Size: a a a

SOС Технологии

2020 November 14

e

e6e6e in SOС Технологии
Nikolai Arefiev
составляешь список для бана?
Да не, надеюсь увидеть что-то хорошее, даже за большие деньги...потом уже можно будет договариваться с жабой =)
КМК, тут фишка в том, что по РФ в целом очень немного публичных отчетов, по которым можно делать подобную аналитику. А собственных расследований в достаточном количестве есть буквально у 1,5 экспертных компаний.
источник

VK

Vlad K in SOС Технологии
Я в сторону apt28 последние 4 года принципиально не смотрю
источник

VK

Vlad K in SOС Технологии
Но так сказать в комьюнити упоминали это
источник

$

$t3v3;0) in SOС Технологии
Vlad K
Вот есть у тебя 2 индикатора, с2 домен и с2 ip из фида, которому год.  Если ты видишь обращение к домену, то твои дела обычно хуже, чем к IP  в данном конкретном контексте, потому что IP  за год мог сильнее по рукам походить. Поэтому даже зная роль индикатора, разные типы индикаторов имеют разный уровень критичности если его размазать по шкале времени
Поизучайте бухтрап, пожалуйста.
источник

$

$t3v3;0) in SOС Технологии
Zer🦠way
на этом можно заработать (с)
Oh wait ;)
источник

$

$t3v3;0) in SOС Технологии
e6e6e
Если у вас такое обращение прям "свидетельствует", то очень сочувствую xD
В общем, не преувеличивайте.
А у вас нет?
Пользователи часто могут выкладывать на гугл диск конфиденциалку?
Или вы используете доп СЗИ с декриптом... чтобы что?
Аналогичная дискуссия у меня была позавчера по поводу контроля разработчиков.
источник

$

$t3v3;0) in SOС Технологии
e6e6e
Но при этом в моей практике были случаи, когда находится С2 (не без помощи обогащения) и он не меняется достаточно продолжительное время (осознано не блокировали). То есть для меня сценарий, описанный выше, вполне подходит.
Домены бухтрапа ;)
источник

$

$t3v3;0) in SOС Технологии
e6e6e
Я и не спорю, но сужу по себе )
Но, увы, я пока не видел хорошей ACTIONABLE аналитики (TI) со стороны, даже за большие деньги.
Последний раз - меня 3 месяца уговаривали посмотреть демку новой топовой в РФ TIP. Её продавали как раз с акцентом на то, что там будет много аналитики по релевантным для меня (я в РФ работаю) threat actors. Вот только после того, как они показали этих threat actors, там оказались APT28 и Иран =)
В общем, не захотели мне её давать на пилот, сказали, что чуть-чуть докрутят и вернутся =)
В рф нет ни одной tip и тем более ti system atm
источник

e

e6e6e in SOС Технологии
$t3v3;0)
В рф нет ни одной tip и тем более ti system atm
Ретранслируйте эту мысль сейлам и маркетингу =)
источник

$

$t3v3;0) in SOС Технологии
e6e6e
Да не, надеюсь увидеть что-то хорошее, даже за большие деньги...потом уже можно будет договариваться с жабой =)
КМК, тут фишка в том, что по РФ в целом очень немного публичных отчетов, по которым можно делать подобную аналитику. А собственных расследований в достаточном количестве есть буквально у 1,5 экспертных компаний.
Их и по миру сильно мало... в основном простые истории про шифровальщики
источник

$

$t3v3;0) in SOС Технологии
e6e6e
Ретранслируйте эту мысль сейлам и маркетингу =)
Пытаюсь как могу ;)
источник

e

e6e6e in SOС Технологии
$t3v3;0)
А у вас нет?
Пользователи часто могут выкладывать на гугл диск конфиденциалку?
Или вы используете доп СЗИ с декриптом... чтобы что?
Аналогичная дискуссия у меня была позавчера по поводу контроля разработчиков.
Во-первых, меня смутило слово "вирус".
Во-вторых, обращение к гугл диску (можно же просто что-то скачать) далеко не всегда связаны с ВПО.
Но это уже полемика.
источник

VK

Vlad K in SOС Технологии
$t3v3;0)
Поизучайте бухтрап, пожалуйста.
Точно,  спасибо за совет.
источник

VK

Vlad K in SOС Технологии
Хотя, наверное,  нет..
источник
2020 November 15

$

$t3v3;0) in SOС Технологии
e6e6e
Во-первых, меня смутило слово "вирус".
Во-вторых, обращение к гугл диску (можно же просто что-то скачать) далеко не всегда связаны с ВПО.
Но это уже полемика.
Да, можно. А можно скачать вирусню. Это я после 8000 событий за ночь от одного вендора говорю)
источник

$

$t3v3;0) in SOС Технологии
Vlad K
Хотя, наверное,  нет..
Ваше право)
Но 53 домена на 1 ip в отлежке как бы намекают ;)
Как минимум на анализ ретро. Но... наверное не стоит. Слишком много затрат
источник

VK

Vlad K in SOС Технологии
Возьмите для управления с2 IP, которые первый раз использовались 1, 2, 3,4 года назад и посмотрите, остались ли они на тех же адресах. А если домен зашит в впо, впо стучит, вы увидите это и через год и 2 в своём dns трафике и не важно,  разрешается ли домены 127.0.0.1, синкхол или другой адрес- ваша сеть с ВПО. И дальше гадайте или расследуйте это не доломали, или доломали, вышли подругому и убрать забыли.
источник

$

$t3v3;0) in SOС Технологии
Vlad K
Возьмите для управления с2 IP, которые первый раз использовались 1, 2, 3,4 года назад и посмотрите, остались ли они на тех же адресах. А если домен зашит в впо, впо стучит, вы увидите это и через год и 2 в своём dns трафике и не важно,  разрешается ли домены 127.0.0.1, синкхол или другой адрес- ваша сеть с ВПО. И дальше гадайте или расследуйте это не доломали, или доломали, вышли подругому и убрать забыли.
Перечитайте пожалуйста мое сообщение.
И поизучайте жизнь бухтрапа.
источник

$

$t3v3;0) in SOС Технологии
Спокойной ночи
источник

VK

Vlad K in SOС Технологии
Хотел сказать для упражнения,  ну ладно,  спокойной ночи
источник