Моя кибероборона // My CYber DEfence


Гео и язык канала: не указан, не указан
Категория: не указана


Всё самое интересное из мира информационной безопасности, Информационная безопасность, itsec, SOC, pentest, red team, blue team, 187ФЗ, КИИ, IRP, SIEM, IDS, IPS, ransomware, AntiAPT

Связанные каналы

Гео и язык канала
не указан, не указан
Категория
не указана
Статистика
Фильтр публикаций




​Агрегатор данных об уязвимостях

Ресурс kevintel.com собирает знания о реально эксплуатируемых уязвимостях более чем из 50 источников.
Умеет отдавать данные по RSS. Можно, например, подключить этот ресурс в качестве фида к TI-платформе.
Конечно, самая важная часть функционала платная, но в качестве источника информации о вулнах вполне годно

#ti #vuln


AI Velociraptor

На просторах github обнаружен PoC по использованию LLM при сборе артефактов с хостов при помощи Velociraptor.
Функционал пока ограничивается получением информации с Windows машин. На текущий момент при создании промпта необходимо указывать имя машины, с которой необходимо извлечь информацию


can you give me all network connections on MACHINENAME and look for suspicious processes?


#velociraptor #llm #github


Rules

Удобный ресурсы для работы с open source паками SIEM-правил:
- rulehound.com - ресурс, который позволяет искать правила по репозиториям Elastic, Splunk, Sigma, Panther и Anvilogic в режиме "одного окна"
- attackrulemap.netlify.app - ресурс, который маппит правила Elastic и Splunk на MITRE и дополнительно связывает с Atomic Attack Name

А если есть желание начать контрибьютить в Sigma, то для начала можно ознакомиться с подходом к инжинирингу

#siem #rules #sigma


Репост из: Too Many Apples
А вот неожиданно для всех я прокомментирую отчет по MDR от уважаемой компании Kaspersky.
Ребята оказывают услуги MDR (Managed Detection and Response) компаниям по всему миру. На что я обратил внимание.

Самые уязвимые сектора - это строительство и СМИ, как в РФ так и по миру. Очевидно, что там меньше всего бюджетов на ИБ, и сектора пока не полностью поняли, зачем им нужна безопасность.

ТТП - не меняются, самый популярный инструмент - powershell (10 процентов критичных инцидентов) и rundll32 (6 процентов критичных инцидентов).

Но вот что больше всего меня смутило. В воронке за год было 270 000 алертов. Фолс позитовов из них - 87 ПРОЦЕНТОВ. То есть 87 процентов рабочего времени аналитики сок потратили впустую. Это почти то же самое, если службы правопорядка в 87 процентов случаев бегали за невиновными людьми. Или системы ПВО сбивали бы 13 процентов ракет и 87 процентов гражданских самолетов. Подчеркну, что это не недостаток ребят из Касперского, просто таковы реалии сегодняшнего ИБ. Я абсолютно убежден, что мы, как индустрия можем лучше. Поэтому я основываю движение "5 ПРОЦЕНТОВ ФОЛЗОВ". Чтобы узнать путь, по которому мы пойдем, чтобы достичь этой цифры, подписывайтесь на мой канал, и расскажите друзьям.


Ну, что вступаем в движение ?)


DIANA

Detection and Intelligence Analysis for New Alerts - интересный инструмент, основанный на использовани AI для анализа ландшафта угроз и detection engeneering.

Инструмент позволяет на основе анализа типа имеющихся логов и релевантных угроз создавать контент для средств мониторинга.
Помимо самих правил также генерируется подробный плейбук по реагированию на инциденты.

Кроме того, система посредством AI-агентов сама умеет искать информацию об угрозах


#ai #ml #github #diana #detection


​AD Mindmap

Крутой mindmap от orange security на тему Active Directory.
Это тот самый случай, когда могут пригодиться обычно используемые для генеральских дашбордов экраны SOC)

#microsoft #ad #mindmap


Alarm🚨

В kibana нашли критическую уязвимость CVE-2025-25012, эксплуатация которой позволяет выполнять произвольный код юзеру, которого нет на это прав.

Проблема задела версии:
- от 8.15.0 до 8.17.0 (для пользака с правами Viewer)
- 8.17.1 и 8.17.2 (для пользака с правами fleet-all, integrations-all, actions:execute-advanced-connectors)

Проблема устранена в 8.17.3

Если обновиться возможности нет, то необходимо поправить следующую настройку в конфиге kibana

xpack.integration_assistant.enabled: false

#kibana #vuln


Товарищ, обновись!

В инструменте имитации действия злоумышленника Caldera найдена критическая уязвимость CVE-2025-27364. Обновление уже доступно, если у вас в инфре используется Caldera, самое время обновиться.
Также стоит отметить, что разработчики openbas (о нем писали здесь) удалили c docker hub образ, содержащий уязвимую версию Caldera


FYI, the 5.0.0 image has been deleted from dockerhub to prevent people from unknowingly use vulnerable software.


