Касперский представил методику обнаружения BloodHound в сетях
📊 Касперский опубликовал методику детекции BloodHound в корпоративных сетях — популярного инструмента для разведки Active Directory. По данным MDR-отчёта за 2025 год, этап сбора информации остаётся одним из самых сложных для обнаружения из-за высокого уровня ложных срабатываний.
BloodHound активно используют как пентестеры, так и реальные атакующие для картирования доменной инфраструктуры. Инструмент собирает данные через LDAP-запросы и анализирует права доступа, выстраивая граф возможных путей эскалации привилегий. Проблема в том, что его активность легко маскируется под обычные административные операции.
Исследователи предлагают искать специфические паттерны в Windows Event Log — комбинации запросов к определённым атрибутам AD и временные корреляции между событиями аутентификации. Особое внимание стоит уделить массовым запросам к объектам типа Computer и Group с короткими интервалами.
→ Основные индикаторы: события 4624/4634 с необычными паттернами LDAP-запросов
→ Критичные атрибуты для мониторинга: memberOf, servicePrincipalName, userAccountControl
→ Временное окно корреляции: 5-15 минут между связанными событиями
Методика выглядит рабочей, но требует тонкой настройки под конкретную среду. За бесплатный инструмент вы всегда платите чем-нибудь своим — в случае BloodHound это повышенная сложность детекции. Рекомендую внедрить хотя бы базовый мониторинг LDAP-активности, если его ещё нет.
#BloodHound #ActiveDirectory #детекция #MDR
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.