Darktrace가 탐지한 모델 침해 중 평소와 다른 위치에서의 인증 정보 사용, 평문 인증 정보 전송, SMB/NTLM·Kerberos 무차별 대입 계열을 분류하여 인증 정보 이상 사용을 탐지합니다.
Overview
| Priority | High |
|---|---|
| Type | Stream |
| Log schema | attack |
| Message | 인증 정보 이상 사용: $src_name ($src_ip) — $signature → $dst_host ($dst_ip) |
| Output field order | _log_time, src_ip, src_name, signature, category, score, dst_ip, dst_host, dst_port, breach_url, description, line |
| MITRE Techniques | T1078 |
| MITRE tactics | TA0001 Initial Access· TA0003 Persistence· TA0004 Privilege Escalation· TA0005 Defense Evasion |
| Origin | User proposal |
Query
Darktrace 수집 모델에 대해 위 쿼리를 적용하여 실시간 탐지를 수행합니다. Darktrace 모델명(signature)에 Credential이 포함된 모델(Unusual External Source for Credential Use, Anomalous Unencrypted Credential Over HTTP, New Admin Credentials on Client/Server 등)과 Possible SMB/NTLM Brute Force, Kerberos Password Brute Force 모델을 탐지합니다. 동일 출발지 IP와 모델 조합은 1일 동안 티켓을 억제합니다.
Target logger models
- Darktrace syslog
Threat analysis
탈취한 계정을 평소와 다른 외부 위치에서 사용하는 것은 계정 탈취 후 정상 사용자로 위장한 접근의 신호입니다. HTTP 평문으로 전달되는 인증 정보는 네트워크 도청으로 쉽게 탈취될 수 있습니다. SMB/NTLM·Kerberos 무차별 대입은 내부에 침투한 공격자가 도메인 계정 권한을 얻기 위해 흔히 시도하는 공격입니다.
False positives
재택·출장 등으로 사용자가 새로운 외부 위치에서 접속하는 경우 탐지될 수 있습니다. 해당 사용자의 접속 경로를 확인한 뒤 판단합니다. 평문 HTTP 인증을 쓰는 레거시 내부 시스템이 반복 탐지될 수 있습니다. 해당 시스템을 예외 조건으로 추가하되 HTTPS 전환을 함께 권고합니다. 비밀번호가 변경된 뒤 이전 비밀번호로 계속 인증을 시도하는 서비스 계정이나 매핑 드라이브가 무차별 대입으로 탐지될 수 있습니다.
Response actions
breach_url로 사용된 계정과 인증 대상 서버를 확인하고, 해당 계정의 최근 로그인 이력을 조회합니다. 계정 탈취가 의심되면 비밀번호를 초기화하고 세션을 만료시킨 뒤 MFA 적용 여부를 점검합니다. 무차별 대입의 출발지 단말은 감염 여부를 점검하고, 대상 계정의 잠금 정책을 확인합니다.