Investigação de Password Spray no Active Directory e no Entra ID

A investigação de Password Spray requer a leitura do evento completo e não apenas do Event ID: tempo, computador, utilizador, Logon ID, Processo, origem da rede e contexto organizacional. A conclusão é criada pela correlação entre várias fontes.
A investigação de Windows e Identidade baseia-se na combinação de eventos de autenticação, criação de processos, alterações de permissões, telemetria do Sysmon e contexto organizacional. Um único evento raramente fornece uma conclusão completa. O presente artigo foca-se na investigação de Password Spray e destina-se a analistas SOC e investigadores de identidades. O objetivo é fornecer um método de trabalho que pode ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se limitar a uma definição de dicionário.
O desafio central é que os dados são quase sempre parciais. Poucas tentativas contra muitos utilizadores, 4625/SigninLogs, ResultType podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para conclusão.
O cenário prático no artigo é: construção de Deteção e Timeline a partir de dados simulados. Todos os exemplos são dados de laboratório ou descrição de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização expressa, Scope definido e capacidade de parar o teste.




