Size: a a a

DCG#7812 DEFCON-RUSSIA

2019 March 15

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
D1g1
Это все зависит от бизнес требований внутри конкретной компании. Тоже самое и SIEM касается - правила корреляции от компании к компании меняются (из коробки мало что работает)
это так для компаний с нормальным иб
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
но вендор с коробками нацелены на не зрелых покупателей без ресурсов
источник

A

Andrey in DCG#7812 DEFCON-RUSSIA
Это понятно, есть же всякие топовые вроде пять неудачных логинов за две минуты - заблокировать учетку в АД
источник

l

logm0nkey in DCG#7812 DEFCON-RUSSIA
есть интересный проект по сигнатурам SIEM - https://github.com/Neo23x0/sigma
источник

l

logm0nkey in DCG#7812 DEFCON-RUSSIA
тут ребята маппят MITRE ATT&CK
источник

D

D1g1 in DCG#7812 DEFCON-RUSSIA
Да sigma очень интресный проект, но как я понял человека интресует реакция на детект
источник

l

logm0nkey in DCG#7812 DEFCON-RUSSIA
ну да, для incident response готовые сценарии маловероятно будут системно описаны. тем более, как и говорили раньше, все индвидуально для каждой инфраструктуры, если это делается людьми не для галочки
источник

d

dukeBarman in DCG#7812 DEFCON-RUSSIA
Переслано от dukeBarman
В нашей сфере есть только один Манифест
источник

d

dukeBarman in DCG#7812 DEFCON-RUSSIA
Переслано от dukeBarman
это Манифест Ментора
источник

H

Hans in DCG#7812 DEFCON-RUSSIA
в репе mimikatz есть драйвер, mimidrv, какова его цель? Все кредсы же в юзермоде там в лсасс и тд
источник

H

Hans in DCG#7812 DEFCON-RUSSIA
кто знает нафига он ?
источник

K

Kitsu in DCG#7812 DEFCON-RUSSIA
А есть какие-нибудь тулы (ну или поддержка у zmap/nmap) для сканирования мультикаста? Т.е нужно именно джойнится, послушать N секунд и потом выйти из группы
источник

K

Kitsu in DCG#7812 DEFCON-RUSSIA
В общем ничего толкового не нашел, так что написал свой костыль. Авось кому пригодится
https://github.com/l4l/mcast_sniff
источник
2019 March 16

NT

Nikita Tikhomirov in DCG#7812 DEFCON-RUSSIA
Kitsu
А есть какие-нибудь тулы (ну или поддержка у zmap/nmap) для сканирования мультикаста? Т.е нужно именно джойнится, послушать N секунд и потом выйти из группы
nmap --script broadcast-igmp-discovery?
источник

K

Kitsu in DCG#7812 DEFCON-RUSSIA
Nikita Tikhomirov
nmap --script broadcast-igmp-discovery?
о класс, буду знать
источник
2019 March 17

А

Алексей in DCG#7812 DEFCON-RUSSIA
Может кто подсказать - есть скуля, названия таблиц, колонок - берутся без проблем, а при попытке достать данные из колонки - запрос не выполняется
Что это такое и с чем может быть связано?
( юзер-дба, следовательно права есть)
источник

D

Danila in DCG#7812 DEFCON-RUSSIA
Алексей
Может кто подсказать - есть скуля, названия таблиц, колонок - берутся без проблем, а при попытке достать данные из колонки - запрос не выполняется
Что это такое и с чем может быть связано?
( юзер-дба, следовательно права есть)
WAF похоже
источник

А

Алексей in DCG#7812 DEFCON-RUSSIA
Danila
WAF похоже
Не похоже на ваф
источник

А

Алексей in DCG#7812 DEFCON-RUSSIA
Запрос не выполняется, но выдается <br>sql запрос</br>
источник

А

Алексей in DCG#7812 DEFCON-RUSSIA
Danila
WAF похоже
И дамп из таблиц и из колонок не сильно отличается по структуре, ваф не дал бы колонки получить
источник