Показаны сообщения с ярлыком APT. Показать все сообщения
Показаны сообщения с ярлыком APT. Показать все сообщения

4 октября 2016 г.

EquationGroup / ShadowBrokers-2

Интересная история с этой второй частью.Интересна своей показательностью.Того что у индустрии нет яиц.И это не проблема коммуникации как пишут сами SB.

Тут в принципе можно озвучить, что-нибудь вроде рисков или с хакерами не торгуются.Ну или с чего бы платить кому-то такие деньжищи.Может продаваемый товар достался им на халяву, может за безумные усилия.Может быть ещё что-то.Но отрицать наличие продаваемого нельзя.Учитывая, что выложена была "бесплатная" часть, которая наделала шуму.Нормально так наделала.

Отлично встать на место SB может любой кто хоть что-то продавал или отдавал за бесплатно.Случаев было не то чтобы много.

Про продажу.Ну в основном это компьютерное железо.Чтобы забрали гарантированно ставишь цену в разы меньше.На последние две новые дорогие вещи я скинул на одну половину стоимости, на вторую чуть поменьше.Ушли в лёт, ну почти.За какие-то пару дней.В некотором роде была проблема с индексацией и публикацией объявления, потому что не премиум.
Некоторые используют приёмы маркетинга 80 уровня.Не продаётся двухсокетная серверная материнская плата за такую-то цену, так запихнём деваху в кадр.Может и зайдёт кому.
За некоторыми интересно наблюдать, как и по скольку они снижают цены на товар.

Про бесплатно.Есть один популярный сайт, на эту тему.Он довольно популярный, чтобы я у себя тут писал его название.На нём люди бесплатно отдают ненужные им вещи.Бывает стоит у вас полка книг.И выкинуть жалко, и не продать особо.А иногда вы выносите мусор вечером и натыкаетесь на пачку книг отечественной фантастики.На примере данного сайта можно посмотреть какие люди на самом деле.Как они будут ломиться за некоторые из отдаваемых вами вещей.Отдают на самом деле порой что-то совсем уникальное.Реально работающие вещи, компьютеры, технику.

Так вот бесплатно это первая часть архива, а за деньги вторая.Варианты тут следующие.

Будь я на месте SB, то я бы опубликовал ещё один из инструментов(только не слишком крутого, самого лайтового) второго архива опять по бесплатной схеме и понизил цену за вторую часть.Не могу в таких цифрах оценить насколько адекватно понизить.Если эффекта нет, понизить ещё.Или вобще отказаться от понижения после второго раза.И просто реализовать в даркнет.

Да как так можно-то в даркнет такие вещи."Произведение искусства не продают на гаражной распродаже"Мне кажется продают да и ещё как.А то чем SB поделились с миром итак мне кажется слишком великодушным.Конечно публикация могла носить оттенок влияния на кого-то.Но если от индустрии нет ответа, то почему бы и нет.Это было бы справедливо мне кажется.Как инь и янь. Бесплатное и платное.

Интересен тут также факт сопоставления ущерба от продажи в даркнет и цены за сам архив.Тут к сожалению тоже нечего добавить.

Мне также думается, что если бы нашлись энтузиасты, то что-нибудь и набралось бы по биткоинам.

Эта ситуация напоминает мне поиск уязвимостей, bug bounty.Где вы применили свои навыки не во вред или вовремя остановились.В общем что-то вроде такого благородства, вас потом обвинили во взломе и отправили в кпз.Неоценённое благородство и великодушие.

От добра добра не ищут.
Лучше синица в руках, чем журавль в небе.
Лучше халявный архив с эксплойтами, чем купленный.

20 августа 2016 г.

EquationGroup / ShadowBrokers

Андрюха! у нас 0day возможно EquationGroup по коням.

Шаблонная фраза "о не отписался/написал только ленивый".Из-за заголовка понято о чём.Об опубликованных архивах с эксплойтами. Ну эксплойты эксплойтами. Интерес к ним понятен.Техническое мастерство создателей, качество исполнения, детектирование, тайминги, ретроспектива всё это сопутствующие элементы.

