<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>sigma &#8211; PT ESC</title>
	<atom:link href="/tag/sigma/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Thu, 01 Oct 2026 06:34:14 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>sigma &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Идея для правила корреляции в SIEM</title>
		<link>/idea-for-a-correlation-rule-in-siem/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Mon, 29 Sep 2025 17:16:11 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[reverse]]></category>
		<category><![CDATA[sigma]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%b8%d0%b4%d0%b5%d1%8f-%d0%b4%d0%bb%d1%8f-%d0%bf%d1%80%d0%b0%d0%b2%d0%b8%d0%bb%d0%b0-%d0%ba%d0%be%d1%80%d1%80%d0%b5%d0%bb%d1%8f%d1%86%d0%b8%d0%b8-%d0%b2-siem/</guid>

					<description><![CDATA[Идея для правила корреляции в SIEM 💡 Хотя отслеживание всей цепочки атаки, описанной в постах выше, дает полную картину, самым сильным и простым для реализации сигналом является само событие создания пользователя. ЕСЛИ…]]></description>
										<content:encoded><![CDATA[<strong>Идея для правила корреляции в SIEM</strong> <strong>💡 </strong><br />
<br />
Хотя отслеживание всей цепочки атаки, описанной в постах выше, дает полную картину, самым сильным и простым для реализации сигналом является само событие создания пользователя.<br />
<br />
ЕСЛИ <code>eventName = CreateUser</code> И <code>userIdentity</code> указывает на роль Lambda-функции (<code>userIdentity.inScopeOf.issuerType = AWS::Lambda::Function</code>), <br />
ТО сгенерировать алерт высокого приоритета.<br />
<br />
Учитывая, что создание пользователей Lambda-функциями является крайне редким и аномальным поведением, такое правило будет иметь очень низкий уровень ложных срабатываний.<br />
<br />
<strong>Sigma-правило:</strong><br />
<br />
<pre class="wp-block-code"><span><code lang="yaml" class="hljs language-yaml language-yaml"><span class="hljs-attr">title:</span> <span class="hljs-string">Suspicious</span> <span class="hljs-string">IAM</span> <span class="hljs-string">User</span> <span class="hljs-string">Creation</span> <span class="hljs-string">by</span> <span class="hljs-string">AWS</span> <span class="hljs-string">Lambda</span> <span class="hljs-string">Function</span>
<span class="hljs-attr">id:</span> <span class="hljs-string">700feb27-05a5-4ba1-ae80-2c8d0d3591eb</span>
<span class="hljs-attr">status:</span> <span class="hljs-string">test</span>
<span class="hljs-attr">description:</span> <span class="hljs-string">&gt;-
    Detects the creation or modification of an IAM user/credentials where the action is initiated by an AWS Lambda function's execution role.
    This is a highly anomalous behavior and a key indicator of the "Persistence-as-a-Service" technique,
    where an attacker uses a Lambda function (often exposed via an open API Gateway) to create backdoor users.
