Size: a a a

SOС Технологии

2020 November 14

VK

Vlad K in SOС Технологии
e6e6e
Наверное, обогащение со скориншом обращений из ЛВС ко внешним ресурсам (IP, DNS, URL,...) полезно в первую очередь для получения алерта (хоть и слабого). Такой алерт вполне полезен при составлении килл-чейна.
А у вас во всех инцидентах хацкеры каждый день меняют C2?
Вопрос в уровне зрелости
источник

VK

Vlad K in SOС Технологии
Я видел инциденты, которые пропускали 4,7,10 лет и малварь стучала на с2 которых нет в живых уже несколько лет. И что, можно расслабится?
источник

VK

Vlad K in SOС Технологии
Или как владелец инфраструктуры стоит задуматься что сеть не твоя уже 4 года и попытаться искать, что с ней сейчас?
источник

$

$t3v3;0) in SOС Технологии
e6e6e
Наверное, обогащение со скориншом обращений из ЛВС ко внешним ресурсам (IP, DNS, URL,...) полезно в первую очередь для получения алерта (хоть и слабого). Такой алерт вполне полезен при составлении килл-чейна.
А у вас во всех инцидентах хацкеры каждый день меняют C2?
Обращение на Гугл диск свидетельствует о возможности вируса. Что даст обогащение из ЛВС?
источник

VK

Vlad K in SOС Технологии
Вот есть у тебя 2 индикатора, с2 домен и с2 ip из фида, которому год.  Если ты видишь обращение к домену, то твои дела обычно хуже, чем к IP  в данном конкретном контексте, потому что IP  за год мог сильнее по рукам походить. Поэтому даже зная роль индикатора, разные типы индикаторов имеют разный уровень критичности если его размазать по шкале времени
источник

IM

Igor Mikhaylov in SOС Технологии
$t3v3;0)
Обращение на Гугл диск свидетельствует о возможности вируса. Что даст обогащение из ЛВС?
А если командный центр поднят внутри ЛВС?
источник

Z

Zer🦠way in SOС Технологии
Igor Mikhaylov
А если командный центр поднят внутри ЛВС?
а если его вообще нет и доступ получен легитимным для компании способом?)
источник

Z

Zer🦠way in SOС Технологии
почему все думают что обязательно должен быть c2c...как и закрепление
источник

IM

Igor Mikhaylov in SOС Технологии
Zer🦠way
а если его вообще нет и доступ получен легитимным для компании способом?)
такое тоже встречается)
источник

IM

Igor Mikhaylov in SOС Технологии
Zer🦠way
почему все думают что обязательно должен быть c2c...как и закрепление
это классика жанра ;)
источник

Z

Zer🦠way in SOС Технологии
Igor Mikhaylov
это классика жанра ;)
на этом можно заработать (с)
источник

e

e6e6e in SOС Технологии
$t3v3;0)
Обращение на Гугл диск свидетельствует о возможности вируса. Что даст обогащение из ЛВС?
Если у вас такое обращение прям "свидетельствует", то очень сочувствую xD
В общем, не преувеличивайте.
источник

e

e6e6e in SOС Технологии
Vlad K
Я видел инциденты, которые пропускали 4,7,10 лет и малварь стучала на с2 которых нет в живых уже несколько лет. И что, можно расслабится?
Но при этом в моей практике были случаи, когда находится С2 (не без помощи обогащения) и он не меняется достаточно продолжительное время (осознано не блокировали). То есть для меня сценарий, описанный выше, вполне подходит.
источник

VK

Vlad K in SOС Технологии
Igor Mikhaylov
А если командный центр поднят внутри ЛВС?
И ещё туннелирование внутри сети с помощью сертифицированного по с  гостовой криптой. Всякое бывает...
источник

e

e6e6e in SOС Технологии
Vlad K
Вопрос в уровне зрелости
Я и не спорю, но сужу по себе )
Но, увы, я пока не видел хорошей ACTIONABLE аналитики (TI) со стороны, даже за большие деньги.
Последний раз - меня 3 месяца уговаривали посмотреть демку новой топовой в РФ TIP. Её продавали как раз с акцентом на то, что там будет много аналитики по релевантным для меня (я в РФ работаю) threat actors. Вот только после того, как они показали этих threat actors, там оказались APT28 и Иран =)
В общем, не захотели мне её давать на пилот, сказали, что чуть-чуть докрутят и вернутся =)
источник

VK

Vlad K in SOС Технологии
Ну так по делу оказалось
источник

e

e6e6e in SOС Технологии
e6e6e
Я и не спорю, но сужу по себе )
Но, увы, я пока не видел хорошей ACTIONABLE аналитики (TI) со стороны, даже за большие деньги.
Последний раз - меня 3 месяца уговаривали посмотреть демку новой топовой в РФ TIP. Её продавали как раз с акцентом на то, что там будет много аналитики по релевантным для меня (я в РФ работаю) threat actors. Вот только после того, как они показали этих threat actors, там оказались APT28 и Иран =)
В общем, не захотели мне её давать на пилот, сказали, что чуть-чуть докрутят и вернутся =)
Кстати, если есть что показать (и продать) по TI для РФ, то я с радостью посмотрю и включу в закупку )
Пишите в ЛС.
источник

e

e6e6e in SOС Технологии
Vlad K
Ну так по делу оказалось
O_o
А можно ссылку на какой-нибудь публичный отчет?
источник

$

$t3v3;0) in SOС Технологии
Igor Mikhaylov
А если командный центр поднят внутри ЛВС?
Любимая тема для спекуляции страхом.
А он наружу никуда не обращается? Или вы это не умеете детектить?)
источник

NA

Nikolai Arefiev in SOС Технологии
e6e6e
Кстати, если есть что показать (и продать) по TI для РФ, то я с радостью посмотрю и включу в закупку )
Пишите в ЛС.
составляешь список для бана?
источник