Detecting Attacks on Devices · Détection des attaques sur les appareils
| English | Français |
|---|---|
| indicator of compromise/ˈɪndɪkeɪtə ɒv ˈkɒmprəmaɪz/ | indicateur de compromission |
| password spraying/ˈpæswɜːd ˈspreɪɪŋ/ | pulvérisation de mots de passe (password spraying) |
| credential stuffing/krɪˈdenʃl ˈstʌfɪŋ/ | remplissage de identifiants (credential stuffing) |
| endpoint detection and response/endˈpɔɪnt dɪˈtekʃn ænd rɪˈspɒns/ | détection et réponse aux points terminaux |
Indicators of compromise
- Logs reveal an indicator of compromise (IoC) 入侵指标 — evidence an adversary got in.
- Host-based IoCs: unexpected processes or changed settings.
- File-based IoCs: a file whose hash matches known malware.
Indicateurs de compromission
- Les journaux révèlent un indicateur de compromission (IoC) 入侵指标 — une preuve qu'un adversaire est entré.
- IoCs basés sur l'hôte : processus inattendus ou paramètres modifiés.
- IoCs basés sur les fichiers : un fichier dont le hachage correspond à un malware connu.
Reading auth logs
- Many wrong passwords for one user = a guessing attack.
- Many users failing from one IP = password spraying 密码喷洒.
- A burst of default credentials = credential stuffing 撞库.
Lire les journaux d'authentification
- De nombreux mots de passe incorrects pour un seul utilisateur = une attaque par devinette.
- De nombreux utilisateurs échouant depuis une seule IP = password spraying 密码喷洒.
- Un pic d'identifiants par défaut = credential stuffing 撞库.
Read the log: which password attack? · Lisez le journal : quelle attaque de mot de passe ?
One user + many wrong passwords = guessing; many users + one IP = spraying; default credentials = stuffing. · Un utilisateur + de nombreux mauvais mots de passe = devination ; plusieurs utilisateurs + une seule IP = pulvérisation ; identifiants par défaut = remplissage.
Evidence in a log that an adversary has compromised a device is an... · Une preuve dans un journal indiquant qu'un adversaire a compromis un appareil est un...
An IoC is an indicator of compromise. · Un IoC est un indicateur de compromission.
Many different users failing to log in from ONE IP address suggests... · De nombreux utilisateurs différents échouant à se connecter depuis UNE ADRESSE IP suggère...
One IP, many users = password spraying. · Une IP, plusieurs utilisateurs = pulvérisation de mots de passe.
A powerful third-party device-detection service is called ____ (endpoint detection and response). · Un service puissant de détection de tiers pour les appareils s'appelle ____ (détection et réponse aux terminaux).
EDR is powerful but expensive. · EDR est puissant mais coûteux.
Which are kinds of indicators of compromise? (Choose all) · Quels sont les types d'indicateurs de compromission ? (Choisissez tout)
There is no weather-based IoC. · Il n'y a pas d'IoC basé sur la météo.
Choosing detection
- Signature-based is lighter — better for weak devices.
- An endpoint detection and response (EDR) 端点检测与响应 service is powerful but costly.
- Some attacks cannot be detected on the device at all.
Choisir la détection
- Basé sur les signatures : moins lourd — mieux adapté aux appareils faibles.
- Un service EDR 端点检测与响应 (Endpoint Detection and Response) est puissant mais coûteux.
- Certaines attaques ne peuvent pas être détectées directement sur l'appareil.
Offline password attacks cannot be detected. The adversary already stole the hash database and is cracking it on their own computer, far from your logs. This is a favourite exam "gotcha" — the only defense is strong, salted hashing.
Les attaques de mots de passe hors ligne ne peuvent pas être détectées. L'adversaire a déjà volé la base de hachages et la craque sur son propre ordinateur, loin de vos journaux. C'est un piège d'examen classique — la seule défense est un hachage fort et salé.
Offline password attacks generally cannot be detected on your systems. · Les attaques de mots de passe hors ligne ne peuvent généralement pas être détectées sur vos systèmes.
The cracking happens on the adversary's own machine. · Le crack se produit sur la propre machine de l'adversaire.
An auth log shows 50 failed logins for user admin in 30 seconds, all from one IP. That pattern — one account, many wrong passwords, fast — is the signature of an online password-guessing attack that can be blocked with a lockout policy.
Un journal d'authentification montre 50 tentatives de connexion échouées pour l'utilisateur admin en 30 secondes, toutes depuis une seule IP. Ce schéma — un compte, de nombreux mots de passe faux, rapidité — est la signature d'une attaque de devinette de mot de passe en ligne qui peut être bloquée par une politique de blocage.
Device attacks leave an IoC in logs (host-based, file-based, behaviour-based). Auth logs distinguish guessing (one user), spraying (many users, one IP), and stuffing (default credentials). Pick detection by device power (EDR is powerful but costly). Offline attacks cannot be detected.
Les attaques sur les périphériques laissent un IoC dans les journaux (basé sur l'hôte, basé sur les fichiers, basé sur le comportement). Les journaux d'authentification distinguent la devinette (un utilisateur), le spraying (plusieurs utilisateurs, une IP) et le stuffing (identifiants par défaut). Choisissez la détection selon la puissance de l'appareil (EDR est puissant mais coûteux). Les attaques hors ligne ne peuvent pas être détectées.