Size: a a a

SOС Технологии

2019 November 22

Z

Zer0way in SOС Технологии
B B
Что там интересного?
может человек не видел пайлоад в hta)
источник

$

$t3v3;0) in SOС Технологии
B B
Что там интересного?
Ничего. Банальщина кривоописанная
источник

к

кирилл in SOС Технологии
Zer0way
может человек не видел пайлоад в hta)
дело в том что HTA отличает от обычного HTML 1 дерективой. при этом стандартные средства самозащиты "из коробки" перестают работать.
источник

$

$t3v3;0) in SOС Технологии
кирилл
дело в том что HTA отличает от обычного HTML 1 дерективой. при этом стандартные средства самозащиты "из коробки" перестают работать.
Ровно до тех пор пока не стоит запрета на получение hta, так же как exe и т.д.
источник

$

$t3v3;0) in SOС Технологии
Поэтому первой нашей рекомендацией будет регистрация подобных файлов на жестких дисках и в вашей локальной сети.
источник

$

$t3v3;0) in SOС Технологии
Делать это можно следующими способами:
На базе IDS
alert tcp $External_net any -> $Home_net any (msg:"Dowload HTA File from External networks, posible exploit"; flow:to_client,established; content:"<hta:application"; nocase; classtype:misc-activity; sid:40000;rev:1)
источник

$

$t3v3;0) in SOС Технологии
Как алерт влияет на «регистрацию»?Боже, слово-то какое - что хоть значит-то?
Если это просто в логи - то зачем пускать эту (возможную) дрянь вообще во внутрь?
источник

$

$t3v3;0) in SOС Технологии
Ладно, больше не буду спамить. Статья прекрасна
источник

к

кирилл in SOС Технологии
$t3v3;0)
Как алерт влияет на «регистрацию»?Боже, слово-то какое - что хоть значит-то?
Если это просто в логи - то зачем пускать эту (возможную) дрянь вообще во внутрь?
Полностью запретить HTA не всегда получиться. Они часто где используются.
источник

$

$t3v3;0) in SOС Технологии
кирилл
Полностью запретить HTA не всегда получиться. Они часто где используются.
Окей - песочница, облачное хранилище и тд
источник

A

Alexey in SOС Технологии
$t3v3;0)
Ладно, больше не буду спамить. Статья прекрасна
Вот! А ты говоришь, у ИЗ Сока нет! А там даже пишут, чегото
источник

к

кирилл in SOС Технологии
Песочница хорошо, если она есть.
источник

$

$t3v3;0) in SOС Технологии
Alexey
Вот! А ты говоришь, у ИЗ Сока нет! А там даже пишут, чегото
Я этого не говорил
источник

$

$t3v3;0) in SOС Технологии
кирилл
Песочница хорошо, если она есть.
Окей, как Алерты защитят инфраструктуру?
источник

RI

Ruslan Ivanov in SOС Технологии
кирилл
Песочница хорошо, если она есть.
Мы точно про SOC говорим? Или центр мониторинга?
источник

A

Alexey in SOС Технологии
$t3v3;0)
Я этого не говорил
Скоро будут и вот так писать https://ironnet.com/blog/a-glimpse-into-glimpse/
источник

к

кирилл in SOС Технологии
Ruslan Ivanov
Мы точно про SOC говорим? Или центр мониторинга?
хорошо когда всё что попадает в сеть проходит песочницы, но вот только это не всегда так.
источник

$

$t3v3;0) in SOС Технологии
кирилл
хорошо когда всё что попадает в сеть проходит песочницы, но вот только это не всегда так.
Можно выгрузить на сервак и транслировать содержимое оттуда.
Или вычищать теги на входе
источник

к

кирилл in SOС Технологии
в идеале у нас для запуска и установки ПО не должно прав хватить, только реальность говорит о обратном. ну и 17 год показал что даже экранов не установлено. а мы про песочници
источник

AL

Alexey Lukatsky in SOС Технологии
Roman Andreev
2020?😳
Это кандидаты на награду
источник