Durchführung einer vollständigen SOC-Untersuchung einer Conti-Ransomware-Kompromittierung eines Exchange-Servers mit Splunk 8.2.2. Analysierte 28.145 Ereignisse aus Windows-Sicherheits-, Sysmon- und IIS-Logquellen, um die vollständige Angriffskette zu rekonstruieren. Identifizierte drei ausgenutzte CVEs (CVE-2020-0796, CVE-2018-13374, CVE-2018-13379), lokalisierte eine trojanisierte cmd.exe
Dieses Repository enthält meine vollständige Untersuchung und technische Analyse einer Conti-Ransomware-Kompromittierung eines Microsoft Exchange-Servers.
Die Analyse wurde mit Splunk 8.2.2 durchgeführt, wobei 28,145 Ereignisse aus Windows Security-, Sysmon- und IIS-Protokollquellen überprüft wurden, um die vollständige Angriffskette zu rekonstruieren.
Conti Ransomware Write Up.pdf >>> Vollständiger 24-seitiger technischer BerichtDieses Projekt zeigt meine Fähigkeit:
Für Zusammenarbeit oder Diskussion vernetzen Sie sich mit mir auf LinkedIn