Size: a a a

SOС Технологии

2020 October 12

$

$t3v3;0) in SOС Технологии
vbengin
Да но если у тебя сработал иок  на  snnbcweb.ksdleomxc6sadasd23df1gqe[.]xyz/pc/index.php
А в оригинальном фиде было то что написано выше. То вероятность фолса на столько мала, что меньше даже фолс негатив от того что по http доступен тот же контент что и по https. (А как мы понимаем в фиде не было http://*)
Ты плохо знаком с apt :(
Извини, вынужден констатировать
источник

RI

Ruslan Ivanov in SOС Технологии
$t3v3;0)
Да, но сием не умеют. И большинство СЗИ
SIEM много чего не умеет, Стёпа, но жизнь на этом не закончилась же
источник

NA

Nikolai Arefiev in SOС Технологии
IOC работают при APT? ВНИМАНИЕ ВБРОС
источник

$

$t3v3;0) in SOС Технологии
Был один популярный сайтец, что отдавал вирусню только с 14:00 до 15:00 к примеру
источник

12

1 2 in SOС Технологии
$t3v3;0)
Стикс 2.1?)
в стиксе дофига всего, но в него можно попасть исходя из логики)
источник

$

$t3v3;0) in SOС Технологии
Nikolai Arefiev
IOC работают при APT? ВНИМАНИЕ ВБРОС
Да
источник

$

$t3v3;0) in SOС Технологии
1 2
в стиксе дофига всего, но в него можно попасть исходя из логики)
Зачем изобретать/попадать, если он уже есть
источник

v

vbengin in SOС Технологии
$t3v3;0)
Ты плохо знаком с apt :(
Извини, вынужден констатировать
? Не понял почему. Речь же не про разных контент под разными ссылками. Речь про сработки иоков.
источник

$

$t3v3;0) in SOС Технологии
vbengin
? Не понял почему. Речь же не про разных контент под разными ссылками. Речь про сработки иоков.
Да. И я видел разный контент под http и https
источник

$

$t3v3;0) in SOС Технологии
И у тебя 100 раз фолса, ты убираешь иок из фида и 101-й прогруз нагрузки
источник

NA

Nikolai Arefiev in SOС Технологии
Давайте пока забудем про STIX ибо я сейчас про практическое приземление индикатора в SIEM. STIX там не приземляется в чистом виде.
источник

12

1 2 in SOС Технологии
$t3v3;0)
Зачем изобретать/попадать, если он уже есть
стикс очень специфичная штука для моделирования, заморочек много
источник

12

1 2 in SOС Технологии
Nikolai Arefiev
Давайте пока забудем про STIX ибо я сейчас про практическое приземление индикатора в SIEM. STIX там не приземляется в чистом виде.
во во!)
источник

RI

Ruslan Ivanov in SOС Технологии
vbengin
Да но если у тебя сработал иок  на  snnbcweb.ksdleomxc6sadasd23df1gqe[.]xyz/pc/index.php
А в оригинальном фиде было то что написано выше. То вероятность фолса на столько мала, что меньше даже фолс негатив от того что по http доступен тот же контент что и по https. (А как мы понимаем в фиде не было http://*)
Володя, есть такой тип атак - watering hole attacks (у нас переводят как «атака на водопое»). Вот там может пригодиться
источник

$

$t3v3;0) in SOС Технологии
1 2
стикс очень специфичная штука для моделирования, заморочек много
Доооо
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
IOC работают при APT? ВНИМАНИЕ ВБРОС
Бывает такое везение
источник

RI

Ruslan Ivanov in SOС Технологии
$t3v3;0)
Был один популярный сайтец, что отдавал вирусню только с 14:00 до 15:00 к примеру
Я только хотел этот пример привести
источник

v

vbengin in SOС Технологии
Однако я все равно не согласен
источник

$

$t3v3;0) in SOС Технологии
vbengin
Однако я все равно не согласен
Твое право)
источник

RI

Ruslan Ivanov in SOС Технологии
vbengin
? Не понял почему. Речь же не про разных контент под разными ссылками. Речь про сработки иоков.
Про разный контент, Володя. С точки зрения RFC и сути работы http и https это разные ссылки. URI может быть одинаковым, а URL разным
источник