Команда PT ESC постоянно пишет экспертные правила для MaxPatrol SIEM, чтобы вы не отставали от постоянно меняющихся угроз. Но случаются действительно масштабные обновления. В видео рассказываем как раз о таком, содержащем более 70 правил обнаружения (MultiDump, LocalPotato и многое другое).
В этом видео рассказывается о масштабном обновлении экспертизы MaxPatrol SIEM, включающем более 70 новых правил обнаружения киберугроз, таких как MultiDump, LocalPotato и другие. Обновление помогает выявлять атаки на Microsoft Active Directory, эксплуатацию уязвимостей (например, PrintNightmare), использование вредоносных утилит (Svchost, Mimikatz) и фишинговые атаки через мессенджеры. Также добавлены механизмы обогащения событий индикаторами компрометации, что сокращает время анализа инцидентов до 2 раз. Подробно разбираются примеры срабатывания правил на реальных атаках, включая извлечение данных из памяти процессов (lsass) и эксплуатацию групповых политик Active Directory.