Size: a a a

SOС Технологии

2019 July 05

V

Vladimir in SOС Технологии
для бедных есть arpwatch + ansible
источник

EO

Eric Oldmann in SOС Технологии
анализаторы, вы штаны на скольк оборотов подворачиваете например?
источник

l

lolo in SOС Технологии
Eric Oldmann
появился на свитче неизвестный mac в arp таблице - автоматом запирать в специальный vlan
Так мак можно поставить от соседнего устройства, а его выключить.
источник

EO

Eric Oldmann in SOС Технологии
lolo
Так мак можно поставить от соседнего устройства, а его выключить.
а это уже другой риск
источник

Z

Zer0way in SOС Технологии
Vladimir
для бедных есть arpwatch + ansible
👍
источник

A

Aleksandr in SOС Технологии
Коллеги, а подскажите, есть ли существенные отличия между полями Windows Event ID 1 и Windows Event ID 4688. На первый взягляд - у ID1 полей больше, но везде рекомендуют собирать оба. При этом нигде не пишут почему так.
источник

AK

Anton Kalinin in SOС Технологии
Aleksandr
Коллеги, а подскажите, есть ли существенные отличия между полями Windows Event ID 1 и Windows Event ID 4688. На первый взягляд - у ID1 полей больше, но везде рекомендуют собирать оба. При этом нигде не пишут почему так.
Windows Event ID 1 - это наверное вы Sysmon имеете ввиду
источник

A

Aleksandr in SOС Технологии
Так точно, для меня он настолько уже сжился с понятием мониторинга винды, что уточнять не стал
источник

AK

Anton Kalinin in SOС Технологии
Ну Sysmon в первую очередь могет собирать хэши, чего нельзя сделать стандартным журналом винды
источник

RS

Roman Sergeev in SOС Технологии
Anton Kalinin
Ну Sysmon в первую очередь могет собирать хэши, чего нельзя сделать стандартным журналом винды
Applocker может
источник

AK

Anton Kalinin in SOС Технологии
Roman Sergeev
Applocker может
Честно, на практике не видел ещё инфраструктур, использующих Applocker, хотя решение само по себе неплохое
источник

A

Aleksandr in SOС Технологии
С моей точки зения sysmon собирает больше, чем родные события ОС позволяют, но везде рекомендации комбинировать, например, RedCannary или Atomic Threat Coverage
источник

MI

M IV in SOС Технологии
В sysmon-1 можно сразу играться с ParentImage.
В win-4688 ParentProcessName доступно только в win10 (могу ошибаться), до этого - только ppid.
Но и sysmon, и win-4688 в parent логируют именно Parent Process, а не Caller Proces. Это не одно и то же.

Та же СreateProcessA API позволяет назначать родителем не самого Caller, а другой процесс.
источник

MI

M IV in SOС Технологии
источник

y

yugoslavskiy in SOС Технологии
апплокер собирает оч специфичный хеш - authentihash, у него супер специфичное применение и это совсем не то что вы ожидаете от него увидеть
источник

y

yugoslavskiy in SOС Технологии
это не md5/sha от бинаря
источник

y

yugoslavskiy in SOС Технологии
sysmon eid 1 тащит. хеши, + киллерфича - processguid/parent processguid , можно делать корреляции, как автоматизировано (https://github.com/Neo23x0/sigma/blob/master/rules/windows/process_creation/win_kernel_and_3rd_party_drivers_exploits_token_stealing.yml) для детекшена, так и позднее при расследованиях, вручную
источник

y

yugoslavskiy in SOС Технологии
мы в atomic threat coverage не говорим что нужно собирать и то и то. мы говорим и подсвечиваем что почти все правила из открытого репо sigma на этих двух источниках основаны. там нет ни одного правила в котором можно было бы справиться wel eid 4688 и при этом нельзя было бы с помощью sysmon eid 1.

блин, но это не очевидно -.- надо бы подсветить как-то
источник

y

yugoslavskiy in SOС Технологии
вообще логика AND/OR в списке Data Needed для правил обнаружения давно в беклоге -.- подниму приоритет
источник

RS

Roman Sergeev in SOС Технологии
yugoslavskiy
апплокер собирает оч специфичный хеш - authentihash, у него супер специфичное применение и это совсем не то что вы ожидаете от него увидеть
это известно. сопоставить его с известными источниками белых и чёрных списков не выйдет (точнее, я не знаю, отдаёт ли кто-то в фидах такое)
но увидеть что-то на сопоставлении их друг с другом можно (при несовпадении, естественно и с учётом постоянных обновлений)
источник