ATT&CK - 网络共享连接移除

admin 2024年4月15日01:49:54评论2 views字数 464阅读1分32秒阅读模式

网络共享连接移除

当不再需要时,可以删除 Windows 共享驱动器和 Windows 管理共享连接。
Net 是示例实用程序,可以用于通过 net use \system\share /delete 命令删除网络共享连接。

攻击者可以删除无用的共享连接,以清除其操作的痕迹。

缓解

遵循缓解与建立 Windows 管理员共享相关活动的最佳实践
识别可能用于利用网络共享的不必要的系统实用程序或潜在的恶意软件,并在适当的情况下通过白名单的 工具(如 AppLocker、 或软件限制策略 ) 审计和/或拦截它们。

检测

网络共享连接可能很常见,具体取决于使用网络环境的方式。
监视与在 SMB 上建立和删除远程共享相关的 net use 命令行调用,包括遵循检测 Windows 管理共享的最佳实践
还可以捕获和解码系统间的 SMB 流量,以查找相关的网络共享会话和文件传输活动。
Windows 身份验证日志还有助于确定已认证的网络共享在何时建立以及由哪个帐户建立,并可用于将网络共享活动与其他事件关联起来,以调查潜在的恶意活动。

- 译者: 林妙倩、戴亦仑 . source:cve.scap.org.cn

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年4月15日01:49:54
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   ATT&CK - 网络共享连接移除http://cn-sec.com/archives/2657969.html

发表评论

匿名网友 填写信息