Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: Advanced Threat Analytics versión 1.9
Después de una investigación adecuada, cualquier actividad sospechosa se puede clasificar como:
True positive: una acción maliciosa detectada por ATA.
Verdadero positivo benigno: una acción detectada por ATA que es real pero no malintencionada, como una prueba de penetración.
Falso positivo: una falsa alarma, lo que significa que la actividad no ocurrió.
Para obtener más información sobre cómo trabajar con alertas de ATA, consulte Trabajar con actividades sospechosas.
Para preguntas o comentarios, póngase en contacto con el equipo de ATA en ATAEval@microsoft.com.
Modificación anómala de grupos confidenciales
Description
Los atacantes agregan usuarios a grupos con privilegios elevados. Lo hacen para obtener acceso a más recursos y obtener persistencia. Las detecciones se basan en el análisis detallado de las actividades de modificación de grupos de usuarios, y generan alertas cuando se detecta una adición anómala a un grupo sensible. ATA realiza la generación de perfiles continuamente. El período mínimo antes de que se pueda desencadenar una alerta es un mes por controlador de dominio.
Para obtener una definición de grupos confidenciales en ATA, consulte Trabajar con la consola de ATA.
La detección se basa en eventos auditados en controladores de dominio. Para asegurarse de que los controladores de dominio auditan los eventos necesarios, use this tool.
Investigación
¿La modificación del grupo es legítima?
Las modificaciones legítimas de grupo que rara vez se producen y que no se han aprendido como "normales" podrían provocar una alerta, que se consideraría un falso positivo benigno.Si el objeto agregado era una cuenta de usuario, compruebe qué acciones tomó la cuenta de usuario después de agregarse al grupo de administración. Vaya a la página del usuario en ATA para obtener más contexto. ¿Había otras actividades sospechosas asociadas a la cuenta antes o después de que se llevara a cabo la adición? Descargue el informe de modificación de grupos confidenciales para ver qué otras modificaciones se realizaron y por quién durante el mismo período de tiempo.
Corrección
Minimice el número de usuarios autorizados para modificar grupos confidenciales.
Configura Privileged Access Management para Active Directory si es aplicable.
Confianza rota entre computadoras y dominio
Note
La alerta de "Confianza rota entre equipos y dominio" fue desaprobada y solo aparece en versiones de ATA anteriores a 1.9.
Description
La confianza interrumpida significa que es posible que Active Directory requisitos de seguridad no estén en vigor para estos equipos. Esto se considera un fallo básico de seguridad y cumplimiento y un objetivo fácil para los atacantes. En esta detección, se desencadena una alerta si se ven más de cinco errores de autenticación Kerberos desde una cuenta de equipo en un plazo de 24 horas.
Investigación
¿El equipo que se está investigando permite que los usuarios del dominio inicien sesión?
- Si es así, puede omitir este equipo en el proceso de corrección.
Corrección
Vuelva a unir la máquina al dominio si es necesario o restablezca la contraseña de la máquina.
Ataque por fuerza bruta mediante enlace simple LDAP
Description
Note
La principal diferencia entre los errores de autenticación sospechosa y esta detección es que, en esta detección, ATA puede determinar si se usaron contraseñas diferentes.
En un ataque por fuerza bruta, un atacante intenta autenticarse con muchas contraseñas diferentes para cuentas diferentes hasta que se encuentre una contraseña correcta para al menos una cuenta. Una vez encontrado, un atacante puede iniciar sesión con esa cuenta.
En esta detección, se desencadena una alerta cuando ATA detecta un número masivo de autenticaciones de enlace simples. Esto puede ser horizontalmente con un pequeño conjunto de contraseñas en muchos usuarios; o verticalmente" con un gran conjunto de contraseñas en solo unos pocos usuarios; o cualquier combinación de estas dos opciones.
Investigación
Si hay muchas cuentas implicadas, seleccione Descargar detalles para ver la lista en una hoja de cálculo de Excel.
Seleccione la alerta para ir a su página dedicada. Compruebe si los intentos de inicio de sesión finalizaron con una autenticación correcta. Los intentos aparecerían como cuentas adivinadas en el lado derecho de la infografía. Si es así, ¿se usa alguna de las cuentas adivinadas normalmente desde el equipo de origen? Si es así, suprima la actividad sospechosa.
Si no hay cuentas adivinadas, ¿alguna de las cuentas expuestas a ataques se usa normalmente desde el equipo de origen? Si es así, suprima la actividad sospechosa.
Corrección
Las contraseñas complejas y largas proporcionan el primer nivel de seguridad necesario frente a ataques por fuerza bruta.