</span><span class="hljs-attr">references:</span>
    <span class="hljs-bullet">-</span> <span class="hljs-string">https://securitylabs.datadoghq.com/articles/tales-from-the-cloud-trenches-the-attacker-doth-persist-too-much/</span>
<span class="hljs-attr">author:</span> <span class="hljs-string">'PT ESC'</span>
<span class="hljs-attr">date:</span> <span class="hljs-string">'2025/09/20'</span>
<span class="hljs-attr">logsource:</span>
    <span class="hljs-attr">product:</span> <span class="hljs-string">aws</span>
    <span class="hljs-attr">service:</span> <span class="hljs-string">cloudtrail</span>
<span class="hljs-attr">detection:</span>
    <span class="hljs-attr">selection:</span>
        <span class="hljs-attr">eventName:</span>
            <span class="hljs-bullet">-</span> <span class="hljs-string">CreateUser</span>
            <span class="hljs-bullet">-</span> <span class="hljs-string">CreateAccessKey</span>
            <span class="hljs-bullet">-</span> <span class="hljs-string">AttachUserPolicy</span>
            <span class="hljs-bullet">-</span> <span class="hljs-string">UpdateLoginProfile</span>
        <span class="hljs-attr">userIdentity.inScopeOf.issuerType:</span> <span class="hljs-string">'AWS::Lambda::Function'</span>
    <span class="hljs-attr">condition:</span> <span class="hljs-string">selection</span>
<span class="hljs-attr">falsepositives:</span>
    <span class="hljs-bullet">-</span> <span class="hljs-string">Legitimate</span> <span class="hljs-string">workflows</span> <span class="hljs-string">that</span> <span class="hljs-string">use</span> <span class="hljs-string">Lambda</span> <span class="hljs-string">to</span> <span class="hljs-string">automatically</span> <span class="hljs-string">create</span> <span class="hljs-string">users</span> <span class="hljs-string">(e.g.,</span> <span class="hljs-string">a</span> <span class="hljs-string">custom</span> <span class="hljs-string">registration</span> <span class="hljs-string">portal).</span> <span class="hljs-string">These</span> <span class="hljs-string">functions</span> <span class="hljs-string">should</span> <span class="hljs-string">be</span> <span class="hljs-string">added</span> <span class="hljs-string">to</span> <span class="hljs-string">the</span> <span class="hljs-string">exceptions.</span>
<span class="hljs-attr">level:</span> <span class="hljs-string">high</span>
</code></span></pre><br />
<br />
Этот эксперимент еще раз доказал, что мониторинг действий самих сервисов (а не только пользователей) — ключ к безопасности в облаке. А с какими еще техниками закрепления в облаке сталкивались вы?<br />
<br />
<span class="hashtag">#detect</span> <span class="hashtag">#tip</span> <span class="hashtag">#sigma</span> <span class="hashtag">#reverse</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Детектирование CVE-2025-33073</title>
		<link>/detection-of-cve-2025-33073/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 27 Jun 2025 17:40:56 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[rules]]></category>
		<category><![CDATA[sigma]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d0%b2-%d0%bf%d1%80%d0%be%d0%b4%d0%be%d0%bb%d0%b6%d0%b5%d0%bd%d0%b8%d0%b5/</guid>

					<description><![CDATA[В продолжение предыдущих публикаций рассказываем, как обнаруживать уязвимость CVE-2025-33073 🕵️‍♂️ 1️⃣ Отслеживать DNS-запросы с Marshalled-суффиксом В атаках Reflection Relay злоумышленник вынуждает службы выполнять DNS-запросы к поддельным именам с паттерном 1UWhRCA + 37–45…]]></description>
										<content:encoded><![CDATA[<p><strong>В продолжение </strong><a href="https://t.me/ptescalator/389" rel="noopener" target="_blank">предыдущих публикаций</a><strong> рассказываем, как обнаруживать уязвимость CVE-2025-33073</strong> 🕵️‍♂️</p>
<p>1️⃣<strong> Отслеживать DNS-запросы с Marshalled-суффиксом</strong></p>
