Pull to refresh
21
-1

DFIR enthusiast

Send message

Галопом по Европам: Легитимные процессы Windows на пальцах

Level of difficultyEasy
Reading time12 min
Views21K

В этой статье моей целью будет быстро и понятно внести памятку о легитимных процессах Windows. Немного расскажу, какой процесс за что отвечает, какие нормальные свойства имеют процессы, и приправлю это все небольшим количеством краткой, но полезной информации.

Читать далее
Total votes 64: ↑62 and ↓2+60
Comments36

OpenWire — смотрим на атаку с платформы Cyberdefenders

Level of difficultyEasy
Reading time4 min
Views1.6K

Во время вашей смены в качестве аналитика второй линии SOC вы получаете информацию с первой линии относительно общедоступного сервера. Этот сервер был помечен как установивший подключения к нескольким подозрительным IP-адресам. В ответ вы запускаете стандартный протокол реагирования на инциденты, который создает изоляцию сервера от сети для предотвращения потенциального горизонтального перемещения или утечки данных и получение перехваченного пакета от утилиты NSM для анализа. Ваша задача — проанализировать PCAP и проверить наличие признаков вредоносной активности.

Читать далее
Total votes 3: ↑3 and ↓0+3
Comments0

PoisonedCredentials — разбор задания с платформы CyberDefenders

Level of difficultyEasy
Reading time3 min
Views987

Это первый разбор, который мне когда-либо приходилось выкладывать!
Задание взято с тренировочной платформы CyberDefenders.

Служба безопасности организации обнаружила подозрительную сетевую активность. Предполагается, что в сети могут совершаться атаки, вызывающие отравление LLMNR (локальное разрешение многоадресных имен) и NBT-NS (служба имен NetBIOS). Известно, что эти атаки используют данные протоколы для перехвата сетевого трафика и потенциальной компрометации учетных данных пользователей.  Ваша задача — изучить сетевые журналы и захваченный сетевой трафик.

Читать далее
Total votes 3: ↑3 and ↓0+3
Comments0

Information

Rating
Does not participate
Location
Россия
Registered
Activity