Zum Inhalt springen

Kategorie

Red Team

14 Beiträge

Credential Dumping: Erkennung und Abwehr für Blue Teams

Credential Dumping: Erkennung und Abwehr für Blue Teams

Ein defensiver Leitfaden zum Credential Dumping: Verstehen Sie die Technik auf hoher Ebene und erkennen, mindern und haerten Sie dann dagegen mit Logs, EDR-Telemetrie und konkreten Kontrollen.

Lesen →
Pass-the-Hash und Pass-the-Ticket: Mechanik und Erkennung für Blue Teams

Pass-the-Hash und Pass-the-Ticket: Mechanik und Erkennung für Blue Teams

Wie Pass-the-Hash und Pass-the-Ticket funktionieren, welche Windows-Telemetrie sie verrät und welche Härtung diesen Credential-Diebstahl stoppt.

Lesen →
Kerberoasting und AD-Credential-Angriffe: Erkennung und Abwehr

Kerberoasting und AD-Credential-Angriffe: Erkennung und Abwehr

Ein Blue-Team-Leitfaden zu Kerberoasting: wie der Kerberos-Missbrauch funktioniert, Erkennung ueber Event ID 4769, Haertung mit gMSA und AES sowie Checkliste.

Lesen →
Windows-Token-Impersonierung: Ein Leitfaden für Verteidiger zu Erkennung und Härtung

Windows-Token-Impersonierung: Ein Leitfaden für Verteidiger zu Erkennung und Härtung

Windows-Token-Impersonierung (ATT&CK T1134) fuer Verteidiger: Funktionsweise, Erkennung per Event-ID und EDR-Telemetrie sowie konkrete Haertung.

Lesen →
EDR-Umgehung fur Forschung: Direct Syscalls Erklart ohne Romantik

EDR-Umgehung fur Forschung: Direct Syscalls Erklart ohne Romantik

Wie Direct Syscalls in kontrollierter defensiver Studie tatsachlich funktionieren, warum sie weiterhin erkennbar bleiben und worauf Blue Teams achten sollten, bevor sie die nachste Blackbox kaufen.

Lesen →
Autorisiertes Red-Team-Phishing: Templates, GoPhish und Ethische Leitplanken

Autorisiertes Red-Team-Phishing: Templates, GoPhish und Ethische Leitplanken

Wie Red-Team-Engagements mit schriftlichem Scope GoPhish einsetzen, glaubwurdige Templates bauen und warum ein Versand ohne Autorisierung Karrieren beendet.

Lesen →
Lateral Movement im Lab: SMB, WMI und WinRM mit Detection-Fokus

Lateral Movement im Lab: SMB, WMI und WinRM mit Detection-Fokus

Wir reproduzieren drei klassische Lateral-Movement-Techniken in GOAD und zeigen, wie jede einzelne zu einer fuer das Blue Team nutzbaren Sigma-Regel wird.

Lesen →
Private Krypto: Hardware Wallets, Passphrase und Zwangsresistentes Backup

Private Krypto: Hardware Wallets, Passphrase und Zwangsresistentes Backup

Wie man Krypto-Selbstverwahrung mit Hardware Wallet, BIP39-Passphrase und Metall-Backup gegen Phishing und physische Angriffe aufsetzt.

Lesen →
Purple Team in der Praxis: Aufbau eines Red-Blue-Feedback-Zyklus

Purple Team in der Praxis: Aufbau eines Red-Blue-Feedback-Zyklus

Wie man adversariale Emulation in das SOC integriert, Detektionsluecken in kurzen Sprints schliesst und Uebungen in versionierte Sigma-Regeln verwandelt.

Lesen →
Initial Access Simuliert: Makros, LNK und ISO im Isolierten Windows-11-Lab

Initial Access Simuliert: Makros, LNK und ISO im Isolierten Windows-11-Lab

Wir spielen drei klassische Initial-Access-Vektoren in einem abgeschotteten Windows-11-Lab durch, um zu sehen, was das EDR wirklich loggt und wo die Erkennung leise scheitert.

Lesen →
Passwoerter und MFA: Umstieg auf Passkeys ohne Recovery zu zerstoeren

Passwoerter und MFA: Umstieg auf Passkeys ohne Recovery zu zerstoeren

Passkeys toeten Phishing und MFA-Fatigue, aber eine schlampige Migration sperrt legitime Nutzer aus. Plane Fallback, Geraete und Roaming ohne Luecken.

Lesen →
Adversary Emulation mit Caldera und MITRE ATT&CK im Unternehmenslab

Adversary Emulation mit Caldera und MITRE ATT&CK im Unternehmenslab

Wie Basilisk Caldera, Atomic Red Team und MITRE ATT&CK nutzt, um echte TTPs im geschlossenen Lab zu simulieren und die SOC-Reife zu messen, ohne Produktion zu zerlegen.

Lesen →
C2-Infra mit Sliver im Isolierten Lab fur Defensive Forschung Aufbauen

C2-Infra mit Sliver im Isolierten Lab fur Defensive Forschung Aufbauen

Ein Sliver C2 air-gapped hochzuziehen ist kein Hacker-Theater: so lernen Blue Teams zu erkennen, was sie morgen erwartet. Praxisorientierte Anleitung.

Lesen →
Active Directory Pentest: Kerberoasting Schritt fuer Schritt im GOAD Lab

Active Directory Pentest: Kerberoasting Schritt fuer Schritt im GOAD Lab

Ethische Kerberoasting-Reproduktion im Game of Active Directory mit TGS-Capture, Offline-Crack und Erkennung ueber Event ID 4769.

Lesen →