Aurelius Blue Alert Lab: práctica de alertas
En esta sección puedes practicar la clasificación de alertas del laboratorio. Marca cada alerta como True Positive o False Positive y luego valida tu respuesta.
Suspicious Shell Execution by Backup Rotation Job
Ver explicacion y evidencia
False Positive. La actividad observada corresponde a backup-rotate --version y tareas normales de backup. La alerta sugiere posible ejecucion de shell, pero no existe evidencia de que backup-rotate haya lanzado sh, bash o dash como proceso hijo. Al faltar la relacion parent/child que confirmaria la alerta, se clasifica como falso positivo.
KQL recomendado:host.name: "ORION-WEB" and process.name: "backup-rotate" Eventos relacionados: AUR-EVT-000001
Command Execution from CMS Plugin Directory
Ver explicacion y evidencia
True Positive. La evidencia muestra que el contexto web nginx/php-fpm lanzo dash con sh -c id desde un directorio de plugin CMS. Esa combinacion de usuario web, proceso padre php-fpm8.2, working directory bajo plugins y ejecucion de comando confirma actividad sospechosa.
KQL recomendado:host.name: "ORION-WEB" and process.name: "dash" Eventos relacionados: AUR-EVT-000003; AUR-EVT-000004; AUR-EVT-000005
Local Account Enumeration from Web Context
Ver explicacion y evidencia
True Positive. El usuario nginx ejecuto comandos como cat /etc/passwd y ls -la /home/elena. La enumeracion de cuentas y directorios de usuario desde contexto web no es comportamiento normal de la aplicacion, por lo que la alerta se confirma.
KQL recomendado:host.name: "ORION-WEB" and process.command_line: (*passwd* or */home/elena*) Eventos relacionados: AUR-EVT-000006; AUR-EVT-000007
Suspicious Access to User SSH Material
Ver explicacion y evidencia
True Positive. Hay evidencia de acceso a /home/elena/.ssh, incluyendo listado o lectura de material SSH desde contexto web. Un proceso asociado a nginx no deberia inspeccionar claves o directorios SSH de usuarios locales, asi que el caso es verdadero positivo.
KQL recomendado:host.name: "ORION-WEB" and file.path: */home/elena/.ssh* Eventos relacionados: AUR-EVT-000008; AUR-EVT-000009
Unusual Outbound Connection from Web Service
Ver explicacion y evidencia
True Positive. php-fpm8.2 realizo conexiones salientes hacia 10.10.22.45 despues de la ejecucion de comandos en el servidor web. Una conexion saliente desde proceso web hacia una IP sospechosa en puertos inusuales confirma la alerta.
KQL recomendado:host.name: "ORION-WEB" and destination.ip: "10.10.22.45" Eventos relacionados: AUR-EVT-000010
Suspicious Command Execution by Build Service
Ver explicacion y evidencia
False Positive. El comando df -k /opt/forgeci/workspace fue ejecutado por builder como chequeo normal del servicio CI. No hay uso de /tmp, sudo, acceso a credenciales, payload ni cadena de comandos sospechosa. Por eso se descarta como falso positivo.
KQL recomendado:host.name: "FORGE-CI" and process.command_line: "df -k /opt/forgeci/workspace" Eventos relacionados: AUR-EVT-000012
Suspicious Access to Shell History
Ver explicacion y evidencia
True Positive. El usuario builder leyo /home/builder/.bash_history desde una shell interactiva. El acceso a historial de shell puede revelar comandos, rutas sensibles o secretos escritos accidentalmente, asi que la alerta se confirma.
KQL recomendado:host.name: "FORGE-CI" and file.path: */.bash_history Eventos relacionados: AUR-EVT-000014
Possible Local Privilege Escalation Discovery
Ver explicacion y evidencia
True Positive. builder ejecuto sudo -l desde una shell interactiva. Ese comando se usa para descubrir privilegios sudo disponibles y, en este contexto, forma parte de actividad de reconocimiento local. Se clasifica como verdadero positivo.
KQL recomendado:host.name: "FORGE-CI" and process.command_line: "sudo -l" Eventos relacionados: AUR-EVT-000016
Executable Permission Added to Temporary File
Ver explicacion y evidencia
True Positive. builder ejecuto chmod +x sobre un archivo ubicado en /tmp y despues aparece actividad asociada al archivo. Agregar permisos de ejecucion a un archivo temporal es una senal fuerte de preparacion de ejecucion sospechosa.
KQL recomendado:host.name: "FORGE-CI" and process.command_line: *chmod* and process.working_directory: "/tmp" Eventos relacionados: AUR-EVT-000018
Multiple Outbound Connections by Package Service
Ver explicacion y evidencia
False Positive. Las conexiones fueron realizadas por apt-helper o unattended-upgrade hacia mirrors de paquetes por puertos 80/443. No hay comandos sospechosos alrededor, destinos raros ni relacion con actividad de acceso indebido. Es trafico normal de actualizacion.
