Investigación de Movimiento Lateral en Entornos de Dominio de Windows

La investigación de Movimiento Lateral requiere leer el evento completo y no solo el ID del evento: tiempo, equipo, usuario, ID de inicio de sesión, proceso, origen de red y contexto organizacional. La conclusión se forma a partir de la correlación de varias fuentes.
La investigación de Windows e Identidad se basa en la combinación de eventos de autenticación, creación de procesos, cambios de permisos, Telemetría de Sysmon y contexto organizacional. Un solo evento rara vez proporciona una conclusión completa. Este artículo se centra en la investigación de Movimiento Lateral y está dirigido a analistas e investigadores de IR. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en entrevistas profesionales y en entornos laborales, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. Los tipos de inicio de sesión 4624 (3/10), las credenciales explícitas 4648, la instalación de servicios 7045 pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, las pruebas necesarias y un criterio claro para su finalización.
El escenario práctico en el artículo es: reconstruir la ruta desde tres estaciones y una cuenta. Todos los ejemplos son datos de laboratorio o descripción de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un ámbito definido y la capacidad de detener la prueba.




