SharpHound Recon Assault – Como a IA aprimorou a caça às ameaças


Coautor de Cary Wright, Endace, vice-presidente de gerenciamento de produtos

O Cisco Dwell AMER 2026 foi o lugar perfeito para colocar o Agentic SOC em funcionamento, protegendo os participantes e a infraestrutura da conferência. Inovamos ao dar ao Agentic SOC acesso à captura completa de pacotes sempre ativa do Endace e pedimos ao agente que avaliasse um possível ataque SharpHound Recon que havíamos visto durante a caça a ameaças. Em poucos minutos, o agente retornou uma avaliação precisa e descritiva da ameaça, concluindo que se tratava de um quase acidente benigno. Isso nos economizou muitas horas de trabalho, dando-nos a confiança de que o Agentic SOC será um grande impulso para a segurança e a produtividade. Este weblog explora como construímos as integrações e como a IA nos ajudou em nossa busca e avaliação de ameaças.

Full Packet Knowledge – Uma mina de ouro para Agentic AI

No Cisco Dwell AMER 2026, implantamos a captura completa de pacotes sempre ativa como fonte de evidências forenses, integrada com Agentic AI, para apoiar as diretivas SOC da conferência de Proteger, Educar e Inovar. A captura completa e sempre ativa de pacotes fornece uma visão exclusiva de todas as atividades na rede, fornecendo contexto crítico e evidências para equipes de resposta a incidentes e caça a ameaças, bem como um knowledge lake incomparável de todas as atividades da rede para o emergente SOC Agentic.

O desafio quando analistas humanos analisam dados de pacotes é se eles têm conhecimento e experiência para interpretar e entender o que os pacotes estão lhes dizendo: porque nem todo mundo é um guru de pacotes.

Para aproveitar ao máximo esses ricos dados de rede, decidimos integrar a captura completa de pacotes Endace com os recursos Agentic AI integrados ao Cisco XDR e Splunk Enterprise Safety, juntamente com nossa ferramenta agentic personalizada. O objetivo period capacitar nossos responsáveis ​​pela resposta a incidentes com evidências e raciocínios poderosos para agilizar a tomada de decisões em atividades suspeitas. Alguns de nossos analistas estavam passando seu primeiro dia em um SOC, então nosso objetivo period ajudá-los a serem produtivos rapidamente usando a Agentic AI. Esta também foi uma ótima oportunidade para entender como a Agentic AI ajuda na produtividade no SOC.

Arquitetura Aumentada Agentic AI

Nossa arquitetura Agentic SOC é uma evolução pure da arquitetura SOC que temos implantado nos últimos vários anosaproveitando fortemente a telemetria e os insights derivados dos dados de rede que monitoramos, analisamos e capturamos ao longo de cada evento. Contamos com logs gerados por Cisco Firepower, Safe Community Analytics, Safe Entry, AI Protection, Splunk Assault Analyzer, Safe Malware Analytics e EndaceProbe (que também gera logs Zeek e reconstrói o conteúdo do arquivo a partir dos dados do pacote que ele registra). O Splunk Enterprise Safety foi o repositório de todos esses logs e dados, enquanto o EndaceProbe foi o repositório dos dados completos dos pacotes durante toda a semana do evento.

Implementamos um servidor Mannequin Context Protocol (MCP) para Endace para integração com Cisco Cloud Management, permitindo-nos construir integrações Agentic AI com Splunk, Cisco XDR e outros componentes do SOC (veja o weblog de Baz Shaw para mais detalhes: Cisco Dwell 2026 – Usando LLMs e Endace Full Packet Seize for Incident Response).

SharpHound Recon Assault – Como a IA aprimorou a caça às ameaçasSharpHound Recon Assault – Como a IA aprimorou a caça às ameaças

Com o servidor Endace MCP instalado, construímos um analista SOC Agentic Tier-2 leve que consome um único incidente XDR e o investiga de ponta a ponta. Baseia-se nas capacidades de agente já presentes em nossos produtos. Nos bastidores, ele combina o Endace MCP (para captura e decodificação de pacotes) com um Splunk MCP (para consultar os logs Zeek e outros índices) e as APIs Cisco XDR (para incidentes, ativos e contexto observável), todos orquestrados por um agente de raciocínio que adaptamos com o contexto Cisco Dwell – os intervalos de IP do native, o format do índice Splunk e as regras de engajamento do SOC. O resultado é um único ponto de entrada: forneça um ID de incidente e ele extrai o contexto XDR, recupera os pacotes Endace relevantes, executa consultas direcionadas do Splunk e retorna um relatório estruturado. (Para ver a arquitetura completa da ferramenta e como a construímos, consulte o aprofundamento: “AIM — Construindo um analista SOC Agentic Tier-2 no Cisco Dwell AMER 2026.”)

