Ir al contenido

Referencia de detecciones

Corelog ejecuta 13 heurísticas contra el registro de auditoría cargado. Cada una está mapeada a una técnica de MITRE ATT&CK, y a continuación se detallan todos sus umbrales, ventanas y líneas base: si la herramienta marca un evento, debes poder explicar exactamente por qué a quien te lo pregunte. Las detecciones que dependen de la ubicación resuelven el país desde la IP del cliente contra una base de datos incluida en la aplicación, porque el campo GeoLocation de Purview lleva una región de centro de datos y no un país en la mayoría de tenants.

MITRE: T1078 — Cuentas válidas · Severidad: Alto

Se activa cuando dos inicios de sesión consecutivos del mismo usuario provienen de países cuyos centroides geográficos están a más de 1.000 km de distancia y están separados por menos de 1 hora. La distancia se calcula con la fórmula de Haversine sobre códigos ISO-3166-1 alfa-2. Se genera una bandera en ambos eventos. Solo la autenticación interactiva cuenta como prueba de dónde estuvo una persona: UserLoggedIn, UserLoginFailed, SignInEvent, PasswordLogonInitialAuthUsingPassword, TeamsSessionStarted y EmailAuthOTPAuthenticationSucceeded. Las operaciones de archivo y correo se excluyen porque su IP suele ser infraestructura de Microsoft actuando en nombre del usuario (sincronización en segundo plano, indexado, notificaciones móviles), lo que haría parecer que cada buzón se teletransporta entre centros de datos. El país se resuelve desde la IP del cliente contra una base de datos local; el campo GeoLocation de Purview solo se usa cuando contiene realmente un código de país, ya que en SharePoint lleva la región multi-geo del centro de datos. Indica una credencial usada desde dos ubicaciones físicamente incompatibles: normalmente credenciales robadas o una VPN/proxy enmascarando el origen real.

MITRE: T1078.004 — Cuentas en la nube · Severidad: Medio

Se activa en cada evento cuya marca de tiempo caiga en la ventana 22:00–06:00 en la zona horaria elegida para la investigación, con el cambio de hora aplicado en las fechas correctas. La zona se ve en la barra de herramientas y se nombra en cada hallazgo, porque la misma exportación analizada en otra zona da respuestas distintas. No requiere línea base de usuario; la ventana es fija, no aprendida, y se aplica una sola zona a toda la exportación: una organización repartida entre varias verá contada como fuera de horario una mañana normal en una de sus oficinas. Léela junto a «Día inusual para el usuario», que sí aprende el ritmo de cada uno. Una actividad inusualmente elevada fuera de horario —especialmente en operaciones de acceso o eliminación de datos— es un indicador habitual de un atacante que opera desde otra zona horaria o de una amenaza interna que actúa fuera del horario supervisado.

MITRE: T1567 / T1485 — Exfiltración web / Destrucción de datos · Severidad: Alto / Crítico

Se activa cuando la misma cuenta realiza la misma operación ≥20 veces dentro de una ventana deslizante de 60 segundos. Si la operación pertenece a la categoría Deletion, la bandera se mapea a T1485 (Destrucción de datos, Crítico); en caso contrario a T1567 (Exfiltración vía servicio web, Alto).

Dos decisiones deliberadas de este detector. Las operaciones clasificadas como automáticas no cuentan. Un cliente de correo sincronizando una carpeta lee veinte elementos por segundo todo el día, y en una exportación de 132.867 eventos 942 de las 991 ráfagas presentes eran exactamente eso: reportadas como exfiltración en severidad alta, enterraban las 49 que causó una persona. Qué operaciones se apartan está en tus manos; ver Actividad interactiva y automática. Se reportan todas las ráfagas, no solo la primera por cuenta y operación. Esa misma exportación reportaba 12 ráfagas donde había 991, porque un borrado masivo en enero tapaba otro en junio.

Activadores genuinos típicos: descarga masiva de archivos, eliminación en masa de elementos de buzón o un script creando numerosos enlaces de compartición.