Actividad de degradación de cifrado
Description
La degradación de cifrado es un método para debilitar Kerberos degradando el nivel de cifrado de diferentes campos del protocolo que normalmente se cifran mediante el nivel más alto de cifrado. Un campo cifrado debilitado puede ser un destino más sencillo para los intentos de fuerza bruta sin conexión. Varios métodos de ataque usan cifrado kerberos débil. En esta detección, ATA aprende los tipos de cifrado Kerberos usados por equipos y usuarios, y le avisa cuando se usa un cifrado más débil que: (1) es inusual para el equipo de origen o el usuario; y (2) coinciden con técnicas de ataque conocidas.
Hay tres tipos de detección:
Clave maestra: es malware que se ejecuta en controladores de dominio y permite la autenticación en el dominio con cualquier cuenta sin conocer su contraseña. Este malware suele usar algoritmos de cifrado más débiles para aplicar hash a las contraseñas del usuario en el controlador de dominio. En esta detección, el método de cifrado del mensaje de error KRB del controlador de dominio a la cuenta que solicita un ticket se ha rebajado en comparación con el comportamiento aprendido anteriormente.
Golden Ticket: en una alerta de Golden Ticket , el método de cifrado del campo TGT del mensaje de TGS_REQ (solicitud de servicio) del equipo de origen se ha degradado en comparación con el comportamiento aprendido anteriormente. Esto no se basa en una anomalía temporal (como en la otra detección de Golden Ticket). Además, ATA no ha detectado ninguna solicitud de autenticación Kerberos asociada a la solicitud de servicio anterior detectada por ATA.
Overpass-the-Hash: un atacante puede usar un hash robado débil para crear un vale fuerte mediante una solicitud de Kerberos AS. En esta detección, el tipo de cifrado de mensajes AS_REQ del equipo de origen se ha degradado en comparación con el comportamiento aprendido anteriormente (es decir, el equipo estaba usando AES).
Investigación
En primer lugar, compruebe la descripción de la alerta para ver cuál de los tres tipos de detección anteriores está tratando. Para obtener más información, descargue la hoja de cálculo Excel.
- Verifique si Skeleton Key ha afectado a sus controladores de dominio.
- Golden Ticket: en la hoja de cálculo de Excel, vaya a la pestaña de Actividad de red. Verá que el campo degradado pertinente es Tipo de cifrado de solicitud de ticket y Tipos de cifrado admitidos por el equipo de origen enumera los métodos de cifrado más fuertes.
1.Compruebe el equipo de origen y la cuenta, o si hay varios equipos de origen y cuentas comprueban si tienen algo en común (por ejemplo, todo el personal de marketing usa una aplicación específica que podría estar causando que se desencadene la alerta). Hay casos en los que una aplicación personalizada que rara vez se usa se autentica mediante un cifrado de menor seguridad. Compruebe si hay aplicaciones personalizadas en el equipo de origen. Si es así, es probable que sea un verdadero positivo benigno y puede suprimirlo. 2. Revise el recurso al que acceden esos tickets. Si hay un recurso al que todos acceden, lo validan y asegúrese de que es un recurso válido al que se supone que tienen acceso. Además, compruebe si el recurso de destino admite métodos de cifrado seguros. Puede comprobarlo en Active Directory comprobando el atributo
msDS-SupportedEncryptionTypes, de la cuenta de servicio de recursos. - Overpass-the-Hash: en la hoja de cálculo de Excel, vaya a la pestaña Actividad de red. Verá que el campo degradado pertinente es Tipo de cifrado de marca de tiempo cifrado y Tipos de cifrado compatibles con el equipo de origen contiene métodos de cifrado más seguros.
1.Hay casos en los que esta alerta podría desencadenarse cuando los usuarios inician sesión con tarjetas inteligentes si la configuración de tarjeta inteligente se cambió recientemente. Compruebe si hay cambios similares a estos para las cuentas implicadas. Si es así, esto es probablemente un positivo verdadero benigno y puede suprimirlo. 1. Revise el recurso al que acceden esos tickets. Si hay un recurso al que acceden todos, valide y asegúrese de que es un recurso válido al que se supone que tienen acceso. Además, compruebe si el recurso de destino admite métodos de cifrado seguros. Puede comprobarlo en Active Directory comprobando el atributo
msDS-SupportedEncryptionTypes, de la cuenta de servicio de recursos.
Corrección
Llave maestra: quite el malware. Para obtener más información, consulte Skeleton Key Malware Analysis.
Golden Ticket: siga las instrucciones de las actividades sospechosas de Golden Ticket . Además, dado que la creación de un Golden Ticket requiere derechos de administrador de dominio, implemente las recomendaciones de Pass the Hash.
