Size: a a a

[offtop] DEFCON Нижний Новгород

2019 October 03

[

[MG] МÅĢNᙀМ MѺЛѺДØӢ in [offtop] DEFCON Нижний Новгород
Pryanik
а вообще там же можно не только их, а тип любые беспилотники, их найти легче, но все равно 🤔🤔🤔
Где "там"?
источник

P

Pryanik in [offtop] DEFCON Нижний Новгород
а кому я что сливал? ты ща будешь несколько недель искать, найдешь, а тебя пошлют тк нет 18 % )
вот тут будет беда
источник

PD

Peter Destructive in [offtop] DEFCON Нижний Новгород
Pryanik
а кому я что сливал? ты ща будешь несколько недель искать, найдешь, а тебя пошлют тк нет 18 % )
вот тут будет беда
Тогда в данном случае это грамотный совет/предостережение на заниматься этим и направить силы на что-то другое
источник

P

Pryanik in [offtop] DEFCON Нижний Новгород
Peter Destructive
Тогда в данном случае это грамотный совет/предостережение на заниматься этим и направить силы на что-то другое
ну и вообще возможно я неправ
просто напомнил что там рассчитано на людей 18-26 лет и мое предположение сделано на мнении предыдущих людей
источник

PD

Peter Destructive in [offtop] DEFCON Нижний Новгород
Логично, у них у всех уже есть исполнители. А вот у тебя нет трезвого мышления, надо сперва изучить область, а потом задавать вопросы.
источник

PD

Peter Destructive in [offtop] DEFCON Нижний Новгород
Хотя если ты реально цианфокс, то тебе надо взрослеть и заканчивать маяться дурью.
Если нет, то начни с малого, с того, что можешь приобрести, пили ресёрчи, общайся с вендорами, и через несколько лет будешь это ресёрчить 🙂
источник
2019 October 04

P

Pryanik in [offtop] DEFCON Нижний Новгород
На https://rules.emergingthreats.net/open/suricata-4.0/rules/emerging-trojan.rules есть сигнатура:
alert tcp any any -> any any (msg:"ET TROJAN ELF/muBoT IRC Activity 4"; flow:established,from_server; content:"NOTICE"; content:"FLOOD <target> <port> <secs>"; fast_pattern; distance:0; reference:url,pastebin.com/EH1SH9aL; classtype:trojan-activity; sid:2021915; rev:1; metadata:created_at 2015_10_06, updated_at 2015_10_06;)

те "NOTICE" + "FLOOD <target> <port> <secs>"

На https://doc.emergingthreats.net/2021915 та же сигнатура (тот же сид) и там
alert tcp any any -> any any (msg:"ET TROJAN ELF/muBoT IRC Activity 4"; flow:established,from_server; content:"NOTICE"; content:"FLOOD "; fast_pattern; distance:0; reference:url,pastebin.com/EH1SH9aL; classtype:trojan-activity; sid:2021915; rev:1; metadata:created_at 2015_10_06, updated_at 2015_10_06;)

те "NOTICE"+"FLOOD " те без "<target> <port> <secs>"

WUT?
источник

EP

Egor Podmokov in [offtop] DEFCON Нижний Новгород
Pryanik
На https://rules.emergingthreats.net/open/suricata-4.0/rules/emerging-trojan.rules есть сигнатура:
alert tcp any any -> any any (msg:"ET TROJAN ELF/muBoT IRC Activity 4"; flow:established,from_server; content:"NOTICE"; content:"FLOOD <target> <port> <secs>"; fast_pattern; distance:0; reference:url,pastebin.com/EH1SH9aL; classtype:trojan-activity; sid:2021915; rev:1; metadata:created_at 2015_10_06, updated_at 2015_10_06;)

те "NOTICE" + "FLOOD <target> <port> <secs>"

На https://doc.emergingthreats.net/2021915 та же сигнатура (тот же сид) и там
alert tcp any any -> any any (msg:"ET TROJAN ELF/muBoT IRC Activity 4"; flow:established,from_server; content:"NOTICE"; content:"FLOOD "; fast_pattern; distance:0; reference:url,pastebin.com/EH1SH9aL; classtype:trojan-activity; sid:2021915; rev:1; metadata:created_at 2015_10_06, updated_at 2015_10_06;)

те "NOTICE"+"FLOOD " те без "<target> <port> <secs>"

WUT?
или коротко о том как забывать итерировать ревизию
источник

P

Pryanik in [offtop] DEFCON Нижний Новгород
Egor Podmokov
или коротко о том как забывать итерировать ревизию
Ну я думал у них одна бд, через доку (ид) получаем конкретное правило
А у них на серваке стоит условный крон, который раз в день генерит список на основе категорий
Типо сигнатуры же должны быть одни
И ещё удивляет что "дата последнего обновления" совпадает о_О
источник

EP

Egor Podmokov in [offtop] DEFCON Нижний Новгород
ну нет у чуваков автоапдейта, руками решили поменять сигу, не сменили ревизию
источник

P

Pryanik in [offtop] DEFCON Нижний Новгород
Egor Podmokov
ну нет у чуваков автоапдейта, руками решили поменять сигу, не сменили ревизию
Вот так контора)) 0)
источник

P

Pryanik in [offtop] DEFCON Нижний Новгород
источник

P

Pryanik in [offtop] DEFCON Нижний Новгород
Может запилить свою базу а-ля ЕТ, с автоапдейтом🤔
источник

P

Pryanik in [offtop] DEFCON Нижний Новгород
Кстати, а если я возьму правила ЕТ, проверю их (условно говоря найду все такие косяки, исправлю), то какие у меня права на них будут 🤔
источник

EP

Egor Podmokov in [offtop] DEFCON Нижний Новгород
кажется кому-то пора почитать лицензионное соглашение и тип лицензии
источник

P

Pryanik in [offtop] DEFCON Нижний Новгород
Egor Podmokov
кажется кому-то пора почитать лицензионное соглашение и тип лицензии
источник

EP

Egor Podmokov in [offtop] DEFCON Нижний Новгород
тогда изучить основные типы лицензий на программные продукты и понимать отличия

а после искать сокращения грепом в файле с лицензией
источник

P

Pryanik in [offtop] DEFCON Нижний Новгород
Egor Podmokov
тогда изучить основные типы лицензий на программные продукты и понимать отличия

а после искать сокращения грепом в файле с лицензией
Ну а вообще в данном случае у них самих 2 версии сигнатуры
И Типо использование второй версии можно расценивать как правку ибо у них в рулах другая версия) з)
Upd: gpl разрешает изменять
источник

AW

Anna Weine in [offtop] DEFCON Нижний Новгород
Pryanik
а вообще там же можно не только их, а тип любые беспилотники, их найти легче, но все равно 🤔🤔🤔
vi kak do bespilotnikov doshli?
источник

P

Pryanik in [offtop] DEFCON Нижний Новгород
Anna Weine
vi kak do bespilotnikov doshli?
Кто "вы" ?)
Это он хотел найти
Но впринципе мне тоже не помешало бы, если есть возможность
источник