MITRE: T1078 — Cuentas válidas · Severidad: Medio

Se activa cuando un evento con isManagedDevice === false implica una operación sensible. Las operaciones sensibles son: FileDownloaded, FileSyncDownloadedFull, FileSyncUploadedFull, FileRecycled, FileDeleted, AnonymousLinkCreated, SharingInvitationCreated, CompanyLinkCreated, SharingSet — o cualquier evento de las categorías Deletion, Sharing o Modification. Los dispositivos no administrados eluden las directivas de Acceso Condicional y los controles MDM, convirtiéndolos en un vector habitual tanto para atacantes externos como para amenazas internas.

MITRE: T1078 — Cuentas válidas · Severidad: Medio

Se activa en el primer inicio de sesión en el que un usuario aparece desde un país no observado antes para ese usuario en el conjunto de datos. Los eventos se procesan en orden cronológico; el primer evento de cada país establece la línea base, de modo que solo las apariciones posteriores generan bandera. Usa la misma regla de evidencia que Viaje imposible: solo cuentan los eventos de autenticación interactiva, porque el acceso de servicio en segundo plano originado en un centro de datos de Microsoft no es el usuario apareciendo en un país nuevo. El país se resuelve desde la IP del cliente contra una base de datos local. Un único evento de nueva geografía aporta poca señal por sí solo; combinado con banderas de fuera de horario u operaciones masivas es un fuerte indicador de compromiso de cuenta.

MITRE: T1550 — Uso de material de autenticación alternativo · Severidad: Bajo

Se activa la primera vez que un usuario genera eventos atribuidos a una aplicación (appDisplayName o clientAppName) no observada previamente para ese usuario en el conjunto de datos. Los eventos se procesan cronológicamente. La bandera no se genera para la primera aplicación que un usuario usa, solo para las siguientes nuevas. Las herramientas de atacantes (p. ej. AADInternals, ROADtools) suelen autenticarse con IDs de aplicación poco comunes o no documentados, lo que convierte esta señal de bajo ruido en útil cuando se combina con otras anomalías.

MITRE: T1078 — Cuentas válidas · Severidad: Medio

Se activa la primera vez que un usuario genera eventos desde un identificador de dispositivo (machineId o deviceName) no observado previamente para ese usuario en el conjunto de datos. Los eventos se procesan cronológicamente. El dispositivo solo se considera ‘nuevo’ si el usuario tiene al menos un evento previo en un dispositivo conocido diferente. Un nuevo dispositivo junto con banderas de fuera de horario o viaje imposible sugiere fuertemente el compromiso de cuenta o un atacante operando con credenciales clonadas en una máquina nueva.

MITRE: T1567.002 — Exfiltración a almacenamiento en la nube · Severidad: Alto

Se activa cuando una cuenta crea o modifica ≥5 enlaces de compartición o invitaciones en una ventana deslizante de 10 minutos, agrupando por cuenta. Rastrea las 16 operaciones que conceden acceso a un archivo o a un enlace: las familias SharingSet, SharingLink, SecureLink, CompanyLink, AnonymousLink y SharingInvitation. Es el mismo conjunto que examina la comprobación de compartición del informe, así que las dos no pueden discrepar sobre qué es compartir; una versión anterior rastreaba cinco de ellas y dejaba sin mirar 173 de los 303 eventos de compartición de una exportación real. Este patrón es característico de la preparación previa a la exfiltración, donde el atacante crea en masa enlaces anónimos o de invitado para sacar datos del tenant sin activar directivas DLP diseñadas para descargas directas.

MITRE: T1114.003 — Regla de reenvío de correo · Severidad: Crítico

Se activa cuando se detecta una operación New-InboxRule o Set-InboxRule y el JSON bruto de AuditData contiene alguna de las siguientes palabras clave (sin distinción de mayúsculas/minúsculas): forwardto, forwardasattachmentto, redirectto, forwardsmssto. Esta heurística detecta la creación o modificación de reglas de bandeja de entrada que copian o redirigen silenciosamente el correo entrante a una dirección externa — una técnica de persistencia clásica en el Compromiso de Correo Empresarial (BEC) que sobrevive a cambios de contraseña.

