Size: a a a

2021 February 02

EP

Egor Podmokov in secinfosec
Alexey Denisov
На сколько я понял вопрос, сейчас в логах винды недостаточно инфы, это не удивительно, ведь по умолчанию в Винде мало что логируется, нужно включать в настройках что нужно логировать, там и соединения межсетевого экрана видового появятся и прочие хотелки автора
возможно, я скорее говорил о том что если включить логирование всего что можно по-умолчанию (без кастомных агентов логирования, драйверов и тд)
за исключением этого остаётся не так много вещей без каких-то видимых артефактов/событий
источник

S

Slava in secinfosec
По нормальному фишинг письмо составить по аналогии с сервисом же руками не сложно: получил письмо от сервиса, скопировал заменив ссылку
источник

y

yugoslavskiy in secinfosec
Ra
имеется сзишка для детекта атак, собирает виндовые логи, парсит и понимает что тут процесс какой-то запущем и другую подобную инфу.

чтобы детектить больше атак нужно больше инфы, какие то вещи в евент вивере не доступны, например кэш, а по нему можно смотреть на спуфинги

вот вопрос в том, откуда взять эту самую больше инфы, из каких источников
чо за сзи
источник

Ω

Ω in secinfosec
Slava
По нормальному фишинг письмо составить по аналогии с сервисом же руками не сложно: получил письмо от сервиса, скопировал заменив ссылку
Вот именно. Поэтому смотреть надо на тело целиком
источник

Ω

Ω in secinfosec
Html
источник

S

Slava in secinfosec
Только нафига нейронные сети для детекта фишинга?
источник

S

Slava in secinfosec
Гугл без них вполне хорошо фильтрует 😬
источник

R

Ra in secinfosec
yugoslavskiy
чо за сзи
секретики
источник

y

yugoslavskiy in secinfosec
Ra
секретики
в см
источник

R

Ra in secinfosec
сикрет нет
источник

R

Ra in secinfosec
шучу, прост не важно это
источник

y

yugoslavskiy in secinfosec
Ra
шучу, прост не важно это
это важно, иначе не спрашивал бы
источник

R

Ra in secinfosec
не, не важно
источник

y

yugoslavskiy in secinfosec
источник

B

Belial in secinfosec
😊
источник

Z

Zer🦠way in secinfosec
Ra
имеется сзишка для детекта атак, собирает виндовые логи, парсит и понимает что тут процесс какой-то запущем и другую подобную инфу.

чтобы детектить больше атак нужно больше инфы, какие то вещи в евент вивере не доступны, например кэш, а по нему можно смотреть на спуфинги

вот вопрос в том, откуда взять эту самую больше инфы, из каких источников
edr надо вам батенька, виндовый евентлог очень нищий...а сисмон всё не охватит
источник

R

Ra in secinfosec
это да это да, тут без спора
источник

Z

Zer🦠way in secinfosec
а вот это всё отечественное псевдосзи от лукавого
источник

Z

Zer🦠way in secinfosec
удалите его
источник

q

q|z in secinfosec
Zer🦠way
edr надо вам батенька, виндовый евентлог очень нищий...а сисмон всё не охватит
но надо-то "нативненько"
источник