Splunk 8.2.2를 사용하여 Exchange 서버의 Conti 랜섬웨어 침해에 대한 전체 SOC 조사를 수행했습니다. Windows Security, Sysmon 및 IIS 로그 소스에서 28,145개의 이벤트를 분석하여 전체 공격 체인을 재구성했습니다. 세 가지 악용된 CVE(CVE-2020-0796, CVE-2018-13374, CVE-2018-13379)를 식별하고 트로이 목마화된 cmd.exe를 찾았습니다.
이 저장소는 Microsoft Exchange 서버를 대상으로 한 Conti 랜섬웨어 침해에 대한 전체 조사 및 기술 분석 보고서를 포함합니다.
분석은 Splunk 8.2.2를 사용하여 수행되었으며, Windows 보안, Sysmon 및 IIS 로그 소스에서 28,145개 이벤트를 검토하여 전체 공격 체인을 재구성했습니다.
Conti Ransomware Write Up.pdf >>> 전체 24페이지 기술 보고서이 프로젝트는 제 능력을 보여줍니다:
협업이나 논의를 원하시면 LinkedIn에서 저와 연결하세요.