понедельник, 28 марта 2016 г.

Masscan. Работаем по площадям.

Приветствую тебя, читатель!


Недавно задавался вопросом - "Вот выявил я в процессе мониторинга потенциально опасный IP-адрес или доменное имя, что дальше, с чего начать расследование инцидента?". Первое что можно сделать, это для безопасности заблокировать адрес на межсетевом экране, а дальше попытаться установить принадлежность и функциональность хоста. Любителям посканировать посвящается.

Особенно, когда вы видите что-то подобное :)




вторник, 15 марта 2016 г.

Автоматизируем борьбу со спамом

Привет, читатель!


Изучая приложение для Splunk - IPReputation, которое позволяет определить для каждого IP-адреса его репутацию, решил разобраться как оно работает и узнал для себя много интересного. Под репутацией понимается числовая характеристика каждого IP-адреса от 0 до 100, определяющая является ли IP-адрес спамерским. Чем выше число, тем спамер злобнее :)


Кому интересно, результаты ниже.



среда, 10 февраля 2016 г.

USB-носители. Часть 2.


В продолжение темы отображения подключенных USB-носителей, сегодня мы дополним числовые идентификаторы устройств человеческим описанием и посмотрим что получилось. Для этого воспользуемся файлом эталонов, которые немного переделаем под свои нужды


четверг, 4 февраля 2016 г.

USB-носители. Часть 1.

Приветствую тебя, уважаемый читатель!

Тему сегодняшнего поста, я бы хотел посветить отображению подключенных USB-носителей (флешек, внешних хардов, токенов и т.д.). Тема контроля носителей вообще достаточно актуальная, особенно если в организации обрабатывается конфиденциальная информация или есть регламенты ограничивающие свободное использование носителей. Инструментом поиска подключенных носителей у нас будет powershell, а результаты мы упакуем в JSON-структуру и отправим на splunk . Кому интересно - жмём далее.



среда, 30 декабря 2015 г.

Splunk. TCP Input's


Приветствую, уважаемый читатель!


Давно что-то не писал ничего, но думаю вскоре исправлюсь :) Сегодня мы подключим к Splunk  TCP-сокет, который будет получать события, генерируемые powershell скриптом. На практике использование слушающих сокетов для получения событий встречается достаточно часто, например, получение событий через syslog. Итак приступим.


четверг, 26 ноября 2015 г.

Splunk. Подключение Lookup таблицы

Приветствую тебя, читатель!


Данный пост я бы хотел посветить способу подстановки данных - Lookup (при определённых хитростях Lookup можно использовать даже для корреляции событий). Но обо всём по порядку. 

Предположим у нас есть событие с извлечёнными полями и в зависимости от значения поля необходимо дополнить событие информацией. Экспериментировать будем с логами веб-сервера Apache, а точнее с Access.log (живёт он тут - /var/log/apache2/access.log). Думаю подключить вы его сможете, тем более что Splunk из коробки понимает данный лог и извлекает все поля. Информация по использованию Lookup Вам очень сильно пригодится, если вы планируете активно использовать Splunk. 

суббота, 21 ноября 2015 г.

Powershell. Прокачиваем Netstat.

Доброго дня, уважаемый читатель!


Во время расследования инцидентов ИБ связанных с аномальной или вредоносной сетевой активностью необходимо в первую очередь определить приложение или скрипт генерирующие трафик.

Предположим, что нам стал известен компьютер генерирующий аномальную активность и tcp/udp-порт источник данной активности. Скрипт, представленный ниже, позволяет получить соответствие между списком процессов и списком tcp/udp-портов.