stowett/threat-hunting-scenario-nimbushealth
GitHub: stowett/threat-hunting-scenario-nimbushealth
一份基于 Nimbus Health 网络靶场环境的威胁狩猎报告,用于培训和指导 SOC 分析师调查账户接管及数据暂存攻击。
Stars: 0 | Forks: 0
# 🛡️ 威胁狩猎报告 – Nimbus Health 账户接管
## 执行摘要
本次威胁狩猎调查了 Nimbus Health 环境中涉及被盗用或被滥用的有效账户的可疑活动。调查始于与计费工作站相关的异常活动,并揭开了更广泛的系列行为,包括侦察、横向移动、对 HR 数据的未经授权访问、敏感文件的暂存和收集。
该账户访问了用户预期业务工作流程之外的资源,包括 HR 薪资单、员工记录、奖项信息、计费审批数据和审计追踪文件。证据还显示了涉及计费工作站、文件服务器和 IT 工作站的远程交互活动,随后是将 HR 数据收集并暂存到与计费相关的目录中。
调查最终确定的活动特征与**由外部操作者驱动的账户接管**一致,而不是恶意软件执行或常规的内部人员失误。没有恶意软件指标,且存在蓄意的侦察、横向移动、数据收集、暂存和工作流程操纵,是支持这一评估的关键因素。
## 狩猎目标
本次狩猎旨在:
* 识别与可能被盗用的有效账户相关的异常活动。
* 确定该账户是否访问了其预期角色之外的系统或数据。
* 追踪该账户在端点、文件共享和远程会话中的活动。
* 识别侦察、横向移动、收集和暂存的证据。
* 将观察到的行为与 **MITRE ATT&CK** 技术相关联。
* 确定该活动是否符合恶意软件、内部人员滥用或外部账户接管的特征。
* 识别检测盲区并寻找改进 SOC 监控的机会。
## 范围与环境
| 类别 | 详细信息 |
| ------------------------ | --------------------------------------------------- |
| **环境** | Nimbus Health SOC / 网络靶场 |
| **SIEM** | Microsoft Sentinel |
| **端点遥测** | Microsoft Defender for Endpoint (MDE) |
| **查询语言** | Kusto Query Language (KQL) |
| **主要账户** | `j.morris` |
| **主要工作站** | `nh-wks-bill-01.corp.nimbushealth.com` |
| **文件服务器** | `nh-fs-01.corp.nimbushealth.com` |
| **辅助主机** | `nh-wks-it-01.corp.nimbushealth.com` |
| **调查时间段** | 2026-03-09 → 2026-03-17 |
| **主要重点** | 有效账户接管 / 未经授权的数据访问 |
## 目录
* [狩猎概述](#-hunt-overview)
* [MITRE ATT&CK 总结](#-mitre-attck-summary)
* [调查时间线](#-investigation-timeline)
* [关键发现](#-key-findings)
* [Flag 1 – 初始账户活动](#flag-1--initial-account-activity)
* [Flag 2 – 登录活动](#flag-2--logon-activity)
* [Flag 3 – 侦察](#flag-3--reconnaissance)
* [Flag 4 – 内部发现](#flag-4--internal-discovery)
* [Flag 5 – 计费工作流访问](#flag-5--billing-workflow-access)
* [Flag 6 – HR 访问](#flag-6--hr-access)
* [Flag 7 – 奖项数据访问](#flag-7--awards-data-access)
* [Flag 8 – 员工记录访问](#flag-8--employee-record-access)
* [Flag 9 – 审计追踪访问](#flag-9--audit-trail-access)
* [Flag 10 – 远程交互访问](#flag-10--remote-interactive-access)
* [Flag 11 – IT 工作站干扰项](#flag-11--it-workstation-red-herring)
* [Flag 12 – 权限和组枚举](#flag-12--privilege-and-group-enumeration)
* [Flag 13 – 文件服务器枚举](#flag-13--file-server-enumeration)
* [Flag 14 – 未经授权的薪资审查](#flag-14--unauthorized-payroll-review)
* [Flag 15 – 计费审批工作流](#flag-15--billing-approval-workflow)
