Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье перечислены все оповещения безопасности Defender for Identity в формате Defender. Defender for Identity отправляет эти оповещения на портал Microsoft Defender.
Defender for Identity генерирует оповещения как в формате Defender, так и в классическом формате. Формат Defender предоставляет структуру оповещений, совместимую с другими Microsoft Defender продуктами. Оба формата основаны на одних и тех же базовых данных обнаружения от датчиков Defender for Identity, но различаются по структуре, наименованиям и категориям. Чтобы определить формат каждого оповещения, проверьте поле Источник обнаружения на странице оповещений системы безопасности.
Замечание
Для получения рекомендаций по оповещениям в формате Classic против Defender и их настройке см. раздел Security alerts в Microsoft Defender для удостоверений.
Сопоставление имен оповещений
Имена оповещений в структуре XDR отличаются от имен оповещений в классической структуре, но идентификаторы оповещений остаются согласованными между двумя структурами.
Дополнительные сведения см. в разделе "Оповещения системы безопасности" в Microsoft Defender и анализ оповещенийв Microsoft Defender.
Оповещения по категориям
Оповещения XDR о безопасности в Defender for Identity делятся на категории, или этапы, как в типичной цепочке развития кибератаки.
Используйте следующие ссылки, чтобы перейти непосредственно к соответствующей категории и просмотреть доступные оповещения:
- Оповещения команд и управления
- Оповещения о доступе к учетным данным
- Оповещения об уклонении от защиты
- Оповещения об обнаружении
- Оповещения о выполнении
- Оповещения о влиянии
- Оповещения о начальном доступе
- Оповещения бокового смещения
- Оповещения о сохраняемости
- Оповещения об эскалации привилегий
Оповещения команд и управления
Следующие оповещения указывают на то, что злоумышленник может попытаться связаться с скомпрометируемыми системами для управления ими.
| Имя оповещения системы безопасности | Серьёзность | Метод MITRE | Идентификатор детектора |
|---|---|---|---|
Подозрительный ЗАПРОС DNS с устройства в организацииОписание: Устройство в организации выполнило ЗАПРОС DNS к доменному имени, которое определяется Microsoft Threat Intelligence как подозрительное. |
Средняя | T1071.004 | Подозрительный DNS-запрос Active Directory |
Наблюдается подозрительный запрос Entra API GraphОписание: Наблюдалась подозрительная активность Entra API Graph, исходящая из IP-адреса, определяемого Microsoft Threat Intelligence. |
Средняя | T1071.001 | xdr_SuspiciousEntraGraphCall |
Оповещения о доступе к учетным данным
Следующие оповещения указывают на то, что злоумышленник может попытаться украсть имена учетных записей и пароли из вашей организации.
| Имя оповещения системы безопасности | Серьёзность | Метод MITRE | Идентификатор детектора |
|---|---|---|---|
Попытка извлечения приватного ключа AADInternalsОписание: AADInternals использовался для расшифровки приватного ключа сертификата как администратор. Успешно расшифрованный приватный ключ может использоваться для имитации гибридных компонентов, таких как Pass-through Authentication (PTA) и Microsoft Entra Cloud Sync, что может привести к горизонтальному переходу в облако. |
Высокая | T1552.004 | xdr_AADInternalsPrivateKeyExtractAttempt |
Скомпрометированная учетная запись пользователя, вошедшего в системуОписание: Атака с подстановкой учетных данных привела к успешному входу в систему, что подтверждает компрометацию учетной записи и то, что к ней получила доступ неавторизованная сторона. |
Высокая | T1078 | xdr_обнаружено_средство_подбора_учетных_данных |
Аномальное действие проверки подлинности кода устройства OAuthОписание: Проверка подлинности кода устройства OAuth была обнаружена в необычном контексте на основе поведения пользователей и шаблонов входа. Из-за структуры потоков кода устройства это действие требует немедленного исследования, так как оно может указывать на несанкционированную выдачу маркера или злоупотребление после проверки подлинности. |
Высокая | T1528, T1078.004 | xdr_AnomalousDeviceCodeAuth |
Обжарка AS-REPОписание: Обнаружено несколько попыток входа без предварительной проверки подлинности. Это поведение может указывать на атаку ответа сервера проверки подлинности (AS-REP), которая направлена на протокол проверки подлинности Kerberos, в частности на учетные записи, которые отключили предварительную проверку подлинности. |
Высокая | T1558.004 | xdr_AsrepRoastingAttack |
Атака DCSync (репликация служб каталогов)Описание: Обнаружен запрос репликации DCSync из {IPAddress}. Это означает, что злоумышленник может использовать службу репликации каталогов (DRS) для извлечения хэшей паролей из Active Directory, потенциально компрометируя все учетные данные домена. |
Высокая | T1003.006 | Обнаружена атака DCSync |
Активность HoneytokenОписание: Пользователь Honeytoken попытался войти в систему |
Высокая | T1098 | xdr_Попытка входа с использованием honeytoken |
Вредоносная регистрация устройства MFA, контролируемого злоумышленникамиОписание: На аккаунт было зарегистрировано новое вредоносное устройство Microsoft Authenticator, обеспечивающее постоянный доступ злоумышленников с помощью метода MFA, контролируемого злоумышленниками. |
Средняя | T1556.006, T1098.005 | xdr_MFAMethodAddition |
Злонамеренный запрос мастер-ключа Data Protection API (DPAPI)Описание: Запрос на мастер-ключ API защиты данных (DPAPI) был обнаружен от {IPAddress} по аккаунту {SourceAccountName}. Эта активность может указывать на доступ к учетным данным, когда злоумышленник пытается получить материалы, способные расшифровать защищённые учетные данные и секреты. |
Высокая | T1003 | xdr_MaliciousRequestOfDataProtectionAPIMasterKey |
Вредоносный вход из случайного агента пользователяОписание: Учетные данные пользователя были перехвачены при использовании необычного User-Agent. Этот пользовательский агент недавно наблюдался в схеме входа, связанной с атаками типа "злоумышленник посередине" и подбором паролей методом распыления. Рекомендуется быстро изучить это оповещение, так как злоумышленник, возможно, уже использует украденные учетные данные для бокового перемещения по сети. |
Высокая | T1539, T1110.003, T1110.001 | xdr_AnomalousRandomUASignIn |
Обнаружено несколько неудачных попыток проверки подлинности OktaОписание: Обнаружено несколько неудачных попыток проверки подлинности Okta для пользователя {AccountUpn}. Всего было зафиксировано {TotalFailedRequestCounts} неудачных попыток с IP-адреса {IPAddress} в течение 2 минут. Попытки включали действия проверки подлинности {ActionType}. Это действие указывает на атаку методом подбора или попытку заполнения учетных данных. Строка агента пользователя {UserAgent} использовалась во всех попытках. |
Высокая | T1110 | xdr_OktaMultipleFailedLogons |
Несколько неудачных попыток входа в Okta, за которыми следует успешный вход с аномальным поведением пользователяОписание: Несколько неудачных попыток входа, за которыми последовал успешный вход, наблюдались для пользователя {AccountUpn} в течение короткого промежутка времени. Действие включало свойства с высоким риском {RiskyBehaviors}, классифицированные Okta как {RiskLevel}. Все попытки входа происходили с одного IP-адреса {IPAddress}. |
Высокая | T1110, T1078 | xdr_Okta: несколько неудачных попыток входа, за которыми последовал успешный вход |
Атака ретранслятора NEGOEXОписание: Злоумышленник использовал NEGOEX для олицетворения сервера, к которому клиент хочет подключиться, чтобы затем злоумышленник смог передать процесс проверки подлинности в любой целевой объект. Это позволяет злоумышленнику получить доступ к целевому объекту. NEGOEX — это протокол проверки подлинности, предназначенный для проверки подлинности учетных записей пользователей для Microsoft Entra присоединенных устройств. |
Высокая | T1187, T1557.001 | xdr_NegoexRelayAttack |
Обнаружена фишинговая атака Okta FastPassОписание: Обнаружена успешная фишинговая атака Okta FastPass для пользователя {AccountUpn}. Первоначальная попытка фишинга была отклонена в {phishingAttemptTime}, но скомпрометированный сеанс {SessionId} позже использовался для действий проверки подлинности в {Timestamp}. Сеанс был инициирован с IP-адреса {PhishingIPAddress}, а затем был повторно использован с IP-адреса {ReuseIPAddress} с пользовательским агентом {ReuseUserAgent}. Уровень риска: {SessionReuseRisk}. |
Высокая | T1539, T1550.004 | xdr_OktaFastPassPhishingAttempt |
Привилегированная роль Okta, назначенная приложениюОписание: {ActorAliasName} назначил приложению {ApplicationDisplayName} роль {RoleDisplayName} |
Высокая | T1003.006 | xdr_OktaPrivilegedRoleAssignedToApplication_ПривилегированнаяРольНазначенаПриложению |
Возможная утечка секрета учетной записиОписание: Обнаружена неудачная попытка входа в учетную запись пользователя с помощью средства заполнения учетных данных. Код ошибки указывает, что секрет был действительным, но использовался неправильно. Возможно, учетные данные учетной записи пользователя могли быть раскрыты или оказаться в распоряжении неуполномоченной стороны. |
Высокая | T1078 | xdr_обнаружено_средство_подбора_учетных_данных |
