понедельник, 18 сентября 2017 г.
среда, 23 августа 2017 г.
SQLite. PowerShell. Получаем историю браузеров.
Приветствую,
уважаемый читатель!
Сбор
исходной информации во время расследования инцидента это основа основ,
особенно, когда не сильно доверяешь словам пользователей. Анализ сетевой активности
пользователя на АРМ можно контролировать многими способами: контроль доступа в
Интернет через прокси, DLP-решения,
IDS-решения
и т.д. Но, бывают случаи, когда ничего этого нет, и тогда не помещает изучить
истории браузеров на данных АРМ. Об этом и поговорим.
среда, 9 августа 2017 г.
понедельник, 31 июля 2017 г.
Splunk. Подключаем Vulners к Splunk.
Приветствую, уважаемый читатель!
Год назад я писал про
получение списка эксплойтов по CVE-номеру
уязвимости при помощи vulners.com http://unitybas.blogspot.ru/2016/07/vulners.html.
Спустя какое-то время захотелось более плотно интегрировать данную возможность
в splunk, и получать информацию с данного ресурса прямо в запрос на SPL.
вторник, 13 июня 2017 г.
среда, 26 апреля 2017 г.
Splunk. Makeresults.
Приветствую,
уважаемый читатель!
Эта небольшая заметка
будет про оператор SPL
–
makeresult.
У него специфическая функция, он позволяет использовать некоторые операторы SPL (eval, rex) в качестве первого оператора в
запросе, а в связке с оператором return
применяется
для связывания запросов. Казалось бы, зачем? Ответ ниже J
среда, 19 апреля 2017 г.
Splunk. Экспорт событий. CLI.
Приветствую, уважаемый читатель!
Относительно недавно я
рассказывал, как можно выгрузить события из Splunk с использованием rest API -
http://unitybas.blogspot.ru/2016/08/splunk-rest-api.html
. Метод этот удобный, но не единственный в Splunk. О нескольких других методах
сегодня и поговорим.
Подписаться на:
Сообщения (Atom)