<p>В атаках Reflection Relay злоумышленник вынуждает службы выполнять DNS-запросы к поддельным именам с паттерном <code>1UWhRCA</code> + 37–45 символов Base64. Записи вида <code>srv11UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA.example.com</code> или <code>localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA.example.com</code> — индикаторы попытки Reflection Relay (NTLM, Kerberos).</p>
<p><strong>• Что мониторить</strong></p>
<p>Все DNS-запросы, где имя узла заканчивается на marshalled-часть (<code>1UWhRCA</code> + 37-45 символов Base64).</p>
<p><strong>• События</strong></p>
<p>Sysmon Event ID 22 (DNS-запросы на узлах).</p>
<p>События DNS-серверов, содержащие такие запросы.</p>
<p>2️⃣<strong> Ловить LDAP-поиск с marshalled-суффиксом</strong></p>
<p>Reflection Relay вызывает LDAP-запросы от атакуемого узла к контроллеру домена, в которых параметр <code>name= </code>содержит поддельное DNS-имя формата <code>[имя_узла]1UWhRCA[Base64]</code>. Это происходит при выполнении Relay-атаки обратно на жертву.</p>
<p><strong>• Что мониторить:</strong></p>
<p>Запросы LDAP, в которых параметр <code>name=</code> содержит конструкцию: <br />
<code>&quot;[имя_хоста]1UWhRCA[символы Base64]&quot;</code></p>
<p><strong>• События: </strong></p>
<p>Windows Security Event 1644 (&quot;A search was performed in Active Directory&quot;) на контроллерах домена.</p>
<p>3️⃣<strong> Знать механику CVE-2025-33073 и Coerce-атаки</strong></p>
<p><strong>Как работает уязвимость:</strong></p>
<p>• Coerce-атаки (PetitPotam, PrinterBug) вынуждают жертву подключиться к поддельному DNS-имени.<br />
• Windows ошибочно считает запрос локальным из-за marshalled-суффикса, отключая проверки NTLM и Kerberos.<br />
• Это позволяет атакующему выполнить Relay сессии обратно на жертву для получения RCE с правами SYSTEM.</p>
<p><strong>Примеры Coerce-атак:</strong></p>
<p><strong>• PetitPotam:</strong> принуждение через уязвимость в EFS RPC, заставляющее LSASS инициировать аутентификацию;<br />
<strong>• PrinterBug:</strong> принудительная отправка NTLM-хешей через уязвимость в службе печати Windows (MS-RPRN).</p>
<p>4️⃣ <strong>Опираться на примеры сработавших правил корреляции</strong></p>
<p>При реализации CVE-2025-33073 совместно с PetitPotam для дампа учетных данных сработали следующие правила корреляции:</p>
<p><strong>• Coerce_Auth: </strong>правило обнаруживает Coerce-атаки на узел с целью перехвата хеша машинной учетной записи атакованного узла, а также пытается определить по названию используемого пайпа, какая техника атаки используется (netdfs = DFSCoerce; spoolss = PrinterBug; fssagentrpc = ShadowCoerce; efsrpc, lsarpc, samr, lsass, netlogon = PetitPotam; msftewds = WSPCoerce) и какой инструмент применяется.</p>
<p><strong>• SVCCTL_Connection:</strong> правило обнаруживает подключение к именованному каналу <code>svcctl</code>, который ответственен за удаленное конфигурирование служб Windows на узлах через Service Control Manager, что может привести к выполнению произвольного кода;</p>
<p><strong>•</strong> <strong>Remote_Password_Dump:</strong> правило обнаруживает удаленный дамп паролей через обращение к именованному каналу <code>WINREG</code>.</p>
<p>5️⃣ <strong>Использовать примеры SIGMA-правил</strong></p>
<p>Если у вас нет MaxPatrol SIEM, то вот вам пример простых SIGMA-правил:</p>
<p><a href="https://telegra.ph/SIGMA-pravilo-dlya-Sysmon-Event-ID-22-06-27" rel="noopener" target="_blank">Для Sysmon Event ID 22</a>.</p>
<p><a href="https://telegra.ph/SIGMA-pravilo-dlya-Windows-Security-Event-1644-06-27" rel="noopener" target="_blank">Для Windows Security Event 1644</a>.</p>
<p>6️⃣ <strong>Использовать наши публичные Suricata-</strong><a href="https://rules.ptsecurity.com/view/rules/ptopen-windows.rules#L53" rel="noopener" target="_blank">сигнатуры</a><strong> </strong>для обнаружения этой атаки</p>
