Use este playbook para investigar incidentes de segurança suspeitos de serem causados pelo Mimikatz DCShadow. As etapas a seguir fornecem um passo a passo das ações, tarefas e subfluxos disponíveis no playbook T1003 - Evasão de defesa - Mimikatz DCShadow.
Antes de Iniciar
Função necessária:
sn_si.admin
flow_designer
Procedimento
Quando o playbook é acionado e começa a ser executado, na Ação 1, descubra qual conta é responsável pela criação do novo DC (Controlador de domínio).
Na Ação 2, entre em contato com o usuário para validar a justificativa de negócios.
Você pode usar o modelo de e-mail fornecido para entrar em contato com o usuário.
Na Ação 3, verifique se o usuário forneceu uma justificativa comercial válida.
Na Ação 4, se o usuário forneceu uma justificativa comercial válida, execute as seguintes etapas:
Figura 1. T1003 - Evasão de defesa - Mimikatz DCShadow playbook
Na Ação 5, documente as descobertas até agora.
Em Ação 6, inicie uma revisão pós-incidente.
Na Ação 7, após a revisão pós-incidente, o fluxo termina.
Na Ação 8, se o usuário não forneceu uma justificativa comercial válida, execute as seguintes etapas:
Figura 2. T1003 - Evasão de defesa - Mimikatz DCShadow playbook
Em Ação 9, bloqueie ou coloque em quarentena todas as contas, computadores e outros dispositivos envolvidos.
Na Ação 10, execute uma investigação forense nas contas bloqueadas e identifique se algum dado foi exfiltrado ou se algum código mal-intencionado foi injetado.
Na Ação 11, recrie a imagem dos recursos afetados.
Na Ação 12, levante a contenção e traga os sistemas de volta aos padrões operacionais.
Em Ação 13, conclua a revisão pós-incidente antes de fechar a tarefa.