Size: a a a

SOС Технологии

2020 April 23

$

$t3v3;0) in SOС Технологии
Johnny Depp
Ребят, а можете а можете помочь проанализировать вредоносный док? По данным из virus total 13 срабатываний, но я не могу понять как он работает? за счет чего происходит выполнение кода?
Dde
источник

$

$t3v3;0) in SOС Технологии
Или тебе что-то более детальное?
источник

JD

Johnny Depp in SOС Технологии
нет, достаточно. пойду разберусь как икстрактить dde и посмотрю что там происходит
источник

JD

Johnny Depp in SOС Технологии
спс
источник

JD

Johnny Depp in SOС Технологии
а есть у кого опыт внедрения хаденинга, типо того что описан тут? https://docs.microsoft.com/en-us/security-updates/securityadvisories/2017/4053440
источник

JD

Johnny Depp in SOС Технологии
а можешь подсказать как это лучше разверевсить? я взял oletools, там есть msodde - он говорит что dde линков в файле нет. mraptor говорит что там OLE
источник

JD

Johnny Depp in SOС Технологии
----------+-----+----+--------------------------------------------------------
Result    |Flags|Type|File
----------+-----+----+--------------------------------------------------------
SUSPICIOUS|A-X  |OLE:|req_Form-507448.xls

Flags: A=AutoExec, W=Write, X=Execute
Exit code: 20 - SUSPICIOUS
источник

$

$t3v3;0) in SOС Технологии
Я не реверсил. Я внимательно отчеты посмотрел
источник
2020 April 24

MK

Mikhail Kopt in SOС Технологии
Переслано от Юля
Друзья, добрый день!
27 апреля в 14:00 (мск) приглашаем вас на бесплатный вебинар компании «Техносерв» «Новая методика моделирования угроз безопасности информации ФСТЭК России». Мы рассмотрим проект методики моделирования угроз безопасности информации, расскажем, что изменилось по сравнению с прошлыми методиками, каким образом нужно проводить моделирование угроз по новой методике, как процесс моделирования угроз организован сейчас и с какими проблемами сталкиваются сотрудники ИБ-служб. Кроме того, проведем детальный анализ каждого этапа моделирования угроз с примерами итоговых таблиц и выясним, что ждет индустрию ИБ после утверждения финального документа. После мероприятия всем участникам по запросу мы вышлем презентацию по теме вебинара!

Регистрация:https://bit.ly/2x7Ycja
источник

v

vbengin in SOС Технологии
А Ты с администрацией согласовал?
источник

$

$t3v3;0) in SOС Технологии
vbengin
А Ты с администрацией согласовал?
100% нет
источник

MK

Mikhail Kopt in SOС Технологии
vbengin
А Ты с администрацией согласовал?
надо было?
источник

NA

Nikolai Arefiev in SOС Технологии
Сразу видно, кто только недавно присоединился. Тут тоталитаризм... а ты пришел без маски и не в перчатках
источник

yt

yue tu in SOС Технологии
в день свадьбы моей дочери и без должного уважения (гладит котика)
источник

EB

Elman Beybutov in SOС Технологии
yue tu
в день свадьбы моей дочери и без должного уважения (гладит котика)
В-)
источник

PK

Pavel Korostelev in SOС Технологии
Порядок, основанный на правилах и вот это все
источник

Д

Дмитрий in SOС Технологии
Про право первой ночи забыли!!!
источник

SF

SCP Foundation in SOС Технологии
Добрый день
Вопросик про wazuh, как сделать чтобы он кушал указанные мной логи?
В agent.conf прописан нужный лог, который каждые 10 секунд обновляется.
Wazuh-manager это принимает, но дальше archives.log дело не идет (да и тут данные сырые, никак не размечены).
Сделал вот так правило, проверил, должно парсить
Но alerts.json по прежнему пуст :(
Подскажите куда копать?
источник

JD

Johnny Depp in SOС Технологии
SCP Foundation
Добрый день
Вопросик про wazuh, как сделать чтобы он кушал указанные мной логи?
В agent.conf прописан нужный лог, который каждые 10 секунд обновляется.
Wazuh-manager это принимает, но дальше archives.log дело не идет (да и тут данные сырые, никак не размечены).
Сделал вот так правило, проверил, должно парсить
Но alerts.json по прежнему пуст :(
Подскажите куда копать?
Дебажить надо поток.
1. Wazuh agent. Как то можно было посмотреть список логов, которые он будет мониторить
2. Wazuh-manager смотрим его логи, он может по какой-то причине отбрасывать
источник

SF

SCP Foundation in SOС Технологии
Johnny Depp
Дебажить надо поток.
1. Wazuh agent. Как то можно было посмотреть список логов, которые он будет мониторить
2. Wazuh-manager смотрим его логи, он может по какой-то причине отбрасывать
Благодарю за ответ
Ну судя по всем с агентом все нормально, раз вижу его логи на manager
Логи wazuh-manager через journalctl смотреть или еще где-то лежат?
источник