Π€ΠΎΡΠΌΠΈΡΠΎΠ²Π°Π½ΠΈΠ΅ Π³ΠΈΠΏΠΎΡΠ΅Π·Ρ
ΠΠ»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅Ρ RDP/SMB Π΄Π»Ρ lateral movement ΠΏΠΎΡΠ»Π΅ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠ°ΡΠΈΠΈ
Π‘Π±ΠΎΡ Π΄Π°Π½Π½ΡΡ
Windows Event ID 4624 (logon), 4648 (explicit credentials), ΡΠ΅ΡΠ΅Π²ΡΠ΅ ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΡ Π½Π° 445/3389
ΠΠ½Π°Π»ΠΈΠ· ΠΏΠ°ΡΡΠ΅ΡΠ½ΠΎΠ²
ΠΠΎΠΈΡΠΊ: ΠΌΠ½ΠΎΠΆΠ΅ΡΡΠ²Π΅Π½Π½ΡΠ΅ Π²Ρ
ΠΎΠ΄Ρ Ρ ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΡΡΠΎΡΠ½ΠΈΠΊΠ°, Π½Π΅ΠΎΠ±ΡΡΠ½ΠΎΠ΅ Π²ΡΠ΅ΠΌΡ, ΡΠ΅ΡΠ²ΠΈΡΠ½ΡΠ΅ Π°ΠΊΠΊΠ°ΡΠ½ΡΡ Π½Π° workstations
ΠΠΎΡΡΠ΅Π»ΡΡΠΈΡ ΡΠΎΠ±ΡΡΠΈΠΉ
Π‘ΠΎΠΏΠΎΡΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ ΡΠ΅ΡΠ΅Π²ΡΡ
ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠΉ Ρ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠ΅ΠΉ, ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° Π»Π΅Π³ΠΈΡΠΈΠΌΠ½ΠΎΡΡΠΈ
ΠΠΎΠΊΡΠΌΠ΅Π½ΡΠΈΡΠΎΠ²Π°Π½ΠΈΠ΅
Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ IoC, ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ ΠΏΡΠ°Π²ΠΈΠ» SIEM, ΠΎΡΡΡΡ ΠΎ Π½Π°Ρ
ΠΎΠ΄ΠΊΠ°Ρ