Selected Projects Projetos Selecionados

Threat hunts, DFIR case studies, and hardening projects I ran and wrote up myself. Caças a ameaças, estudos de caso de DFIR e projetos de hardening que executei e documentei.

DFIR Case Study: Azure Control-Plane Domain Compromise Estudo de Caso DFIR: Comprometimento do Plano de Controle do Azure

Microsoft SentinelDefender XDRKQLREMnux

Reconstructed a simulated 17-hour domain compromise across three hosts using 28 documented KQL queries against Sentinel and Defender XDR. Traced an Azure Run Command privilege-escalation bypass and an AdminSDHolder ACL backdoor, then authored and validated new detection rules — correcting a KQL tokenization defect that had hidden a second attacker session. Reconstruí um comprometimento de domínio simulado de 17 horas em três hosts usando 28 queries KQL documentadas contra o Sentinel e o Defender XDR. Rastreei um bypass de escalonamento de privilégios via Azure Run Command e um backdoor de ACL no AdminSDHolder, e então criei e validei novas regras de detecção — corrigindo um defeito de tokenização em KQL que havia ocultado uma segunda sessão do atacante.

Azure Brute-Force Threat Hunt Threat Hunt de Força Bruta no Azure

Microsoft Defender for EndpointKQL

Investigated an Azure VM misconfigured with a public IP exposing internal infrastructure services to the internet. Built a five-stage KQL hunt ranking attacking source IPs by failed-logon volume and cross-referencing failed against successful authentication, confirming zero unauthorized access despite sustained credential guessing. Investiguei uma VM do Azure configurada incorretamente com um IP público expondo serviços de infraestrutura interna à internet. Construí um hunt em KQL de cinco estágios classificando os IPs de origem por volume de logons falhados e cruzando falhas com autenticações bem-sucedidas, confirmando zero acessos não autorizados apesar da tentativa persistente de adivinhação de credenciais.

Windows STIG Hardening Automation Automação de Hardening STIG para Windows

PowerShellDISA STIGTenable Nessus

Wrote paired PowerShell remediation and rollback scripts for ten DISA STIG controls covering password history, minimum password age, and lock-screen policy, including deliberate misconfiguration scripts to verify audit tooling detects drift. Used Tenable Nessus to scan hosts before and after remediation to confirm findings closed. Escrevi scripts pareados de remediação e rollback em PowerShell para dez controles DISA STIG cobrindo histórico de senhas, idade mínima de senha e política de bloqueio de tela, incluindo scripts de configuração incorreta proposital para verificar se as ferramentas de auditoria detectam desvios. Usei o Tenable Nessus para escanear os hosts antes e depois da remediação, confirmando o fechamento dos achados.

Internal Threat Hunt: Network Slowdown Traced to LotL Port Scan Threat Hunt Interno: Lentidão de Rede Rastreada a um Port Scan LotL

Microsoft Defender for EndpointKQLPowerShell

Traced a network performance complaint to a PowerShell port scanner run twice against two internal hosts in a self-staged MDE lab. The obvious query — ranking hosts by total failed connections — missed the responsible host entirely; attributing failures to process and scoring ports-per-host surfaced it by two orders of magnitude. Recovered the exact command line, mapped the activity to MITRE ATT&CK (T1059.001, T1046), and shipped a ports-per-host detection rule with segmentation and PowerShell-constraint recommendations. Rastreei uma reclamação de desempenho de rede até um port scanner em PowerShell executado duas vezes contra dois hosts internos em um laboratório MDE que montei. A query óbvia — classificar hosts pelo total de conexões falhadas — errou completamente o host responsável; atribuir as falhas ao processo e calcular portas-por-host o revelou por duas ordens de grandeza. Recuperei a linha de comando exata, mapeei a atividade ao MITRE ATT&CK (T1059.001, T1046) e entreguei uma regra de detecção baseada em portas-por-host, com recomendações de segmentação e de restrição do PowerShell.

Vulnerability Management Lab: Tenable Scan-to-Remediation Cycle Laboratório de Gestão de Vulnerabilidades: Ciclo de Scan à Remediação com Tenable

Tenable NessusAzurePowerShell

Ran authenticated Tenable Nessus scans against an intentionally unhardened Windows Server VM in Azure to establish a vulnerability baseline, then prioritized findings by CVSS and business impact. Remediated six categories of exposure — missing OS updates, an over-privileged local Guest account, outdated third-party software, disabled SMB signing, missing RDP Network Level Authentication, and legacy LM/NTLMv1 authentication — verifying each fix with a post-remediation delta scan. Reduced active vulnerabilities from 24 to 4, an 83% reduction. Executei scans autenticados com o Tenable Nessus contra uma VM Windows Server propositalmente não hardenizada no Azure para estabelecer um baseline de vulnerabilidades, priorizando os achados por CVSS e impacto ao negócio. Remediei seis categorias de exposição — atualizações de SO ausentes, uma conta Guest local com privilégios excessivos, software de terceiros desatualizado, SMB signing desabilitado, ausência de Network Level Authentication no RDP e autenticação legada LM/NTLMv1 — verificando cada correção com um delta scan pós-remediação. Reduzi as vulnerabilidades ativas de 24 para 4, uma redução de 83%.

Separator