Обнаружена возможная атака "злоумышленник посередине" (AiTM) (ConsentFix)Описание: Обнаружена возможная кража токена. Злоумышленник обманом заставил пользователя предоставить согласие или передать код авторизации с помощью методов социальной инженерии или атак типа adversary-in-the-middle (AiTM). Украденный код обменивают на токены доступа. Затем субъект угрозы олицетворяет пользователя без пароля или многофакторной проверки подлинности (MFA). Это обеспечивает несанкционированный доступ к службам Microsoft 365 и конфиденциальным данным. |
Высокая | T1557 | xdr_PossibleAitMConsentFix |
Возможная атака AS-REP RoastingОписание: Для учетных записей, не требующих предварительной аутентификации, был отправлен подозрительный запрос аутентификации Kerberos. Злоумышленник может осуществлять атаку AS-REP-roasting, чтобы похитить пароли и получить дальнейший доступ к сети. |
Средняя | T1558.004 | xdr_AsrepRoastingAttack |
Возможная атака Golden SAMLОписание: Привилегированная учетная запись пользователя, прошедшая проверку подлинности и имеющая характеристики, которые могут быть связаны с атакой Golden SAML. |
Высокая | T1071, T1606.002 | xdr_PossibleGoldenSamlAttack |
Возможная атака с золотым билетомОписание: Обнаружен подозрительный запрос службы предоставления билетов Kerberos (TGS). Злоумышленник может использовать украденные учетные данные учетной записи KRBTGT для попытки атаки с золотым билетом. |
Высокая | T1558.001 | xdr_PossibleGoldenTicketAttacks |
Возможная атака с золотым билетом (эксплуатация CVE-2021-42287)Описание: Обнаружен подозрительный билет выдачи билетов Kerberos (TGT), содержащий аномальный сертификат атрибутов привилегий Kerberos (PAC). Злоумышленник может использовать украденные учетные данные учетной записи KRBTGT для попытки атаки с золотым билетом. Это оповещение активируется, когда злоумышленник подделывает или изменяет PAC Kerberos, пытаясь воспользоваться уязвимостью CVE-2021-42287. Успешная эксплуатация позволяет злоумышленникам повысить привилегии и олицетворять учетные записи с высоким уровнем привилегий, заставив Центр распространения ключей (KDC) создать билет службы с более высоким уровнем привилегий, чем у скомпрометированной учетной записи. Целевой контроллер домена исправлен с помощью KB5008380, что устраняет эту уязвимость обхода безопасности. |
Высокая | T1558.001 | xdr_ВозможнаяАтакаGoldenTicket_ПодозрительныйPAC |
Возможная атака с золотым билетом (подозрительный билет)Описание: Обнаружен подозрительный запрос службы предоставления билетов Kerberos (TGS), исходящий с IP-адреса {SourceIpAddress}. Предположительно этот запрос на получение билета TGS содержит поддельный или изменённый билет предоставления билетов Kerberos (TGT). Злоумышленник может использовать украденные учетные данные учетной записи KRBTGT для попытки атаки с золотым билетом. |
Высокая | T1558.001 | xdr_Возможная атака "Golden Ticket"_Подозрительный билет |
Возможная атака KerberoastingОписание: Обнаружен один или несколько подозрительных запросов службы предоставления билетов Kerberos (TGS-REQ), исходящих с IP-адреса {SourceIpAddress}. Такая активность может указывать на потенциальную атаку Kerberoasting, при которой злоумышленник запрашивает сервисные билеты Kerberos для учетных записей с именами участников-служб (SPN) в каталоге Active Directory. Затем злоумышленник извлекает и пытается взломать зашифрованные билеты в автономном режиме, чтобы получить пароли в виде открытого текста этих учетных записей. Возможно, эти учетные записи, ставшие целью атаки, были скомпрометированы, что позволило злоумышленнику осуществлять боковое перемещение внутри организации, повысить привилегии, украсть данные или установить бэкдоры для будущего доступа и закрепления. |
Высокая | T1558.003 | Возможная атака Kerberoasting |
Возможная атака Kerberoasting после подозрительного запроса LDAPОписание: После недавнего оповещения о предполагаемом запросе LDAP, связанном с Kerberoasting, был обнаружен один или несколько подозрительных запросов службы предоставления билетов Kerberos (TGS-REQ), исходящих с IP-адреса {SourceIpAddress}. Это действие может указывать на потенциальную атаку Kerberoasting, при которой злоумышленник выявляет в Active Directory учетные записи с именами участников-служб (SPN), то есть учетные записи, уязвимые к Kerberoasting, а затем запрашивает для них сервисные билеты Kerberos. Затем злоумышленник извлекает зашифрованные билеты и пытается расшифровать их офлайн, чтобы получить пароли этих учетных записей в открытом виде. |
Высокая | T1558.003, T1087.002 | xdr_Возможная атака Kerberoasting после подозрительного LDAP-запроса |
Возможная атака Kerberoasting с использованием скрытого поиска LDAPОписание: Обнаружен один или несколько скрытых запросов LDAP, предоставляющих имена субъектов-служб (SPN), а затем подозрительные запросы службы предоставления билетов Kerberos (TGS-REQ), исходящие с IP-адреса {SourceIpAddress}. Это действие может указывать на попытку злоумышленника выполнить скрытую атаку Kerberoasting, избегая использования фильтра запросов LDAP (servicePrincipalName=*). |
Высокая | T1558.003, T1087.002 | xdr_Возможная скрытая LDAP-атака Kerberoasting |
Возможная атака на список ключей KerberosОписание: Обнаружен один или несколько подозрительных запросов службы предоставления билетов Kerberos (TGS), исходящих с IP-адреса {SourceIpAddress}. Злоумышленник может использовать украденные учетные данные учетной записи KRBTGT, принадлежащей контроллеру домена только для чтения (RODC), для выполнения атаки на список ключей Kerberos. В рамках этой атаки злоумышленник подделает золотой билет RODC для целевой учетной записи, а затем отправляет специально созданный запрос Kerberos TGS, содержащий поддельный билет. В ответ злоумышленник может получить долгосрочный секрет целевой учетной записи (например, хэш NT). |
Высокая | T1558.001 | xdr_ВозможнаяАтакаНаСписокКлючейKerberos |
Возможная атака NetSyncОписание: NetSync — это модуль в составе Mimikatz, постэксплуатационного инструмента, который запрашивает хэш пароля целевого устройства, выдавая себя за контроллер домена. Злоумышленник может выполнять вредоносные действия в сети, используя эту функцию для получения доступа к ресурсам организации. |
Высокая | T1003.006 | xdr_PossibleNetsyncAttack |
Возможная кража кода OAuth, обнаруженная в ходе злоупотребления согласиемОписание: Обнаружена возможная кража кода авторизации OAuth. Злоумышленники обманом побудили пользователя дать согласие или передать код авторизации с помощью методов социальной инженерии или атак типа adversary-in-the-middle (AiTM). Украденный код обменивают на токены доступа. Субъекты угроз затем олицетворяют пользователя без пароля или многофакторной проверки подлинности (MFA). Это обеспечивает несанкционированный доступ к службам Microsoft 365 и конфиденциальным данным. |
Высокая | T1557 | Возможная кража кода OAuth |
Возможная атака Overpass-the-HashОписание: Обнаружена возможная атака типа «overpass-the-hash». В этом типе атаки злоумышленник использует хэш NT учетной записи пользователя или другие ключи Kerberos для получения билетов Kerberos, что обеспечивает несанкционированный доступ к сетевым ресурсам. |
Высокая | T1550.002 | xdr_PossibleOverPassTheHash |
Возможная утечка секрета учетной записи субъекта-службыОписание: Обнаружена неудачная попытка входа в учетную запись субъекта-службы с помощью средства заполнения учетных данных. Код ошибки указывает, что секрет был действительным, но использовался неправильно. Возможно, учетные данные учетной записи субъекта-службы были раскрыты или оказались в распоряжении неуполномоченной стороны. |
Средняя | T1078 | xdr_обнаружено_средство_подбора_учетных_данных |
Возможное использование украденного файла cookie сеансаОписание: Активный сеанс пользователя наблюдался в разных средах с несогласованными атрибутами агента пользователя, сети или расположения. Эта аномалия может указывать на несанкционированное повторное использование сеанса, и ее следует исследовать на предмет потенциального компрометации учетной записи. |
Высокая | T1557, T1539, T1598 | xdr_Кража cookie-файлов сеанса браузера |
Возможно, скомпрометированная учетная запись субъекта-службы, вошедшего в системуОписание: Выполнен вход с помощью, возможно, скомпрометированной учетной записи субъекта-службы. Попытка заполнения учетных данных успешно прошла проверку подлинности, указывая, что учетные данные учетной записи субъекта-службы могли быть утечкой или находятся во владении неавторизованной стороны. |
Высокая | T1078 | xdr_обнаружено_средство_подбора_учетных_данных |
Возможно, скомпрометированная учетная запись субъекта-службы, вошедшего в системуОписание: Выполнен вход с помощью, возможно, скомпрометированной учетной записи субъекта-службы. Автоматизированное средство, используемое для обнаружения, успешно выполнило вход с использованием учетной записи субъекта-службы, что указывает на возможную утечку учетных данных этой учетной записи или на то, что они находятся в распоряжении постороннего лица. |
Высокая | T1078 | xdr_DiscoveryToolObserved |
