регистрация устройства с надежной многофакторной аутентификацией
Описание:

Вскоре после компрометации на аккаунт было зарегистрировано новое устройство Microsoft Authenticator, что позволило постоянному доступу злоумышленникам через контролируемый злоумышленником метод MFA.
Средняя T1556.006, T1098.005 xdr_MFAMethodAddition
Приложение OAuth создало пользователя
Описание:

Новая учетная запись пользователя была создана приложением OAuth. Злоумышленник мог скомпрометировать это приложение для закрепления в организации.
Средняя T1136.003 xdr_OAuthAppCreatedAUser
Создан маркер привилегированного API Okta
Описание:

{ActorAliasName} создал маркер API. В случае кражи он может предоставить злоумышленнику доступ с разрешением пользователя.
Высокая T1078.004 xdr_OktaPrivilegedApiTokenCreated
Обновлен маркер привилегированного API Okta
Описание:

{ActorAliasName} обновил конфигурацию токена привилегированного API, сделав её менее ограниченной. В случае кражи он может предоставить злоумышленнику доступ с разрешением пользователя.
Высокая T1078.004 xdr_OktaPrivilegedApiTokenUpdated
Создание взаимных временных пропусков доступа между пользователями
Описание:

Два пользователя создали временные пропуска доступа Temporary Access Pass (TAP) друг для друга в течение короткого промежутка времени. Это поведение может указывать на то, что скомпрометированная учетная запись создает циклический механизм закрепления с помощью учетных данных TAP, а затем удаляет следы временных учетных данных.
Высокая T1098 Нет
Теневые учетные данные, добавленные в учетную запись
Описание:

В учетной записи обнаружено внедрение теневых учетных данных. Это может быть признаком сохраняемости или бокового смещения. Злоумышленники внедряют теневые учетные данные в учетные записи Active Directory (AD), чтобы получить или сохранить доступ к учетной записи, которую они взломали.
Высокая T1098 xdr_ShadowCredentialsAttack
Теневые учетные данные, добавленные в учетную запись и используемые для проверки подлинности
Описание:

В учетную запись были внедрены теневые учетные данные, и они использовались для проверки подлинности. В этом случае злоумышленники могут обойти традиционные методы кражи учетных данных, чтобы получить постоянный доступ к учетной записи пользователя. Помимо сохраняемости, это также может быть признаком бокового смещения.
Высокая T1098 xdr_ShadowCredentialsAttack
Подозрительное добавление ACL в локальной среде
Описание:

Обнаружено подозрительное добавление ACL в локальной среде. Это может привести к несанкционированным доступу, получению повышенных разрешений, компрометации учетных записей и ресурсов, боковому перемещению и т. д. Немедленно изучите, чтобы снизить связанные с ними риски безопасности.
Высокая T1098 xdr_ПодозрительноеДобавлениеACL
Подозрительное добавление альтернативного номера телефона
Описание:

Для пользователя или пользователей был добавлен новый альтернативный номер телефона при подозрительных обстоятельствах. Возможно, злоумышленник мог сделать это, чтобы манипулировать многофакторной аутентификацией и использовать аутентификацию по мобильному телефону, чтобы мошенническим образом закрепиться в организации.
Средняя T1556.006 xdr_ПодозрительноеДобавлениеMFA
Подозрительное добавление стороннего метода MFA по умолчанию в учетную запись пользователя
Описание:

По умолчанию для учетной записи пользователя был установлен новый сторонний метод многофакторной проверки подлинности. Изменение поставщика MFA по умолчанию может позволить утверждать входы за пределами стандартного потока проверки подлинности организации и может указывать на манипуляции с учетной записью, предназначенной для сохранения доступа или ослабления принудительного применения. Перейдите к разделу Рекомендации, чтобы немедленно изучить и устранить связанные с ними риски.
Средняя T1556.006 Подозрительное добавление стороннего MFA
Подозрительное добавление электронной почты
Описание:

Новый адрес электронной почты был добавлен нескольким пользователям при подозрительных обстоятельствах. Злоумышленник мог сделать это, чтобы закрепиться в организации.
Средняя T1556.006 xdr_ПодозрительноеДобавлениеMFA
Подозрительное изменение идентификатора основной группы
Описание:

Изменен идентификатор основной группы пользователя. Злоумышленник мог скомпрометировать учетную запись пользователя и создать скрытую учетную запись с повышенными правами в домене для последующего использования.
Высокая T1098 xdr_ПодозрительноеИзменениеИдентификатораОсновнойГруппыПользователя
Подозрительное присоединение устройства к Entra или его регистрация
Описание:

