Kommandointerpreter startete PowerShell mit kodierten Argumenten
cmd.exe → powershell.exe · usr-fin-610 · asset-ws-610- BEDINGUNG 01
- process_name equals powershell.exe
- BEDINGUNG 02
- attributes.execution_style equals encoded
PROJEKT · I
LOCAL SOC & DETECTION ENGINEERING LAB · 1.0.0
Ein kompakter Analysten-Arbeitsbereich, der synthetische Vorfälle von Rohtelemetrie über erklärbare Erkennungen und Evidenzkorrelation bis zu Vorfallentscheidungen und professionellen Berichten führt.
01
02
source = sysmon and severity = high192 EREIGNISSEcmd.exe → powershell.exe · usr-fin-610 · asset-ws-61003
Jeder Treffer zeigt Feld, Operator, Soll- und Istwert, die den Alarm ausgelöst haben.
Evidenz, Notizen, Hypothesen, Befunde sowie Alarm- und Vorfallentscheidungen bleiben in SQLite.
Erwartete Ergebnisse bleiben bis zur Abgabe im Backend; danach folgt deterministisches Lernfeedback.
Eine kleine, nur lesende Abfragesprache filtert Ereignisse im Speicher, ohne Szenarioeingaben an SQL oder eine Ausführungsumgebung zu übergeben.
04
Die fortgeschrittene, SOCWerk-native Untersuchung verlangt die Rekonstruktion einer mehrstufigen Kompromittierung und die Trennung feindlicher Aktivitäten von glaubwürdigen administrativen und geschäftlichen Ähnlichkeiten.
E-MAIL · OFFICE · SYSMON · POWERSHELL · WINDOWS SECURITY · VPN / MFA · DNS · PROXY · ENDPOINT · ZEEK
05
06
Das Labor scannt keine Netzwerke, versendet kein Phishing, erzeugt keine Payloads, führt keine Szenariobefehle aus und kontaktiert keine Ziele.
Alle Identitäten, Domains, Adressen, Dateien und Infrastrukturen sind synthetisch; Netzwerkindikatoren verwenden reservierte Bereiche und .example-Domains.
Szenariopakete sind streng versioniertes JSON. Sie laden weder Code noch entfernte Inhalte; erwartete Ergebnisse bleiben vor der Abgabe serverseitig.
Eindämmung ist nur eine dokumentierte Analystenentscheidung und löst niemals eine Aktion gegen ein externes System aus.
QUELLCODE · ARCHITEKTUR · BEDROHUNGSMODELL