Alerty zabezpieczeń w usłudze Microsoft Defender for Identity

Uwaga

Dostęp do środowiska opisanego na tej stronie można uzyskać w https://security.microsoft.com ramach usługi Microsoft Defender XDR.

Alerty zabezpieczeń usługi Microsoft Defender for Identity wyjaśniają podejrzane działania wykryte przez czujniki usługi Defender for Identity w sieci oraz aktorów i komputerów zaangażowanych w każde zagrożenie. Listy dowodów alertów zawierają bezpośrednie linki do zaangażowanych użytkowników i komputerów, aby ułatwić badanie i bezpośrednie.

Alerty zabezpieczeń usługi Defender for Identity są podzielone na następujące kategorie lub fazy, takie jak fazy występujące w typowym łańcuchu zagrożeń cybernetycznych. Dowiedz się więcej o każdej fazie, alertach przeznaczonych do wykrywania każdego ataku oraz o sposobie używania alertów w celu ochrony sieci przy użyciu następujących linków:

  1. Alerty rekonesansu i odnajdywania
  2. Alerty dotyczące trwałości i eskalacji uprawnień
  3. Alerty dostępu do poświadczeń
  4. Alerty dotyczące przenoszenia bocznego
  5. Inne alerty

Aby dowiedzieć się więcej o strukturze i typowych składnikach wszystkich alertów zabezpieczeń usługi Defender for Identity, zobacz Opis alertów zabezpieczeń.

Mapowanie nazw alertów zabezpieczeń i unikatowe identyfikatory zewnętrzne

W poniższej tabeli wymieniono mapowanie między nazwami alertów, odpowiadającymi im unikatowymi identyfikatorami zewnętrznymi, ich ważnością i taktyką MITRE ATT&CK Matrix™. W przypadku używania skryptów lub automatyzacji firma Microsoft zaleca używanie identyfikatorów zewnętrznych alertów zamiast nazw alertów, ponieważ tylko zewnętrzne identyfikatory alertów zabezpieczeń są trwałe i nie mogą ulec zmianie.

