Проведено полное SOC-расследование компрометации сервера Exchange в результате атаки программы-вымогателя Conti с использованием Splunk 8.2.2. Проанализировано 28,145 событий из источников журналов Windows Security, Sysmon и IIS для восстановления полной цепочки атаки. Идентифицированы три эксплуатируемые CVE (CVE-2020-0796, CVE-2018-13374, CVE-2018-13379), обнаружен троянизированный cmd.exe
Этот репозиторий содержит моё полное расследование и технический отчёт о компрометации программой-вымогателем Conti сервера Microsoft Exchange.
Анализ проводился с использованием Splunk 8.2.2, было проверено 28 145 событий из журналов Windows Security, Sysmon и IIS для реконструкции полной цепочки атаки.
Conti Ransomware Write Up.pdf >>> Полный технический отчёт на 24 страницахЭтот проект демонстрирует мою способность:
Для сотрудничества или обсуждения свяжитесь со мной через LinkedIn.