Detecting Attacks on Devices · Detectando Ataques em Dispositivos
| English | Português |
|---|---|
| indicator of compromise/ˈɪndɪkeɪtə ɒv ˈkɒmprəmaɪz/ | indicador de comprometimento |
| password spraying/ˈpæswɜːd ˈspreɪɪŋ/ | pulverização de senhas |
| credential stuffing/krɪˈdenʃl ˈstʌfɪŋ/ | injeção de credenciais |
| endpoint detection and response/endˈpɔɪnt dɪˈtekʃn ænd rɪˈspɒns/ | detecção e resposta de ponto final |
Indicators of compromise
- Logs reveal an indicator of compromise (IoC) 入侵指标 — evidence an adversary got in.
- Host-based IoCs: unexpected processes or changed settings.
- File-based IoCs: a file whose hash matches known malware.
Indicadores de comprometimento
- Logs revelam um indicador de comprometimento (IoC) 入侵指标 — evidência de que um adversário entrou.
- IoCs baseados em host: processos inesperados ou configurações alteradas.
- IoCs baseados em arquivo: um arquivo cujo hash corresponde a malware conhecido.
Reading auth logs
- Many wrong passwords for one user = a guessing attack.
- Many users failing from one IP = password spraying 密码喷洒.
- A burst of default credentials = credential stuffing 撞库.
Lendo logs de autenticação
- Muitas senhas erradas para um usuário = ataque de adivinhação.
- Muitos usuários falhando de um IP = spraying de senha 密码喷洒.
- Um surto de credenciais padrão = credential stuffing 撞库.
Read the log: which password attack? · Leia o log: qual ataque de senha?
One user + many wrong passwords = guessing; many users + one IP = spraying; default credentials = stuffing. · Um usuário + muitas senhas erradas = adivinhar; muitos usuários + um IP = pulverização; credenciais padrão = injeção.
Evidence in a log that an adversary has compromised a device is an... · Evidência em um log de que um adversário comprometeu um dispositivo é um...
An IoC is an indicator of compromise. · Um IoC é um indicador de comprometimento.
Many different users failing to log in from ONE IP address suggests... · Muitos usuários diferentes falhando ao entrar de UM endereço IP sugere...
One IP, many users = password spraying. · Um IP, muitos usuários = pulverização de senhas.
A powerful third-party device-detection service is called ____ (endpoint detection and response). · Um serviço poderoso de detecção de dispositivos de terceiros é chamado ____ (detecção e resposta de endpoint).
EDR is powerful but expensive. · EDR é poderoso, mas caro.
Which are kinds of indicators of compromise? (Choose all) · Quais são tipos de indicadores de comprometimento? (Selecione todos)
There is no weather-based IoC. · Não há IoC baseado em clima.
Choosing detection
- Signature-based is lighter — better for weak devices.
- An endpoint detection and response (EDR) 端点检测与响应 service is powerful but costly.
- Some attacks cannot be detected on the device at all.
Escolhendo detecção
- Baseado em assinatura é mais leve — melhor para dispositivos fracos.
- Um serviço de endpoint detection and response (EDR) 端点检测与响应 é poderoso, mas caro.
- Alguns ataques não podem ser detectados no dispositivo.
Offline password attacks cannot be detected. The adversary already stole the hash database and is cracking it on their own computer, far from your logs. This is a favourite exam "gotcha" — the only defense is strong, salted hashing.
Ataques de senha offline não podem ser detectados. O adversário já roubou o banco de hashes e está quebrando-os em seu próprio computador, longe dos seus logs. Esta é uma 'pegadinha' clássica de exame — a única defesa é hash forte e com sal.
Offline password attacks generally cannot be detected on your systems. · Ataques de senha offline geralmente não podem ser detectados nos seus sistemas.
The cracking happens on the adversary's own machine. · A quebra acontece na própria máquina do adversário.
An auth log shows 50 failed logins for user admin in 30 seconds, all from one IP. That pattern — one account, many wrong passwords, fast — is the signature of an online password-guessing attack that can be blocked with a lockout policy.
Um log de autenticação mostra 50 tentativas de login falhadas para o usuário admin em 30 segundos, todas vindas de um único IP. Esse padrão — uma conta, muitas senhas erradas, rápido — é a assinatura de um ataque online de adivinhação de senha que pode ser bloqueado com uma política de bloqueio.
Device attacks leave an IoC in logs (host-based, file-based, behaviour-based). Auth logs distinguish guessing (one user), spraying (many users, one IP), and stuffing (default credentials). Pick detection by device power (EDR is powerful but costly). Offline attacks cannot be detected.
Ataques a dispositivos deixam um IoC nos logs (baseado em host, baseado em arquivo, baseado em comportamento). Logs de autenticação distinguem adivinhação (um usuário), spraying (muitos usuários, um IP) e stuffing (credenciais padrão). Escolha detecção pela potência do dispositivo (EDR é poderoso, mas caro). Ataques offline não podem ser detectados.