* [Flag 16 – 发票收集](#flag-16--invoice-collection)
* [Flag 17 – 审计追踪篡改](#flag-17--audit-trail-manipulation)
* [Flag 18 – 薪资暂存](#flag-18--payroll-staging)
* [Flag 19 – 第二个 HR 目标](#flag-19--second-hr-target)
* [Flag 20 – 数据收集与范围](#flag-20--data-collection-and-scope)
* [检测盲区与建议](#-detection-gaps--recommendations)
* [最终评估](#-final-assessment)
* [分析师备注](#-analyst-notes)
# 狩猎概述
在 Nimbus Health 计费工作站上识别出异常行为后,调查开始追踪 `j.morris` 账户的活动。
该账户最初似乎在计费工作流程内运作,但逐渐表现出与计费用户预期角色不符的行为。调查识别出的活动涉及:
1. 账户和主机侦察。
2. 发现内部系统和文件共享。
3. 到其他主机的远程交互会话。
4. 访问计费审批工作流。
5. 访问用户预期职责之外的 HR 数据。
6. 与薪资单和员工记录的交互。
7. 修改审计追踪数据。
8. 收集敏感 HR 资料。
9. 将收集的数据暂存在计费异常目录中。
10. 横向移动至文件服务器。
此次调查尤其重要的原因是,攻击者试图使收集到的 HR 资料看起来像是合法的计费数据。一个薪资单文件被重命名:
`payroll_exception_reference_20260311.txt.txt`
并被暂存在:
`C:\Shares\Billing\2026-03\Exceptions\`
双扩展名 `.txt.txt` 和目标目录是表明存在蓄意暂存活动的重要指标。
总体行为更符合**使用被盗有效账户的外部操作者**的特征,而不是常规的员工活动。
# MITRE ATT&CK 总结
| 行为 | MITRE ATT&CK | 相关性 |
| ------------------------------- | --------------------------------------- | -------------------------------------------------------------------------------- |
| 有效账户滥用 | **T1078 – Valid Accounts** | 该账户被用于访问用户预期工作流程之外的系统和数据 |
| 远程交互登录 | **T1021.001 – Remote Services: RDP** | 该账户与其他系统建立了远程交互会话 |
| 系统/网络发现 | **T1016 / T1049 / T1087** | 枚举了内部环境和可用资源 |
| 账户/权限发现 | **T1069 – Permission Groups Discovery** | 操作者检查了可用的权限和组成员身份 |
| 网络共享发现 | **T1135 – Network Share Discovery** | 枚举了文件服务器和可用的共享 |
| 来自本地/网络来源的数据 | **T1005 – Data from Local System** | 访问并收集了敏感的 HR 和计费相关文件 |
| 数据暂存 | **T1074 – Data Staged** | HR 资料被复制到计费异常目录中 |
| 远程系统发现 | **T1018 – Remote System Discovery** | 发现并访问了其他内部系统 |
| 横向移动 | **T1021.001** | 跨内部系统建立了远程交互会话 |
| 收集 | **T1005** | 访问了敏感的薪资单、员工和 HR 相关资料 |
# 调查时间线
| 日期 / 时间 | 活动 | 意义 |
| ----------- | ----------------------------------------------------------------- | ------------------------------------------------ |
| 2026-03-09 | 观察到初始可疑账户活动 | 建立账户行为基线 |
| 2026-03-10 | 检测到计费工作流活动 | 账户与计费资源进行了交互 |
| 2026-03-10 | 访问了计费审批文件 | 活动超出了预期的工作流程 |
| 2026-03-10 | 识别到发票相关文件 | 可能存在计费数据收集 |
| 2026-03-10 | `review_audit_20260310.txt` 被修改 | 审计追踪被意外账户篡改 |
| 2026-03-11 | 对 IT 工作站的远程交互访问 | 潜在的横向移动 |
| 2026-03-11 | 访问了 HR 薪资单文件 | 访问超出了预期的计费角色 |
| 2026-03-11 | 访问了奖项数据 | 表明存在更广泛的 HR 数据收集 |
