Size: a a a

SOС Технологии

2020 October 12

A

Anton in SOС Технологии
Nikolai Arefiev
Как работать с этим в SIEM?
Ну как раз если оставить https /http то работать будет збагойно
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Всем привет. Впал в ступор при формировании фида по URL. Скажите, пожалуйста, при обработке IOC важно ли сохранять схему (http(s)) и параметры(?). Ступор возник из-за того, что многие URL доступны как с http, так и https и вот обработать такую ситуацию в SIEM достаточно тяжело.
Строго говоря у тебя могут отдаваться разные обьекты в зависимости от метода доступа - http или https.
источник

NA

Nikolai Arefiev in SOС Технологии
vbengin
Поэтому слушайте меня:).
Вот я близок сейчас к тому же мнению
источник

$

$t3v3;0) in SOС Технологии
Nikolai Arefiev
Ну вот тогда зачем и разбивать )))
Для точности
источник

$

$t3v3;0) in SOС Технологии
Ruslan Ivanov
Строго говоря у тебя могут отдаваться разные обьекты в зависимости от метода доступа - http или https.
Точно
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
Строго говоря у тебя могут отдаваться разные обьекты в зависимости от метода доступа - http или https.
Вот это надо проверить... пока такого не встречал
источник

T

Test in SOС Технологии
Проверять https, запретить http, сославшись на XXI век)
источник

$

$t3v3;0) in SOС Технологии
Nikolai Arefiev
Вот это надо проверить... пока такого не встречал
Ого)
источник

RI

Ruslan Ivanov in SOС Технологии
$t3v3;0)
Идеальный вариант мы обсуждали с Руслан за пивом как-то. Основная идея - разбирать на блоки
Так это же базовый алгоритм, он в NLP используется - семантические единицы, или как он там правильно разбирается. Такой подход ещё и очень быстрый поиск позволяет сделать
источник

NA

Nikolai Arefiev in SOС Технологии
Test
Проверять https, запретить http, сославшись на XXI век)
и TLS на ГОСТ
источник

$

$t3v3;0) in SOС Технологии
Тогда ты много чего не встречал)
источник

12

1 2 in SOС Технологии
Nikolai Arefiev
Как работать с этим в SIEM?
да, можно регулировать, но лучше если подготовить фид с тэегами в json "protocol": "http",  "protocol": "https",
источник

RI

Ruslan Ivanov in SOС Технологии
vbengin
Поэтому слушайте меня:).
Да, ББ!!!
источник

$

$t3v3;0) in SOС Технологии
Ruslan Ivanov
Так это же базовый алгоритм, он в NLP используется - семантические единицы, или как он там правильно разбирается. Такой подход ещё и очень быстрый поиск позволяет сделать
Да, но сием не умеют. И большинство СЗИ
источник

$

$t3v3;0) in SOС Технологии
1 2
да, можно регулировать, но лучше если подготовить фид с тэегами в json "protocol": "http",  "protocol": "https",
Стикс 2.1?)
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Вот это надо проверить... пока такого не встречал
Довольно частое поведение для loader
источник

NA

Nikolai Arefiev in SOС Технологии
1 2
да, можно регулировать, но лучше если подготовить фид с тэегами в json "protocol": "http",  "protocol": "https",
Да, тоже вариант... запросы только тяжелее будут к спискам/активлистам/реф.сетам
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
Довольно частое поведение для loader
ок, погляжу подборку отчетиков по реверсу. Как-то не обращал на это внимание, спасибо.
источник

12

1 2 in SOС Технологии
Nikolai Arefiev
Да, тоже вариант... запросы только тяжелее будут к спискам/активлистам/реф.сетам
умоляю) это облегчит всем жизнь на 82%, а нагрузит коррелятор на 3% 😁
источник

v

vbengin in SOС Технологии
Ruslan Ivanov
Строго говоря у тебя могут отдаваться разные обьекты в зависимости от метода доступа - http или https.
Да но если у тебя сработал иок  на  snnbcweb.ksdleomxc6sadasd23df1gqe[.]xyz/pc/index.php
А в оригинальном фиде было то что написано выше. То вероятность фолса на столько мала, что меньше даже фолс негатив от того что по http доступен тот же контент что и по https. (А как мы понимаем в фиде не было http://*)
источник