Возможно, скомпрометирована учетная запись пользователя, выполнившего входОписание: Выполнен вход в систему с использованием, возможно, скомпрометированной учетной записи пользователя. Автоматизированное средство, используемое для обнаружения, успешно выполнило вход в учетную запись пользователя, что указывает на то, что учетные данные этой учетной записи могли утечь или оказаться в распоряжении неавторизованного лица. |
Высокая | T1078 | xdr_DiscoveryToolObserved |
Обнаружено повторное использование украденного файла cookie сеансаОписание: Активный сеанс пользователя наблюдался в разных средах с несогласованными атрибутами агента пользователя, сети или расположения. Эта аномалия может указывать на несанкционированное повторное использование сеанса, и ее следует исследовать на предмет потенциального компрометации учетной записи. |
Высокая | T1557, T1539, T1598 | xdr_Кража cookie-файлов сеанса браузера |
SailPoint ISC подозревает атаку методом подбораОписание: В SailPoint Identity Security Cloud обнаружено несколько неудачных попыток аутентификации с IP-адреса {IPAddress}. Это действие может указывать на потенциальную атаку методом подбора. |
Высокая | T1110.001 | xdr_SailPointBruteforceAttack |
Предполагаемая атака методом подбора (Kerberos, NTLM)Описание: Обнаружена подозрительная атака методом перебора. Злоумышленник мог провести атаку методом перебора на вашу Active Directory и, возможно, подобрать пароли пользователей, что может привести к серьезным угрозам безопасности и утечке данных. |
Средняя | T1110.001 | xdr_OnPremBruteforce |
Предполагаемая атака методом перебора на аутентификацию по протоколу Lightweight Directory Access Protocol (LDAP)Описание: Для одной учетной записи пользователя обнаружен ряд подозрительных попыток входа с одного устройства. |
Средняя | T1110.001 | xdr_LdapBindBruteforce |
Предполагаемый обход условного доступа через устройство, не соответствующее требованиямОписание: Был обнаружен вход с устройств, не соответствующих требованиям, при котором политики условного доступа, требующие соответствия устройств требованиям, не применялись к ресурсам, к которым осуществлялся доступ. Устройства, ранее соответствовавшие требованиям, больше им не соответствуют, что может указывать на изменения после компрометации. Этот шаблон может указывать на вредоносную активность, при которой злоумышленник снижает уровень соответствия устройств требованиям, продолжая входить в целевые ресурсы через пути обхода политик условного доступа, что позволяет выдавать токены или получать дальнейший доступ. Перейдите к разделу Рекомендации, чтобы немедленно изучить и устранить связанные с ними риски. |
Средняя | T1078.004 | Подозрение на CAB с несоответствующим устройством |
Предполагаемая атака с распылением паролей (Kerberos, NTLM)Описание: Обнаружен подозрительный распылитель паролей. Субъект угрозы, возможно, провел распыление паролей в Active Directory и, возможно, нашел пароли пользователей, может привести к серьезным угрозам безопасности и утечке данных. |
Средняя | T1110.003 | xdr_OnPremPasswordSpray |
Предполагаемая атака методом распыления паролей на аутентификацию по протоколу LDAPОписание: Было замечено, что одно устройство пытается выполнить вход в нескольких учетных записях пользователей, что указывает на вредоносный шаблон проверки подлинности. |
Средняя | T1110.003 | xdr_LdapBindBruteforce |
Подозрительное создание группы ESXiОписание: В домене создана подозрительная группа VMware ESXi. Это может означать, что злоумышленник пытается получить дополнительные разрешения на последующие действия в атаке. |
Высокая | T1098 | xdr_SuspiciousUserAdditionToEsxGroup |
Обнаружена подозрительная активность, связанная с DMSAОписание: Обнаружена подозрительная активность, связанная с делегированной управляемой учетной записью службы (DMSA). Это может указывать на скомпрометированную управляемую учетную запись или попытку использования учетной записи DMSA. |
Высокая | T1555 | xdr_SuspiciousDmsaAction |
Предоставление согласия подозрительному почтовому приложениюОписание: Обнаружено подозрительное предоставление согласия почтовому приложению со стороны возможно скомпрометированной учетной записи пользователя. Злоумышленник может использовать незаконное предоставление согласия, чтобы использовать законное приложение электронной почты для несанкционированного доступа к данным пользователя и сбора данных, сохраняемости или для злонамеренной отправки электронной почты от имени пользователя. |
Средняя | T1110.004, T1110.003 | Компрометация MFA и злоупотребление программным обеспечением электронной почты |
Включение подозрительной учётной записи Entra после сбояОписание: Учетная запись, которая ранее была отключена в рамках действия по прерыванию работы или сдерживанию, была повторно включена. Это поведение является весьма подозрительным и может указывать на попытку субъекта угрозы восстановить доступ к скомпрометированному удостоверению или обходить меры сдерживания. |
Высокая | T1098 | Включена подозрительная учетная запись |
Подозрительные действия, связанные с Golden gMSAОписание: Была зафиксирована подозрительная активность чтения в отношении объектов конфиденциальных групповых управляемых учетных записей службы (gMSA), которая может быть связана со злоумышленником, пытающимся осуществить атаку Golden gMSA. |
Высокая | T1555 | xdr_SuspiciousGoldenGmsaActivity |
Подозрительная аутентификация Kerberos (AP-REQ)Описание: Обнаружен подозрительный запрос приложения Kerberos (AP-REQ). Злоумышленник может использовать украденные учетные данные служебной учетной записи для проведения атаки Silver Ticket. При такой атаке злоумышленник подделает билет службы (служба предоставления билетов или TGS) для определенной службы в сети, что позволяет злоумышленнику получить доступ к этой службе без необходимости взаимодействовать с контроллером домена после первоначального компрометации. |
Высокая | T1558.002 | xdr_SuspiciousKerberosApReq |
Подозрительная аутентификация Kerberos (AS-REQ)Описание: Обнаружен подозрительный запрос аутентификации Kerberos (AS-REQ) на получение билета выдачи билетов (TGT). Предполагается, что этот аномальный запрос TGT был специально создан злоумышленником. Злоумышленник может использовать украденные учетные данные для использования этой атаки. |
Средняя | T1550, T1558 | xdr_SusKerberosAuth_AsReq |
Подозрительная аутентификация Kerberos (TGS-REQ)Описание: Обнаружен подозрительный запрос на билет службы выдачи билетов Kerberos (TGS). Предполагается, что этот аномальный запрос TGS был специально создан злоумышленником, возможно, с помощью вредоносного средства. Злоумышленник также может использовать украденные учетные данные для выполнения этой атаки. Аномальные запросы Kerberos TGS обычно наблюдаются при различных техниках атак, включая Kerberoasting, удаленное выполнение кода (RCE), извлечение учетных данных и другие. |
Средняя | T1550, T1558 | xdr_SusKerberosAuth_TgsReq |
Подозрительная проверка подлинности Kerberos (запрос TGT с помощью TGS-REQ)Описание: Обнаружен подозрительный запрос службы предоставления билетов Kerberos (TGS-REQ), включающий расширение Service for User to Self (S4U2self). Предполагается, что этот аномальный запрос TGS был специально создан злоумышленником. S4U2self — это расширение, которое позволяет службе получать сервисный билет Kerberos от имени другого пользователя для самой себя. Успешная аутентификация с использованием этого расширения при нацеливании на службу krbtgt может привести к выдаче действительных билетов TGT от имени целевого пользователя. |
Средняя | T1550, T1558 | xdr_SusKerberosAuth_S4U2selfTgsReq |
Подозрительная попытка входа с использованием возможного скомпрометированного сертификата учетной записиОписание: Обнаружена подозрительная попытка входа с использованием возможного скомпрометированного сертификата учетной записи. Такие попытки, скорее всего, уже предпринимались, чтобы украсть сертификат или добавить его сервисному субъекту, чтобы злоумышленник мог использовать его в будущем. Злоумышленник мог скомпрометировать сертификат учетной записи службы Entra и использовать его для входа в систему под учетной записью субъекта-службы. Если проблему не устранить, вход в службу Entra с использованием скомпрометированной учетной записи субъекта-службы может привести к повышению привилегий, захвату учетной записи, компрометации учетных данных и несанкционированному доступу к конфиденциальным данным и файлам. |
Высокая | T1649 | xdr_SuspiciousLoginWithExchange |
Подозрительное сетевое подключение по удаленному протоколу зашифрованной файловой системыОписание: Было обнаружено подозрительное подключение по удаленному протоколу шифрованной файловой системы (EFSRPC) с адреса {SourceIpAddress}. Это действие связано с PetitPotam (CVE-2021-36942), где злоумышленник выполняет вызовы EFSRPC к контроллеру домена, пытаясь принудит проверку подлинности NTLM. При успешной эксплуатации это может привести к краже учётных данных и горизонтальному перемещению по сети. Дополнительные сведения об уязвимости см. в разделе https://security.microsoft.com/intel-explorer/cves/CVE-2021-36942. |
Средняя | T1187 | xdr_ПодозрительноеПодключениеЧерезEFSRPC |
