T1037.003: Сценарий входа в сеть

Для закрепления в системе злоумышленники могут использовать сценарии входа в сеть, автоматически запускаемые при инициализации процедуры входа. Сценарии входа в сеть могут быть назначены с помощью Active Directory или объектов групповой политики. Эти сценарии выполняются с привилегиями пользователя, которому они назначены. В зависимости от систем в сети инициализация одного из этих сценариев может применяться к нескольким или, возможно, всем системам.

Злоумышленники могут использовать эти сценарии для закрепления в сети. В зависимости от конфигурации доступа в сценариях входа в сеть могут потребоваться либо локальные учетные данные, либо учетная запись администратора.

Какие продукты Positive Technologies покрывают технику

Описание методов обнаружения техники пока недоступно

Способы обнаружения

IDDS0017Источник и компонент данныхКоманда: Выполнение командОписание

Отслеживайте выполнение команд с аргументами, которые могут использоваться для запуска сценариев входа.

IDDS0026Источник и компонент данныхActive Directory: Изменение объекта Active DirectoryОписание

Отслеживайте изменения в Active Directory, в рамках которых для закрепления в системе злоумышленники могут использовать сценарии входа в сеть, автоматически запускаемые при инициализации процедуры входа.

IDDS0022Источник и компонент данныхФайл: Создание файлаОписание

Отслеживайте создание файлов нетипичными учетными записями, не связанное со штатным администрированием системы.

IDDS0022Источник и компонент данныхФайл: Изменение файлаОписание

Отслеживайте неожиданные изменения в файлах, производимые нетипичными учетными записями и не связанные со штатным администрированием системы.

IDDS0009Источник и компонент данныхПроцесс: Создание процессаОписание

Отслеживайте создание процессов и (или) выполнение командных строк, запускающих сценарии входа в систему.

Меры противодействия

IDM1022НазваниеОграничение разрешений для файлов и каталоговОписание

Ограничьте доступ к сценариям входа в систему для определенных администраторов.