#caldera #vuln #openbas


operationalizing-generative-ai-strategic-guide.pdf
7.8Мб
AI - взгляд со стороны Elastic

Представители Elastic напилили неплохой материал, в котором:
- показаны отличия ML , Generative AI, LLM друг от друга
- описаны задачи, для которых применение AI целесообразно
- приведен алгоритм знакомства с AI и его применения для своих задач
- раскрыты примеры кейсов использования AI для различных индустрий

Хороший материал для первоначального погружения в тему

#ai #ml #elastic


SOC ANALYST STUDY NOTES.pdf
896.9Кб
Небольшая брошюра по ознакомлению с тем, что из себя представляет #soc


Ищем следы стилеров

На просторах github найден проект what-is-this-stealer, в котором содержатся примеры структур файлов, формируемых различными стилерами.

В репе также представлены yara-правила, при помощи которых можно отыскать артефакты стилеров у себя в сети.
Если у вас внедрен osquery, то можно достаточно быстро автоматизировать проверку при помощи запроса к таблице yara. Пример запроса выглядит так

SELECT * FROM yara WHERE path like '/root/%%' AND sigrule IN (
'rule Atomic
{
meta:
author = "MalBeacon"
description = "Atomic system information file"
reference = "https://github.com/MalBeacon/what-is-this-stealer"

strings:
$x1 = "Userinfo:" ascii
$x2 = "MetaMask Info:" ascii
$x3 = "Private Keys:" ascii
$x4 = "Debanks:" ascii
$x5 = "ProductName: macOS" ascii
$x6 = "BuildVersion:" ascii

condition:
all of them
}'
)


#threathunting #stealer #github #yara


Контекст IoC

Расследование инцидента зачастую сопряжено с получением контекстной информации о наблюдаемых артефактах. Отсутствие такой информации может усложнить выявление как инфраструктуры злоумышленника, так и его инструментов.

Существует множество ресурсов/платформ, которые автоматизируют эту задачу. Например:
- cybergordon.com - ресурс, который агрегирует контекст о IPV4, IPV6, FQDN, URL, MD5, SHA1, SHA256, EMAIL из 35 различных движков. Примеательно, что автор честно пишет All engines run from USA on AWS
- если не хочется, чтобы ваши запросы логировались в AWS, можно развернуть у себя локальный агрегатор cyberbro, движков здесь всего 17, плюс для части из них необходимо добавлять API Key. Но инструмент умеет анализировать сырые логи, извлекая индикаторы при помощи встроенных регулярок. Перед тем, как развернуть инструмент у себя, можно посмтреть на демо-страницу, доступную без регисрации и СМС

#ti #ioc #github


Вдогонку классная преза по безопасности #k8s




TLS Fingerprint

Статистика неумолима показывает, что все больше и больше трафика в Интернете распространяется в шифрованном виде. И, казалось бы, все должны радоваться, ведь все безопасно.
Но свой трафик шифруют и злоумышленники. Этот факт значительно усложняет возможность выявления угроз. Классические метода теряют свою эффективность.

Есть несколько подходов к анализу шифрованного трафика:
- ML
- проверка IoC
- расшифровака трафика активной MITM атакой и проверка расшифрованной копии трафика

Еще одним подходом является TLS fingerprinting.
Этот подход основан на создании слепков TLS соединения и идентификация нелегитимных на основе имеющейся базы данных. Fingerprint соединения создается на основе параметров Hello пакета, отправляемого при установлении соединения.

Существует 2 семейства отпечатков:
- JA3
- JA4

В недавнем прошлом Google "сломал" JA3, рандомизировав положение параметров, указываемых в отпечатке. Об этом интересно рассказно здесь.
В итоге на практике сейчас целесообразно использовать отпечатки JA4.

Существует несколько видов отпечатков, формируемых на основе разных параметров:

Full Name | Description

JA4 -> TLS Client Fingerprinting
JA4S -> TLS Server Response / Session Fingerprinting
JA4H -> HTTP Client Fingerprinting
JA4L -> Client to Server Latency Measurment / Light Distance
JA4LS -> Server to Client Latency Measurement / Light Distance
JA4X -> X509 TLS Certificate Fingerprinting
JA4SSH -> SSH Traffic Fingerprinting
JA4T -> TCP Client Fingerprinting
JA4TS -> TCP Server Response Fingerprinting
JA4TScan -> Active TCP Fingerprint Scanner


В итоге алгоритм поиска злоумышленника выглядит так:
- для каждой формируется fingerprint;
- каждый fingerprint сравнивается с базой имеющихся отпчатков угроз;
- в случае совпадения отпечатка сессии и отпечатка из базы формируется алерт.

Остается самая малость - поиск БД фингерпринтов угроз. В открытом виде есть вот эта база . В которой не так много отпечатков угроз, но, например, в ней есть fingerprint для Sliver Agent


{
"application": "Sliver Agent",
"library": null,
"device": null,
"os": null,
"user_agent_string": null,
"certificate_authority": null,
"verified": true,
"notes": "",
"ja4_fingerprint": "t13d190900_9dc949149365_97f8aa674fd9",
"ja4_fingerprint_string": null,
"ja4s_fingerprint": "t130200_1301_a56c5b993250",
"ja4h_fingerprint": null,
"ja4x_fingerprint": null,
"ja4t_fingerprint": null,
"ja4ts_fingerprint": null,
"ja4tscan_fingerprint": null
}

#ja3 #ja4 #sliver #fingerprint




Репост из: Hacker Lab
⚡️ Эльфы из SOC'а обнаружили это сообщение во внутренней сети системы распределения подарков... новое задание уже ждет вас!

➡️ @codeby_se_bot



Показано 20 последних публикаций.

4

подписчиков
Статистика канала