// MITRE ATT&CK

T1547.002 · Authentication Package

🎯 Persistence Windows Sub-técnica

Sub-técnica de T1547 · Boot or Logon Autostart Execution.

Adversaries may abuse authentication packages to execute DLLs when the system boots. Windows authentication package DLLs are loaded by the Local Security Authority (LSA) process at system start. They provide support for multiple logon processes and multiple security protocols to the operating system...

¿Cómo detectarlo y mitigarlo?

La detección de Authentication Package parte de la telemetría de tu SIEM/EDR. Escribe una regla de detección con el generador Sigma, analiza logs sospechosos en el analizador de logs y sitúa la técnica en tu cobertura con la matriz ATT&CK.

Técnicas relacionadas

Fuente: MITRE ATT&CK®. ATT&CK es una marca registrada de The MITRE Corporation. Contenido con fines educativos.