// MITRE ATT&CK

T1649 · Steal or Forge Authentication Certificates

🎯 Credential Access WindowsLinuxmacOSIdentity Provider

Adversaries may steal or forge certificates used for authentication to access remote systems or resources. Digital certificates are often used to sign and encrypt messages and/or files. Certificates are also used as authentication material. For example, Entra ID device certificates and Active Direct...

¿Cómo detectarlo y mitigarlo?

La detección de Steal or Forge Authentication Certificates parte de la telemetría de tu SIEM/EDR. Escribe una regla de detección con el generador Sigma, analiza logs sospechosos en el analizador de logs y sitúa la técnica en tu cobertura con la matriz ATT&CK.

Técnicas relacionadas

Fuente: MITRE ATT&CK®. ATT&CK es una marca registrada de The MITRE Corporation. Contenido con fines educativos.