| 2026-03-11 | 访问了员工记录 | HR 数据收集的进一步证据 |
| 2026-03-11 | 薪资单文件被暂存在计费异常目录中 | 存在蓄意数据暂存的证据 |
| 2026-03-11 | 薪资单被重命名为 `payroll_exception_reference_20260311.txt.txt` | 试图伪装收集的数据 |
| 2026-03-11 | 远程访问文件服务器 | 横向移动和进一步的收集 |
| 2026-03-17 | 观察到额外的计费异常活动 | 持续与暂存位置进行交互 |
# 关键发现
## Flag 1 – 初始账户活动
### 发现
`j.morris` 账户展示出的活动需要进行调查,因为其行为与预期的计费分析师工作流程不符。
### 证据
* **账户:** `j.morris`
* **主要工作站:** `nh-wks-bill-01.corp.nimbushealth.com`
* **时间范围:** 2026-03-09 → 2026-03-17
* **证据:** `[插入截图 – 初始账户活动]`
### KQL
`[插入截图中的确切 KQL]`
### 分析师评估
该账户被视为主要的调查切入点。后续调查表明,其活动扩展到了正常的计费职责之外。
## Flag 2 – 登录活动
### 发现
该账户生成了涉及多个内部系统的远程交互登录。
### 证据
观察到的主机包括:
* `nh-wks-bill-01.corp.nimbushealth.com`
* `nh-wks-it-01.corp.nimbushealth.com`
* `nh-fs-01.corp.nimbushealth.com`
内部源活动包括:
* `10.1.0.207`
### 分析师评估
远程交互会话建立了一条从计费工作站到 IT 工作站和文件服务器的潜在横向移动路径。
### KQL
`[插入确切的远程交互登录 KQL]`
## Flag 3 – 侦察
### 发现
该账户执行了侦察命令,以了解本地和网络环境。
观察到的命令包括:
* `whoami.exe`
* `HOSTNAME.EXE`
* `net.exe view`
* `net.exe view \NH-FS-01`
* `net.exe view /domain:nimbus`
### 分析师评估
此活动与简单的业务文件访问不符。该序列表明,操作者在访问其他目标之前,正试图识别当前身份、主机、可用系统和网络资源。
### 证据
`[插入截图 – 侦察命令]`
### KQL
`[插入截图中确切的进程/KQL 查询]`
## Flag 4 – 内部发现
### 发现
其他发现活动包括网络映射和主机识别。
观察到的命令包括:
* `net.exe view /domain:nimbus`
* `ARP.EXE -a`
* `nslookup.exe`
### 分析师评估
操作者正在主动映射内部环境,而不是简单地访问已知的业务资源。
## Flag 5 – 计费工作流访问
### 发现
该账户与计费资源进行了交互,包括待处理和已批准的索赔/发票数据。
示例包括:
`\\NH-FS-01\Billing\2026-03\Pending\`
和:
`\\NH-FS-01\Billing\2026-03\Approved\`
### 分析师评估
该账户在计费工作流中的活动,为将未经授权的活动混入合法业务操作提供了机会。
## Flag 6 – HR 访问
### 发现
尽管该账户与计费工作流相关联,但它访问了 HR 资源。
证据显示了涉及以下路径的活动:
`C:\Shares\HR\2026-03\`
### 分析师评估
跨部门访问是一个重要指标,表明该账户已经超出了其预期的业务角色。
## Flag 7 – 奖项数据访问
### 发现
该账户访问了:
`quarterly_awards_shortlist_20260310.txt`
位于:
`C:\Shares\HR\2026-03\Awards\`
### 分析师评估
该账户活动中出现奖项数据,表明其收集范围不限于薪资单。
## Flag 8 – 员工记录访问
### 发现
该账户访问了:
`employee_record_EMP-45749_20260311.txt`
来自:
`C:\Shares\HR\2026-03\Employee_Records\`
### 分析师评估
这证实了收集范围扩展到了员工记录,表明存在更广泛的 HR 数据访问。
## Flag 9 – 审计追踪
### 发现
该账户与 HR 和计费审计追踪资料进行了交互。
一个关键发现是修改了:
`review_audit_20260310.txt`
### 分析师评估
修改审查审计追踪意义重大,因为该文件旨在代表审查者的活动。由负责提交而非审查职责的账户进行的活动,引发了关于证据篡改和反取证行为的担忧。
### KQL
`[插入用于识别审计文件修改的确切 KQL]`
### 证据
`[插入截图 – 审计追踪修改]`
## Flag 10 – 远程交互访问
### 发现
该账户与计费工作站之外的系统建立了远程交互会话。