<figure class="wp-block-image"><img width="1024" height="783" src="/wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-1024x783.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-1024x783.jpg 1024w, /wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-300x229.jpg 300w, /wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-768x587.jpg 768w, /wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="730" src="/wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-1024x730.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-1024x730.jpg 1024w, /wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-300x214.jpg 300w, /wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-768x548.jpg 768w, /wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56.jpg 1063w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#detect</span> <span class="hashtag">#cve</span> <span class="hashtag">#win</span> <span class="hashtag">#sigma</span> <span class="hashtag">#rules</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ловите продолжение</title>
		<link>/heres-the-continuation/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Mon, 21 Oct 2024 18:27:29 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[rules]]></category>
		<category><![CDATA[sigma]]></category>
		<guid isPermaLink="false">/%d0%bb%d0%be%d0%b2%d0%b8%d1%82%d0%b5-%d0%bf%d1%80%d0%be%d0%b4%d0%be%d0%bb%d0%b6%d0%b5%d0%bd%d0%b8%d0%b5/</guid>

					<description><![CDATA[🤔 Помните, в паре предыдущих постов мы описывали простые и чуть посложнее подходы к выявлению вредоносов на примере письма, попавшего к нам в SOC, и вложения из него? Ловите продолжение 👇 Если…]]></description>
										<content:encoded><![CDATA[<p>🤔 Помните, в паре предыдущих постов мы описывали <a href="https://t.me/ptescalator/113" rel="noopener" target="_blank">простые</a> и чуть <a href="https://t.me/ptescalator/124" rel="noopener" target="_blank">посложнее</a> подходы к выявлению вредоносов на примере письма, попавшего к нам в SOC, и вложения из него? </p>
<p><strong>Ловите продолжение</strong> 👇</p>
<p>Если вдруг подобный вредонос смог пройти все рубежи защиты, попасть на тачку пользователя и начать там работать, не все потеряно!</p>
<p>Вы же обратили внимание, что на первом этапе вредоносный BAT-файл копировал и переименовывал пару системных файлов (<code>cmd.exe</code> и <code>certutil.exe</code>), которые затем использовал?</p>
<p>Выявление такого поведения несложно автоматизировать 😏</p>
<p>Хорошо настроенная служба Microsoft Sysmon позволяет не только журналировать запуск процессов и параметры командной строки, но и фиксировать такие интересные данные из свойств файла, как его оригинальное имя (<em>смотрите скриншоты 1 и 2</em>).</p>
<p>А значит, достаточно просто сравнить значения двух полей в событии, чтобы вовремя выявить использование подобной хакерской техники (она, кстати, называется «<a href="https://attack.mitre.org/techniques/T1036/003/" rel="noopener" target="_blank">Маскировка: Переименование системных утилит</a>»).</p>
<p>В составе пакетов экспертизы MaxPatrol SIEM у нас есть правило и на этот случай — <code>Copied_or_Renamed_Executable</code>.</p>
<p>А если у вас нет нашего продукта, можно взять за основу для своих детектов одно из SIGMA-правил <a href="https://github.com/SigmaHQ/sigma/blob/master/rules/windows/process_creation/proc_creation_win_renamed_binary_highly_relevant.yml" rel="noopener" target="_blank">proc_creation_win_renamed_binary_highly_relevant</a>.</p>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/10/photo_96@21-10-2024_18-27-29-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/10/photo_96@21-10-2024_18-27-29-1024x1024.jpg 1024w, /wp-content/uploads/2024/10/photo_96@21-10-2024_18-27-29-300x300.jpg 300w, /wp-content/uploads/2024/10/photo_96@21-10-2024_18-27-29-150x150.jpg 150w, /wp-content/uploads/2024/10/photo_96@21-10-2024_18-27-29-768x768.jpg 768w, /wp-content/uploads/2024/10/photo_96@21-10-2024_18-27-29.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#Detect</span> <span class="hashtag">#Sigma</span> <span class="hashtag">#Rules</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