Overpass-the-Hash: si la cuenta implicada no es confidencial, restablezca la contraseña de esa cuenta. Esto impide que el atacante cree nuevos vales Kerberos desde el hash de contraseña, ya que los vales existentes todavía se pueden usar hasta que expiren. Si es una cuenta confidencial, debe considerar la posibilidad de restablecer la cuenta KRBTGT dos veces como en la actividad sospechosa de Golden Ticket. Al restablecer KRBTGT dos veces, se invalidan todos los vales Kerberos de este dominio, así que planifique antes de proceder. Consulte las instrucciones del artículo sobre la cuenta KRBTGT. Dado que se trata de una técnica de movimiento lateral, siga las mejores prácticas de las recomendaciones de Pass the Hash.
Actividad Honeytoken
Description
Las cuentas honeytoken son cuentas de señuelo configuradas para identificar y realizar un seguimiento de la actividad malintencionada que implica estas cuentas. Las cuentas de Honeytoken deben dejarse sin usar, mientras que tienen un nombre atractivo para atraer a los atacantes (por ejemplo, SQL-Admin). Cualquier actividad de ellas podría indicar un comportamiento malintencionado.
Para obtener más información sobre las cuentas de token de miel, consulte Instalación de ATA: paso 7.
Investigación
Compruebe si el propietario del equipo de origen usó la cuenta de Honeytoken para autenticarse mediante el método descrito en la página de actividad sospechosa (por ejemplo, Kerberos, LDAP, NTLM).
Vaya a las páginas de perfil de los equipos de origen y compruebe qué otras cuentas se autenticaron desde ellos. Consulte con los propietarios de esas cuentas si usaron la cuenta honeytoken.
Esto podría ser un inicio de sesión no interactivo, por lo que debe asegurarse de comprobar si hay aplicaciones o scripts que se ejecutan en el equipo de origen.
Si después de realizar los pasos del 1 al 3, si no hay evidencia de uso benigno, suponga que esto es malintencionado.
Corrección
Asegúrese de que las cuentas de Honeytoken solo se usan para su propósito previsto; de lo contrario, podrían generar muchas alertas.
Robo de identidad mediante el ataque Pass-the-Hash
Description
Pass-the-Hash es una técnica de movimiento lateral en la que los atacantes roban el hash NTLM de un usuario de un equipo y lo usan para obtener acceso a otro equipo.
Investigación
¿Era el hash utilizado desde un equipo propiedad o utilizado regularmente por el usuario de destino? Si es así, la alerta es un falso positivo, si no, es probable que sea un verdadero positivo.
Corrección
Si la cuenta implicada no es confidencial, restablezca la contraseña de esa cuenta. Restablecer la contraseña impide que el atacante cree nuevos vales de Kerberos desde el hash de contraseña. Los vales existentes siguen usables hasta que expiren.
Si la cuenta implicada es confidencial, considere la posibilidad de restablecer la cuenta KRBTGT dos veces, como en la actividad sospechosa de Golden Ticket. Al restablecer KRBTGT dos veces, se invalidan todos los vales de Kerberos de dominio, así que considere el impacto antes de hacerlo. Consulte las instrucciones del artículo sobre la cuenta KRBTGT. Como suele ser una técnica de movimiento lateral, siga las mejores prácticas de Pass the hash.
Robo de identidad mediante el ataque Pass-the-Ticket
Description
Pass-the-Ticket es una técnica de movimiento lateral en la que los atacantes roban un vale Kerberos de un equipo y lo usan para obtener acceso a otro equipo mediante la reutilización del vale robado. En esta detección, se observa un vale Kerberos usado en dos (o más) equipos diferentes.
Investigación
Seleccione el botón Descargar detalles para ver la lista completa de direcciones IP implicadas. ¿La dirección IP de uno o ambos equipos forma parte de una subred asignada desde un grupo DHCP infradimensionado, por ejemplo, VPN o WiFi? ¿Se comparte la dirección IP? Por ejemplo, ¿por un dispositivo NAT? Si la respuesta a cualquiera de estas preguntas es sí, la alerta es un falso positivo.
¿Hay una aplicación personalizada que reenvíe vales en nombre de los usuarios? Si es así, es un verdadero positivo benigno.
Corrección
Si la cuenta implicada no es confidencial, restablezca la contraseña de esa cuenta. El restablecimiento de contraseña impide que el atacante cree nuevos vales kerberos desde el hash de contraseña. Los vales existentes permanecen utilizables hasta que expiren.
Si es una cuenta confidencial, debe considerar la posibilidad de restablecer la cuenta KRBTGT dos veces como en la actividad sospechosa de Golden Ticket. Al restablecer KRBTGT dos veces, se invalidan todos los vales Kerberos de este dominio, así que planifique antes de proceder. Consulte las instrucciones del artículo sobre la cuenta KRBTGT. Dado que se trata de una técnica de movimiento lateral, siga las mejores prácticas en Pass the hash recommendations.
