Blue Team и обнаружение атак
Фишинг, индикаторы компрометации, цепочка атаки, закрепление, горизонтальное перемещение, атаки на учётные данные и повышение привилегий.
11 вопросов
JuniorТеорияОчень частоЧто такое фишинг и по каким признакам распознать вредоносное письмо?
Что такое фишинг и по каким признакам распознать вредоносное письмо?
Фишинг — это социальная инженерия, выманивающая у жертвы учётные данные или запуск вредоноса, чаще всего по email. Признаки: домен отправителя, имитирующий бренд, призыв к срочному действию, неожиданные вложения или ссылки на формы кражи паролей, подделанные заголовки. Защита: проверки SPF/DKIM/DMARC, антиспам и песочница для вложений, MFA и обучение сотрудников.
Типичные ошибки
- ✗Сводить фишинг к технической атаке вместо социальной инженерии
- ✗Считать, что фишинг не связан с email
- ✗Полагаться только на антивирус, игнорируя SPF/DKIM/DMARC и обучение
Уточняющие вопросы
- →Как записи SPF, DKIM и DMARC помогают против подмены отправителя?
- →Чем целевой spear-phishing отличается от массовой рассылки?
MiddleТеорияОчень частоЧто описывает модель Cyber Kill Chain и какие у неё этапы?
Что описывает модель Cyber Kill Chain и какие у неё этапы?
Cyber Kill Chain моделирует жизненный цикл вторжения как упорядоченные этапы: разведка, вооружение, доставка, эксплуатация, установка, управление (C2) и действия по целям. Защитники привязывают к каждому этапу средства детекта и срыва — разрыв цепочки на любом раннем звене останавливает атаку ещё до ущерба.
Типичные ошибки
- ✗Считать атаку единым событием без отделимых этапов
- ✗Путать порядок этапов (разведка идёт первой, а не последней)
- ✗Смешивать kill chain атакующего с runbook реагирования защитника
Уточняющие вопросы
- →Чем матрица MITRE ATT&CK дополняет линейную Cyber Kill Chain?
- →Почему срыв на раннем этапе обходится защите дешевле, чем на позднем?
MiddleТеорияЧастоЧто такое индикаторы компрометации (IoC) и как их используют в детекте?
Что такое индикаторы компрометации (IoC) и как их используют в детекте?
Индикаторы компрометации (IoC) — криминалистические артефакты, указывающие на вредоносную активность: хэши файлов, вредоносные IP и домены, URL, ключи реестра, имена мьютексов. Аналитики загружают фиды IoC в SIEM/EDR для сопоставления с логами, ретроспективного хантинга и блокировки известного зла. Они реактивны — ловят известные угрозы, а не новое поведение.
Типичные ошибки
- ✗Считать IoC предсказательными, а не реактивными артефактами
- ✗Думать, что IoC ловят новое поведение наравне с поведенческой аналитикой
- ✗Не связывать IoC с загрузкой в SIEM/EDR для сопоставления с логами
Уточняющие вопросы
- →Чем индикаторы атаки (IoA) отличаются от индикаторов компрометации (IoC)?
- →Почему хэш файла — более хрупкий IoC, чем сетевая инфраструктура?
MiddleТеорияЧастоКакие основные атаки на протокол аутентификации Kerberos в Active Directory вы знаете?
Какие основные атаки на протокол аутентификации Kerberos в Active Directory вы знаете?
Kerberoasting запрашивает сервисные билеты (TGS) для SPN-аккаунтов и взламывает их RC4-блобы офлайн, восстанавливая пароли сервисов. AS-REP roasting бьёт по аккаунтам без преаутентификации. Golden Ticket подделывает TGT по украденному хэшу krbtgt; Silver Ticket — сервисный билет из хэша сервиса. Pass-the-Ticket переиспользует украденный билет напрямую.