KQL recomendado:host.name: "ATLAS-MAIL" and process.name: ("apt-helper" or "unattended-upgrade") Eventos relacionados: AUR-EVT-000020; AUR-EVT-000021; AUR-EVT-000022
Suspicious IMAP Authentication Failures
Ver explicacion y evidencia
True Positive. Se observan multiples fallos de autenticacion IMAP desde 10.10.22.45 contra el puerto 993. La repeticion desde la misma IP y contra servicio de correo indica intento de autenticacion sospechoso, por lo que la alerta es verdadera.
KQL recomendado:host.name: "ATLAS-MAIL" and destination.port: 993 and source.ip: "10.10.22.45" Eventos relacionados: AUR-EVT-000024; AUR-EVT-000025; AUR-EVT-000026; AUR-EVT-000027; AUR-EVT-000028; AUR-EVT-000029
Automation Script Executed as Root
Ver explicacion y evidencia
True Positive. root ejecuto /home/mateo/.mail-sync.sh y luego se observaron acciones hijas como tar o rm. Que root ejecute un script ubicado en el perfil de un usuario es anomalo y suficiente para confirmar la alerta.
KQL recomendado:host.name: "ATLAS-MAIL" and process.command_line: */home/mateo/.mail-sync.sh* Eventos relacionados: AUR-EVT-000030; AUR-EVT-000031
Possible Anonymous SMB Enumeration
Ver explicacion y evidencia
False Positive. Existe un logon SMB anonimo, pero es un evento aislado y no hay seguimiento de enumeracion de shares, ejecucion remota, multiples fallos, movimiento lateral ni actividad posterior relevante. Sin evidencia adicional, se clasifica como falso positivo.
KQL recomendado:host.name: "LYRA-FS" and user.name: "ANONYMOUS LOGON" Eventos relacionados: AUR-EVT-000033
Possible SMB Password Spraying
Ver explicacion y evidencia
True Positive. Hay varios eventos 4625 con LogonType 3 desde 10.10.22.45 contra multiples usuarios SMB. La combinacion de misma fuente, varios usuarios y fallos repetidos corresponde a patron de password spraying.
KQL recomendado:host.name: "LYRA-FS" and event.code: "4625" and source.ip: "10.10.22.45" Eventos relacionados: AUR-EVT-000035; AUR-EVT-000036; AUR-EVT-000037; AUR-EVT-000038; AUR-EVT-000039; AUR-EVT-000040
Suspicious Access to PowerShell History
Ver explicacion y evidencia
True Positive. PowerShell leyo ConsoleHost_history.txt y busco cadenas relacionadas con passwords. La busqueda en historial de PowerShell puede revelar credenciales o comandos sensibles, asi que se considera verdadero positivo.
KQL recomendado:host.name: "VEGA-WS" and process.command_line: *ConsoleHost_history.txt* Eventos relacionados: AUR-EVT-000041
Privileged Account Login from Suspicious Source
Ver explicacion y evidencia
True Positive. Se observa un inicio de sesion 4624 LogonType 10 para Administrator desde 10.10.22.45, seguido por asignacion de privilegios especiales. Un login RDP privilegiado desde una fuente sospechosa confirma la alerta.
KQL recomendado:host.name: "NOVA-ADM" and event.code: "4624" and winlog.event_data.LogonType: "10" Eventos relacionados: AUR-EVT-000043; AUR-EVT-000044
Executable Created in User AppData Directory
Ver explicacion y evidencia
True Positive. PowerShell creo C:\Users\Administrator\AppData\Local\syncsvc.exe. La creacion de un ejecutable en AppData bajo un perfil administrador, especialmente despues de un login sospechoso, es una evidencia clara de actividad anomala.
KQL recomendado:host.name: "NOVA-ADM" and file.path: *AppData\\Local\\syncsvc.exe Eventos relacionados: AUR-EVT-000045; AUR-EVT-000046
Suspicious Scheduled Task Using User Profile Path
Ver explicacion y evidencia
True Positive. El evento 4698 muestra la creacion de la tarea \SystemSyncCheck, apuntando al ejecutable syncsvc.exe dentro de AppData de Administrator. Una tarea programada que ejecuta binarios desde un perfil de usuario es sospechosa y confirma persistencia.
KQL recomendado:host.name: "NOVA-ADM" and event.code: "4698" and winlog.event_data.TaskName: "\\SystemSyncCheck" Eventos relacionados: AUR-EVT-000047
rundll32.exe Executing DLL with Unusual Arguments
Ver explicacion y evidencia
False Positive. rundll32.exe ejecuto shell32.dll desde C:\Windows\System32 con explorer.exe como proceso padre y argumentos COM normales. No hay DLL en ruta sospechosa, PowerShell codificado ni payload asociado. Por eso es falso positivo.
KQL recomendado:host.name: "NOVA-ADM" and process.name: "rundll32.exe" Eventos relacionados: AUR-EVT-000049
Suspicious Process Access to LSASS
Ver explicacion y evidencia
False Positive. El acceso a lsass.exe fue realizado por svchost.exe bajo NT AUTHORITY\SYSTEM, con padre services.exe. No hay evidencia de dump, mimikatz, PowerShell sospechoso ni comsvcs.dll. La actividad encaja con comportamiento normal del sistema.
KQL recomendado:host.name: "VEGA-WS" and event.code: "10" and target.process.name: "lsass.exe" Eventos relacionados: AUR-EVT-000051