專案

一般

配置概況

動作

一般 #1212

已結束

INCGC-15090 -Low-Windows Authentication Replay Attack Detected

是由 益利 周約 1 個月 前加入. 於 13 天 前更新.

狀態:
Closed-關閉
優先權:
Normal
被分派者:
分類:
-
開始日期:
2025-12-12
完成日期:
完成百分比:

100%

預估工時:
4:00 小時

概述

Analysis:

The case involves a detected Kerberos replay attack on host WCB20101 , originating from TAHOAD.TAHOHO.COM.TW , indicating a potential Adversary-in-the-Middle (AiTM) attack. The process C:\Windows\System32\dns.exe (PID 848 ) on TAHOAD.TAHOHO.COM.TW was running under the user TAHOAD$ , targeting the Kerberos process on WCB20101 with the user WCB20101$ .

動作

匯出至 Atom PDF