Size: a a a

SOС Технологии

2021 October 16

m

medoka in SOС Технологии
А откуда уверенность что что-то другое сработает? Я без наездов,моя непонимать
источник

BB

B B in SOС Технологии
Так в задаче, которую Денис поставил, сказано, что файл пришел по поп3 и песочка сработала
источник

AL

Alexey Lukatsky in SOС Технологии
Если ты посмотришь запись вебинара Demisto "When Shrinkage is Good - WannaCry Response Playbook", то там будет ответ на твой вопрос
источник

B

BDV in SOС Технологии
👍
источник

m

medoka in SOС Технологии
Песочка сработала,да.А файл пришел на камплюхтир и пользователь его запустил.Это же параллельные процессы в данном случае,не?
источник

Z

Zer🦠way in SOС Технологии
А как вы реагируете когда файл запалился на песочнице и не дошёл до пользователя?
источник

B

BDV in SOС Технологии
Это разные моменты времени обычно. Сначала файл как-то существует, и только потом до песочницы или до UEBA или до  Deception доходит- о, так он наносит вред. И тут задача быстро обнаружить что уже повреждено и как это сдержать
источник

BB

B B in SOС Технологии
Если в bcc, то параллельные. Если в потоке, то нет. Pop3 в bcc я не видел. Может, излишне буквально вопрос воспринял 🤷🏼
источник

B

BDV in SOС Технологии
BCC это функция протокола SMTP конечно же
источник

m

medoka in SOС Технологии
Я правильно понимаю,что в данной ситуации,письмо приходит получателю только после обработки на песочнице?
источник

B

BDV in SOС Технологии
Наоборот. По POP3 нет возможности задержать письмо. Сначала файл приходит сотруднику. И в песочницу этот файл отправляет либо хостовой EDR, либо NGFW, в котором есть парсер, который выковыривает файлы из потока.
источник

m

medoka in SOС Технологии
Я как раз понял именно ситуация в том что сработка постфактум произошла на песочнице,после попадания к сотруднику
источник

B

BDV in SOС Технологии
Да.
источник

m

medoka in SOС Технологии
Тогда по факту никакой информации больше может и не быть.И тут надо трясти пользователя/смотреть логи в поисках информации запустил или нет этот файл а если да,что он сделал дальше
источник

m

medoka in SOС Технологии
Как я понимаю такое скорее не бывает
источник

B

BDV in SOС Технологии
Да, это и усложняет задачу.
источник

Z

Zer🦠way in SOС Технологии
Ну я же не зря спросил;)
источник

B

BDV in SOС Технологии
Я тоже люблю идеальный мир, когда новые вредоносы никогда не доходят до сотрудников. ))
источник

m

medoka in SOС Технологии
Ну в теории конечно можно посмотреть на письмо, проверит  другими сервисами на фолс,проверить было ли что то подобное,но где не отработала песочница,забанить отправителя, прислать тому кому оно предназначалось оповещение "вам пытались отправить вредоносную гадость от почты yaneloh@yandex.ru будет осторожны и если считаете что это может быть ложное срабатывание сообщите в отдел ИБ .Но по факту я думаю этим вряд-ли будут заниматься :-)
источник

B

BDV in SOС Технологии
Обычно это делает SOAR. Там есть такие плейбуки.
источник