Показаны сообщения с ярлыком ATTACK. Показать все сообщения
Показаны сообщения с ярлыком ATTACK. Показать все сообщения

13 марта 2017 г.

Уничтожаем маркетинг

В начале назвал "Выносим маркетинг", но из-за отсутствующей реакции ответственных за это людей переименовал.
Да.Именно.Его.К сожалению нельзя написать открыто, кто, что, где.Но можно сказать общими словами, на сторонних примерах. 

Но немного предыстории, чтобы прям не врываться в тему с разбегу.

Как-то мне надо было провести исследование по части LM/SIEM и всё что с ними более или менее связано.Работа была проделана, документы и мнения сформированы.По окончании у меня возникло ощущение от написания дипломной работы, которую я считаю в своей деятельности за ориентир.Как яркий пример самостоятельной работы, поиска, ресёрча и выпуска "продукта"

Исследование получилось довольно интересным в плане деятельности и того факта, что до него с отдельными системами LM/SIEM или их отдельными элементами я работал, публикации то и дело читал.Тема оказалась мистификационная.Корреляция.Спорю у вас триггернуло.
Я бы не сказал, что мне удалось много всего посмотреть, но и малым тоже не обозвать.

В процессе работы, в некотором её начале ,складывалось такое впечатление brainwashing(промывки мозга).Заключалось оно в "нихрена не понятно", а также в том, что описываемое не совпадает с реальным.В общем при установке и попытке использовать данные системы для работы пришлось упереться в большинсто вещей описанных здесь  и в ряд своих личных претензий.

Пожалуй единственная компания, которая строит своё повествование и деятельность на демистификации всего что связано с SIEM, это RuSIEM с их одноимённым продуктом.У ребят так много материалов правильного толка по сравнению со всеми остальными, что добавить мне особо и нечего.Стоит оговориться, что ни разу не реклама.

И хорошо, что есть вот такие коментарии:
и некоторое количество действительно адекватных материалов исследовательского и научного толка.

Очень сильно проникаешься, когда сам начинаешь разрабатывать PoC и отдельные элементы подобных систем.Очень резко красивые картинки сворачиваются и маркетологи рвутся на британский флаг.

Пожалуй на моей практике это было одно из самых сильных столкновений красивых картинок и реальности.

Но вернёмся к теме повествования вырубания/уничтожения маркетинга.

25 января 2016 г.

NSA GODSURGE(FLUXBABBITT)

Несмотря на громкий заголовок ничего такого собственно.И пишу в который раз во славу:"Возможности самому разобрать и посмотреть то, о чём прилетело в новостях с другого конца света"
Декабрь 2013 выдался плотным в рабочем плане, как в общем-то и любой другой месяц.Не ознакомиться с каталогом NSA было ну просто не невозможно.А тут ещё подвернулся noname сервер Dell Poweredge 2950 III EMS01 как раз из каталога и в последствии был ещё один.В силу определённых причин поработать с ними продолжительное время не удалось, часть выводов сделана постфактум.С брендовыми серверами "от и до" не часто сталкиваешься, потому что не в почёте они.Стоимость в основном отталкивает, а в работу идёт самосбор из проверенных временем и зарекомендовавших себя комплектующих.

18 декабря 2015 г.

GROUP IB 2015 Report

Конец года и крупные компании подводят итоги.Я как обычно в общем потоке много чего пропустил, а "монетизацию" полной версии данного отчёта и подавно.В целом это ожидаемо, потому что предыдущие 2013 и 2014 читаются прям как приключенческий роман.Поначалу при знакомстве с материалом возник некий конфуз, так как в целом содержание и подача материала по моему скромному мнению похожа на top secret отчёт для высшего руководства.Технические подробности, громкие цифры, концентрированная аналитика, задержания и аресты - всё это, вне сомнения, огромный труд большого количества людей.
Ознакомительная версия очень коротенькая.


24 декабря 2014 г.

Интерактивные карты

UPD2:APT от Kaspersky Lab 
Очень красивые и интересные dashboard  в плане визуализации данных.Полезность я думаю каждый оценит сам.Для работы некоторых необходимо подкрутить браузеры, антибаннеры и антивирусы на работу с флешами.Пришлось убрать под кат из-за количества.
UPD:Я надеюсь, что Алексей Лукацкий не будет возражать, если я позаимствую пару неизвестных карт из его поста "Карты угроз в реальном времени" и частично дополню  его информацией кому, что принадлежит.

Kaspersky Virus Watch 3.1 - В некотором роде старый интерактив, отображающий статистику по выпускаемым сигнатурам для продуктов Касперского.
Cyber warfare realtime map - Зарелизенная буквально неделю назад мировая карта атак от Лаборатории Касперского.Я так думаю, что это один из рельтутатов SAS 2014, тема оформления которого как бы намекает:

4 ноября 2014 г.

GROUP IB 2014 Report

C прошлого года начал знакомиться с различными отчётами по безопасности, практически всех крупных компаний HP, Cisco, Kaspersky, Infowatch, Symantec...Но только один из множества отчётов печатаешь не жалея бумаги и читаешь по дороге домой.

21 июля 2013 г.

Сквозь горизонт

Речь пойдёт не о фильме, который кстати хорош, а о веб-сервере.В большом количестве стали приходить алерты о фишинге от компаний с которыми мы сотрудничаем.Я на самом деле в разборе инцидента никак(ну почти, Vulnerability management как всегда за мной, а также мнение за разбор инцидента, а не за просто поблочить подсети) не учавствовал, но тем не менее пишу.

По первичному осмотру выяснилось, что кто-то к нам стучится с Бразилии, а именно с бразильского банка.Потом редиректы уходят куда-то на какие-то левые сайты.Параллельно нас брутят по ssh c Китая.В директориях прям перед нашими глазами появляются разные сомнительные файлы.Потом вобще один из сотрудников нашей команды, который покопался в скриптах и сделал ресенд на быстро зарегистрированную почту, стал получать данные по банковским картам в большом объёме...Что-то напоминает, не так ли?
На самом деле можно было сделать подобный скриншот, но лица у нас были такие же.

3 марта 2013 г.

NET ATTACK

НаименованиеОписаниеОтчёт
0Intrusion.Generic.Banned.IP.h OpenVPN conflict IDS
TCP target: 49444, 50290 
Banned.IP.h
1Intrusion.Generic.Banned.IP.j OpenVPN conflict IDS
TCP target: 3232 
Banned.IP.j
2Intrusion.Generic.FTPD.format-string.attackTCP target: 21 FTPD.format-string.attack
3Intrusion.Win.JoinDomain.buffer-overflow.exploitTCP target:139, 445
MS06-070 exploited
DeviceLock remote unistall service
Win.JoinDomain.buffer-overflow.exploit
4Intrusion.Win.NETAPI.buffer-overflow.exploitTCP target: 445
MS08-067 exploited
Net-Worm.Win32.Kido.ih
Win.NETAPI.buffer-overflow.exploit
5Intrusion.Generic.Banned.IP.p  OpenVPN conflict IDS
TCP target: 1923 
-
6DoS.Generic.SYNFlood TCP target: 80, 110 DoS.Generic.SYNFlood