Identificando Local Admins utilizando o Microsoft Defender ATP
O Defender ATP é uma plataforma poderosa da Microsoft para identificar ameaças e vulnerabilidades. Uma das funcionalidades que mais gosto é o Advanced Threat Hunting (AHT). Através dele é possível fazer pesquisas avançadas, busca de eventos, vulnerabilidades e ameaças, dos mais diversos tipos. O ATH utiliza a linguagem KQL para consultas, e através da console do Centro de Segurança Microsoft está disponível inclusive um editor com toda a estrutura de objetos disponíveis para consulta e parametrização, além da ajuda do IntelliSense. Neste artigo, iremos abordar rapidamente como procurar por logons com privilégios administrativos, utilizando esta ferramenta. Porque isto é importante? Uma das características principais dos ataques avançados persistentes, é a possibilidade de um invasor se movimentar, enquanto consegue ir expandindo e elevando seu privilégio no ambiente. E quando um atacante encontra uma conta com privilégios elevados, ele tentará se utilizar deste acesso para insta...