Identyfikatory zewnętrzne

Nazwa alertu zabezpieczeń Unikatowy identyfikator zewnętrzny Ważność MACIERZ™ MITRE ATT&CK
Podejrzenie wstrzyknięcia historii identyfikatora SID 1106 Wys. Eskalacja uprawnień
Podejrzany atak overpass-the-hash (Kerberos) 2002 Śred. Ruch boczny
Rekonesans wyliczania kont 2003 Śred. Odnajdowanie
Podejrzany atak siłowy (LDAP) 2004 Śred. Dostęp poświadczeń
Podejrzany atak DCSync (replikacja usług katalogowych) 2006 Wys. Dostęp poświadczeń, trwałość
Rekonesans mapowania sieci (DNS) 2007 Śred. Odnajdowanie
Podejrzewano atak typu over-pass-the-hash (wymuszony typ szyfrowania) 2008 Śred. Ruch boczny
Podejrzenie użycia biletu złotego (obniżenie poziomu szyfrowania) 2009 Śred. Trwałość, eskalacja uprawnień, ruch boczny
Podejrzenie ataku na klucz szkieletowy (obniżenie poziomu szyfrowania) 2010 Śred. Trwałość, ruch poprzeczny
Rekonesans użytkownika i adresu IP (SMB) 2012 Śred. Odnajdowanie
Podejrzane użycie biletu złotego (sfałszowane dane autoryzacji) 2013 Wys. Dostęp poświadczeń
Działanie uwierzytelniania wystawione jako przynęta 2014 Śred. Dostęp poświadczeń, odnajdywanie
Podejrzenie kradzieży tożsamości (pass-the-hash) 2017 Wys. Ruch boczny
Podejrzenie kradzieży tożsamości (pass-the-ticket) 2018 Wysoki lub Średni Ruch boczny
Próba zdalnego wykonania kodu 2019 Śred. Wykonywanie, Trwałość, Eskalacja uprawnień, Uchylanie się od obrony, Ruch boczny
Złośliwe żądanie klucza głównego interfejsu API ochrony danych 2020 Wys. Dostęp poświadczeń
Rekonesans członkostwa użytkowników i grup (SAMR) 2021 Śred. Odnajdowanie
Podejrzane użycie biletu złotego (anomalia czasowa) 2022 Wys. Trwałość, eskalacja uprawnień, ruch boczny
Podejrzenie ataku siłowego (Kerberos, NTLM) 2023 Śred. Dostęp poświadczeń
Podejrzane dodatki do grup poufnych 2024 Śred. Trwałość, dostęp poświadczeń,
Podejrzane połączenie sieci VPN 2025 Śred. Uchylanie się od obrony, Trwałość
Podejrzane tworzenie usługi 2026 Śred. Wykonywanie, trwałość, eskalacja uprawnień, uchylanie się od obrony, ruch boczny
Podejrzenie użycia biletu złotego (nieistniejących kont) 2027 Wys. Trwałość, eskalacja uprawnień, ruch boczny
Podejrzany atak DCShadow (podwyższenie poziomu kontrolera domeny) 2028 Wys. Uchylanie się od obrony
Podejrzany atak DCShadow (żądanie replikacji kontrolera domeny) 2029 Wys. Uchylanie się od obrony
Eksfiltracja danych za pośrednictwem protokołu SMB 2030 Wys. Eksfiltracja, ruch poprzeczny, polecenie i kontrola
Podejrzana komunikacja za pośrednictwem systemu DNS 2031 Śred. Wyprowadzanie
Podejrzenie użycia biletu złotego (anomalia biletu) 2032 Wys. Trwałość, eskalacja uprawnień, ruch boczny
Podejrzenie ataku siłowego (SMB) 2033 Śred. Ruch boczny
Podejrzenie użycia platformy hakerskiej Metasploit 2034 Śred. Ruch boczny
Podejrzany atak ransomware WannaCry 2035 Śred. Ruch boczny
Zdalne wykonywanie kodu za pośrednictwem systemu DNS 2036 Śred. Ruch poprzeczny, eskalacja uprawnień
Podejrzany atak przekaźnika NTLM 2037 Średni lub niski, jeśli zaobserwowano użycie podpisanego protokołu NTLM w wersji 2 Ruch poprzeczny, eskalacja uprawnień
Rekonesans podmiotu zabezpieczeń (LDAP) 2038 Śred. Dostęp poświadczeń
Podejrzenie naruszenia uwierzytelniania NTLM 2039 Śred. Ruch poprzeczny, eskalacja uprawnień
Podejrzenie użycia biletu złotego (anomalia biletu przy użyciu protokołu RBCD) 2040 Wys. Trwałość
Podejrzenie użycia nieautoryzowanych certyfikatów Protokołu Kerberos 2047 Wys. Ruch boczny
Podejrzane próby delegowania protokołu Kerberos przy użyciu metody BronzeBit (CVE-2020-17049) 2048 Śred. Dostęp poświadczeń
Rekonesans atrybutów usługi Active Directory (LDAP) 2210 Śred. Odnajdowanie
Podejrzenie manipulacji pakietami SMB (CVE-2020-0796 wyzysk) 2406 Wys. Ruch boczny
Podejrzenie ujawnienia głównej nazwy usługi Kerberos 2410 Wys. Dostęp poświadczeń
Podejrzenie próby podniesienia uprawnień netlogon (CVE-2020-1472 wyzysk) 2411 Wys. Eskalacja uprawnień
Podejrzany atak prażenia AS-REP 2412 Wys. Dostęp poświadczeń
Podejrzenie odczytu klucza DKM usług AD FS 2413 Wys. Dostęp poświadczeń
Zdalne wykonywanie kodu serwera Exchange (CVE-2021-26855) 2414 Wys. Ruch boczny
Podejrzenie próby wykorzystania w usłudze buforu wydruku systemu Windows 2415 Wysoki lub Średni Ruch boczny
Podejrzane połączenie sieciowe za pośrednictwem protokołu zdalnego szyfrowania systemu plików 2416 Wysoki lub Średni Ruch boczny
Podejrzenie podejrzanego żądania biletu kerberos 2418 Wys. Dostęp poświadczeń
Podejrzane modyfikacje atrybutu sAMNameAccount (CVE-2021-42278 i CVE-2021-42287) 2419 Wys. Dostęp poświadczeń
Podejrzane modyfikacje relacji zaufania serwera usług AD FS 2420 Śred. Eskalacja uprawnień
Podejrzane modyfikacje atrybutu dNSHostName (CVE-2022-26923) 2421 Wys. Eskalacja uprawnień
Próba delegowania podejrzanego protokołu Kerberos przez nowo utworzony komputer 2422 Wys. Eskalacja uprawnień
Podejrzane modyfikacje atrybutu Ograniczone delegowanie oparte na zasobach według konta komputera 2423 Wys. Eskalacja uprawnień
Nieprawidłowe uwierzytelnianie usług Active Directory Federation Services (AD FS) przy użyciu podejrzanego certyfikatu 2424 Wys. Dostęp poświadczeń
Podejrzane użycie certyfikatu za pośrednictwem protokołu Kerberos (PKINIT) 2425 Wys. Ruch boczny
Podejrzany atak DFSCoerce przy użyciu rozproszonego protokołu systemu plików 2426 Wys. Dostęp poświadczeń
Zmodyfikowano atrybuty użytkownika wystawione jako przynęta 2427 Wys. Trwałość
Zmieniono członkostwo grupy honeytoken 2428 Wys. Trwałość
Zapytanie o token honeytoken został zapytany za pośrednictwem protokołu LDAP 2429 Niski Odnajdowanie
Podejrzane modyfikacje Administracja SdHolder domeny 2430 Wys. Trwałość
Podejrzenie przejęcia konta przy użyciu poświadczeń w tle 2431 Wys. Dostęp poświadczeń
Podejrzane żądanie certyfikatu kontrolera domeny (ESC8) 2432 Wys. Eskalacja uprawnień
Podejrzane usuwanie wpisów bazy danych certyfikatów 2433 Śred. Uchylanie się od obrony
Podejrzane wyłączenie filtrów inspekcji usług AD CS 2434 Śred. Uchylanie się od obrony
Podejrzane modyfikacje uprawnień/ustawień zabezpieczeń usług AD CS 2435 Śred. Eskalacja uprawnień
Rekonesans wyliczania konta (LDAP) (wersja zapoznawcza) 2437 Śred. Odnajdywanie kont, konto domeny
Zmiana hasła trybu przywracania usług katalogowych 2438 Śred. Trwałość, manipulowanie kontem
Zapytanie o token honeytoken został zapytany za pośrednictwem protokołu SAM-R 2439 Niski Odnajdowanie
Manipulowanie zasadami grupy 2440 Śred. Uchylanie się od obrony

Uwaga

Aby wyłączyć alert zabezpieczeń, skontaktuj się z pomocą techniczną.

Zobacz też