Типичные ошибки
- ✗Считать, что атаки на Kerberos требуют заранее знать пароль администратора
- ✗Не понимать роль хэша
krbtgtв подделке Golden Ticket - ✗Путать офлайн-взлом TGS (Kerberoasting) с онлайн-перебором формы входа
Уточняющие вопросы
- →Почему компрометация хэша
krbtgtтак опасна для всего домена? - →Чем Golden Ticket отличается от Silver Ticket по области действия?
MiddleТеорияЧастоКакими механизмами идёт горизонтальное перемещение (lateral movement) и по каким событиям его обнаружить?
Какими механизмами идёт горизонтальное перемещение (lateral movement) и по каким событиям его обнаружить?
Lateral movement — это распространение от точки входа к другим системам: PsExec и удалённые сервисы, WMI, RDP, админ-шары SMB и pass-the-hash с украденными учётками. Детект опирается на события Windows — типы входа 3/10 (4624/4625), вход по явным учётным данным (4648), создание сервиса (7045) и аномальный доступ к named pipe или админ-шарам от необычных учёток.
Типичные ошибки
- ✗Считать, что lateral movement не оставляет следов в журнале событий
- ✗Думать, что встроенные инструменты (PsExec/WMI/RDP) нельзя использовать для него
- ✗Полагаться только на сигнатуры вместо корреляции событий входа между хостами
Уточняющие вопросы
- →Почему pass-the-hash работает без знания самого пароля жертвы?
- →Как сегментация сети повышает стоимость горизонтального перемещения?
MiddleТеорияЧастоНазовите векторы закрепления в Windows и как их обнаруживают?
Назовите векторы закрепления в Windows и как их обнаруживают?
Закрепление в Windows удерживает код после перезагрузки через ключи реестра Run/RunOnce, планировщик задач, автозапускаемые сервисы, папку Автозагрузки, подписки на события WMI и DLL hijacking. Детект: мониторинг точек автозапуска (Autoruns), события Sysmon о реестре и WMI, событие создания сервиса 7045 и неподписанные бинарники в путях запуска.
Типичные ошибки
- ✗Думать, что закрепление требует физического доступа к диску
- ✗Путать механизмы Windows с Linux-cron вместо ключей Run и WMI
- ✗Игнорировать мониторинг точек автозапуска и событий Sysmon/7045
Уточняющие вопросы
- →Почему подписка на события WMI — скрытный вектор закрепления?
- →Чем DLL search-order hijacking отличается от прямой подмены DLL?
MiddleТеорияЧастоНазовите типичные техники повышения привилегий в Windows.
Назовите типичные техники повышения привилегий в Windows.
Повышение привилегий в Windows: незакавыченные пути сервисов и слабые права на сервисы, AlwaysInstallElevated, DLL/PATH hijacking, злоупотребление привилегиями имперсонации (семейство Potato), сбор учётных данных (кусты SAM/SYSTEM, unattend.xml), эксплойты ядра. Многое опирается на мисконфиг, дающий слабому пользователю влиять на действие уровня SYSTEM.
Типичные ошибки
- ✗Считать, что эскалация требует пароля администратора заранее
- ✗Недооценивать незакавыченные пути и слабые права на сервисы
- ✗Игнорировать сбор учётных данных из кустов SAM/SYSTEM
Уточняющие вопросы
- →Почему незакавыченный путь сервиса с пробелом ведёт к выполнению кода?
- →Как атаки семейства Potato используют привилегии имперсонации до SYSTEM?
JuniorТеорияИногдаПрямой выход закрыт, и C2 туннелируется через разрешённый протокол. Какие скрытые каналы предвидеть и детектировать защитнику?
Прямой выход закрыт, и C2 туннелируется через разрешённый протокол. Какие скрытые каналы предвидеть и детектировать защитнику?
