Warnungsklassifizierung für Kennwortsprayangriffe

Bedrohungsakteure nutzen innovative Methoden, um ihre Zielumgebungen zu kompromittieren. Eine Art von Angriff, der an Zugkraft gewinnt, ist der Kennwortspray-Angriff, bei dem Angreifer mit minimalem Aufwand auf viele Konten innerhalb eines Netzwerks zugreifen möchten. Im Gegensatz zu herkömmlichen Brute-Force-Angriffen, bei denen Bedrohungsakteure viele Kennwörter für ein einzelnes Konto ausprobieren, konzentrieren sich Kennwortspray-Angriffe darauf, das richtige Kennwort für viele Konten mit einer begrenzten Anzahl häufig verwendeter Kennwörter zu erraten. Die Passwortspray-Technik macht den Angriff besonders wirksam gegen Organisationen mit schwachen oder leicht erratbaren Passwörtern, was zu schweren Datenpannen und finanziellen Verlusten für Organisationen führt.

Angreifer verwenden automatisierte Tools, um wiederholt mithilfe einer Liste häufig verwendeter Kennwörter Zugriff auf ein bestimmtes Konto oder System zu erhalten. Angreifer missbrauchen manchmal legitime Clouddienste, indem sie viele virtuelle Computer (VMs) oder Container erstellen, um einen Kennwortsprayangriff zu starten.

Dieses Playbook hilft bei der Untersuchung von Fällen, in denen verdächtiges Verhalten als Hinweis auf einen Kennwortsprayangriff beobachtet wird. Dieser Leitfaden richtet sich an Sicherheitsteams wie das Security Operations Center (SOC) und IT-Administratoren, die die Warnungen überprüfen, verwalten und klassifizieren. Dieser Leitfaden hilft dabei, die Warnmeldungen schnell entweder als echt positiv (TP) oder falsch positiv (FP) zu klassifizieren und im Fall eines TP empfohlene Maßnahmen zu ergreifen, um den Angriff zu beheben und die Sicherheitsrisiken zu mindern.

Die beabsichtigten Ergebnisse bei der Verwendung dieses Leitfadens sind:

  • Sie haben die Warnungen im Zusammenhang mit Kennwortsprayversuchen als böswillige (TP) oder falsch positive Aktivitäten (FP) identifiziert.

  • Sie haben die erforderlichen Maßnahmen ergriffen, um den Angriff zu beheben.

Untersuchungsschritte

Die folgenden Untersuchungsschritte bieten Anleitungen, um auf die Warnung zu reagieren und die empfohlenen Maßnahmen zu ergreifen, um Ihre Organisation vor weiteren Angriffen zu schützen.

1. Untersuchen der Sicherheitswarnungen

Überprüfen Sie die Warnungsdetails auf Anzeichen dafür, dass die Anmeldeaktivität verdächtig ist.

  • Stammen die benachrichtigten Anmeldeversuche von einem verdächtigen Ort? Überprüfen Sie Anmeldeversuche aus anderen Standorten als den für betroffene Benutzerkonten typischen. Mehrere Anmeldeversuche von einem oder mehreren Benutzern sind hilfreiche Indikatoren.

2. Verdächtige Benutzeraktivitäten untersuchen

Untersuchen Sie die letzten Aktivitäten des betroffenen Benutzers auf Anzeichen eines Kontomissbrauchs über Dienste und Standorte hinweg.

  • Gibt es ungewöhnliche Ereignisse mit ungewöhnlichen Eigenschaften? Eindeutige Eigenschaften für einen betroffenen Benutzer, z. B. ungewöhnlicher ISP, Land/Region oder Ort, können auf verdächtige Anmeldemuster hinweisen.

  • Gibt es einen deutlichen Anstieg der E-Mail- oder Dateiaktivitäten? Verdächtige Ereignisse wie vermehrte Versuche beim E-Mail-Zugriff oder beim Senden von Aktivitäten oder eine Zunahme des Hochladens von Dateien in SharePoint oder OneDrive für einen betroffenen Benutzer sind einige Anzeichen, nach denen Sie suchen sollten.

  • Gibt es mehrere fehlgeschlagene Anmeldeversuche? Eine hohe Anzahl von fehlgeschlagenen Anmeldeversuchen von verschiedenen IP-Adressen und geografischen Standorten eines betroffenen Benutzers kann auf einen Kennwortspray-Angriff hindeuten.

  • Identifizieren Sie den ISP anhand der Anmeldeaktivität eines betroffenen Benutzers. Überprüfen Sie, ob Anmeldeaktivitäten von anderen Benutzerkonten desselben ISP ausgeführt werden.

