Size: a a a

SOС Технологии

2020 February 11

RI

Ruslan Ivanov in SOС Технологии
Johnny Depp
возможно решение в том чтобы покрыть все детектами на хостах
Именно
источник

HT

Heirhabarov Teymur in SOС Технологии
Ruslan Ivanov
Я вообще сторонник того, чтобы между рабочими станциями в нормальном режиме его не было. Да и к серверам - это тоже скорее устаревшая технология
+
источник

HT

Heirhabarov Teymur in SOС Технологии
Но к сожалению немного кто так делает, а избавляет это от миллиона проблем
источник

RI

Ruslan Ivanov in SOС Технологии
Heirhabarov Teymur
Не пойму тебя. Можешь пояснить?
Смотри, обфусцировать скрипт в транзитном трафике, чтобы он не попал в сигнатуру - вообще не проблема
источник

JD

Johnny Depp in SOС Технологии
Ruslan Ivanov
Я вообще сторонник того, чтобы между рабочими станциями в нормальном режиме его не было. Да и к серверам - это тоже скорее устаревшая технология
согласен. на самом деле между хостами я уже запретил. Но ты же не можеш сохранить роботоспобность AD и отключить SMB
источник

HT

Heirhabarov Teymur in SOС Технологии
Ruslan Ivanov
Смотри, обфусцировать скрипт в транзитном трафике, чтобы он не попал в сигнатуру - вообще не проблема
Я сигнатуры и не предлагал
источник

RI

Ruslan Ivanov in SOС Технологии
Heirhabarov Teymur
Но к сожалению немного кто так делает, а избавляет это от миллиона проблем
Именно
источник

RI

Ruslan Ivanov in SOС Технологии
Heirhabarov Teymur
Я сигнатуры и не предлагал
Про это Джонни думал, я так полагаю
источник

HT

Heirhabarov Teymur in SOС Технологии
Heirhabarov Teymur
Я сигнатуры и не предлагал
Речь была про увидеть трафик psexec. Powershell скрипты это о другом
источник

RI

Ruslan Ivanov in SOС Технологии
Johnny Depp
согласен. на самом деле между хостами я уже запретил. Но ты же не можеш сохранить роботоспобность AD и отключить SMB
Могу, конечно же.
источник

RI

Ruslan Ivanov in SOС Технологии
Вопрос - устроит ли такая жертва функциональностью все стороны
источник

JD

Johnny Depp in SOС Технологии
Ruslan Ivanov
Могу, конечно же.
как GPO будут работать?
источник

HT

Heirhabarov Teymur in SOС Технологии
Ruslan Ivanov
Могу, конечно же.
Дайте почитать как? На dc в любом случае smb придется оставит
источник

RI

Ruslan Ivanov in SOС Технологии
Heirhabarov Teymur
Речь была про увидеть трафик psexec. Powershell скрипты это о другом
Psexec лучше (эффективнее) ловить хостовыми средствами
источник

RI

Ruslan Ivanov in SOС Технологии
А ещё лучше - комбинированными
источник

HT

Heirhabarov Teymur in SOС Технологии
Heirhabarov Teymur
Дайте почитать как? На dc в любом случае smb придется оставит
Рабочие станции на шару sysvol на dc ходят за политиками
источник

RI

Ruslan Ivanov in SOС Технологии
Heirhabarov Teymur
Дайте почитать как? На dc в любом случае smb придется оставит
На DC - да
источник

HT

Heirhabarov Teymur in SOС Технологии
Ruslan Ivanov
Psexec лучше (эффективнее) ловить хостовыми средствами
По трафику тоже норм до тех пор пока не SMBv3 включается
источник

JD

Johnny Depp in SOС Технологии
Ruslan Ivanov
Psexec лучше (эффективнее) ловить хостовыми средствами
+1. Но иметь детектирование с разных сторон лучше чем с одной
источник

RI

Ruslan Ivanov in SOС Технологии
Johnny Depp
как GPO будут работать?
Не будут. И много чего ещё 🥺
источник