Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Fatiga de MFA y consentimiento malicioso — del rastro a la regla

5 tareas · 45 min · Principiante

El segundo factor y los permisos a aplicaciones son dos puertas que el atacante intenta usar sin forzar ninguna: cansa a la persona hasta que aprueba, y después le pide que autorice una aplicación que leerá su correo aunque cambie la contraseña. Los dos dejan rastro en el registro, en tablas distintas, y una regla que mire solo una no ve la historia entera. En Navegantes del Sur hay una noche de cada cosa y una mañana de ruido normal. Aquí lees las dos tablas, separas lo legítimo y decides qué debe alertar.

0 de 5 · 0%

Objetivo de la sala

El segundo factor y los permisos a aplicaciones son dos puertas que el atacante intenta usar sin forzar ninguna: cansa a la persona hasta que aprueba, y después le pide que autorice una aplicación que leerá su correo aunque cambie la contraseña. Los dos dejan rastro en el registro, en tablas distintas, y una regla que mire solo una no ve la historia entera. En Navegantes del Sur hay una noche de cada cosa y una mañana de ruido normal. Aquí lees las dos tablas, separas lo legítimo y decides qué debe alertar.

La técnica T1621 de MITRE ATT&CK, generación de solicitudes de autenticación multifactor, es enviar avisos de aprobación hasta que la persona cansada acepta uno. En el registro, cada aviso que la persona no supera es una fila con el código 50074: se exigió el segundo factor y no se pasó. Lo que delata el ataque no es un rechazo, sino una racha de rechazos seguida de una aprobación, desde un origen que no es el habitual.

Una persona que tarda en contestar o que se equivoca un par de veces desde la oficina también genera rechazos, y por eso la regla combina tres condiciones: cuántos en una ventana, desde dónde y si termina en acierto.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué combinación de señales distingue la fatiga de MFA de una persona que tarda en aprobar?

La primera consulta cuenta los rechazos del segundo factor por cuenta. Hay tres cuentas con rechazos y solo una con una racha larga. Mira la segunda cuenta de la lista: tiene varios rechazos, pero desde la oficina y terminó aprobando en minutos; esa es la forma de ruido normal, y una regla que la alerte irá contra el equipo de soporte, no contra un atacante. La segunda consulta lista esos rechazos que salieron de Colombia.

SigninLogs | where ResultType == "50074" | summarize rechazos = count() by UserPrincipalName | order by rechazos desc
SigninLogs | where Location == "CO" and ResultType == "50074" | order by TimeGenerated asc

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué cuenta tiene la racha larga de rechazos del segundo factor? Escribe solo el nombre de usuario, sin el dominio.

Para fijar el umbral hay que medir la racha completa. Mira todo lo que se registró desde fuera de Colombia: una noche con rechazos del segundo factor y al final una aprobación. Cuenta cuántas veces se rechazó el segundo factor antes de que se aprobara. Ese número, comparado con el de la cuenta que simplemente tardó en contestar, es el que decide si el umbral está en cinco, en cuatro o en tres.

SigninLogs | where Location != "CO" | order by TimeGenerated asc

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuántos rechazos del segundo factor hubo en la racha, antes de la aprobación?

Si la persona aprueba, el atacante entra. Lo que hace después, en el caso que importa aquí, es conseguir que la cuenta dé permisos a una aplicación suya: la técnica T1528 incluye ese consentimiento a una aplicación maliciosa. Un consentimiento no depende de la contraseña ni de la sesión; cambiar la contraseña de la víctima no lo retira.

Ese rastro no está en el registro de inicios de sesión sino en el de auditoría del directorio, con la operación Consent to application. Mira los permisos que concede cada una y si el publicador de la aplicación está verificado.

AuditLogs | where OperationName == "Consent to application"

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿A qué aplicación dio permisos de envío de correo la cuenta con la racha de rechazos?

Hay tres consentimientos en la muestra y solo uno es sospechoso. Alertar todos los consentimientos haría la regla inservible; ignorarlos dejaría sin ver una vía de persistencia. La regla útil combina el permiso, el publicador y la cuenta: permisos que permiten leer o enviar correo, publicador sin verificar y, de ser posible, una cuenta que acaba de pasar por una racha de rechazos.

La consulta de abajo filtra por el permiso de envío de correo y es el primer paso de esa regla.

AuditLogs | where OperationName == "Consent to application" and Permisos has "Mail.Send"

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué regla de consentimientos conviene escribir?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Navegantes del Sur · 2 de octubre
KQL · consultas previstas · solo lectura

Tablas

SigninLogs

  • TimeGenerated
  • UserPrincipalName
  • IPAddress
  • Location
  • ResultType
  • ResultDescription

AuditLogs

  • TimeGenerated
  • InitiatedBy
  • OperationName
  • Aplicacion
  • Permisos
  • PublicadorVerificado
  • IPAddress
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad