Size: a a a

SOС Технологии

2020 November 30

m

medoka in SOС Технологии
$t3v3;0)
Я не понял ничего в вопросе. Как вы на него отвечаете?
Он про сервис,который используется для учений по фишенгу
источник

m

medoka in SOС Технологии
Условно засылаешь тестовый фишенг по своей компании,с уникальным ссылками,а тебе отчёт- Петров решил увеличить член,а Иванова открыла постановление правительства об скидках для беременных
источник

$

$t3v3;0) in SOС Технологии
medoka
Он про сервис,который используется для учений по фишенгу
Вот теперь понятно.
Gofish
источник

$

$t3v3;0) in SOС Технологии
Любой awarness в общем
источник

m

medoka in SOС Технологии
$t3v3;0)
Вот теперь понятно.
Gofish
@Mutttttttttttttttttt вот видишь,лучшие телепаты справились
источник
2020 December 01

SS

Sergey Soldatov in SOС Технологии
Привет всем! Сегодня на SOC Forum вещал про машобуч для триажа алертов. Говорят, было много вопросов в онлайне, видимо, рассказал не очень понятно. Выкладываю презу с текстом, о чем примерно хотел сказать. Всем счастья!  http://reply-to-all.blogspot.com/2020/12/soc-forum-2020-live.html
источник

Z

Zer🦠way in SOС Технологии
Sergey Soldatov
Привет всем! Сегодня на SOC Forum вещал про машобуч для триажа алертов. Говорят, было много вопросов в онлайне, видимо, рассказал не очень понятно. Выкладываю презу с текстом, о чем примерно хотел сказать. Всем счастья!  http://reply-to-all.blogspot.com/2020/12/soc-forum-2020-live.html
крутая преза
источник

G

Gonzalez in SOС Технологии
Привет всем!
Может кто поделиться ссылками или советами, как правильно подходить к процессу верификации иоков? Что вообще в себя включает этот этап? Какие-нибудь конкретные шаги/инструменты/ресурсы, которые могут помочь в этом? Короче, как верифицируются индикаторы?
Например, те же ip, которые в фри  фидах полностью без контекста? Или урлы... Заранее извиняюсь за возможно глупый вопрос, я совсем не в теме ti и только начинаю с ней знакомство.
Спасибо!
источник

AL

Alexey Lukatsky in SOС Технологии
источник

NA

Nikolai Arefiev in SOС Технологии
Gonzalez
Привет всем!
Может кто поделиться ссылками или советами, как правильно подходить к процессу верификации иоков? Что вообще в себя включает этот этап? Какие-нибудь конкретные шаги/инструменты/ресурсы, которые могут помочь в этом? Короче, как верифицируются индикаторы?
Например, те же ip, которые в фри  фидах полностью без контекста? Или урлы... Заранее извиняюсь за возможно глупый вопрос, я совсем не в теме ti и только начинаю с ней знакомство.
Спасибо!
:)
источник

NA

Nikolai Arefiev in SOС Технологии
мы вот тут про это немного писали https://cs.groteck.ru/IB_5_2020/24/index.html
источник

G

Gonzalez in SOС Технологии
Николай, спасибо, после прочтения смог чуть более точно сформулировать свою мысль😁 А именно то, что в данной статье описано как "определить принадлежность к определённой и насущной угрозе" или определить "связь между значением индикатора и тем или иным ВПО"
Ясно, что можно/нужно ручным методом, но кажется мне, что это беспощадный подход по отношению ко времени, который рискует отнять его целиком, пока не придешь к какой-либо автоматизации.
С ранжированием, каким-то базовым обогащением все более-менее понятно, но на этом далеко не уедешь, к сожалению.
Если не секрет, сколько индикаторов человек за день может обработать? В среднем. Я нафантазировал себе, пока что, в районе 5-7 в лучшем случае.
источник

