使用 Splunk 8.2.2 对 Conti 勒索软件入侵 Exchange 服务器进行了完整的 SOC 调查。分析了 Windows 安全、Sysmon 和 IIS 日志源中的 28,145 个事件,以重建完整的攻击链。识别了三个被利用的 CVE(CVE-2020-0796、CVE-2018-13374、CVE-2018-13379),并找到了被木马化的 cmd.exe
本仓库包含了我对一次针对 Microsoft Exchange 服务器的 Conti 勒索软件入侵 的完整调查和技术分析报告。
分析使用 Splunk 8.2.2 进行,审查了来自 Windows Security、Sysmon 和 IIS 日志源的 28,141 条事件,以重建完整的攻击链。
Conti Ransomware Write Up.pdf >>> 完整的 24 页技术报告本项目展示了我以下能力:
如需合作或讨论,请在 LinkedIn 上联系我。