Actividad de Golden Ticket de Kerberos
Description
Los atacantes con derechos de administrador de dominio pueden poner en peligro la cuenta KRBTGT. Los atacantes pueden usar la cuenta KRBTGT para crear un vale de concesión de vales de Kerberos (TGT) que proporcione autorización a cualquier recurso. La expiración del vale se puede establecer en cualquier hora arbitraria. Este TGT falso se denomina "Golden Ticket" y permite a los atacantes lograr y mantener la persistencia en la red.
En esta detección, se desencadena una alerta cuando se usa un vale de concesión de vales de Kerberos (TGT) durante más del tiempo permitido, tal y como se especifica en la directiva de seguridad máxima de vales de usuario .
Investigación
¿Ha habido algún cambio reciente (en las últimas horas) realizado en la configuración Duración máxima del vale de usuario en la directiva de grupo? Si es así, cierre la alerta (fue un falso positivo).
¿Está la puerta de enlace de ATA involucrada en esta alerta en una máquina virtual? Si es así, ¿se reanudó recientemente desde un estado guardado? Si es así, cierre esta alerta.
Si la respuesta a las preguntas anteriores no es así, suponga que es malintencionada.
Corrección
Cambie dos veces la contraseña del Ticket de Concesión de Tickets de Kerberos (KRBTGT) según las instrucciones del artículo sobre la cuenta KRBTGT. Al restablecer KRBTGT dos veces, se invalidan todos los vales Kerberos de este dominio, así que planifique antes de proceder. Además, dado que la creación de un Golden Ticket requiere derechos de administrador de dominio, implemente las recomendaciones de Pass the Hash.
Solicitud malintencionada de protección de datos e información privada
Description
Windows usa la API de protección de datos (DPAPI) para proteger de forma segura las contraseñas guardadas por exploradores, archivos cifrados y otros datos confidenciales. Los controladores de dominio contienen una clave maestra de copia de seguridad que se puede usar para descifrar todos los secretos cifrados con DPAPI en máquinas Windows unidas a un dominio. Los atacantes pueden usar esa clave maestra para descifrar los secretos protegidos por DPAPI en todas las máquinas unidas a un dominio. En esta detección, se desencadena una alerta cuando se usa DPAPI para recuperar la clave maestra de copia de seguridad.
Investigación
¿El equipo de origen ejecuta un analizador de seguridad avanzado aprobado por la organización en Active Directory?
Si es así y siempre debe hacerlo, Cierre y excluya la actividad sospechosa.
Si es así y no debe hacerlo, cierre la actividad sospechosa.
Corrección
Para usar DPAPI, un atacante necesita derechos de administrador de dominio. Implemente Pasar las recomendaciones hash.
Replicación malintencionada de servicios de directorio
Description
La replicación de Active Directory es el proceso por el que los cambios realizados en un controlador de dominio se sincronizan con todos los demás controladores de dominio. Dados los permisos necesarios, los atacantes pueden iniciar una solicitud de replicación, lo que les permite recuperar los datos almacenados en Active Directory, incluidos los hashes de contraseña.
En esta detección, se desencadena una alerta cuando se inicia una solicitud de replicación desde un equipo que no es un controlador de dominio.
Investigación
- ¿El equipo en cuestión es un controlador de dominio? Por ejemplo, un controlador de dominio recién promocionado que tenía problemas de replicación. Si es así, cierre la actividad sospechosa.
- ¿Se supone que el equipo está replicando datos de Active Directory? Por ejemplo, Microsoft Entra Connect. Si es así, cierre y excluya la actividad sospechosa.
- Seleccione el equipo de origen o la cuenta para ir a su página de perfil. Compruebe qué ha ocurrido en torno al momento de la replicación, buscando actividades inusuales, como: quién ha iniciado sesión, qué recursos a los que se ha accedido.
Corrección
Valide los permisos siguientes:
Replicación de cambios de directorio
Replicar todos los cambios de directorio
Para obtener más información, consulte Conceder permisos de Active Directory Domain Services para la sincronización de perfiles en SharePoint Server 2013. Puede aprovechar AD ACL Scanner o crear un script de PowerShell Windows para determinar quién tiene estos permisos en el dominio.
Eliminación masiva de objetos
Description
En algunos escenarios, los atacantes realizan ataques por denegación de servicio (DoS) en lugar de solo robar información. La eliminación de un gran número de cuentas es un método para intentar un ataque doS.
En esta detección, se desencadena una alerta cada vez que se eliminan más de 5% de todas las cuentas. La detección requiere acceso de lectura al contenedor de objetos eliminado. Para obtener información sobre cómo configurar permisos de solo lectura en el contenedor de objetos eliminados, vea Cambio de permisos en un contenedor de objetos eliminados en Ver o Establecer permisos en un objeto de directorio.
Investigación
Revise la lista de cuentas eliminadas y determine si hay un patrón o un motivo empresarial que justifica una eliminación a gran escala.
Corrección
Quite los permisos de los usuarios que pueden eliminar cuentas en Active Directory. Para obtener más información, vea Ver o establecer permisos en un objeto de directorio.