SS

Sergey Soldatov in SOС Технологии
Gonzalez
Привет всем!
Может кто поделиться ссылками или советами, как правильно подходить к процессу верификации иоков? Что вообще в себя включает этот этап? Какие-нибудь конкретные шаги/инструменты/ресурсы, которые могут помочь в этом? Короче, как верифицируются индикаторы?
Например, те же ip, которые в фри  фидах полностью без контекста? Или урлы... Заранее извиняюсь за возможно глупый вопрос, я совсем не в теме ti и только начинаю с ней знакомство.
Спасибо!
можно начать с простого https://www.alexa.com/topsites
источник

NA

Nikolai Arefiev in SOС Технологии
Gonzalez
Николай, спасибо, после прочтения смог чуть более точно сформулировать свою мысль😁 А именно то, что в данной статье описано как "определить принадлежность к определённой и насущной угрозе" или определить "связь между значением индикатора и тем или иным ВПО"
Ясно, что можно/нужно ручным методом, но кажется мне, что это беспощадный подход по отношению ко времени, который рискует отнять его целиком, пока не придешь к какой-либо автоматизации.
С ранжированием, каким-то базовым обогащением все более-менее понятно, но на этом далеко не уедешь, к сожалению.
Если не секрет, сколько индикаторов человек за день может обработать? В среднем. Я нафантазировал себе, пока что, в районе 5-7 в лучшем случае.
Что значит "обработать"? Если проверить на появления в своей инфраструктуре, то это легко автоматизируется. Другое дело когда надо понять что делать если индикатор нашелся. В целом, имея только один индикатор, без какого либо контекста, то такое расследование может затянутся и на пол дня :) Free IOC без допила тяжело применить "в лоб"
источник

NA

Nikolai Arefiev in SOС Технологии
Sergey Soldatov
можно начать с простого https://www.alexa.com/topsites
Сайты из ТОП Алексы никогда не взламывали и они никогда на своих страничках не таскали малвари?
источник

SS

Sergey Soldatov in SOС Технологии
Nikolai Arefiev
Сайты из ТОП Алексы никогда не взламывали и они никогда на своих страничках не таскали малвари?
Даже если бы Гугл ломали, я бы рекомендовал его исключить из IoC ;) тем более, что обычно полламывают для редиректа, а не для хостинга сплоитов
источник

NA

Nikolai Arefiev in SOС Технологии
Не разделяю, но понимаю такую точку зрения )
источник

G

Gonzalez in SOС Технологии
Nikolai Arefiev
Что значит "обработать"? Если проверить на появления в своей инфраструктуре, то это легко автоматизируется. Другое дело когда надо понять что делать если индикатор нашелся. В целом, имея только один индикатор, без какого либо контекста, то такое расследование может затянутся и на пол дня :) Free IOC без допила тяжело применить "в лоб"
Могу путаться в терминологии. Имел в виду оценку качества индикатора. Поставщики фидов, прежде чем выкатить новый индикатор, как-то ведь определяют его на предмет, хотя бы, FP.

Искать индикатор в своей инфраструктуре, не зная ничего, кроме значения самого индикатора, конечно можно, но нужно ли?
источник

V

Vadim in SOС Технологии
Gonzalez
Могу путаться в терминологии. Имел в виду оценку качества индикатора. Поставщики фидов, прежде чем выкатить новый индикатор, как-то ведь определяют его на предмет, хотя бы, FP.

Искать индикатор в своей инфраструктуре, не зная ничего, кроме значения самого индикатора, конечно можно, но нужно ли?
Смотря какие поставщики. В паблик фидах много мусора и без фильтрации тут никак. Если из доступного, то alexa, umbrella, базы хороших хешей итд. Надо искать, гуглить. В идеале иметь что-то типа KSN/KPSN)
источник

NA

Nikolai Arefiev in SOС Технологии
Gonzalez
Могу путаться в терминологии. Имел в виду оценку качества индикатора. Поставщики фидов, прежде чем выкатить новый индикатор, как-то ведь определяют его на предмет, хотя бы, FP.

Искать индикатор в своей инфраструктуре, не зная ничего, кроме значения самого индикатора, конечно можно, но нужно ли?
Если мы говорим о платных фидах, то чаще всего с ними перед публикацией "работают". Кто-то лучше кто-то хуже, но фолсят все с разной степенью.
источник