  • Überprüfen Sie alle kürzlich vorgenommenen Änderungen in Ihrer Umgebung:

    • Änderungen an Office 365 Anwendungen wie Exchange Online-Berechtigung, automatische E-Mail-Weiterleitung, E-Mail-Umleitung
    • Änderungen in PowerApps, z. B. die Konfiguration der automatisierten Datenübertragung über PowerAutomate
    • Änderungen in Azure Umgebungen, z. B. Azure-Portal Abonnementänderungen
    • Änderungen an SharePoint Online, z. B. das betroffenen Benutzerkonto, das Zugriff auf mehrere Websites oder Dateien mit vertraulichen/reinen Unternehmensinhalten erhält
  • Überprüfen Sie die Aktivitäten des betroffenen Kontos, die innerhalb eines kurzen Zeitraums auf mehreren Plattformen und Apps ausgeführt werden. Überwachen Sie Ereignisse, um die Zeitleiste von Aktivitäten zu überprüfen, z. B. die Zeit des Benutzers, die mit dem Lesen oder Senden von E-Mails verbracht wurde, gefolgt von der Zuweisung von Ressourcen zum Konto des Benutzers oder anderen Konten.

3. Untersuchen möglicher Folgeangriffe

Überprüfen Sie Ihre Umgebung auf andere Angriffe mit betroffenen Benutzerkonten , da Angreifer nach einem erfolgreichen Kennwortsprayangriff häufig schädliche Aktivitäten ausführen. Erwägen Sie, die folgenden möglicherweise verdächtigen Aktivitäten zu untersuchen:

  • Multi-Factor Authentication (MFA)-bezogene Angriffe

    • Angreifer nutzen MFA-Müdigkeit – wiederholte Authentifizierungsanweisungen, die Nutzer dazu drängen sollen, den Zugriff zu genehmigen –, um diese Sicherheitsmaßnahme zu umgehen, die Organisationen zum Schutz ihrer Systeme einsetzen. Überprüfen Sie, ob mehrere MFA-Anforderungen von einem betroffenen Benutzerkonto ausgelöst werden.
    • Angreifer können MFA-Manipulationen mithilfe eines betroffenen Benutzerkontos mit erhöhten Berechtigungen durchführen, indem sie den MFA-Schutz für andere Konten innerhalb des Mandanten deaktivieren. Überprüfen Sie, ob verdächtige Administratoraktivitäten von einem betroffenen Benutzer ausgeführt werden.
  • Interne Phishingangriffe

Erweiterte Suchabfragen

Die erweiterte Suche ist ein abfragebasiertes Tool zur Bedrohungssuche, mit dem Sie Ereignisse in Ihrem Netzwerk untersuchen und Bedrohungsindikatoren finden können.

Nutzen Sie diese Abfragen, um weitere Informationen zum Passwort-Spray-Alarm zu sammeln und festzustellen, ob die alarmierte Anmeldeaktivität verdächtig ist.

Stellen Sie sicher, dass Sie Zugriff auf die folgenden Tabellen haben:

Verwenden Sie diese Abfrage, um Password-Spraying-Aktivitäten zu erkennen.

IdentityLogonEvents
| where Timestamp > ago(7d)
| where ActionType == "LogonFailed"
| where isnotempty(RiskLevelDuringSignIn)
| where AccountObjectId == <Impacted User Account Object ID>
| summarize TargetCount = dcount(AccountObjectId), TargetCountry = dcount(Location), TargetIPAddress = dcount(IPAddress) by ISP
| where TargetCount >= 100
| where TargetCountry >= 5
| where TargetIPAddress >= 25

Verwenden Sie diese Abfrage, um weitere Aktivitäten des ISP zu identifizieren, die in den Warnhinweisen aufgeführt sind.

CloudAppEvents
| where Timestamp > ago(7d)
| where AccountObjectId == <Impacted User Account Object ID>
| where ISP == <Alerted ISP>
| summarize count() by Application, ActionType, bin(Timestamp, 1h)

Verwenden Sie diese Abfrage, um Anmeldemuster für das im Alarm identifizierte Benutzerkonto zu identifizieren.

IdentityLogonEvents
| where Timestamp > ago(7d)
| where AccountObjectId == <Impacted User Account Object ID>
| where ISP == <Alerted ISP>
| where Application != "Active Directory"
| summarize SuccessCount = countif(ActionType == "LogonSuccess"), FailureCount = countif(ActionType == "LogonFailed") by ISP

Verwenden Sie diese Abfrage, um MFA-Ermüdungsangriffe zu identifizieren. Es wird nach Microsoft Entra ID-Anmeldungen mit Fehlern aufgrund von MFA-Anruferschöpfung gesucht, die häufige Indikatoren für MFA-Fatigue-Versuche sind.