Elevación de privilegios mediante datos de autorización falsificados
Description
Las vulnerabilidades conocidas en versiones anteriores de Windows Server permiten a los atacantes manipular el certificado de atributo con privilegios (PAC). PAC es un campo del ticket Kerberos que tiene datos de autorización de usuario (en Active Directory, esto es la pertenencia a grupos) y concede a los atacantes privilegios adicionales.
Investigación
Seleccione la alerta para acceder a la página de detalles.
¿Está el equipo de destino (en la columna ACCESADO) actualizado con MS14-068 (controlador de dominio) o MS11-013 (servidor)? Si es así, cierre la actividad sospechosa (es un falso positivo).
Si el equipo de destino no está actualizado con parches, ¿ejecuta el equipo de origen (en la columna FROM) un sistema operativo o una aplicación que sepa modificar el PAC? Si es así, suprima la actividad sospechosa (es un verdadero positivo benigno).
Si la respuesta a las dos preguntas anteriores no era, suponga que esta actividad es malintencionada.
Corrección
Asegúrese de que todos los controladores de dominio con sistemas operativos hasta Windows Server 2012 R2 estén instalados con KB3011780 y todos los servidores miembros y controladores de dominio hasta 2012 R2 estén actualizados con KB2496930. Para obtener más información, consulte Silver PAC y Forjado PAC.
Reconocimiento mediante la enumeración de cuentas
Description
En el reconocimiento de enumeración de cuentas, un atacante usa un diccionario con miles de nombres de usuario o herramientas como KrbGuess para intentar adivinar los nombres de usuario en el dominio. El atacante realiza solicitudes Kerberos con estos nombres para intentar encontrar un nombre de usuario válido en el dominio. Si un intento adivina correctamente un nombre de usuario, el atacante recibirá el error Kerberos Se requiere preautenticación en lugar de Principal de seguridad desconocido.
En esta operación de detección, ATA puede detectar de dónde procede el ataque, el número total de intentos de suposición y cuántos coinciden. Si hay demasiados usuarios desconocidos, ATA lo detectará como una actividad sospechosa.
Investigación
Seleccione la alerta para ir a su página de detalles.
- ¿Debe este equipo host consultar el controlador de dominio en cuanto a si existen cuentas (por ejemplo, servidores Exchange)?
¿Hay un script o aplicación en ejecución en el host que podría generar este comportamiento?
Si la respuesta a cualquiera de estas preguntas es sí, cierre la actividad sospechosa (es un verdadero positivo benigno) y excluya ese host de la actividad sospechosa.
Descargue los detalles de la alerta en una hoja de cálculo de Excel para ver convenientemente la lista de intentos de cuenta, divididos en cuentas existentes y no existentes. Si observa la hoja de cuentas inexistentes en la hoja de cálculo y las cuentas parecen familiares, podrían ser cuentas deshabilitadas o empleados que han dejado la empresa. En este caso, es poco probable que el intento provena de un diccionario. Lo más probable es que sea una aplicación o un script que compruebe qué cuentas siguen existiendo en Active Directory, lo que significa que es un verdadero positivo benigno.
Si los nombres no están familiarizados en gran medida, ¿alguno de los intentos de adivinación coincide con los nombres de cuenta existentes en Active Directory? Si no hay coincidencias, el intento fue inútil, pero debe prestar atención a la alerta para ver si se actualiza con el tiempo.
Si alguno de los intentos de adivinación coincide con los nombres de cuenta existentes, el atacante sabe la existencia de cuentas en su entorno y puede intentar usar la fuerza bruta para acceder a su dominio mediante los nombres de usuario detectados. Compruebe los nombres de cuenta adivinados para ver actividades sospechosas adicionales. Compruebe si alguna de las cuentas coincidentes son cuentas confidenciales.
Corrección
Las contraseñas complejas y largas proporcionan el primer nivel de seguridad necesario frente a ataques por fuerza bruta.
Reconocimiento mediante consultas de Servicios de directorio
Description
Los atacantes utilizan el reconocimiento de servicios de directorio para mapear la estructura de directorios y así dirigirse a las cuentas privilegiadas en pasos posteriores de un ataque. El protocolo de Administrador de cuentas de seguridad remoto (SAM-R) es uno de los métodos que se utilizan para consultar el directorio y llevar a cabo tal asignación.
En esta detección, no se desencadenaría ninguna alerta en el primer mes después de implementar ATA. Durante el período de aprendizaje, los perfiles de ATA registran qué consultas SAM-R se realizan desde qué equipos, tanto las enumeraciones como las consultas individuales de cuentas confidenciales.
Investigación
Seleccione la alerta para ir a su página de detalles. Compruebe qué consultas se realizaron (por ejemplo, administradores de empresa o administrador) y si se realizaron correctamente.