### 关键主机
* `nh-wks-it-01.corp.nimbushealth.com`
* `nh-fs-01.corp.nimbushealth.com`
### 分析师评估
这提供了通过远程交互会话进行横向移动的证据。
**MITRE:** T1021.001 – Remote Services: RDP
## Flag 11 – IT 工作站干扰项
### 发现
该账户登录到:
`nh-wks-it-01.corp.nimbushealth.com`
然而,调查发现,在会话建立后,没有证据表明存在有意义的交互活动。
观察到的活动主要包括配置文件初始化和后台应用程序进程,如 OneDrive 和 Microsoft Edge。
### 评估
**该账户登录到了 IT 工作站,但没有在那里执行手动操作。**
这是一个重要的区别。远程会话证明了其访问能力,但并不能说明 IT 工作站是一个有意义的行动目标。
### 证据
`[插入截图 – IT 工作站进程活动]`
## Flag 12 – 权限和组枚举
### 发现
操作者运行了一个命令,以确定可用的权限和组成员身份。
### 命令
`[插入进程日志截图中的确切命令]`
### 分析师评估
这与权限接管后的发现和权限评估相符。
## Flag 13 – 文件服务器枚举
### 发现
在发现权限之后,操作者立即枚举了文件服务器上的可用资源。
### 命令
`[插入进程日志截图中的确切命令]`
### 分析师评估
发现权限后紧接着进行资源枚举的序列,表明在进一步访问之前进行了蓄意侦察。
## Flag 14 – 未经授权的薪资审查
### 发现
该账户访问了与其他员工相关的薪资审查。
### 文件
`[插入截图中的确切薪资审查文件名]`
### 分析师评估
该账户正在操作与其他员工相关的薪资资料,进一步证明了其访问超出了预期角色。
## Flag 15 – 计费审批工作流
### 发现
调查在 **Approved**(已批准)计费目录中发现了活动,而不仅仅是在预期的 Pending(待处理)队列中。
### 示例
`\\NH-FS-01\Billing\2026-03\Approved\`
### 分析师评估
审批阶段意义重大,因为它代表了计费流程的下游阶段。该账户出现在那里,与提交者的预期工作流程不符。
## Flag 16 – 发票收集
### 发现
该账户的活动与审批工作流中的发票记录相关联。
示例包括:
* `approved_pending_invoice_INV-635756_20260310.txt`
* `approved_pending_invoice_INV-664215_20260310.txt`
* `approved_pending_invoice_INV-200520_20260310.txt`
### 分析师评估
该账户与多条发票记录进行了交互,表明收集并不局限于单个计费文件。
## Flag 17 – 审计追踪篡改
### 发现
调查发现对审查审计数据进行了多次修改。
### 文件
`review_audit_20260310.txt`
### 分析师评估
该账户与审计追踪的交互特别可疑,因为审计记录本意是用于代表审查者的操作。此活动支持了以下结论:操作者正试图交互或篡改与工作流监督相关的记录。
## Flag 18 – 薪资暂存
### 发现
该账户从 HR 收集薪资资料,并将其暂存在计费异常目录中。
### 原始文件
`temp_payroll_review_jmorris_20260311.txt.txt`
### 最终暂存文件名
`payroll_exception_reference_20260311.txt.txt`
### 目标路径
`C:\Shares\Billing\2026-03\Exceptions\`
### MITRE ATT&CK
* **T1005 – Data from Local System**
* **T1074 – Data Staged**
### 分析师评估
这是调查中最有力的发现之一。薪资文件被重命名为类似于合法的计费异常参考,使得敏感的 HR 数据能够混入与业务相关的目录中。
双扩展名 `.txt.txt` 提供了可疑文件处理的额外指标。
## Flag 19 – 第二个 HR 目标
### 发现
在同一波活动期间,该账户访问了第二个与薪资无关的 HR 文件:
`quarterly_awards_shortlist_20260310.txt`
### 分析师评估
薪资单旁出现奖项数据表明,操作者的收集范围已超越了单个员工或业务流程。
这支持了更广泛的 **HR 数据收集目标**。
## Flag 20 – 数据收集与范围
### 发现
调查发现了跨越多个 HR 数据类别的收集活动,包括:
* 薪资审查资料
* 员工记录
* 奖项信息
* 审计追踪数据
该活动还延伸到了计费审批和发票相关记录。
### 分析师评估
收集范围比单个薪资文件更广。操作者表现出了对**多类别敏感 HR 和业务数据**的兴趣,这表明是蓄意的发现和收集数据,而不是意外访问。
# 检测盲区与建议
## 观察到的盲区
### 1. 过度访问
`j.morris` 账户能够访问其预期业务功能之外的资源。
