Conduzi uma investigação completa de SOC sobre um comprometimento de ransomware Conti em um servidor Exchange usando Splunk 8.2.2. Analisei 28.145 eventos em fontes de log do Windows Security, Sysmon e IIS para reconstruir a cadeia de ataque completa. Identifiquei três CVEs explorados (CVE-2020-0796, CVE-2018-13374, CVE-2018-13379), localizei um cmd.exe trojanizado
Este repositório contém minha investigação completa e análise técnica de um comprometimento pelo ransomware Conti visando um servidor Microsoft Exchange.
A análise foi conduzida utilizando Splunk 8.2.2, revisando 28.145 eventos entre fontes de log do Windows Security, Sysmon e IIS para reconstruir a cadeia completa do ataque.
Conti Ransomware Write Up.pdf >>> Relatório técnico completo de 24 páginasEste projeto demonstra minha capacidade de:
Para colaboração ou discussão, conecte-se comigo no LinkedIn.