¿Se supone que estas consultas se deben realizar desde el equipo de origen en cuestión?
Si sí y la alerta se actualiza, suprima la actividad sospechosa.
Si es así y ya no debería hacerlo, cierre la actividad sospechosa.
Si hay información sobre la cuenta implicada: ¿se supone que esa cuenta realiza estas consultas o esa cuenta normalmente inicia sesión en el equipo de origen?
Si sí y la alerta se actualiza, suprima la actividad sospechosa.
Si es así y ya no debería hacerlo, cierre la actividad sospechosa.
Si la respuesta no era para todas las anteriores, supongamos que es malintencionada.
Si no hay información sobre la cuenta implicada, puede ir al punto de conexión y comprobar qué cuenta ha iniciado sesión en el momento de la alerta.
Corrección
- ¿El equipo ejecuta una herramienta de examen de vulnerabilidades?
- Investigue si los usuarios y grupos consultados específicos del ataque son cuentas con privilegios o de alto valor (es decir, CEO, CFO, administración de TI, etc.). Si es así, examine otra actividad en el terminal y supervise los equipos en los que están conectadas las cuentas consultadas, ya que probablemente son objetivos para el movimiento lateral.
Reconocimiento mediante DNS
Description
El servidor DNS contiene un mapa de todos los equipos, direcciones IP y servicios de la red. Los atacantes utilizan esta información para trazar la estructura de tu red y seleccionar equipos de interés para las etapas posteriores de su ataque.
Hay varios tipos de consulta en el protocolo DNS. ATA detecta la solicitud AXFR (transferencia) que se origina en servidores que no son DNS.
Investigación
- ¿Es la máquina de origen (originada desde...) un servidor DNS? Si es así, es probable que sea un falso positivo. Para validarlo, seleccione la alerta para ir a su página de detalles. En la tabla, en Consulta, compruebe qué dominios se consultaron. ¿Son estos dominios existentes? Si es así, cierre la actividad sospechosa (es un falso positivo). Además, asegúrese de que el puerto UDP 53 está abierto entre la puerta de enlace de ATA y el equipo de origen para evitar futuros falsos positivos.
- ¿La máquina de origen ejecuta un analizador de seguridad? Si es así, excluya las entidades de ATA, directamente con Cerrar y excluir o a través de la página Exclusión (en Configuración , disponible para los administradores de ATA).
- Si la respuesta a todas las preguntas anteriores no es ninguna, siga investigando centrándose en el equipo de origen. Seleccione el equipo de origen para ir a su página de perfil. Compruebe qué ha ocurrido en torno al momento de la solicitud, buscando actividades inusuales, como: quién ha iniciado sesión, qué recursos a los que se ha accedido.
Corrección
La protección de un servidor DNS interno para evitar que se produzca el reconocimiento mediante DNS puede realizarse deshabilitando o restringiendo las transferencias de zona solo a direcciones IP especificadas. Para obtener más información sobre cómo restringir las transferencias de zona, vea Restringir transferencias de zona. La modificación de transferencias de zona es una tarea entre una lista de comprobación que debe abordarse para proteger los servidores DNS de ataques internos y externos.
Reconocimiento mediante enumeración de sesiones SMB
Description
La enumeración Bloque de mensajes del servidor (SMB) permite a los atacantes obtener información sobre dónde han iniciado sesión los usuarios recientemente. Una vez que los atacantes tienen esta información, pueden moverse lateralmente en la red para llegar a una cuenta confidencial específica.
En esta detección, se desencadena una alerta cuando se realiza una enumeración de sesión SMB en un controlador de dominio.
Investigación
Seleccione la alerta para ir a su página de detalles. Compruebe las cuentas que realizaron la operación y qué cuentas se expusieron, si las hubiera.
- ¿Hay algún tipo de escáner de seguridad en ejecución en el equipo de origen? Si es así, cierre y excluya la actividad sospechosa.
Compruebe qué usuario o usuarios implicados realizaron la operación. ¿Normalmente inician sesión en el equipo de origen o son administradores que deben realizar estas acciones?
Si sí y la alerta se actualiza, suprima la actividad sospechosa.
Si es así y no debe actualizarse, cierre la actividad sospechosa.
Si la respuesta a todo lo anterior no es, suponga que la actividad es malintencionada.
Corrección
- Aislar el equipo de origen.
- Busque y quite la herramienta que realizó el ataque.
Se detectó un intento de ejecución remota
Description
Los atacantes que ponen en peligro las credenciales administrativas o usan una vulnerabilidad de seguridad de día cero pueden ejecutar comandos remotos en el controlador de dominio. Esto se puede usar para obtener persistencia, recopilar información, ataques por denegación de servicio (DOS) o cualquier otro motivo. ATA detecta conexiones PSexec y WMI remotas.
