
Splunk 8.2.2を使用して、ExchangeサーバーへのContiランサムウェア侵害に関する完全なSOC調査を実施しました。Windows Security、Sysmon、IISのログソースにわたる28,145件のイベントを分析し、攻撃チェーン全体を再構築しました。3つの悪用されたCVE(CVE-2020-0796、CVE-2018-13374、CVE-2018-13379)を特定し、トロイの木馬化されたcmd.exeを発見しました。
このリポジトリには、Microsoft Exchange サーバーを標的とした Conti ランサムウェア侵害 に関する完全な調査と技術的な解説が含まれています。
分析は Splunk 8.2.2 を使用して実施し、Windows Security、Sysmon、IIS のログソース全体で 28,145 件のイベント を調査し、完全な攻撃チェーンを再構築しました。
Conti Ransomware Write Up.pdf >>> 全24ページの技術レポートこのプロジェクトは、以下の能力を示しています:
コラボレーションやディスカッションについては、LinkedIn でご連絡ください。