Key auf Verhalten und Kontext statt auf Keywords. Starke Signale sind verdächtige Elternprozesse (Office-Anwendungen, Browser, WMI), encodete oder obfuskierte Command Lines, Execution Policy Bypass kombiniert mit einem versteckten Fenster, Script-Block-Logging-Inhalte mit Download- oder Reflection-Aufrufen, und ausgehende Verbindungen von powershell.exe zu neuer Infrastruktur. Aktivier zuerst Module und Script Block Logging, denn ohne sie matchst du allein auf einer Command Line.
Warum Interviewer das fragen
Das trennt Leute, die Detections geschrieben haben, von Leuten, die Blogposts gelesen haben. Der Interviewer will die Telemetrie-Voraussetzungen hören, den Unterschied zwischen Command-Line-Matching und Script Block Logging, und das Bewusstsein, dass stringbasierte Regeln in dem Moment brechen, in dem ein Angreifer obfuskiert. Sie hören außerdem darauf, wie du die Regel testen würdest und welche legitime administrative Aktivität sie in Woche eins auslösen wird.
So baust du deine Antwort auf
- Fang mit der Telemetrie an, die aktiviert sein muss, bevor irgendeine Regel funktioniert.
- Zähl die Verhaltenssignale in der Reihenfolge ihrer Haltbarkeit auf.
- Erklär, wie du die Regel gegen echtes Angreifer-Tooling testen würdest.
- Nenn die legitime Aktivität, die sie am wahrscheinlichsten auslöst.
Beispielantwort
Bevor ich irgendetwas schreibe, prüfe ich, ob Script Block Logging und Module Logging an sind, dazu Process Creation mit Command Line Auditing, denn eine Regel gegen eine abgeschnittene Command Line ist nahezu nutzlos. Dann stapele ich Signale, statt mich auf eines zu verlassen. Der Elternprozess ist das stärkste: PowerShell, gestartet von Word, Excel, Outlook, mshta oder einem Browser, ist fast für sich allein einen Alert wert. Danach encodete Kommandos kombiniert mit einem versteckten Fenster und einem Execution Policy Bypass, und im Script-Block-Inhalt suche ich nach Reflective Loading, DownloadString, Invoke-Expression gegen eine Variable und direkten Aufrufen in Memory-APIs. Netzwerkseitig powershell.exe, das mit einer nackten IP redet oder mit einer Domain, die erstmals in der letzten Woche gesehen wurde. Ich teste mit Atomic Tests plus ein paar obfuskierten Varianten, denn wenn meine Regel an simpler String-Verkettung stirbt, war sie nie eine Detection. Der übliche legitime Auslöser ist der Deployment- und Monitoring-Stack, ich baseline diese Service-Konten also vor dem Go-live statt danach, wenn der Pager losgeht.
Steht dieses Vorstellungsgespräch bald an? GhostPilot hört bei deinem Live-Call mit, erkennt die Frage in dem Moment, in dem sie gestellt wird, und bringt dir eine strukturierte Antwort in Echtzeit auf den Bildschirm. Probier es im nächsten Mock aus, oder hol dir einen $29 Session Pass, kein Abo, für den Ernstfall.
So funktioniert esNachfragen, mit denen du rechnen solltest
- Wie würdest du PowerShell erwischen, das aus einem anderen Prozess als powershell.exe läuft?
- Was übersieht deine Regel, wenn der Angreifer stattdessen eine signierte Binary nutzt?
- Wie gehst du mit Admins um, die legitim encodete Kommandos verwenden?
Weitere Fragen für Cybersecurity Analyst
Dein Interviewer stellt seine eigene Version davon. Kopier deine echte Stellenbeschreibung in den kostenlosen Question Predictor und bekomm die 20 Fragen, die diese Rolle am wahrscheinlichsten stellt, samt dem, worauf jede wirklich abzielt.
Meine Fragen vorhersagen