
Фиолетовая команда: проект эксплуатации утечки NTLM в Outlook через CVE-2023-23397 с доставкой фишинга, а также детектирования Sigma/Wazuh, сопоставленные с MITRE ATT&CK для цепочки атак.
Две половины одного проекта, направленного на одну и ту же уязвимость утечки NTLM в Outlook (CVE-2023-23397):
FINAL_PROJECT_REPORT.pdf, прохождение в FINAL_DEMO_VIDEO.mp4, слайды в Presentation.pptx. Скрипты доставки (send_malicious_email.py, malicious_email_url.py) и страница фишинговой приманки (index.html) включены для ознакомления.detection-engineering-lab/ — сигнатуры Sigma/Wazuh для каждого этапа той же цепочки атак, сопоставленные с MITRE ATT&CK, каждая с измеренным уровнем ложных срабатываний относительно безвредного базового набора данных, плюс небольшой слой автоматизации, который обобщает ежедневные оповещения.Журнал сборки и пошаговый план задач для лаборатории обнаружения: Detection_Engineering_Project_Plan.md.
Всё это выполнялось на виртуальных машинах, которыми я управляю (жертва на Windows 10, атакующий на Kali), в изолированной лаборатории — не против какой-либо реальной цели.