Обнаружена подозрительная регистрация пользователя или присоединение нового устройства к Entra. Злоумышленник, возможно, скомпрометировал учетную запись пользователя для закрепления в системе и горизонтального перемещения. Немедленно изучите, чтобы снизить связанные с ними риски безопасности.
Средняя T1098.005 Подозрительное добавление устройства Entra
Подозрительное добавление роли Entra
Описание:

Пользователю была подозрительно назначена конфиденциальная роль. Злоумышленник, возможно, скомпрометировал учетную запись пользователя для закрепления в системе и горизонтального перемещения. Немедленно изучите, чтобы снизить связанные с ними риски безопасности.
Средняя T1098.003 Подозрительное назначение роли пользователю
Подозрительное приглашение гостевого пользователя
Описание:

Новый гостевой пользователь был приглашен и принят подозрительным образом. Злоумышленник может скомпрометировать учетную запись пользователя в организации и использовать ее для добавления несанкционированного пользователя в целях сохранения.
Средняя T1136.003 Подозрительное приглашение гостевого пользователя
Подозрительные действия по регистрации устройства в Intune
Описание:

Microsoft Entra ID обнаружил потенциально подозрительную попытку регистрации устройства в Microsoft Intune. Действие регистрации устройств отклоняется от обычного поведения пользователя или организации и может указывать на несанкционированное подключение устройства или неправильное использование учетной записи. Проверьте регистрирующийся пользователь, сведения об устройстве, расположение и контекст проверки подлинности, чтобы убедиться, что регистрация является законной.
Средняя T1098.005 xdr_ПодозрительнаяРегистрацияУстройстваIntune
Подозрительная активность MFA с помощью учетной записи администратора
Описание:

Учетная запись администратора выполнила действия по вмешательству в многофакторную аутентификацию (MFA) после рискованного входа. Злоумышленник мог скомпрометировать учетную запись администратора, чтобы изменить настройки MFA с целью возможного латерального перемещения.
Низко T1556.006 xdr_КомпрометацияУчетнойЗаписиАдминистратора
Подозрительное удаление назначения привилегированных ролей приложения с помощью API Graph
Описание:

Назначение привилегированных ролей приложения было удалено через Microsoft API Graph. Это действие может указывать на несанкционированное удаление или изменение привилегий приложения.
Высокая T1114 xdr_ПодозрительноеУдалениеНазначенияРолиПриложения
Подозрительное изменение атрибута ограниченного делегирования на основе ресурсов (RBCD)
Описание:

Обнаружено одно или несколько подозрительных изменений атрибутов Active Directory (AD), связанных с делегированием с ограничениями на основе ресурсов (RBCD). Такие действия часто являются начальным этапом атак RBCD и могут позволить злоумышленнику олицетворять пользователей при доступе к целевой учетной записи, затронутой изменением атрибута RBCD. Это поведение может указывать на попытку злоумышленника добиться повышения привилегий и установить сохраняемость в организации.
Средняя T1098 xdr_Подозрительное изменение атрибута RBCD
Подозрительный вход субъекта-службы после добавления учетных данных
Описание:

Аномальный вход субъекта-службы для доступа к {ResourceDisplayName} обнаружен, вскоре после добавления новых учетных данных. Такое действие может указывать на сохраняемость приложений, несанкционированное имплантатирование учетных данных, эскалацию привилегий или компрометацию субъекта-службы.
Средняя T1098.001 xdr_Аномальный вход SPN после добавления учетных данных
Подозрительный вход пользователя, демонстрирующий всплеск активности обновления учетной записи
Описание:

Учетная запись пользователя, в которой наблюдался необычный рост числа операций по обновлению учетной записи, включая изменения способов аутентификации, такие как удаление многофакторной аутентификации (MFA), также была замечена в подозрительной активности при входе. Этот шаблон может указывать на попытки изменить параметры проверки подлинности или получить доступ к учетной записи в соответствии с несанкционированным использованием.
Средняя T1098 xdr_SuspiciousSpikeUserUpdate
Пользователь был создан, и ему была назначена роль глобального администратора.
Описание:

Был создан новый пользователь, которому назначена роль глобального администратора. Злоумышленник может скомпрометировать учетную запись пользователя для выполнения сохраняемости и бокового перемещения.
Высокая T1136.003, T1098.003 xdr_ПодозрительноеСозданиеПользователяИНазначениеПривилегированнойРоли
Пользователь был создан и назначен на привилегированную роль
Описание:

Был создан новый пользователь, которому назначена конфиденциальная роль. Злоумышленник может скомпрометировать учетную запись пользователя для выполнения сохраняемости и бокового перемещения.
Средняя T1136.003, T1098.003 xdr_ПодозрительноеСозданиеПользователяИНазначениеПривилегированнойРоли

Оповещения об эскалации привилегий

Следующие оповещения указывают на то, что злоумышленник может попытаться получить разрешения более высокого уровня в вашей организации.

