Search
Write a publication
Pull to refresh
8
0

User

Send message

Как раз таки нет. Загрузка dll из каталога ПО — не уязвимость, а нормальная практика. Злоумышленнику проще тогда уж сам .exe подменять, а не .dll.

Это нормальная практика, если dll - существует)

утилиты пытаются загрузить системные dll (которые расположены в system32) из CWD. как раз таки поиск DLL определен в документации microsoft, а поиск dll сначала в CWD выделена как high уязвимость

Может ли извлекать вложения из eml для анализа?

Добрый день! fluentd не сталкивался, а в elk с помощью winlogbeat отправлял

Нужно же знать мат.часть)

А список утилит, можно приглядеть тут

Почему sysmon уже ответили. А для linux-систем можно использовать auditd или также sysmon. Если Вам нужно отправлять события в Elastic или SIEM, можете использовать beat и logstash, или syslog

Был ли опыт отправки событий в siem? Насколько подробное логирование, можем ли понять почему письмо попало(не попало в спам), логируется ли помещение письма в карантины?

Information

Rating
Does not participate
Location
Москва, Москва и Московская обл., Россия
Registered
Activity