Подозрительная проверка подлинности NTLMОписание: Обнаружены одна или несколько подозрительных попыток проверки подлинности NTLM, исходящих с IP-адреса {SourceIpAddress}. Предполагается, что это аномальное действие проверки подлинности NTLM было специально создано злоумышленником, возможно, в рамках атаки с использованием вредоносного средства. Злоумышленник также может использовать украденные учетные данные для выполнения этой атаки. Аномальное поведение NTLM обычно наблюдается в различных методах атаки, включая передачу хэша, разведку, метод подбора, удаленное выполнение кода (RCE) и другие. |
Средняя | T1550.002, T1087.002 | xdr_SuspiciousNtlmAuthentication |
Подозрительное включение локальной учетной записи после сбояОписание: Учетная запись, которая ранее была отключена в рамках действия по прерыванию работы или сдерживанию, была повторно включена. Это поведение является весьма подозрительным и может указывать на попытку субъекта угрозы восстановить доступ к скомпрометированному удостоверению или обходить меры сдерживания. |
Высокая | T1098 | Включена подозрительная учетная запись |
Подозрительный вход после смены ОСОписание: Непредвиденное изменение операционной системы наблюдается во время входа пользователя, пока профиль клиента остается согласованным. Такие смены редко встречаются в стабильных средах. Это может указывать на повторное использование токена, перехват сеанса или повторное использование артефакта аутентификации с другой платформы. Возможна компрометация учетных данных, на что указывают аномальные изменения в контексте устройства пользователя. Перейдите к разделу Рекомендуемые действия, чтобы немедленно изучить и снизить связанные с ними риски. |
Средняя | T1078 | xdr_SuspiciousOsSwitchSignIn |
Подозрительная регистрация нового метода Authenticator MFAОписание: Новое устройство Microsoft Authenticator было зарегистрировано для пользовательской учетной записи, которую Microsoft Defender классифицировал как очень высокорисковую. Эта активность может указывать на то, что злоумышленник, скомпрометировавший аккаунт, зарегистрировал своё собственное устройство для сохранения постоянного доступа к MFA, что позволило продолжить аутентификацию даже после сброса пароля. |
Средняя | T1556.006, T1098.005 | xdr_MFAMethodAddition |
Подозрительная регистрация нового метода Email MFAОписание: Метод MFA по электронной почте был добавлен или изменён для учётной записи, которую Microsoft Defender классифицировал как очень высокорисковую. Эта активность может указывать на то, что злоумышленник, который скомпрометировал учетную запись, добавил собственный адрес электронной почты в качестве метода многофакторной аутентификации (MFA), чтобы сохранить постоянный доступ и злоупотреблять функцией самостоятельного сброса пароля. |
Средняя | T1556.006, T1098.005 | xdr_MFAMethodAddition |
Подозрительная регистрация нового метода Phone MFAОписание: Метод MFA на телефоне был добавлен или изменён для пользовательской учетной записи, которую Microsoft Defender классифицировал как очень высокорисковую. Это может указывать на то, что злоумышленник, скомпрометировавший аккаунт, зарегистрировал свой собственный номер телефона как метод MFA для поддержания постоянного доступа и обхода будущих проблем MFA. Несанкционированные изменения настроек MFA в учетной записи с высоким риском могут привести к долговременному захвату учетной записи. |
Средняя | T1556.006, T1098.005 | xdr_MFAMethodAddition |
Подозрительное изменение имени учетной записи SAMОписание: Обнаружено подозрительное изменение имени учетной записи SAM, которое может указывать на попытку скомпрометировать аутентификацию Kerberos посредством манипуляции временем NTP (Timeroasting). Этот метод может позволить злоумышленникам подбирать методом перебора или повторно использовать билеты Kerberos, что приводит к компрометации учетных данных и горизонтальному перемещению. |
Средняя | T1110.001, T1558.003 | xdr_ПодозрительноеИзменениеИмениSAM |
Подозрительный вход с активацией дополнительной проверки CSRFОписание: Microsoft Entra ID обнаружил успешный вход с риском после предупреждения о срабатывании механизма speedbump CSRF (подделка межсайтовых запросов). Обычно это происходит, когда поток входа отклоняется от ожидаемого поведения браузера, например несоответствия сеансов или файлов cookie, отсутствующие или недопустимые поддельные маркеры или шаблоны быстрых автоматических запросов. |
Средняя | T1557, T1185 | xdr_CsrfSpeedbumpToRiskyLogin |
Пользователь, демонстрирующий всплеск различных сочетаний доступа к ресурсам приложенийОписание: Было замечено, что учетная запись пользователя взаимодействовала с необычно большим количеством различных комбинаций облачных приложений и ресурсов за короткий промежуток времени, а также выполняла нетипичные действия в облачных приложениях. Наблюдаемая активность соответствует входам в систему, помеченным как рискованные, при которых многофакторная аутентификация (MFA) была успешно пройдена с использованием сохранённых учётных данных, а пароль учётной записи при этом не обновлялся в последнее время. Увеличение разнообразия сочетаний доступных приложений и ресурсов в этих условиях проверки подлинности может отражать ненормальные шаблоны взаимодействия облачной службы и должны быть рассмотрены. |
Средняя | T1087 | xdr_SpikeAppResourceInSignIns |
Вход пользователя в систему из общей клиентской инфраструктуры, демонстрирующей аномальную активностьОписание: Обнаружена подозрительная активность инфраструктуры общего клиента. Подозрительная активность входа исходила из клиентской инфраструктуры с необычным всплеском количества уникальных пользователей и обращений к ресурсам. За повторяющимися неудачными попытками многофакторной аутентификации (MFA) последовал успешный вход с MFA, что указывает на настойчивые попытки аутентификации с использованием общей или автоматизированной инфраструктуры и на возможную компрометацию учетной записи. Перейдите к разделу Рекомендуемые действия, чтобы немедленно изучить и снизить связанные с ними риски. |
Средняя | T1078 | xdr_ПодозрительнаяАктивностьВОбщейКлиентскойИнфраструктуре |
Оповещения об уклонении от защиты
Следующие оповещения указывают на то, что злоумышленник может попытаться избежать обнаружения в вашей организации.
| Имя оповещения системы безопасности | Серьёзность | Метод MITRE | Идентификатор детектора |
|---|---|---|---|
Обнаружена попытка отключить субъект-службу Defender for IdentityОписание: Субъект попытался отключить или нарушить действие приложения безопасности, ответственного за создание оповещений об удостоверениях и проверке подлинности. Это поведение согласуется с злоумышленниками, стремящимися избежать обнаружения после первоначального доступа, поддержания сохраняемости или нарушения мониторинга путем изменения, остановки или удаления служб безопасности. Такие действия часто происходят после компрометации учетных данных, повышения привилегий или бокового перемещения. |
Высокая | T1562.001 | xdr_SuspectedMDITampering |
Пропущена многофакторная проверка подлинности на запомненном устройстве при входе через необычного интернет-провайдераОписание: Подозрительный вход в Microsoft Entra через интернет-провайдера (ISP), который не использовался для этой учетной записи в течение последних 30 дней, был выполнен без многофакторной аутентификации (MFA) на доверенном устройстве. Это означает, что злоумышленник мог использовать украденный постоянный файл cookie, воспроизводимый из инфраструктуры злоумышленника, а не обычную сеть пользователя. Важно срочно изучить и устранить эту проблему, так как пропущенная MFA может привести к потенциальным рискам безопасности, таким как несанкционированный доступ, перехват сеансов и нарушение безопасности данных. |
Средняя | T1550.004, T1078.004 | xdr_SuspiciousMfaSkip |
Подозрительный отказ в доступе для просмотра идентификатора основной группы объектаОписание: В списке управления доступом (ACL) запрещен доступ к просмотру идентификатора основной группы объекта. Злоумышленник может скомпрометировать учетную запись пользователя и хочет скрыть группу пользователя backdoor. |
Средняя | T1564.002 | xdr_SuspiciousDenyAccessToPrimaryGroupId |
Ссылка на подозрительную учетную записьОписание: Учетная запись была связана в результате межтенантной административной операции. Действие было выполнено подозрительным образом, что может указывать на то, что учетная запись может быть использована при попытке обойти MFA. |
Средняя | T1556 | xdr_SuspiciousAccountLink |
Блокировка подозрительных свойств отключена в приложении Microsoft EntraОписание: Изменено свойство "servicePrincipalLockConfiguration.isEnabled" приложения Microsoft Entra или одного из связанных с ним субъектов-служб. Отключение этой блокировки устраняет основные встроенные меры защиты, которые обеспечивают защиту от несанкционированной смены учетных данных, незаконного изменения URI перенаправления и незаконных разрешений. Изменения этого параметра редки во время стандартных административных операций и часто сигналит о подозрительных действиях. Субъекты угроз могут намеренно отключить блокировку, чтобы ослабить состояние безопасности приложения, создавая отверстие для бокового перемещения или повышения привилегий в среде. |
Средняя | T1562.001, T1671 | xdr_SuspiciousPropertyLockEntra |
Оповещения об обнаружении
Следующие оповещения указывают на то, что злоумышленник может попытаться собрать сведения о вашей организации.
