
Realicé una investigación SOC completa sobre un compromiso del servidor Exchange por el ransomware Conti utilizando Splunk 8.2.2. Analicé 28,145 eventos de las fuentes de registro de Windows Security, Sysmon e IIS para reconstruir la cadena de ataque completa. Identifiqué tres CVE explotados (CVE-2020-0796, CVE-2018-13374, CVE-2018-13379), localicé un cmd.exe troyanizado
Este repositorio contiene mi investigación completa y el análisis técnico de un compromiso de ransomware Conti dirigido a un servidor Microsoft Exchange.
El análisis se realizó con Splunk 8.2.2, revisando 28.145 eventos de orígenes de registro de Windows Security, Sysmon e IIS para reconstruir la cadena de ataque completa.
Conti Ransomware Write Up.pdf >>> Informe técnico completo de 24 páginasEste proyecto demuestra mi capacidad para:
Para colaboración o discusión, conéctate conmigo en LinkedIn.