DFIR Case Study: Azure Control-Plane Domain Compromise Estudo de Caso DFIR: Comprometimento do Plano de Controle do Azure
Reconstructed a simulated 17-hour domain compromise across three hosts using 28 documented KQL queries against Sentinel and Defender XDR. Traced an Azure Run Command privilege-escalation bypass and an AdminSDHolder ACL backdoor, then authored and validated new detection rules — correcting a KQL tokenization defect that had hidden a second attacker session. Reconstruí um comprometimento de domínio simulado de 17 horas em três hosts usando 28 queries KQL documentadas contra o Sentinel e o Defender XDR. Rastreei um bypass de escalonamento de privilégios via Azure Run Command e um backdoor de ACL no AdminSDHolder, e então criei e validei novas regras de detecção — corrigindo um defeito de tokenização em KQL que havia ocultado uma segunda sessão do atacante.