AADSignInEventsBeta
| where Timestamp > ago(1h)
//Error Code : 50088 : Limit on telecom MFA calls reached
//Error Code : 50074 : Strong Authentication is required.
| where ErrorCode in  ("50074","50088")
| where isnotempty(AccountObjectId)
| where isnotempty(IPAddress)
| where isnotempty(Country)
| summarize (Timestamp, ReportId) = arg_max(Timestamp, ReportId), FailureCount = count() by AccountObjectId, Country, IPAddress
| where FailureCount >= 10

Verwenden Sie diese Abfrage, um Aktivitäten zum Zurücksetzen von MFA zu identifizieren. Die folgende Abfrage definiert MFA-bezogene Reset- und Bypass-Aktionstypen und korreliert dann das Abgleichen von Cloud-App-Ereignissen mit Alarmdaten, um verdächtige MFA-Änderungen aufzudecken.

let relevantActionTypes = pack_array("Disable Strong Authentication.","system.mfa.factor.deactivate", "user.mfa.factor.update", "user.mfa.factor.reset_all", "core.user_auth.mfa_bypass_attempted");
CloudAppEvents
AlertInfo
| where Timestamp > ago(1d)
| where isnotempty(AccountObjectId)
| where Application in ("Office 365","Okta")
| where ActionType in (relevantActionTypes)
| where RawEventData contains "success"
| project Timestamp, ReportId, AccountObjectId, IPAddress, ActionType

Verwenden Sie die folgende Abfrage, um zu prüfen, ob MFA-starke Authentifizierungsanforderungen aus Benutzerkonten in Microsoft Entra ID entfernt wurden, was auf MFA-Manipulationen nach dem Kompromittieren hinweisen kann:

CloudAppEvents
| where Timestamp > ago(1d)
| where ApplicationId == 11161 
| where ActionType == "Update user." 
| where isnotempty(AccountObjectId)
| where RawEventData has_all("StrongAuthenticationRequirement","[]")
| mv-expand ModifiedProperties = RawEventData.ModifiedProperties
| where ModifiedProperties.Name == "StrongAuthenticationRequirement" and ModifiedProperties.OldValue != "[]" and ModifiedProperties.NewValue == "[]"
| mv-expand ActivityObject = ActivityObjects
| where ActivityObject.Role == "Target object"
| extend TargetObjectId = tostring(ActivityObject.Id)
| project Timestamp, ReportId, AccountObjectId, ActivityObjects, TargetObjectId

Nutzen Sie diese Abfrage, um verdächtige Postfachregeln zu finden, die vom Benutzerkonto erstellt wurden, die im Passwort-Spray-Alarm während der in Ihrer Untersuchung als verdächtig markierten Sitzungen identifiziert wurden. Diese Abfrage hilft bei der Identifizierung von Aktivitäten nach der Kompromittierung, bei denen Angreifer Posteingangsregeln zum Ausblenden oder Umleiten von E-Mails erstellen.

CloudAppEvents
| where AccountObjectId == <ImpactedUser>
| where Timestamp > ago(21d)
| where ActionType == "New-InboxRule"
| where RawEventData.SessionId in (suspiciousSessionIds)

Nachdem Sie festgestellt haben, dass die mit dieser Warnung verbundenen Aktivitäten böswillig sind, klassifizieren Sie diese Warnungen als TP, und führen Sie die folgenden Aktionen zur Behebung aus:

  1. Setzen Sie die Kontoanmeldeinformationen des Benutzers zurück.
  2. Widerrufen Sie Zugriffstoken des kompromittierten Kontos.
  3. Verwenden Sie den Nummernabgleich in Microsoft Authenticator, um MFA-Ermüdungsangriffe zu minimieren.
  4. Wenden Sie das Prinzip der geringsten Rechte an. Erstellen Sie Konten mit minimalen Berechtigungen, die zum Ausführen von Aufgaben erforderlich sind.
  5. Konfigurieren Sie die Blockierung basierend auf der IP-Adresse und den Domänen des Absenders, wenn die Artefakte mit E-Mail in Zusammenhang stehen.
  6. Blockieren Sie URLs oder IP-Adressen (auf den Netzwerkschutzplattformen), die während der Untersuchung als schädlich identifiziert wurden.

Siehe auch

Tipp

Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.