**风险:** 被盗用的账户可能会在部门之间移动而不被立即检测到。
### 2. 行为检测不足
以下各项的组合:
* 异常的远程登录
* 跨部门文件访问
* 权限发现
* 网络枚举
* 审计追踪修改
* 数据暂存
似乎并未触发即时的高可信度检测。
### 3. 数据访问上下文有限
文件访问遥测显示了活动,但未必能提供足够的上下文来区分合法的工作流活动和可疑的收集活动。
### 4. 审计追踪篡改
非审查者账户能够修改审查审计记录,这代表了重大的完整性风险。
## 建议
### 🔹 实施 UEBA
为以下情况创建行为检测:
* 用户访问超出其正常角色的部门。
* 非 HR 用户突然访问 HR 数据。
* 对薪资单和员工记录的异常访问。
* 登录到用户通常不访问的系统的远程登录。
### 🔹 监控敏感文件访问
当未经授权组之外的用户访问敏感文件时发出警报。
示例检测逻辑:
```
// Conceptual detection logic
FileEvents
| where FolderPath has_any ("HR", "Payroll", "Employee_Records", "AuditTrail")
| where InitiatingProcessAccountName !in ("")
```
### 🔹 检测可疑的暂存
监控敏感 HR 文件被复制或重命名到不相关的业务目录的情况。
高价值信号包括:
* HR → 计费 数据移动
* 薪资单 → 异常 目录
* 诸如 `.txt.txt` 的双扩展名
* 将敏感文件重命名为业务流程术语
### 🔹 保护审计追踪
对审计记录实施严格的写权限控制。
提交或处理数据的用户,不应自动拥有修改记录审查活动的审计记录的权限。
### 🔹 关联远程登录
关联:
`RemoteInteractive Logon(远程交互登录) → Discovery(发现) → File Access(文件访问) → Data Staging(数据暂存)`
此序列应生成高可信度的调查信号。
# 最终评估
证据支持了关于**通过被盗的有效账户进行蓄意未经授权活动**的结论。
该账户被用于从计费工作站移动到其他内部系统,执行侦察,访问敏感 HR 信息,与计费审批记录交互,修改审计追踪数据,并使用具有误导性的计费相关文件名暂存收集到的薪资资料。
该活动**与常规的内部人员失误不符**,因为操作者展示了蓄意的侦察、横向移动、跨部门收集、审计追踪交互以及掩盖暂存数据的行为。
它也**与恶意软件驱动的活动不符**,因为调查未发现恶意软件执行、持久化或自动化恶意工具的证据。相反,该行为反映了使用合法凭证和原生管理功能进行的有意的人工操作。
最强烈的总体评估是:
最重要的防御教训是,**当作为孤立事件查看时,有效账户滥用可能看起来是合法的**。只有当 SOC 将身份、远程登录、发现命令、文件访问、跨部门活动、审计篡改和数据暂存关联成一个单一的攻击脉络时,这种接管才会变得清晰。
# 分析师备注
* **调查平台:** Microsoft Sentinel
* **端点遥测:** Microsoft Defender for Endpoint
* **查询语言:** KQL
* **主要调查账户:** `j.morris`
* **主要工作站:** `nh-wks-bill-01.corp.nimbushealth.com`
* **关键文件服务器:** `nh-fs-01.corp.nimbushealth.com`
* **关键 ATT&CK 技术:** T1078, T1021.001, T1005, T1074, T1069, T1135
* **证据:** 调查期间捕获的截图
* **KQL:** 调查笔记中未包含的确切查询应从随附的截图中插入
### 证据占位符
以下证据将在适用时附加到 GitHub 存储库中:
* `[截图 01 – 初始账户活动]`
* `[截图 02 – 远程交互登录]`
* `[截图 03 – 侦察命令]`
* `[截图 04 – 权限发现]`
* `[截图 05 – 文件服务器枚举]`
* `[截图 06 – HR 文件访问]`
* `[截图 07 – 审计追踪修改]`
* `[截图 08 – 计费审批工作流]`
* `[截图 09 – 薪资暂存]`
* `[截图 10 – IT 工作站配置文件启动]`
## 总结要点
本次调查展示了以下方面的实用 SOC 能力:
* 使用 KQL 进行威胁狩猎
* Microsoft Sentinel 调查
* Microsoft Defender for Endpoint 遥测分析
* 有效账户接管检测
* 横向移动分析
* 文件和数据访问调查
* MITRE ATT&CK 映射
* 证据关联
* 数据暂存检测
* 分析师驱动的事件重构
**关键教训:** 有效的威胁狩猎不在于发现单一的可疑事件。它在于将看似合法的事件连接成一条连贯的攻击链,并从全部证据中判定其意图。
标签:compromised account, HTTP工具, PE 加载器, SOC运营, 安全事件调查, 安全分析报告, 数据泄露, 横向移动, 编程规范, 网络安全审计