К моменту реагирования важно установить затронутый хост, учётную запись, расположение файлов и способ закрепления. В разобранном сценарии эти сведения уже получены из графа процессов и карточек событий.
Через
LiveShell можно подключиться к узлу, проверить текущий контекст выполнения и посмотреть, что происходит на нём сейчас. В рабочем каталоге атакующих обнаруживаются AD Explorer, Localtonet, NetScan, NSSM и другие инструменты.
Зная имя службы, аналитик может проверить её состояние, остановить и удалить. Список процессов доступен через Tasklist; подозрительные процессы можно завершить.
Из консоли управления предусмотрены и другие действия:
- Собрать данные: получить файл, образ диска или дамп памяти.
- Прервать активность: завершить процесс, удалить файл, изолировать хост.
- Ограничить доступ: заблокировать скомпрометированную учётную запись.
После остановки активной фазы собранные материалы передаются на дальнейшее расследование. Важно установить, какие действия уже выполнены и какие узлы могли быть затронуты. Остановка одного процесса сама по себе не даёт ответа на эти вопросы.
Сценарий Toy Ghouls показывает разницу между своевременной реакцией и пропущенным сигналом. Пока атака находится на этапе закрепления и организации удалённого доступа, у команды есть возможность прервать её развитие. Если ранние срабатывания оставить без внимания, следующими этапами становятся разведка, получение учётных данных и переход на контроллер домена.