Investigación
- Esto es común para las estaciones de trabajo administrativas, así como para los miembros del equipo de TI y las cuentas de servicio que realizan tareas administrativas en controladores de dominio. Si este es el caso y la alerta se actualiza porque el mismo administrador o equipo realiza la tarea, suprima la alerta.
- ¿El equipo en cuestión puede realizar esta ejecución remota en el controlador de dominio?
- ¿La cuenta en cuestión puede realizar esta ejecución remota en el controlador de dominio?
- Si la respuesta a ambas preguntas es sí, cierre la alerta.
- Si la respuesta a cualquiera de las preguntas es no, esta actividad debe considerarse un verdadero positivo. Intente buscar el origen del intento comprobando los perfiles de equipo y cuenta. Seleccione el equipo de origen o la cuenta para ir a su página de perfil. Compruebe lo que sucedió en torno al momento de estos intentos, buscando actividades inusuales, como: quién ha iniciado sesión, qué recursos a los que se ha accedido.
Corrección
Restrinja el acceso remoto a los controladores de dominio desde máquinas que no son de nivel 0.
Implemente el acceso con privilegios para permitir que solo las máquinas protegidas se conecten a controladores de dominio para administradores.
Credenciales de cuenta confidenciales expuestas y servicios que exponen las credenciales de la cuenta
Note
Esta actividad sospechosa está en desuso y solo aparece en las versiones de ATA anteriores a la versión 1.9. Para ATA 1.9 y versiones posteriores, vea Informes.
Description
Algunos servicios envían credenciales de cuenta en texto sin formato. Esto puede ocurrir incluso para cuentas confidenciales. Los atacantes que supervisan el tráfico de red pueden detectar y reutilizar estas credenciales con fines malintencionados. Cualquier contraseña de texto no cifrado para una cuenta confidencial desencadena la alerta, mientras que para las cuentas no confidenciales, la alerta se desencadena si cinco o más cuentas diferentes envían contraseñas de texto no cifrado desde el mismo equipo de origen.
Investigación
Seleccione la alerta para ir a su página de detalles. Vea qué cuentas fueron expuestas. Si hay muchas cuentas de este tipo, seleccione Descargar detalles para ver la lista en una hoja de cálculo de Excel.
Normalmente hay un script o una aplicación heredada en los equipos de origen que usan el enlace simple LDAP.
Corrección
Compruebe la configuración en los equipos de origen y asegúrese de no usar el enlace simple LDAP. En lugar de usar enlaces simples LDAP, puede usar LDAP SALS o LDAPS.
Errores de autenticación sospechosos
Description
En un ataque por fuerza bruta, un atacante intenta autenticarse con muchas contraseñas diferentes para cuentas diferentes hasta que se encuentre una contraseña correcta para al menos una cuenta. Una vez encontrado, un atacante puede iniciar sesión con esa cuenta.
En esta detección, se desencadena una alerta cuando se producen muchos errores de autenticación mediante Kerberos o NTLM, esto puede ser horizontalmente con un pequeño conjunto de contraseñas en muchos usuarios; o verticalmente con un gran conjunto de contraseñas en solo unos pocos usuarios; o cualquier combinación de estas dos opciones. El período mínimo antes de que se pueda desencadenar una alerta es de una semana.
Investigación
- Seleccione Descargar detalles para ver la información completa en una hoja de cálculo de Excel. Puede obtener la siguiente información:
- Lista de las cuentas expuestas a ataques
- Lista de cuentas adivinadas en las que los intentos de inicio de sesión finalizaron con la autenticación correcta
- Si los intentos de autenticación se realizaron mediante NTLM, verá las actividades de eventos pertinentes.
- Si los intentos de autenticación se realizaron mediante Kerberos, verá las actividades de red pertinentes.
- Seleccione el equipo de origen para ir a su página de perfil. Compruebe lo que sucedió en torno al momento de estos intentos, buscando actividades inusuales, como: quién ha iniciado sesión, qué recursos a los que se ha accedido.
- Si la autenticación se realizó mediante NTLM y ve que la alerta se produce muchas veces y no hay suficiente información disponible sobre el servidor al que intentó acceder la máquina de origen, debe habilitar la auditoría NTLM en los controladores de dominio implicados. Para ello, active el evento 8004. Este es el evento de autenticación NTLM que incluye información sobre el equipo de origen, la cuenta de usuario y el servidor al que intentó acceder la máquina de origen. Después de saber qué servidor envió la validación de autenticación, debe investigar el servidor comprobando sus eventos como 4624 para comprender mejor el proceso de autenticación.
Corrección
Las contraseñas complejas y largas proporcionan el primer nivel de seguridad necesario frente a ataques por fuerza bruta.
