Size: a a a

SOС Технологии

2020 February 11

HT

Heirhabarov Teymur in SOС Технологии
Heirhabarov Teymur
Полагаю имелись ввиду не аномалии вида «много трафика» и т.п., а детектирование всяких удаленных созданий задач планировщика, пайпы всяких кобальтов, psexec, crackmapexec и тп
В зашифрованном smbv3 трафике увы этого не увидеть
источник

RI

Ruslan Ivanov in SOС Технологии
Теймур, ну мы же понимаем, что во-первых, злоумышленник это может обфусцировать в самом ps-скрипте
источник

HT

Heirhabarov Teymur in SOС Технологии
Stealthwatch тут тоже не особо поможет
источник

RI

Ruslan Ivanov in SOС Технологии
Во-вторых, как ты правильно написал, в v3 это тоже не особо поможет
источник

JD

Johnny Depp in SOС Технологии
Ruslan Ivanov
Теймур, ну мы же понимаем, что во-первых, злоумышленник это может обфусцировать в самом ps-скрипте
может, но скорее всего не будет
источник

HT

Heirhabarov Teymur in SOС Технологии
Johnny Depp
может, но скорее всего не будет
Даже если обфусцирует, техника остается не изменной
источник

RI

Ruslan Ivanov in SOС Технологии
Heirhabarov Teymur
Stealthwatch тут тоже не особо поможет
Ну если это аномальное обращение - как минимум покажет. Ну и записи flow для расследования будут хотя бы
источник

HT

Heirhabarov Teymur in SOС Технологии
Дроп бинаря в admin$ с последующим обращением к пайпу svcctl доя установки скопированного файла в качестве сервиса
источник

RI

Ruslan Ivanov in SOС Технологии
Heirhabarov Teymur
Даже если обфусцирует, техника остается не изменной
Поведенческая
источник

RI

Ruslan Ivanov in SOС Технологии
Теймур про это
источник

JD

Johnny Depp in SOС Технологии
Heirhabarov Teymur
В зашифрованном smbv3 трафике увы этого не увидеть
вот. и тут собственно делема. что выбрать: защиту от того что на Wi-Fi кто-то включить неразборчивый режим и будет слушать ходит в трафике или видеть горизонтальное перемещение на ids
источник

HT

Heirhabarov Teymur in SOС Технологии
Ruslan Ivanov
Поведенческая
Нет :) технику обфусцировать весьма нетривиально ) так практически не делают
источник

RI

Ruslan Ivanov in SOС Технологии
Как-то всё в кучу
источник

RI

Ruslan Ivanov in SOС Технологии
Heirhabarov Teymur
Нет :) технику обфусцировать весьма нетривиально ) так практически не делают
Я не обфускацию, я как раз про поведенческие детекты
источник

HT

Heirhabarov Teymur in SOС Технологии
Ruslan Ivanov
Ну если это аномальное обращение - как минимум покажет. Ну и записи flow для расследования будут хотя бы
Можно увидеть много smb трафика межлу рабочими станциями, это бесспорно
источник

JD

Johnny Depp in SOС Технологии
Heirhabarov Teymur
Нет :) технику обфусцировать весьма нетривиально ) так практически не делают
возможно решение в том чтобы покрыть все детектами на хостах
источник

HT

Heirhabarov Teymur in SOС Технологии
Ruslan Ivanov
Я не обфускацию, я как раз про поведенческие детекты
Не пойму тебя. Можешь пояснить?
источник

JD

Johnny Depp in SOС Технологии
Ruslan Ivanov
Как-то всё в кучу
я чуть запутался. что в кучу?
источник

$

$t3v3;0) in SOС Технологии
Johnny Depp
я чуть запутался. что в кучу?
Это они с Теймуром рассуждают)))
У них все в кучу.
Один силён в хостовых детектах, второй в сетевых.
Сейчас о точках отсчета договорятся и разберут кучу (наверное) :)
источник

RI

Ruslan Ivanov in SOС Технологии
Heirhabarov Teymur
Можно увидеть много smb трафика межлу рабочими станциями, это бесспорно
Я вообще сторонник того, чтобы между рабочими станциями в нормальном режиме его не было. Да и к серверам - это тоже скорее устаревшая технология
источник