🕵️ Охота на гончую: как отследить коллекторы BloodHound в Windows — 25 июня 2026 г. в 08:00:04.710
🕵️ Охота на гончую: как отследить коллекторы BloodHound в Windows Служба каталогов Active Directory была и остаётся объектом интереса злоумышленников, и в каждой новой версии Windows продолжают появляться новые векторы атак. Прежде чем проводить такую атаку, злоумышленникам необходимо разведать систему — причём обнаружить этот этап в крупной инфраструктуре довольно сложно. Старший инженер SOC в «Лаборатории Касперского» Степан Ляхов рассматривает самые популярные инструменты-коллекторы, которыми пользуются злоумышленники для изучения инфраструктуры, — версии BloodHound — и рассказывает, как можно обнаружить их активность. Из нашей статьи на Хабре вы узнаете: 🔵 чем отличаются друг от друга главные версии — SharpHound и BloodHound[.]py — и какую именно информацию об инфраструктуре они собирают; 🔵 какие следы эти инструменты оставляют в различных журналах Windows и какие события нужно отслеживать; 🔵 какие подходы используются для обнаружения коллекторов.