MITRE: T1562.008 — Desactivar o modificar registros en la nube · Severidad: Crítica / Media

Se activa cuando se ejecuta Set-AdminAuditLogConfig, Set-MailboxAuditBypassAssociation o Set-OrganizationConfig. La severidad depende de lo que muestre el registro, y los dos casos se leen distinto:

  • Crítica — el registro muestra un interruptor de auditoría movido al valor que debilita el log: UnifiedAuditLogIngestionEnabled, AdminAuditLogEnabled, MailboxAuditEnabled o AuditEnabled puestos a false, o AuditBypassEnabled puesto a true. La dirección importa: AuditBypassEnabled = False es alguien volviendo a activar el registro, y no es manipulación.
  • Media — la operación se ejecutó pero el registro no lleva lo que cambió. El hallazgo lo dice tal cual en vez de suponer lo peor, porque un cambio de configuración rutinario se ve idéntico desde fuera.

La evidencia se lee primero de ModifiedProperties y después del AuditData crudo. La columna cruda se descarta en exportaciones grandes, que es donde vive la actividad real de un tenant, así que una comprobación que solo leyera esa columna funcionaría con una muestra y dejaría de funcionar en silencio con un fichero real.

Desactivar el registro de auditoría es una técnica de evasión de defensas empleada para suprimir la evidencia de las acciones posteriores.

MITRE: T1110 — Fuerza bruta · Severidad: Alto

Se activa cuando ≥10 direcciones de origen distintas producen inicios de sesión fallidos dentro de una ventana deslizante de 5 minutos. La ventana no está acotada por cuenta: analiza la exportación completa, y el hallazgo dice cuántas cuentas estaban implicadas. Un número elevado de direcciones distintas fallando al autenticarse en un intervalo corto es la firma canónica de un ataque de atomización de contraseñas (password spray), donde el adversario rota las direcciones de origen para eludir los límites de velocidad por dirección.

Los inicios de sesión con éxito no cuentan. Diez personas entrando con normalidad desde diez oficinas en los mismos cinco minutos son un lunes por la mañana, no un ataque. Se reportan todos los clústeres, no solo el primero del fichero.

Esta forma necesita muchas direcciones, así que no puede dispararse en una exportación de una sola cuenta —que es el caso ordinario de esta herramienta—. La detección siguiente cubre la forma que sí puede.

MITRE: T1110 — Fuerza bruta · Severidad: Media

Se activa cuando una cuenta registra ≥5 inicios de sesión fallidos desde una misma dirección dentro de una ventana deslizante de 10 minutos. Una bandera por ráfaga, puesta en su primer evento, para que un episodio aparezca una vez y no cinco.

Se identifica por el nombre de la operación (UserLoginFailed) y no por ResultStatus, que falta en aproximadamente un sexto de los eventos: en una exportación de referencia había 14 eventos UserLoginFailed y solo 7 llevaban estado de resultado.

La severidad es media a propósito. Alguien reescribiendo una contraseña olvidada después de que su tren cambiara de red produce exactamente esta forma, y un compañero en el wifi de un hotel también. El valor del hallazgo es que se ve y se puede descartar con un motivo, no que sea condenatorio.

MITRE: T1078 — Cuentas válidas · Severidad: Medio / Alto

Se activa cuando la actividad de un usuario en un día concreto está muy por encima de lo que ese usuario hace habitualmente ese día de la semana. El ritmo semanal se aprende del fichero cargado y por usuario: nada asume cuándo se trabaja, así que un tenant 24/7, uno de domingo a jueves o uno con más carga en fin de semana se tratan igual, y un jueves flojo en un negocio de fin de semana es tan marcable como un domingo cargado en una oficina. Los recuentos diarios se comparan en escala logarítmica contra la mediana de los demás días homólogos de ese usuario; el día evaluado siempre se excluye de su propia línea base, de modo que una anomalía grande no puede inflar la expectativa contra la que se mide. El corte es una constante de estadística robusta —z modificada de Iglewicz-Hoaglin ≥ 3,5, calculada sobre la dispersión del propio fichero cargado— en lugar de un multiplicador fijo, que solo sería correcto para la organización con la que se hubiera ajustado. Solo se reportan desviaciones al alza: un día tranquilo no es evidencia de compromiso. Se exigen al menos tres observaciones por día de la semana y usuario (unas tres semanas de historial); con menos, el detector informa de historial insuficiente en vez de aventurar. Se genera una bandera por día anómalo, no por evento, para que un único día inusual no sepulte el informe bajo su propio volumen.