Mené une enquête SOC complète sur un compromis de ransomware Conti sur un serveur Exchange à l'aide de Splunk 8.2.2. Analysé 28 145 événements issus des sources de journaux Windows Security, Sysmon et IIS pour reconstituer la chaîne d'attaque complète. Identifié trois CVE exploités (CVE-2020-0796, CVE-2018-13374, CVE-2018-13379), localisé un cmd.exe trojanisé.
Ce dépôt contient mon enquête complète et mon analyse technique d'une compromission par le ransomware Conti ciblant un serveur Microsoft Exchange.
L'analyse a été réalisée avec Splunk 8.2.2, en examinant 28 145 événements provenant des sources de journaux Windows Security, Sysmon et IIS pour reconstituer la chaîne d'attaque complète.
Conti Ransomware Write Up.pdf >>> Rapport technique complet de 24 pagesCe projet démontre ma capacité à :
Pour toute collaboration ou discussion, connectez-vous avec moi sur LinkedIn.