Investigando um potencial ataque SharpHound

Em cada evento do SOC, passamos parte do nosso tempo sendo curiosos e caçando ameaças para atividades suspeitas. Anteriormente tínhamos visto AD inseguro como uma séria ameaça para alguns participantes de outro evento Cisco Dwell, então decidimos dar uma nova olhada, primeiro usando humanos em vez de agentes.

Revendo os dados dos pacotes de três dias de atividade de conferência, encontramos rapidamente várias sessões LDAP iniciadas de forma clara pelos dispositivos dos participantes. No complete, 48 dispositivos tentavam iniciar ligações LDAP a servidores LDAP externos usando endereços IPv4 e IPv6.

Os nomes de organizações de alto perfil encontrados nas solicitações de ligação LDAP foram particularmente preocupantes. Teorizamos que o comportamento de tentativas contínuas de ligações anônimas pode ser um sinal de reconhecimento do SharpHound. Esse reconhecimento, se bem-sucedido, pode resultar na exposição de detalhes confidenciais da enumeração LDAP que podem ser usados ​​para comprometer uma organização.

Agentic AI acelera enormemente nossa análise

Neste ponto, decidimos usar os recursos da Agentic AI para investigar e avaliar essa ameaça potencial. Nosso primeiro passo foi criar um incidente no Cisco XDR. O incidente incluiu uma descrição, a hora do incidente e uma tupla e porta de IP. Em seguida, o Storyboard de ataque XDR entrou em ação como agente principal, fornecendo uma avaliação automática de primeira passagem do incidente. Com base nessa avaliação, nosso agente Tier-2 (AIM) foi além – trabalhando o incidente em etapas e decidindo cada etapa seguinte com base no que o anterior retornou (verdadeiramente agente). Primeiro, ele leu o contexto do incidente XDR, depois girou para a captura completa de pacotes Endace para extrair a sessão LDAP/389 actual (dentro de uma janela de captura de 15 minutos aprovada pelo analista) e, em seguida, reuniu mais evidências de apoio dos logs do Splunk, tudo de forma autônoma.

Em poucos minutos, recebemos um relatório bem escrito que descrevia o incidente, os dados coletados, o raciocínio, a avaliação e a disposição, juntamente com as próximas etapas. Especialmente para analistas iniciantes, isso period uma mina de ouro – o Agente interpretava os pacotes por conta própria, fazendo a parte mais difícil. Como analistas de SOC, poderíamos revisar o trabalho do Agente e dar os próximos passos.

O Agente também produziu logs de execução passo a passo; cada consulta e decisão – para que o raciocínio completo possa ser entregue ao Tier-3 se for necessário um escalonamento – mostrando exatamente como chegou à sua conclusão. Ele até diminuiu o zoom para verificar outros participantes na janela de tempo posterior: uma verificação do raio de explosão, feita automaticamente. Neste caso, o incidente foi benigno e a recomendação foi encerrá-lo como benigno/quase acidente. Como fornecemos ao Agente acesso a dados de pacotes completos e sempre ativos, ele foi capaz de revisar todos os dados de pacotes para mapear inteiramente o raio da explosão e avaliar todos os incidentes dessa ameaça.

Construindo Habilidades

Foi particularmente encorajador ver o agente primeiro falhar e depois aprender com o seu erro. Inicialmente, misturou “horário do evento” e horário “visto pela primeira vez”. Na primeira passagem, não encontrou nenhuma evidência de pacote porque estava procurando o período de tempo errado. Na segunda passagem, ele aprendeu a usar o tempo “visto pela primeira vez”, encontrou o pacote de evidências e escreveu a lição de volta em seu arquivo de habilidades para saber na próxima vez.

Conclusão

O Agentic SOC, que combina IA Agentic integrada aos produtos da Endace com ferramentas de agente personalizadas, é um grande impulso para a produtividade e a segurança. As avaliações bem fundamentadas que fornece permitem que nós, humanos, tomemos decisões rápidas e robustas. Isto, por sua vez, permite-nos concentrar o nosso precioso tempo nas ameaças mais graves.

Agradecimentos

Nossos agradecimentos à equipe Cisco SOC liderada por @Jessica Oppenheimer e @Ivan Berlinson pela oportunidade de integrar o EndaceProbes à arquitetura Cisco Dwell Agentic SOC. A equipe SOC é um conjunto de especialistas da Cisco e do Splunk em vários domínios com os quais foi um prazer trabalhar e inovar, e ficamos muito gratos pelo poder das ferramentas Cisco Safety e Splunk. As equipes da Endace e da Cisco conseguiram provar inovações de integração e testá-las seriamente em um ambiente do mundo actual, preparando-se para disponibilizá-las de forma geral ao mercado.

Confira os blogs dos engenheiros que trabalharam dentro do SOC em Las Vegas:

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *