Darktrace

다운로드 0
업데이트 2026. 9. 29.

자격 증명 악용 징후 탐지

Darktrace가 탐지한 모델 침해 중 평소와 다른 위치에서의 인증 정보 사용, 평문 인증 정보 전송, SMB/NTLM·Kerberos 무차별 대입 계열을 분류하여 인증 정보 이상 사용을 탐지합니다.

개요

중요도 상
유형 실시간 탐지
로그 스키마 attack
메시지 인증 정보 이상 사용: $src_name ($src_ip) — $signature → $dst_host ($dst_ip)
출력 필드 순서 _log_time, src_ip, src_name, signature, category, score, dst_ip, dst_host, dst_port, breach_url, description, line
MITRE 기술 T1078
MITRE 전술 TA0001 Initial Access· TA0003 Persistence· TA0004 Privilege Escalation· TA0005 Defense Evasion
출처 사용자 제안 이정표

쿼리

1| search in(signature, "*Credential*", "Possible SMB/NTLM Brute Force", "Kerberos Password Brute Force")

Darktrace 수집 모델에 대해 위 쿼리를 적용하여 실시간 탐지를 수행합니다. Darktrace 모델명(signature)에 Credential이 포함된 모델(Unusual External Source for Credential Use, Anomalous Unencrypted Credential Over HTTP, New Admin Credentials on Client/Server 등)과 Possible SMB/NTLM Brute Force, Kerberos Password Brute Force 모델을 탐지합니다. 동일 출발지 IP와 모델 조합은 1일 동안 티켓을 억제합니다.

대상 수집 모델

  • Darktrace syslog

위협 분석

탈취한 계정을 평소와 다른 외부 위치에서 사용하는 것은 계정 탈취 후 정상 사용자로 위장한 접근의 신호입니다. HTTP 평문으로 전달되는 인증 정보는 네트워크 도청으로 쉽게 탈취될 수 있습니다. SMB/NTLM·Kerberos 무차별 대입은 내부에 침투한 공격자가 도메인 계정 권한을 얻기 위해 흔히 시도하는 공격입니다.

오탐 유형

재택·출장 등으로 사용자가 새로운 외부 위치에서 접속하는 경우 탐지될 수 있습니다. 해당 사용자의 접속 경로를 확인한 뒤 판단합니다. 평문 HTTP 인증을 쓰는 레거시 내부 시스템이 반복 탐지될 수 있습니다. 해당 시스템을 예외 조건으로 추가하되 HTTPS 전환을 함께 권고합니다. 비밀번호가 변경된 뒤 이전 비밀번호로 계속 인증을 시도하는 서비스 계정이나 매핑 드라이브가 무차별 대입으로 탐지될 수 있습니다.

대응 방안

breach_url로 사용된 계정과 인증 대상 서버를 확인하고, 해당 계정의 최근 로그인 이력을 조회합니다. 계정 탈취가 의심되면 비밀번호를 초기화하고 세션을 만료시킨 뒤 MFA 적용 여부를 점검합니다. 무차별 대입의 출발지 단말은 감염 여부를 점검하고, 대상 계정의 잠금 정책을 확인합니다.

아직 댓글이 없습니다.