| Имя оповещения системы безопасности | Серьёзность | Метод MITRE | Идентификатор детектора |
|---|---|---|---|
Аномальное действие Samr (предварительная версия)Описание: Обнаружена аномальная активность протокола Security Account Manager Remote (SAMR), указывающая на возможные попытки разведки в сети. Злоумышленник может попытаться обойти элементы управления безопасностью для обнаружения. |
Средняя | T1069, T1087 | xdr_SamrReconnaissanceSecurityAlert |
Было обнаружено средство обнаруженияОписание: Обнаружена неудачная попытка войти в учетную запись пользователя с помощью инструмента обнаружения. Злоумышленник может выполнять действия обнаружения в рамках подготовки к атаке. |
Высокая | T1087 | xdr_DiscoveryToolObserved |
Перечисление субъекта-службы синхронизации OktaОписание: Обнаружено подозрительное перечисление LDAP (упрощенный протокол доступа к каталогу) для поиска учетной записи службы синхронизации Okta. Такое поведение может указывать на то, что учетная запись пользователя была скомпрометирована и злоумышленник использует ее для выполнения вредоносных действий. |
Высокая | T1087.002 | xdr_OktaSyncServicePrincipalEnumeration |
Возможное перечисление служб сертификатов Active DirectoryОписание: Обнаружены одно или несколько потенциальных действий по перечислению служб сертификатов Active Directory (AD CS), выполняемых с IP-адреса {SourceIpAddress}. Такой перебор может указывать на разведку злоумышленника внутри организации, в ходе которой он, возможно, ищет уязвимости или неправильные настройки в AD CS, что может сделать возможными последующие этапы атаки, например техники ESC. |
Средняя | T1649, T1087 | xdr_Возможное перечисление служб сертификатов Active Directory |
Возможное перечисление Active Directory через ADWSОписание: Обнаружены одно или несколько потенциальных действий по перечислению объектов Active Directory (AD) через службу Active Directory Web Services (ADWS). Это перечисление может указывать на разведку злоумышленника в организации, что может привести к последующим этапам атак. |
Средняя | T1087.002, T1069.002, T1615 | xdr_Возможное перечисление Active Directory через ADWS |
Возможная LDAP-разведка для KerberoastingОписание: Обнаружено одно или несколько подозрительных действий по обнаружению LDAP, связанных с Kerberoasting, исходящих с IP-адреса {SourceIpAddress}. Это действие может указывать на потенциальную атаку Kerberoasting, при которой злоумышленник выявляет в Active Directory учетные записи с именами участников-служб (SPN), то есть учетные записи, уязвимые к Kerberoasting, а затем запрашивает для них сервисные билеты Kerberos. Затем злоумышленник извлекает и пытается взломать зашифрованные билеты в автономном режиме, чтобы получить пароли в виде открытого текста этих учетных записей. Возможно, эти учетные записи, ставшие целью атаки, были скомпрометированы, что позволило злоумышленнику перемещаться по инфраструктуре организации, повысить свои привилегии, похитить данные или установить бэкдоры для последующего доступа и закрепления в системе. Немедленно изучите, чтобы устранить связанные с ним риски безопасности. |
Высокая | T1087.002, T1558.003 | xdr_PossibleKerberoastingLdapRecon |
Возможен перебор SPN через ADWSОписание: Обнаружены одно или несколько потенциальных действий по сканированию имени участника-службы (SPN) через веб-службы Active Directory (ADWS). Это перечисление может указывать на разведывательную работу злоумышленника в организации и может использоваться в таких атаках, как Kerberoasting. |
Средняя | T1087.002 | xdr_PossibleSpnEnumerationAdws |
Возможное перечисление SPN через LDAPОписание: Обнаружено одно или несколько потенциальных действий по сканированию имен субъектов-служб (SPN) через протокол LDAP, выполняемых с IP-адреса {SourceIpAddress}. Это перечисление может указывать на разведывательную работу злоумышленника в организации и может использоваться в таких атаках, как Kerberoasting. |
Средняя | T1087.002 | xdr_PossibleSpnEnumerationLdap |
Перечисление подозрительных учетных записей (Kerberos, NTLM, AD FS)Описание: Обнаружено подозрительное перечисление учетных записей. Субъект угроз может иметь перечисление учетных записей в Active Directory для выявления и сопоставления слабых мест или уязвимостей. Если это не будет устранено, это действие может привести к серьезным угрозам безопасности и нарушению безопасности. |
Средняя | T1087.002 | xdr_Предполагаемое перечисление учетных записей |
Подозрительное добавление устройства в локальной средеОписание: Обнаружено подозрительное добавление устройства в локальной среде. Это может представлять несколько рисков, таких как проблемы с соответствием требованиям, несанкционированный доступ к конфиденциальным или конфиденциальным данным, связанным с работой или интеллектуальной собственности, вредоносные программы или фишинговые атаки, а также нарушение безопасности данных. Немедленно изучите, чтобы снизить связанные с ними риски безопасности. |
Высокая | T1098.005 | xdr_Подозрительное добавление локального устройства |
Подозрительное присоединение устройства к Entra или его регистрацияОписание: Пользователь был подозрительным образом зарегистрирован либо к Entra было присоединено новое устройство с IP-адреса, который Microsoft Threat Intelligence определила как подозрительный. Злоумышленник, возможно, скомпрометировал учетную запись пользователя для закрепления в системе и горизонтального перемещения. Немедленно изучите, чтобы снизить связанные с ними риски безопасности. |
Высокая | T1098.005 | xdr_Регистрация подозрительного устройства |
Подозрительный запрос LDAPОписание: Обнаружен подозрительный запрос LDAP, связанный с известным средством атаки. Злоумышленник может выполнять рекогносцировку для дальнейших действий. |
Высокая | T1087.002 | xdr_Подозрительный LDAP-запрос |
Подозрительный запрос LDAP, предназначенный для конфиденциальных атрибутовОписание: В Active Directory обнаружен подозрительный запрос LDAP, содержащий конфиденциальные атрибуты, которые редко встречаются для исходного устройства. Злоумышленники могут пытаться определить направление и спланировать своё латеральное перемещение в домене. Запросы атрибутов LDAP Active Directory используются злоумышленниками для получения критически важных сведений о среде домена. |
Средняя | T1087.002, T1069.002 | xdr_SuspiciousSensitiveAttributeLdapQuery |
Перечисление подозрительного серверного блока сообщений (SMB) с недоверенного узлаОписание: Подозрительное перечисление SMB-сеансов, направленное на датчик MDI. Это указывает на разведывательную разведку противника, направленную на выявление активных сеансов пользователей на узле. |
Средняя | T1049 | xdr_SmbSessionEnumeration |
Оповещения о выполнении задач
Следующие оповещения указывают на то, что злоумышленник может попытаться запустить вредоносный код в вашей организации.
| Имя оповещения системы безопасности | Серьёзность | Метод MITRE | Идентификатор детектора |
|---|---|---|---|
Подозрительная установка удалённой службыОписание: Обнаружена подозрительная установка службы. Эта служба была создана для выполнения потенциально вредоносных команд. Злоумышленник может использовать украденные учетные данные для использования этой атаки. Это также может указывать на то, что была использована сквозная хэш-атака. |
Средняя | T1569.002 | xdr_Подозрительная удалённая установка службы |
Оповещения о влиянии
В этом разделе описываются оповещения, указывающие на то, что злоумышленник может пытаться управлять системами и данными в организации, прерывать их или уничтожать их.
| Имя оповещения системы безопасности | Серьёзность | Метод MITRE | Идентификатор детектора |
|---|---|---|---|
Подозрительное массовое удаление пользователей с помощью действия с сценариемОписание: Большое количество операций удаления пользователей было обнаружено из одной учетной записи в течение короткого периода времени с помощью агента пользователя на основе Python. Такое поведение соответствует действиям злоумышленника, использующего автоматизированные сценарии для массового удаления учетных записей пользователей после получения административного доступа, что потенциально может вызвать масштабные сбои в инфраструктуре управления учетными записями организации. Злоумышленники могут использовать украденные учетные данные или скомпрометированные субъекты-службы для массового удаления пользователей, нарушения бизнес-операций и удаления доказательств ранее скомпрометированных учетных записей. |
Средняя | T1531 | Нет |
Недавно созданный пользователь выполнил изменение брендинга организацииОписание: Недавно созданный аккаунт провёл изменение бренда организации вскоре после создания аккаунта. Такое поведение может указывать на злонамеренное использование учётных записей, контролируемых злоумышленником, с расширенными привилегиями для несанкционированного изменения внешнего вида тенанта или внесения несанкционированных изменений в конфигурацию. |
Высокая | T1491.001, T1136.003, T1098.003 | xdr_Подозрительные изменения фирменного стиля новым пользователем |
Оповещения о начальном доступе
Следующие оповещения указывают на то, что злоумышленник может попытаться получить первоначальный доступ к вашей организации.