Creación de servicios sospechosos
Description
Los atacantes intentan ejecutar servicios sospechosos en la red. ATA genera una alerta cuando se ha creado un nuevo servicio que parece sospechoso en un controlador de dominio. Esta alerta se basa en el evento 7045 y se detecta de cada controlador de dominio cubierto por una puerta de enlace de ATA o una puerta de enlace ligera.
Investigación
Si el equipo en cuestión es una estación de trabajo administrativa o un equipo en el que los miembros del equipo de TI y las cuentas de servicio realizan tareas administrativas, puede ser un falso positivo y es posible que tenga que suprimir la alerta y agregarla a la lista Exclusiones si es necesario.
¿Reconoce este servicio en este equipo?
¿Está permitida la cuenta en cuestión para instalar este servicio?
Si la respuesta a ambas preguntas es sí, cierre la alerta o agréguela a la lista Exclusiones.
Si la respuesta a cualquiera de las preguntas es no, esto debe considerarse un verdadero positivo.
Corrección
- Implemente el acceso con menos privilegios en las máquinas de dominio para permitir solo a usuarios específicos el derecho a crear nuevos servicios.
Sospecha de robo de identidad en función del comportamiento anómalo
Description
ATA aprende el comportamiento de entidad para usuarios, equipos y recursos durante un período deslizante de tres semanas. El modelo de comportamiento se basa en las actividades siguientes: las máquinas en las que las entidades han iniciado sesión, los recursos a los que la entidad solicitó acceso y el momento en que se realizaron estas operaciones. ATA envía una alerta cuando hay una desviación del comportamiento de la entidad en función de los algoritmos de aprendizaje automático.
Investigación
¿Se supone que el usuario está realizando estas operaciones?
Tenga en cuenta los siguientes casos como posibles falsos positivos: un usuario que regresó de vacaciones, personal de TI que realiza un exceso de acceso como parte de su deber (por ejemplo, un pico en el soporte técnico del departamento de soporte técnico en un día o semana determinado), aplicaciones de escritorio remoto.+ Si cierra y excluye la alerta, el usuario ya no formará parte de la detección.
Corrección
Se deben realizar diferentes acciones en función de lo que causó que se produzca este comportamiento anómalo. Por ejemplo, si se ha escaneado la red, la máquina de origen debe bloquearse en la red (a menos que esté aprobada).
Implementación inusual del protocolo
Description
Los atacantes usan herramientas que implementan varios protocolos (SMB, Kerberos, NTLM) de maneras no estándar. Aunque Windows acepta este tipo de tráfico de red sin advertencias, ATA puede reconocer posibles intenciones malintencionadas. El comportamiento es indicativo de técnicas como Over-Pass-the-Hash, así como vulnerabilidades de seguridad usadas por ransomware avanzado, como WannaCry.
Investigación
Identifique el protocolo inusual: desde la línea de tiempo de actividad sospechosa, seleccione la actividad sospechosa para acceder a la página de detalles; el protocolo aparece encima de la flecha: Kerberos o NTLM.
Kerberos: A menudo se desencadena si una herramienta de piratería como Mimikatz podría haberse usado en un ataque Overpass-the-Hash. Compruebe si el equipo de origen ejecuta una aplicación que implementa su propia pila de Kerberos, que no cumple con la RFC de Kerberos. En ese caso, es un verdadero positivo benigno y la alerta se puede cerrar. Si la alerta se sigue desencadenando y sigue siendo el caso, puede suprimir la alerta.
NTLM: Puede ser WannaCry o herramientas como Metasploit, Medusa y Hydra.
Para determinar si la actividad es un ataque WannaCry, realice los pasos siguientes:
Compruebe si el equipo de origen está ejecutando una herramienta de ataque como Metasploit, Medusa o Hydra.
Si no se encuentra ninguna herramienta de ataque, compruebe si el equipo de origen ejecuta una aplicación que implementa su propia pila NTLM o SMB.
Si no es así, compruebe si se debe a WannaCry mediante la ejecución de un script de escáner de WannaCry, por ejemplo , este escáner en el equipo de origen implicado en la actividad sospechosa. Si el escáner detecta que la máquina está infectada o vulnerable, trabaje en la aplicación de revisiones a la máquina y quite el malware y lo bloquee de la red.
Si el script no encontró que la máquina esté infectada o vulnerable, aún podría estarlo, pero tal vez SMBv1 se haya deshabilitado o la máquina se haya parcheado, lo que afectaría a la herramienta de escaneo.
Corrección
Aplique las revisiones más recientes a todas las máquinas y compruebe que se aplican todas las actualizaciones de seguridad.
Los datos del control de algún software de rescate a veces se pueden descifrar. El descifrado solo es posible si el usuario no se ha reiniciado o desactivado el equipo. Para obtener más información, consulte El gusano de ransomware WannaCrypt apunta a sistemas obsoletos
Note
Para deshabilitar una alerta de actividad sospechosa, póngase en contacto con el soporte técnico.