Investigação de Movimento Lateral num Ambiente de Domínio Windows

A investigação de Movimento Lateral requer a leitura do evento completo e não apenas do Event ID: tempo, computador, utilizador, Logon ID, Processo, origem da rede e contexto organizacional. A conclusão é criada pela correlação de várias fontes.
A investigação de Windows e Identidade baseia-se numa combinação de eventos de autenticação, criação de processos, alterações de permissões, Telemetria do Sysmon e contexto organizacional. Um único evento raramente fornece uma conclusão completa. Este artigo foca-se na investigação de Movimento Lateral e destina-se a analistas e investigadores de IR. O objetivo é fornecer uma metodologia que possa ser aplicada em prática, em entrevistas profissionais e no ambiente de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. Os tipos de logon 4624 3/10, credenciais explícitas 4648, instalação de serviço 7045 podem apontar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o exame em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: restaurar um caminho de três estações de trabalho e uma conta. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, escopo definido e capacidade de parar o teste.