| Имя оповещения системы безопасности | Серьёзность | Метод MITRE | Идентификатор детектора |
|---|---|---|---|
Неудачная попытка злоупотребления учетными данными при проверке подлинности Entra идентификатораОписание: Обнаружена неудачная попытка проверки подлинности, которая соответствует шаблонам, обычно связанным со злоупотреблением учетными данными или атаками на удостоверения. Это действие может указывать на попытку использовать расширенные методы атаки, нацеленные на инфраструктуру удостоверений. |
Низко | T1078.004 | xdr_SuspiciousEntraFailedAuthentication |
Анонимный доступ пользователей OktaОписание: Обнаружен анонимный доступ пользователя. |
Высокая | T1078 | xdr_OktaAnonymousUserAccess |
Распыление паролем для OneLoginОписание: Подозрительный IP-адрес пытается пройти проверку подлинности в OneLogin с помощью нескольких допустимых учетных записей. Злоумышленник может пытаться найти действительные учетные данные учетной записи пользователя для последующих действий. |
Средняя | T1110.003 | xdr_OneLoginPasswordSpray |
Потенциальное злоупотребление учетными данными при проверке подлинности Entra идентификатораОписание: Обнаружена успешная попытка проверки подлинности, которая соответствует шаблонам, обычно связанным со злоупотреблением учетными данными или атаками на удостоверения. Это действие может указывать на попытку использовать расширенные методы атаки, нацеленные на инфраструктуру удостоверений. |
Высокая | T1078.004 | xdr_SuspiciousEntraAuthentication |
Подозрительные изменения при входе в учетную запись и изменения конфигурацииОписание: В этой учетной записи были замечены подозрительные изменения при входе и конфигурации. Это поведение может указывать на то, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий. |
Низко | T1078.001 | xdr_ПодозрительныйВходИМанипуляцииСУчетнойЗаписьюПользователя |
Проверка подлинности подозрительной учетной записи Entra ConnectОписание: Обнаружена подозрительная проверка подлинности учетной записью Entra Connect, исходящая из IP-адреса {SourceIpAddress}. Эта проверка подлинности является аномальной, так как она не соответствует типичному действию Entra Connect и поэтому подозревается, что происходит с сервера, отличного от Entra Connect. Это может указывать на то, что учетная запись Entra Connect скомпрометирована и используется злоумышленником для использования своих разрешений для атак, таких как DCSync. |
Высокая | T1078, T1556.007 | Подозрительная аутентификация учетной записи Entra Connect |
Подозрительный запрос cookie Entra с подозрительного IP-адресаОписание: После успешного входа с IP-адреса, связанного с данными Threat Intelligence (TI), была предпринята попытка запросить cookie-файл токена Primary Refresh Token (PRT) в Microsoft Entra. Эта активность может указывать на то, что хост, контролируемый злоумышленником, пытается злоупотребить аутентификацией PRT. |
Средняя | T1078.001 | xdr_SuspiciousEntraSignIn |
Подозрительный запрос сертификата Entra P2P с подозрительного IP-адресаОписание: После успешного входа с IP-адреса, связанного с данными аналитики угроз (TI), была предпринята попытка запросить сертификат P2P в Microsoft Entra. Такая активность может указывать на попытку узла, контролируемого злоумышленником, использовать аутентификацию на основе сертификатов в злоумышленных целях. |
Средняя | T1078.001 | xdr_SuspiciousEntraSignIn |
Подозрительный запрос API Graph, выполненный из приложения синхронизации идентификаторов EntraОписание: Обнаружен непредвиденный запрос API Graph, выполненный приложением службы синхронизации идентификаторов Entra. Такое поведение может указывать на то, что приложение было скомпрометировано и используется для вредоносных действий. Выполните рекомендуемые действия, чтобы немедленно изучить и снизить связанные с ними риски. |
Средняя | T1087, T1069 | Подозрительная активность Graph API при подготовке к подключению синхронизации |
Перечисление подозрительных учетных записей OktaОписание: Подозрительный IP-адрес выполнял перечисление учетных записей Okta. Злоумышленник может пытаться проводить разведку для последующих действий. |
Высокая | T1078.004 | xdr_SuspiciousOktaAccountEnumeration |
Подозрительная усталость OneLogin MFAОписание: Подозрительный IP-адрес отправил несколько попыток запроса многофакторной проверки подлинности (MFA) OneLogin для учетной записи пользователя. Злоумышленник, возможно, скомпрометировал учетные данные пользователя и пытается засыпать его запросами, чтобы обойти механизм многофакторной аутентификации. |
Средняя | T1110.003 | xdr_OneLoginMfaFatigue |
Подозрительный вход с необычного агента пользователя и IP-адресаОписание: В Microsoft Entra обнаружен успешный вход с использованием редкого агента пользователя и потенциально вредоносного IP-адреса. Это действие может указывать на атаку с распылением паролем или заполнением учетных данных, исходя из ip-адреса, контролируемого злоумышленником, или в редких случаях на скомпрометированную учетную запись, используемую для несанкционированного доступа. |
Средняя | T1078.001 | xdr_SuspiciousEntraSignIn |
Подозрительный вход с использованием необычного пользовательского агента и IP-адреса с использованием потока кода устройстваОписание: Успешный вход был обнаружен с помощью редкого или нетипичного агента пользователя в сочетании с потенциально рискованным IP-адресом. Этот шаблон часто связан с распылением паролей, заполнением учетных данных или другими попытками несанкционированной проверки подлинности, исходящими из инфраструктуры, контролируемой злоумышленником. В некоторых случаях это также может указывать на использование скомпрометированных учетных данных для несанкционированного доступа. |
Средняя | T1078.001 | xdr_SuspiciousEntraSignIn |
Подозрительный вход с необычным клиентом и IP-адресом с использованием PowerShellОписание: Успешный вход был обнаружен с помощью редкого или нетипичного агента пользователя в сочетании с потенциально рискованным IP-адресом. Этот шаблон часто связан с распылением паролей, заполнением учетных данных или другими попытками несанкционированной проверки подлинности, исходящими из инфраструктуры, контролируемой злоумышленником. В некоторых случаях это также может указывать на использование скомпрометированных учетных данных для несанкционированного доступа. |
Средняя | T1078.001 | xdr_SuspiciousEntraSignIn |
Подозрительный вход в учетную запись администратораОписание: Вход в учетную запись администратора был выполнен подозрительным образом. Это поведение может указывать на то, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий. |
Низко | T1078.001 | xdr_ПодозрительныйВходВУчетнуюЗаписьАдминистратора |
Подозрительный вход с использованием вредоносного сертификатаОписание: Пользователь вошел в организацию с помощью вредоносного сертификата. Это поведение может указывать на то, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий, и что вредоносный домен с сертификатом Azure внутренних служб AD зарегистрирован в организации. |
Высокая | T1078.001 | xdr_ВходСИспользованиемВредоносногоСертификата |
Подозрительный вход в приложение синхронизации идентификаторов EntraОписание: Обнаружен подозрительный вход из приложения службы синхронизации идентификаторов Entra. Такое поведение может указывать на то, что приложение было скомпрометировано и используется для вредоносных действий. Выполните рекомендуемые действия, чтобы немедленно изучить и снизить связанные с ними риски. |
Средняя | T1078.001 | xdr_Подозрительный вход в систему Connect Sync Provisioning |
Подозрительный вход наблюдается из приложения синхронизации идентификаторов Entra с необычным приложением ресурсовОписание: Обнаружен подозрительный вход из приложения службы синхронизации идентификаторов Entra в необычное приложение ресурсов. Такое поведение может указывать на то, что приложение было скомпрометировано и используется для вредоносных действий. Выполните рекомендуемые действия, чтобы немедленно изучить и снизить связанные с ними риски. |
Средняя | T1078.001 | xdr_Подозрительный вход в систему Connect Sync Provisioning |
Обнаружен подозрительный вход в приложение Entra синхронизации идентификаторов с помощью редкого агента пользователяОписание: Обнаружен подозрительный вход из приложения службы синхронизации идентификаторов Entra с помощью редкого агента пользователя. Такое поведение может указывать на то, что приложение было скомпрометировано и используется для вредоносных действий. Выполните рекомендуемые действия, чтобы немедленно изучить и снизить связанные с ними риски. |
Средняя | T1078.001 | xdr_Подозрительный вход в систему Connect Sync Provisioning |
Подозрительный вход в веб-приложение после действий по изменению номера телефона для MFAОписание: Подозрительный вход в веб-приложение был обнаружен после изменения конфигурации в учетной записи пользователя. Это поведение может указывать на то, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий. |
Высокая | T1078.001 | xdr_ПодменаНомераТелефонаMFAПриВходеВПодозрительноеВебПриложение |
Подозрительный вход в приложение Microsoft Sentinel, выполненный с помощью учетной записи синхронизации идентификаторов EntraОписание: Учетная запись синхронизации Microsoft Entra ID Connect выполнила вход в ресурс Microsoft Sentinel необычным образом. Это поведение может указывать на то, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий. |
Низко | T1078.001 | xdr_Подозрительный доступ к Microsoft Sentinel учетной записи синхронизации Entra ID |
Подозрительное средство, используемое учетной записью синхронизации Microsoft EntraОписание: Обнаружена подозрительная проверка подлинности для учетной записи Microsoft Entra ID, обычно используемой для операций синхронизации. Такое поведение может указывать на то, что учетная запись пользователя была скомпрометирована и злоумышленник использует ее для выполнения вредоносных действий. |
Высокая | T1078.004 | Вход в учетную запись через подозрительное средство синхронизации |
Подозрительный вход с использованием пользовательского агента в Microsoft EntraОписание: Подозрительный пользовательский агент выполнил вход в Microsoft Entra. Это может означать, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий. |
Средняя | T1078.001 | xdr_SuspiciousEntraSignIn |
Подозрительное изменение конфигурации пользователей из приложения синхронизации идентификаторов EntraОписание: Обнаружено подозрительное изменение конфигурации пользователя в приложении службы синхронизации идентификаторов Entra. Такое поведение может указывать на то, что приложение было скомпрометировано и используется для вредоносных действий. Выполните рекомендуемые действия, чтобы немедленно изучить и устранить связанные с ними риски. |
Средняя | T1078.001 | xdr_ConnectSyncProvisioningNonSyncActivity |
Синхронизация рискованного входа в учетную запись с необычным приложениемОписание: Учетная запись синхронизации Microsoft Entra ID Connect, выполнившая вход в ходе рискованного сеанса, совершила необычные действия. Это поведение может указывать на то, что учетная запись пользователя была скомпрометирована и используется для вредоносных действий. |
Высокая | T1078.001 | xdr_RiskyEntraIDSyncAccount |
Оповещения бокового смещения
Следующие оповещения указывают на то, что злоумышленник может пытаться перемещаться между ресурсами или учетными записями в вашей организации.