Меня заинтересовало название ShadowBrokers.Это такой не технический элемент повествования.Топонимика инструментов и аккаунта они также занимают особое место.Честно они кажутся мне довольно забавными и непонятными.


14 июля 2015 г.

][aking Team/DaVinci/Galileo

Почему я скачиваю архив с утекшими данными компании SearchInform?
Агрессивный маркетинг данной конторы поddоsтал.Много звонили, много предлагали свои продукты и отвлекали от работы.Пока на атс их не побанили :).От Алексея Дрозда и его материалов я тоже не в восторге.На самом деле по случаю выше это так.К сути ниже он мало относится, но показывает почему скачивать иногда надо.
Почему я скачиваю архив с утекшими данными(40Gb) компании GammaGroup(FinSpy)?
APT там, APT здесь и уже у тебя на компе.Данная утечка запомнилась мне всякими модерновыми презентациями.Как там классно всё было разрисовано.Позиционирую тебя здесь, позиционирую тебя там, качаю у тебя здесь, качаю у тебя там.Суждение моё основывается на части презентации, что я видел.Так как 40Gb данных мной скачаны, материалы по утечке и её содержанию прочитаны, но времени проанализировать их как следует нет.Я одним глазком посмотрел и увидел для себя действительно пару интересных вещей.
Почему я скачиваю архив с утекшими данными(400Gb) компании Hacking Team?
Ну как скачиваю..., докачиваю, подраздаю. Всё-таки такие объёмы не каждый день попадаются.Да и движуху тут подняли неслабую по анализу материалов.Я всё никак привыкнуть не могу к кибероружию, к его высокотехнологичности, к его наличию.ЛК кстати описала давно ещё по данной команде: 1, 2, 3. Как обычно бывает - прочитал и забыл.Специализация пока не та.Регулярно поглядываешь на apt.securelist.com ну и в новости на предмет новых имён, хотя туда они попадают далеко не сразу.

Нет ничего зазорного в скачивании подобных материалов.И по моему скромному мнению является даже обязательным к ознакомлению. Вот например ESETFireEye, TrendMicro активно пишут о пачке найденный зеродеев, которые уже через пару дней в эксплойт паках, потом в обновлениях производителей программных продуктов.Думаю, что производители защитных решений, тоже активно ознакамливаются с содержимым.Особенно после опубликования так называемого внутреннего сравнительного теста антивирусов на инвазии:
Ещё можно много писать на тему произошедшего.Основные тезисы такие:
1)К тому времени как я докачаю и найду время проанализировать данные я думаю их уже быстрее разберут вперёд меня.
2)Анализ данных на присутствие индикаторов заражения/компрометации/упоминания тех систем, с которыми я сейчас работаю.Наверное в этом и есть основная ценность этих данных для меня.
3)Чем анализировать...
4)DaVinci/Galileo.Хотел было разразиться тирадой на:"Такими громкими именами названы платформы в честь Леонардо да Винчи и Галилео Галилея.Насколько технологичность этих платформ сопоставима с названными их именами?"
5)Законность подобного рода вещей.
6)Есть ещё пара мыслей...

UPD:Я вобщем докачал(2 недели) и раздаю.
HT со своими продуктами не только не сошла с орбиты Юпитера, но и как бы вернулась к работе.Да и вобще:"Мы хорошие парни".Новости пестрях zeroday'ями и заплатками.Описаниями всяких технологичностей вроде руткита в uefi bios, apk под Android с динамической загрузкой в Google Play.

19 июня 2015 г.

Duqu 2.0

По итогу в общем false positive.Потому что правило 2021243 и его содержимое content:"tttttttt" встречается в легитимном smb трафике.По остальным ioc тишина.Осознание наличие угрозы такого уровня доставило немало приятных минут, добавило мыслей о своей никчёмности по такого рода вопросам, отсутствию практики и ещё много чего.Касательно правила для apt оно должно быть скорее всего более сложным, с несколькими условиями, либо алертить по совпадению нескольких правил(интересно, а snort могёт?).Для того, чтобы не искать несуществующую чёрную кошку в тёмной комнате.