SMB/PsExec, WMI ve WinRM ile Lateral Hareket Müdahalesi
Saldırganın PsExec/SMB, WMI veya WinRM üzerinden gerçekleştirdiği lateral hareket olayında kaynak tespiti, sınırlama ve artefakt temizliği adımlarını kapsar; T1053.005 playbookunu tamamlar.
Prepare
5 adım- SMB servis denetimini etkinleştir
`auditpol /get /subcategory:"Detailed File Share"` çıktısında "Başarı" etkin olmalı; EID 5140 (paylaşım erişimi) ve EID 7045 (servis kurulumu) için zorunludur
- WMI-Activity/Operational günlüğünü doğrula
`wevtutil gl Microsoft-Windows-WMI-Activity/Operational` ile günlüğün etkin olduğunu teyit et; Server 2012 R2 ve sonrasında varsayılan açıktır
- WinRM Operational günlüğünü doğrula
`wevtutil gl Microsoft-Windows-WinRM/Operational` ile günlüğün etkin olduğunu teyit et; EID 91/168 bağlantı kaynaklarını verir
- LAPS dağıtımını ve ADMIN$ paylaşım durumunu kontrol et
`net share` ile ADMIN$ aktif mi doğrula; LAPS yoksa P0 olarak dağıt; aynı yerel yönetici parolasıyla filoda lateral hareket önlenir
- PowerShell Script Block Logging etkin mi doğrula
GPO ile `Turn on PowerShell Script Block Logging` politikasının etkin olduğunu kontrol et; EID 4104 WinRM kanalından çalıştırılan komutları kaydeder