пятница, 10 июня 2016 г.

Splunk. Подключаем списки серверов Proxy и Tor. Часть 1.

Приветствую, читатель!


Читая в очередной раз про проблемы анонимности в сети, меня посетила мысль, что было бы круто в процессе мониторинга иметь возможность выявлять конкретные активности, идущие с прокси-серверов (допустим публичных) и с выходных нод TOR-сети. И дополнительно посчитать, какой процент атак от общего числа происходит с использованием прокси или TOR. Результат моих измышлений ниже.



понедельник, 30 мая 2016 г.

Splunk. Eval

Приветствую, уважаемый читатель!

Сегодня, я бы хотел поделиться с тобой знаниями об операторе преобразования значений - eval. По мере усложнения запросов на SPL, потребность в данном операторе сильно возрастает. Предназначен он для изменения значения в произвольном поле (field) в соответствии с условиями, которые мы установим. Описание работы и примеры ниже.


вторник, 24 мая 2016 г.

Splunk. Подключаем GeoIP.

Приветствую, уважаемый читатель!

В процессе функционирования SIEM, вопросы визуального представления собранных событий стоят далеко не на последнем месте, а иногда и на первом (особенно для менеджеров по продажам). Сегодня я покажу, как подключить к splunk базу GeoIP, и отрисовать на карте источники активности. Кому интересно, вам ниже.




пятница, 13 мая 2016 г.

Решаем задание от Yandex

Приветствую, уважаемый читатель!


На просторах интернета наткнулся на вакансию от яндекса - https://yandex.ru/jobs/vacancies/maintenance/infrstrsec_spec/ специалиста по инфраструктурной безопасности. Сама вакансия не особо интересовала, а вот тестовые задания меня заинтересовали, особенно 2-е задание, которое заключается в анализе pcap-файла с трафиком, сгенерированным каким-то эксплойт-паком. Мне оно показалось интересным, и я постарался ответить на поставленные вопросы.



пятница, 29 апреля 2016 г.

HTTP. Исследуем useragent

Приветствую тебя, читатель!


Изучая access-лог Apache, я в очередной раз поразился многообразию существующих HTTP useragent. И в голове возникла мысль, интересно кто-нибудь их учитывает или может есть сервис, который позволяет получить по ним дополнительную информацию? Результат развития данной мысли ниже J


четверг, 28 апреля 2016 г.

Splunk. Data Input's (Dynamic Options)

Приветствую, уважаемый читатель!


Сегодня я продолжу раскрывать тему создания дашбордов в Splunk, а если конкретнее, мы коснёмся раздела Dynamic Options, который присутствует у большинства селекторов (Data Inputs). Поняв принцип его работы, вы сможете очень сильно прокачать свои дашборды.






среда, 6 апреля 2016 г.

Splunk. Немного о Dashboard

Приветствую, уважаемый читатель!


Сегодня я расскажу о создании дашбордов в splunk, немного разберемся с токенами и запросами для визуальных элементов. Вообще, тема создания дашбордов и их настройки достаточно большая, и в одном посте всего не расскажешь, но основы заложим.


Начнем с простого, для чего могут быть необходимы дашборды в SIEM? Я выделяю две основные идеи, во-первых, конечно, для наглядной визуализации событий, в которых мы по каким-то критериям производим фильтрацию (объекты сетевой инфраструктуры, типы событий, сенсоры их породившие и т.д.), во-вторых дашборды в splunk хранят конкретные запросы к данным, и у нас нет необходимости постоянно помнить синтаксис кучи запросов.


Очень грубо можно назвать дашборд контейнером для запросов, которому мы средствами XML, CSS, JS, HTML придаём нужный вид. Начнем J