Blue Team и обнаружение атак
Blue-team смотрит на вторжение не как на единый «взлом», а как на цепочку этапов: фишинг ради входа, кража учётных данных, повышение привилегий, перемещение по сети, закрепление и канал управления C2. На каждом этапе атакующий оставляет следы — события в журналах, аномалии, индикаторы. Задача защиты — знать эти следы и разорвать цепочку как можно раньше.
Здесь мы разбираем техники атакующего с точки зрения обнаружения и защиты: не «как взломать», а «по каким событиям это видно и чем это блокируется». Разберём модель Cyber Kill Chain, распознавание фишинга, атаки на NTLM и Kerberos в Active Directory, privesc в Linux и Windows, механизмы горизонтального перемещения и закрепления, туннелирование C2 и то, как индикаторы компрометации IoC превращаются в правила детекта. Полная карта — в слоях ниже.
Карта темы
- Cyber Kill Chain — модель этапов вторжения и привязка средств детекта к каждому звену.
- Фишинг — социальная инженерия как точка входа, признаки письма и защита
SPF/DKIM/DMARC. - Атаки на учётные данные — где живут хэши, dumping
LSASS/SAM/shadowи офлайн-перебор. - Атаки на NTLM — pass-the-hash, relay и сбор хэшей через отравление
LLMNR. - Атаки на Kerberos — Kerberoasting, AS-REP roasting, Golden и Silver Ticket, pass-the-ticket.
- Повышение привилегий — общий принцип privesc и почему пароль администратора не нужен.
- Privesc в Linux —
sudo,SUID, capabilities, cron и векторы до root. - Privesc в Windows — незакавыченные сервисы, имперсонация (Potato), сбор кустов
SAM. - Горизонтальное перемещение —
PsExec/WMI/RDP, pass-the-hash и детект по событиям входа. - Механизмы закрепления — ключи
Run, задачи, сервисы, подпискиWMI, cron и таймеры systemd. - Туннелирование C2 — обход egress через
DNS/ICMP/HTTPSи детект скрытого канала. - Индикаторы компрометации — что такое
IoC, загрузка вSIEM/EDRи предел реактивного детекта.
Частые ошибки и ловушки
| Ошибка | Последствие |
|---|---|
| Считать атаку единым событием без этапов | Нет ранних точек детекта — реакция только после ущерба |
| Думать, что lateral movement не оставляет следов | Пропуск событий 4624/4648/7045 и корреляции между хостами |
| Считать NTLM-хэш бесполезным без пароля | Недооценка pass-the-hash — хэш аутентифицирует напрямую |
| Путать офлайн-Kerberoasting с онлайн-перебором формы | Неверный детект — офлайн-взлом не даёт событий 4625 |
| Думать, что privesc требует пароля root/администратора | Пропуск SUID, sudo, незакавыченных сервисов как векторов |
Считать IoC предсказательными | Ожидание, что фид IoC поймает новое поведение zero-day |
| Полагаться только на антивирус/сигнатуры | Слепота к «легитимным» инструментам (PsExec, WMI) |
Значение для собеседований
Blue-team-вопросы проверяют, мыслите ли вы этапами атаки и знаете ли конкретные следы. Кандидат, который на «как поймать lateral movement» отвечает «коррелирую события входа 4624/4648 и создание сервиса 7045 между хостами, ищу вход по типу 3/10 от необычных учёток», сразу опережает «поставлю антивирус».
Что обычно проверяют:
- Знание этапов Cyber Kill Chain и того, что разрыв на раннем звене дешевле.
- Конкретику: где хэши в Linux (
/etc/shadow) и Windows (SAM/LSASS), какие события Windows выдают перемещение и закрепление. - Разницу pass-the-hash, Kerberoasting и офлайн-перебора; суть
NTLM relay. - Векторы privesc и общий принцип «действие от root/
SYSTEM, на которое влияет слабый пользователь». - Что
IoCреактивны и ловят известное, а не новое поведение.
Типичный неверный ответ: «атаку видно по одному алерту антивируса, а privesc невозможен без пароля администратора». На деле современная атака — тихая цепочка из «легитимных» инструментов, а privesc почти всегда опирается на мисконфигурацию, а не на знание пароля.