Имя оповещения системы безопасности Серьёзность Метод MITRE Идентификатор детектора
Аномальное действие после повышения прав глобального администратора
Описание:

В учетной записи пользователя было зафиксировано аномальное поведение при повышении до роли глобального администратора. Эта активность включает необычные шаблоны использования API Graph, такие как закрепление, манипуляции с учетными данными, изменения политик и разведывательная активность, а также всплески вызовов API, неудачные попытки доступа и рискованные события входа из незнакомых мест или с незнакомых устройств. Такая активность может указывать на злоупотребление учетными данными, эскалацию привилегий, создание бэкдора или компрометацию привилегированной учетной записи глобального администратора.
Средняя T1078.004, T1098 xdr_Аномальная активность глобального администратора
Повышение привилегий в Okta после аномального входа в систему, выполненного {ActorAliasName}
Описание:

За аномальной попыткой входа в Okta (событие {AnomalousLoginEventId}) в {AnomalousLoginTime} с IP-адреса {IPAddress} последовало привилегированное действие {PrivilegedActionType} в том же сеансе {SessionId} в {Timestamp}. Разница времени между событиями: {DeltaSeconds}s.
Высокая T1110, T1548 xdr_OktaПовышениеПривилегийПослеВходаВСистему
Имитация сеанса Okta, позволяющая выполнять привилегированные действия для {AccountUpn}
Описание:

Сеанс олицетворения Okta (событие {ImpersonationStartEventId}) был инициирован в {ImpersonateSessionTime} с IP-адреса {IPAddress}. Привилегированное действие {PrivilegedActionType} произошло в том же сеансе {SessionId} в {Timestamp}. Время между событиями — {DeltaSeconds}s
Высокая T1548, T1134 xdr_OktaUserSessionImpersonationPrivilegedAction
Возможное злоупотребление AD CS с использованием Certighost (CVE-2026-54121)
Описание:

Активность, связанная с возможным злоупотреблением Certighost (CVE-2026-54121), была обнаружена в Active Directory Certificate Services (AD CS). Эта активность может указывать на попытку злоупотребления регистрацией сертификатов или аутентификацией на основе сертификатов с целью имитации привилегированной личности, включая контроллера домена, и повышения привилегий в домене.
Высокая T1649, T1550.003 xdr_CertighostAdcsChaseAbuse
Рискованный вход в систему, за которым следует назначение привилегированной роли
Описание:

Учетной записи пользователя, для которой оценка входа в Microsoft Entra определила высокий риск, вскоре после входа в систему была назначена роль каталога с высоким уровнем привилегий, такая как Глобальный администратор или Администратор привилегированных ролей, с помощью операции "Добавить участника в роль". Эта последовательность настоятельно предполагает компрометацию учетных данных, за которой следует быстрое повышение привилегий.
Средняя T1078.004, T1098.003 Рискованный вход с последующим назначением привилегированной роли
Предполагаемое злоупотребление регистрацией сертификатов (ESC15)
Описание:

Сертификат был зарегистрирован подозрительно. Злоумышленник может использовать метод ESC15 для использования CVE-2024-49019 (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-49019) и повышения привилегий в лесу.
Высокая T1068 xdr_SuspectedCertificateEnrollmentESC15
Подозрительное добавление и удаление повышенных привилегий
Описание:

Высокопривилегированная роль Entra ID (например, «Глобальный администратор» или «Администратор привилегированных ролей») была назначена пользователю или субъекту-службе, а вскоре после этого отозвана. Этот шаблон быстрого назначения ролей и удаления редко встречается в обычных административных рабочих процессах и может указывать на попытку избежать обнаружения во время повышения привилегий. Немедленно изучите это оповещение, чтобы предотвратить или устранить любой несанкционированный доступ, повышение привилегий и нарушение безопасности.
Средняя T1078.004 Подозрительное добавление и удаление привилегированной роли
Наблюдается подозрительное добавление домена Entra
Описание:

Обнаружено добавление домена, которое Microsoft Threat Intelligence классифицирует как подозрительное.
Средняя T1484.002 xdr_ПодозрительноеДобавлениеДоменаEntra
Пользователю был добавлен подозрительный SPN
Описание:

Подозрительное имя субъекта-службы (SPN) было добавлено для конфиденциального пользователя. Злоумышленник может попытаться получить повышенный доступ для бокового перемещения в организации.
Высокая T1098 Подозрительное добавление SPN пользователю