| Имя оповещения системы безопасности | Серьёзность | Метод MITRE | Идентификатор детектора |
|---|---|---|---|
Возможный обход изоляции аутентификацииОписание: На этом устройстве была обнаружена возможная попытка обойти политики изолированной области аутентификации и пройти аутентификацию в службе, защищённой изолированной областью. |
Высокая | T1550 | xdr_PossibleAuthenticationSiloBypass |
Возможное поглощение учетной записи Microsoft Entra простого единого входаОписание: Объект учетной записи Microsoft Entra для сквозного единого входа (единый вход без повторной аутентификации), AZUREADSSOACC, был подозрительно изменен. Злоумышленник может выполнять боковое перемещение из локальной среды в облако. |
Высокая | T1556 | xdr_Предполагаемая компрометация учетной записи Azure SSO |
Предполагаемая атака pass-the-ticketОписание: Для этой учетной записи была обнаружена атака Pass-the-Ticket (PtT), также известная как атака повторного использования билета. Билет для учетной записи {SourceAccountName}, исходящий из устройства {TargetDeviceName}, был повторно использован на устройстве {DeviceName}. В этой атаке субъект угрозы похищает действительный билет проверки подлинности Kerberos и повторно использует его для доступа к другим устройствам по сети. Путем воспроизведения украденного билета субъект угрозы может олицетворять пользователя, перемещаться по сети и повысить привилегии, не требуя пароля учетной записи. |
Средняя | T1550 | xdr_PassTheTicketAttack |
Подозрительные действия после синхронизации паролейОписание: Пользователь выполнил необычное действие с приложением после последней синхронизации паролей. Злоумышленник может скомпрометировать учетную запись пользователя для выполнения вредоносных действий в организации. |
Средняя | T1021.007 | xdr_Подозрительная активность после синхронизации пароля |
Подозрительная попытка проверки подлинностиОписание: Обнаружена подозрительная попытка проверки подлинности. Предполагается, что этот аномальный запрос на проверку подлинности был специально создан злоумышленником. Злоумышленник может использовать украденный хэш-пароль или пароль в виде чистого текста для проверки подлинности, возможно, используя атаку pass-the-hash или over-pass-the-hash. Немедленно проанализируйте, чтобы защитить учетную запись и организацию от нарушения безопасности. |
Средняя | T1550.002 | xdr_SuspiciousAuthAttempt |
Подозрительный запрос SPN KerberosОписание: Зафиксирован подозрительный запрос SPN Kerberos. Предполагается, что этот аномальный запрос был специально создан злоумышленником. Злоумышленник может использовать украденные учетные данные скомпрометированного пользователя и использует их для атаки Kerberoasting. |
Средняя | T1558.003 | xdr_SuspiciousAuthAttempt |
Подозрительная аутентификация с использованием ограниченного делегирования на основе ресурсов (RBCD)Описание: Обнаружена схема аутентификации Kerberos, указывающая на злоупотребление ограниченным делегированием на основе ресурсов (RBCD). Учетная запись "{DelegatingMachine}" запросила билет службы Kerberos для "{ServiceName}" с олицетворением пользователя "{SourceAccountName}" посредством делегирования. Злоупотребление RBCD — это сложный метод атаки, позволяющий злоумышленнику олицетворять пользователей при доступе к службам, размещенным в целевой учетной записи. Это поведение может указывать на попытку злоумышленника добиться бокового перемещения, повышения привилегий и установить сохраняемость в организации. |
Средняя | T1558 | xdr_ПодозрительнаяRBCDАутентификация |
Подозрительная попытка проверки подлинности NTLM для SMBОписание: Зафиксирована подозрительная попытка аутентификации NTLM (New Technology LAN Manager) по протоколу Server Message Block (SMB) с IP-адреса {SourceIpAddress}. Злоумышленник мог специально создать этот аномальный запрос проверки подлинности, используя украденные учетные данные. Это также может указывать на атаку типа Pass-the-Hash или атаку методом грубой силы, потенциальное нарушение безопасности или компрометацию в вашей сети. |
Средняя | T1021.002 | Подозрительная попытка аутентификации SMB NTLM |
Оповещения о сохраняемости
Следующие оповещения указывают на то, что злоумышленник может попытаться сохранить опору в вашей организации.
| Имя оповещения системы безопасности | Серьёзность | Метод MITRE | Идентификатор детектора |
|---|---|---|---|
Учетная запись гостевого пользователя повышена до участникаОписание: Гостевая (внешняя) учетная запись пользователя была повышена до учетной записи участника (внутренней). Гостевые учетные записи обычно имеют ограниченный доступ, в то время как учетные записи участников рассматриваются как внутренние пользователи и могут наследовать более широкие разрешения, доступ к ресурсам и право на привилегированные роли. Злоумышленники также могут злоупотреблять этим для повышения привилегий, обхода ограничений доступа извне или обеспечения сохраняемости в клиенте. |
Средняя | T1098 | xdr_GuestToMemberPromotion |
Злонамеренная регистрация устройства с надежной многофакторной аутентификациейОписание: Вскоре после компрометации на аккаунт было зарегистрировано новое устройство Microsoft Authenticator, что позволило постоянному доступу злоумышленникам через контролируемый злоумышленником метод MFA. |
Средняя | T1556.006, T1098.005 | xdr_MFAMethodAddition |
Приложение OAuth создало пользователяОписание: Новая учетная запись пользователя была создана приложением OAuth. Злоумышленник мог скомпрометировать это приложение для закрепления в организации. |
Средняя | T1136.003 | xdr_OAuthAppCreatedAUser |
Создан маркер привилегированного API OktaОписание: {ActorAliasName} создал маркер API. В случае кражи он может предоставить злоумышленнику доступ с разрешением пользователя. |
Высокая | T1078.004 | xdr_OktaPrivilegedApiTokenCreated |
Обновлен маркер привилегированного API OktaОписание: {ActorAliasName} обновил конфигурацию токена привилегированного API, сделав её менее ограниченной. В случае кражи он может предоставить злоумышленнику доступ с разрешением пользователя. |
Высокая | T1078.004 | xdr_OktaPrivilegedApiTokenUpdated |
Создание взаимных временных пропусков доступа между пользователямиОписание: Два пользователя создали временные пропуска доступа Temporary Access Pass (TAP) друг для друга в течение короткого промежутка времени. Это поведение может указывать на то, что скомпрометированная учетная запись создает циклический механизм закрепления с помощью учетных данных TAP, а затем удаляет следы временных учетных данных. |
Высокая | T1098 | Нет |
Теневые учетные данные, добавленные в учетную записьОписание: В учетной записи обнаружено внедрение теневых учетных данных. Это может быть признаком сохраняемости или бокового смещения. Злоумышленники внедряют теневые учетные данные в учетные записи Active Directory (AD), чтобы получить или сохранить доступ к учетной записи, которую они взломали. |
Высокая | T1098 | xdr_ShadowCredentialsAttack |
Теневые учетные данные, добавленные в учетную запись и используемые для проверки подлинностиОписание: В учетную запись были внедрены теневые учетные данные, и они использовались для проверки подлинности. В этом случае злоумышленники могут обойти традиционные методы кражи учетных данных, чтобы получить постоянный доступ к учетной записи пользователя. Помимо сохраняемости, это также может быть признаком бокового смещения. |
Высокая | T1098 | xdr_ShadowCredentialsAttack |
Подозрительное добавление ACL в локальной средеОписание: Обнаружено подозрительное добавление ACL в локальной среде. Это может привести к несанкционированным доступу, получению повышенных разрешений, компрометации учетных записей и ресурсов, боковому перемещению и т. д. Немедленно изучите, чтобы снизить связанные с ними риски безопасности. |
Высокая | T1098 | xdr_ПодозрительноеДобавлениеACL |
Подозрительное добавление альтернативного номера телефонаОписание: Для пользователя или пользователей был добавлен новый альтернативный номер телефона при подозрительных обстоятельствах. Возможно, злоумышленник мог сделать это, чтобы манипулировать многофакторной аутентификацией и использовать аутентификацию по мобильному телефону, чтобы мошенническим образом закрепиться в организации. |
Средняя | T1556.006 | xdr_ПодозрительноеДобавлениеMFA |
Подозрительное добавление стороннего метода MFA по умолчанию в учетную запись пользователяОписание: По умолчанию для учетной записи пользователя был установлен новый сторонний метод многофакторной проверки подлинности. Изменение поставщика MFA по умолчанию может позволить утверждать входы за пределами стандартного потока проверки подлинности организации и может указывать на манипуляции с учетной записью, предназначенной для сохранения доступа или ослабления принудительного применения. Перейдите к разделу Рекомендации, чтобы немедленно изучить и устранить связанные с ними риски. |
Средняя | T1556.006 | Подозрительное добавление стороннего MFA |
Подозрительное добавление электронной почтыОписание: Новый адрес электронной почты был добавлен нескольким пользователям при подозрительных обстоятельствах. Злоумышленник мог сделать это, чтобы закрепиться в организации. |
Средняя | T1556.006 | xdr_ПодозрительноеДобавлениеMFA |
Подозрительное изменение идентификатора основной группыОписание: Изменен идентификатор основной группы пользователя. Злоумышленник мог скомпрометировать учетную запись пользователя и создать скрытую учетную запись с повышенными правами в домене для последующего использования. |
Высокая | T1098 | xdr_ПодозрительноеИзменениеИдентификатораОсновнойГруппыПользователя |