Заблокированный выход не останавливает C2 — он едет на протоколе, который экран и так пропускает. Предвидьте скрытые каналы: DNS-туннель (TXT/A-запросы), ICMP-туннель, reverse shell поверх SSL, проброс портов SSH, доверенные CDN-ретрансляторы. Детект по признакам: аномальный объём/энтропия DNS, крупные ICMP, долгоживущие маячки.
Типичные ошибки
- ✗Считать, что заблокированный прямой выход исключает любой C2-канал для детекта
- ✗Думать, что экран пропускает все протоколы одинаково (DNS/ICMP часто открыты)
- ✗Следить только за подозрительным портом вместо туннелей поверх разрешённого протокола
Уточняющие вопросы
- →Почему DNS-туннелирование так трудно полностью заблокировать в корпоративной сети?
- →Как защитники детектируют DNS-туннель по объёму и энтропии запросов?
JuniorТеорияИногдаКакие есть векторы закрепления в Linux и где хранятся хэши паролей локальных пользователей?
Какие есть векторы закрепления в Linux и где хранятся хэши паролей локальных пользователей?
Векторы закрепления удерживают код после перезагрузки: задания cron и таймеры/юниты systemd, SSH-ключ в ~/.ssh/authorized_keys, rc-файлы оболочки вроде .bashrc, а также SUID-бинарники или подменённые бинарники сервисов. Хэши паролей локальных пользователей лежат в /etc/shadow (читается только root), а /etc/passwd хранит данные аккаунтов без хэшей.
Типичные ошибки
- ✗Думать, что хэши паролей хранятся в /etc/passwd, а не в /etc/shadow
- ✗Считать, что закрепление невозможно без прав root
- ✗Игнорировать cron, systemd-таймеры и SSH-ключи как векторы закрепления
Уточняющие вопросы
- →Почему
/etc/shadowчитается только root, а/etc/passwd— всеми? - →Как обнаружить вредоносное задание cron или юнит systemd?
JuniorТеорияИногдаКакие основные пути повышения привилегий до root в Linux?
Какие основные пути повышения привилегий до root в Linux?
Частые пути повышения привилегий в Linux: неверные правила sudo (NOPASSWD, LD_PRELOAD), пригодные к абьюзу SUID-бинарники (см. GTFOBins), опасные capabilities, записываемые /etc/passwd или /etc/sudoers, изменяемые root-задания cron и таймеры systemd, эксплойты ядра (DirtyCow). Суть — действие от root, на которое влияет непривилегированный пользователь.
Типичные ошибки
- ✗Считать, что без пароля root повышение привилегий невозможно
- ✗Игнорировать SUID-бинарники, capabilities и правила sudo как векторы
- ✗Не проверять задания cron и таймеры systemd, исполняемые под root
Уточняющие вопросы
- →Как ресурс GTFOBins помогает превратить SUID-бинарник в root-шелл?
- →Почему доступный на запись
/etc/passwdсразу ведёт к root?
MiddleТеорияИногдаКакие атаки существуют на устаревший протокол аутентификации NTLM?
Какие атаки существуют на устаревший протокол аутентификации NTLM?
Pass-the-Hash переиспользует перехваченный NTLM-хэш для аутентификации, не взламывая пароль, ведь NTLM доказывает знание хэша, а не открытого текста. NTLM relay перенаправляет аутентификацию жертвы на другой сервис (SMB/LDAP). Хэши также собирают принуждением к аутентификации (отравление LLMNR) и взламывают офлайн.
Типичные ошибки
- ✗Считать NTLM-хэш бесполезным без знания открытого пароля (pass-the-hash)
- ✗Не понимать суть NTLM relay как пересылки аутентификации на другой сервис
- ✗Игнорировать отравление LLMNR/NBT-NS как способ сбора хэшей
Уточняющие вопросы
- →Почему подпись SMB (SMB signing) ломает классическую NTLM relay-атаку?
- →Чем pass-the-hash принципиально отличается от офлайн-взлома хэша?