среда, 27 июля 2016 г.

Splunk. Dashboards. Добавляем динамики

Приветствую, уважаемый читатель!

Хотел бы продолжить тему разработки дашбордов в Splunk для визуализации событий. При определенных усилиях дашборды в Splunk можно превратить в очень мощный и динамичный инструмент для проведения аналитики. Сегодня мы исследуем возможности визуального элемента Statistic Table, а именно научимся совершать из таблицы переходы на внешние ресурсы и передавать токены из таблицы в произвольный элемент и т.д.


понедельник, 18 июля 2016 г.

Vulners. Получаем список эксплойтов

Приветствую, уважаемый читатель!

Относительно недавно узнал про публичный сервис, который агрегирует информацию об уязвимостях, багах, эксплойтах и прочем ИБ-контенте, а именно о Vulners.com. Крайне удобная и полезная фишка данного сервиса, это возможность поиска публичных эксплойтов по CVE-номеру. Мне её очень не хватало, и приходилось ручками пробегаться по exploitdb, metasploit, securityfocus и т.д. Теперь всё в прошлом, пример автоматизации ниже J  




понедельник, 27 июня 2016 г.

Splunk. Подключаем списки серверов Proxy и Tor. Часть 3.

Приветствую, уважаемый читатель!

Сегодня мы завершим обсуждение темы подключения списков Proxy и TOR к Splunk, а именно научимся использовать собранные данные в своих запросах, т.е. подключать к запросам данные из СУБД MySQL.


четверг, 23 июня 2016 г.

Splunk. Подключаем списки серверов Proxy и Tor. Часть 2.

Приветствую, уважаемый читатель!

Продолжая тему подключения списков proxy-серверов и TOR, сегодня мы решим вопрос удобного хранения данных списков и их периодической актуализации. Пост будет не очень большим, скорее я объясню своё видение подключения таких источников данных к SIEM.

вторник, 21 июня 2016 г.

Splunk. Устанавливаем Splunk DB Connect.

Приветствую, уважаемый читатель!


Для продолжения темы подключения списков публичных прокси-серверов и TOR-серверов к Splunk, необходимо немного расширить его функционал, а конкретнее – научить работать с реляционными базами данных. Экспериментировать будем с СУБД MySQL, а доступ из Splunk будем осуществлять через приложение Splunk DB Connect.



пятница, 10 июня 2016 г.

Splunk. Подключаем списки серверов Proxy и Tor. Часть 1.

Приветствую, читатель!


Читая в очередной раз про проблемы анонимности в сети, меня посетила мысль, что было бы круто в процессе мониторинга иметь возможность выявлять конкретные активности, идущие с прокси-серверов (допустим публичных) и с выходных нод TOR-сети. И дополнительно посчитать, какой процент атак от общего числа происходит с использованием прокси или TOR. Результат моих измышлений ниже.



понедельник, 30 мая 2016 г.

Splunk. Eval

Приветствую, уважаемый читатель!

Сегодня, я бы хотел поделиться с тобой знаниями об операторе преобразования значений - eval. По мере усложнения запросов на SPL, потребность в данном операторе сильно возрастает. Предназначен он для изменения значения в произвольном поле (field) в соответствии с условиями, которые мы установим. Описание работы и примеры ниже.