Подозрительное присоединение устройства к Entra или его регистрацияОписание: Обнаружена подозрительная регистрация пользователя или присоединение нового устройства к Entra. Злоумышленник, возможно, скомпрометировал учетную запись пользователя для закрепления в системе и горизонтального перемещения. Немедленно изучите, чтобы снизить связанные с ними риски безопасности. |
Средняя | T1098.005 | Подозрительное добавление устройства Entra |
Подозрительное добавление роли EntraОписание: Пользователю была подозрительно назначена конфиденциальная роль. Злоумышленник, возможно, скомпрометировал учетную запись пользователя для закрепления в системе и горизонтального перемещения. Немедленно изучите, чтобы снизить связанные с ними риски безопасности. |
Средняя | T1098.003 | Подозрительное назначение роли пользователю |
Подозрительное приглашение гостевого пользователяОписание: Новый гостевой пользователь был приглашен и принят подозрительным образом. Злоумышленник может скомпрометировать учетную запись пользователя в организации и использовать ее для добавления несанкционированного пользователя в целях сохранения. |
Средняя | T1136.003 | Подозрительное приглашение гостевого пользователя |
Подозрительные действия по регистрации устройства в IntuneОписание: Microsoft Entra ID обнаружил потенциально подозрительную попытку регистрации устройства в Microsoft Intune. Действие регистрации устройств отклоняется от обычного поведения пользователя или организации и может указывать на несанкционированное подключение устройства или неправильное использование учетной записи. Проверьте регистрирующийся пользователь, сведения об устройстве, расположение и контекст проверки подлинности, чтобы убедиться, что регистрация является законной. |
Средняя | T1098.005 | xdr_ПодозрительнаяРегистрацияУстройстваIntune |
Подозрительная активность MFA с помощью учетной записи администратораОписание: Учетная запись администратора выполнила действия по вмешательству в многофакторную аутентификацию (MFA) после рискованного входа. Злоумышленник мог скомпрометировать учетную запись администратора, чтобы изменить настройки MFA с целью возможного латерального перемещения. |
Низко | T1556.006 | xdr_КомпрометацияУчетнойЗаписиАдминистратора |
Подозрительное удаление назначения привилегированных ролей приложения с помощью API GraphОписание: Назначение привилегированных ролей приложения было удалено через Microsoft API Graph. Это действие может указывать на несанкционированное удаление или изменение привилегий приложения. |
Высокая | T1114 | xdr_ПодозрительноеУдалениеНазначенияРолиПриложения |
Подозрительное изменение атрибута ограниченного делегирования на основе ресурсов (RBCD)Описание: Обнаружено одно или несколько подозрительных изменений атрибутов Active Directory (AD), связанных с делегированием с ограничениями на основе ресурсов (RBCD). Такие действия часто являются начальным этапом атак RBCD и могут позволить злоумышленнику олицетворять пользователей при доступе к целевой учетной записи, затронутой изменением атрибута RBCD. Это поведение может указывать на попытку злоумышленника добиться повышения привилегий и установить сохраняемость в организации. |
Средняя | T1098 | xdr_Подозрительное изменение атрибута RBCD |
Подозрительный вход субъекта-службы после добавления учетных данныхОписание: Аномальный вход субъекта-службы для доступа к {ResourceDisplayName} обнаружен, вскоре после добавления новых учетных данных. Такое действие может указывать на сохраняемость приложений, несанкционированное имплантатирование учетных данных, эскалацию привилегий или компрометацию субъекта-службы. |
Средняя | T1098.001 | xdr_Аномальный вход SPN после добавления учетных данных |
Подозрительный вход пользователя, демонстрирующий всплеск активности обновления учетной записиОписание: Учетная запись пользователя, в которой наблюдался необычный рост числа операций по обновлению учетной записи, включая изменения способов аутентификации, такие как удаление многофакторной аутентификации (MFA), также была замечена в подозрительной активности при входе. Этот шаблон может указывать на попытки изменить параметры проверки подлинности или получить доступ к учетной записи в соответствии с несанкционированным использованием. |
Средняя | T1098 | xdr_SuspiciousSpikeUserUpdate |
Пользователь был создан, и ему была назначена роль глобального администратора.Описание: Был создан новый пользователь, которому назначена роль глобального администратора. Злоумышленник может скомпрометировать учетную запись пользователя для выполнения сохраняемости и бокового перемещения. |
Высокая | T1136.003, T1098.003 | xdr_ПодозрительноеСозданиеПользователяИНазначениеПривилегированнойРоли |
Пользователь был создан и назначен на привилегированную рольОписание: Был создан новый пользователь, которому назначена конфиденциальная роль. Злоумышленник может скомпрометировать учетную запись пользователя для выполнения сохраняемости и бокового перемещения. |
Средняя | T1136.003, T1098.003 | xdr_ПодозрительноеСозданиеПользователяИНазначениеПривилегированнойРоли |
Оповещения об эскалации привилегий
Следующие оповещения указывают на то, что злоумышленник может попытаться получить разрешения более высокого уровня в вашей организации.
| Имя оповещения системы безопасности | Серьёзность | Метод MITRE | Идентификатор детектора |
|---|---|---|---|
Аномальное действие после повышения прав глобального администратораОписание: В учетной записи пользователя было зафиксировано аномальное поведение при повышении до роли глобального администратора. Эта активность включает необычные шаблоны использования API Graph, такие как закрепление, манипуляции с учетными данными, изменения политик и разведывательная активность, а также всплески вызовов API, неудачные попытки доступа и рискованные события входа из незнакомых мест или с незнакомых устройств. Такая активность может указывать на злоупотребление учетными данными, эскалацию привилегий, создание бэкдора или компрометацию привилегированной учетной записи глобального администратора. |
Средняя | T1078.004, T1098 | xdr_Аномальная активность глобального администратора |
Повышение привилегий в Okta после аномального входа в систему, выполненного {ActorAliasName}Описание: За аномальной попыткой входа в Okta (событие {AnomalousLoginEventId}) в {AnomalousLoginTime} с IP-адреса {IPAddress} последовало привилегированное действие {PrivilegedActionType} в том же сеансе {SessionId} в {Timestamp}. Разница времени между событиями: {DeltaSeconds}s. |
Высокая | T1110, T1548 | xdr_OktaПовышениеПривилегийПослеВходаВСистему |
Имитация сеанса Okta, позволяющая выполнять привилегированные действия для {AccountUpn}Описание: Сеанс олицетворения Okta (событие {ImpersonationStartEventId}) был инициирован в {ImpersonateSessionTime} с IP-адреса {IPAddress}. Привилегированное действие {PrivilegedActionType} произошло в том же сеансе {SessionId} в {Timestamp}. Время между событиями — {DeltaSeconds}s |
Высокая | T1548, T1134 | xdr_OktaUserSessionImpersonationPrivilegedAction |
Возможное злоупотребление AD CS с использованием Certighost (CVE-2026-54121)Описание: Активность, связанная с возможным злоупотреблением Certighost (CVE-2026-54121), была обнаружена в Active Directory Certificate Services (AD CS). Эта активность может указывать на попытку злоупотребления регистрацией сертификатов или аутентификацией на основе сертификатов с целью имитации привилегированной личности, включая контроллера домена, и повышения привилегий в домене. |
Высокая | T1649, T1550.003 | xdr_CertighostAdcsChaseAbuse |
Рискованный вход в систему, за которым следует назначение привилегированной ролиОписание: Учетной записи пользователя, для которой оценка входа в Microsoft Entra определила высокий риск, вскоре после входа в систему была назначена роль каталога с высоким уровнем привилегий, такая как Глобальный администратор или Администратор привилегированных ролей, с помощью операции "Добавить участника в роль". Эта последовательность настоятельно предполагает компрометацию учетных данных, за которой следует быстрое повышение привилегий. |
Средняя | T1078.004, T1098.003 | Рискованный вход с последующим назначением привилегированной роли |
Предполагаемое злоупотребление регистрацией сертификатов (ESC15)Описание: Сертификат был зарегистрирован подозрительно. Злоумышленник может использовать метод ESC15 для использования CVE-2024-49019 (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-49019) и повышения привилегий в лесу. |
Высокая | T1068 | xdr_SuspectedCertificateEnrollmentESC15 |
Подозрительное добавление и удаление повышенных привилегийОписание: Высокопривилегированная роль Entra ID (например, «Глобальный администратор» или «Администратор привилегированных ролей») была назначена пользователю или субъекту-службе, а вскоре после этого отозвана. Этот шаблон быстрого назначения ролей и удаления редко встречается в обычных административных рабочих процессах и может указывать на попытку избежать обнаружения во время повышения привилегий. Немедленно изучите это оповещение, чтобы предотвратить или устранить любой несанкционированный доступ, повышение привилегий и нарушение безопасности. |
Средняя | T1078.004 | Подозрительное добавление и удаление привилегированной роли |
Наблюдается подозрительное добавление домена EntraОписание: Обнаружено добавление домена, которое Microsoft Threat Intelligence классифицирует как подозрительное. |
Средняя | T1484.002 | xdr_ПодозрительноеДобавлениеДоменаEntra |
Пользователю был добавлен подозрительный SPNОписание: Подозрительное имя субъекта-службы (SPN) было добавлено для конфиденциального пользователя. Злоумышленник может попытаться получить повышенный доступ для бокового перемещения в организации. |
Высокая | T1098 | Подозрительное добавление SPN пользователю |