Обновить
16K+
9

Пользователь

14,3
Рейтинг
44
Подписчики
Отправить сообщение

Биомеханика против дипфейка: почему волосы не лгут

Время на прочтение4 мин
Охват и читатели7.4K

Привет, Хабр! На связи Светлана Газизова, APO по ИИ в UserGate. Сегодня разберем один из наиболее актуальных способов распознать дипфейк — по движению волос. Обсудим надежность этого способа, а также поговорим о том, как генеративные модели в целом обращаются с биомеханикой.

Биомеханика — это раздел науки о том, как тело и его отдельные части отвечают на механическую нагрузку: как гасит удар сухожилие, как сгибается сустав, с какой инерцией и жесткостью ведет себя мышца под весом. Теми же уравнениями описывается и обычная прядь волос — у нее есть масса, жесткость на изгиб, собственное демпфирование колебаний. Инженер, который проектирует протез, и художник по спецэффектам, который настраивает, как будет колыхаться волос анимированного персонажа, в некотором смысле решают одну и ту же задачу. Просто с разной ценой ошибки.

В физике категорию объектов, к которой относятся волосы, называют мягким телом — в противоположность жесткому, у которого форма при движении не меняется, вся геометрия смещается синхронно, как один блок. Мягкое тело так не умеет. Разные его части реагируют на нагрузку неравномерно, с задержкой, с собственной инерцией, и волосы на видео — почти хрестоматийный пример такого движения. Тысячи независимых нитей, у каждой своя масса, жесткость, угол роста из фолликула. Прядь у виска запаздывает на долю секунды относительно пряди на затылке. Отдельные волоски вибрируют от воздушного потока, который создается движением головы.

Биомеханика также конкретизирует волос как материал: он вязкоупругий, то есть одновременно упруго возвращается в форму и вязко гасит колебание. Оба эти свойства чуть отличаются от пряди к пряди: так происходит из-за толщины, влажности, степени завивки. Коэффициент демпфирования, которым описывают это явление, не одинаков даже в пределах одной прически. Отсюда — легкий хаос движения, которое глаз считывает как «живое», даже не понимая, на чем именно основано это ощущение.

Читать далее

Патент в сфере ИТ: новый этап в развитии технологий или устаревшая формальность?

Время на прочтение8 мин
Охват и читатели6.2K

Привет, Хабр! На связи патентный поверенный UserGate Александр Киселев.

В течение многих лет патентная защита ИТ в России фактически находилась в монопольном владении крупных юридических фирм, превративших патентование в услугу по прохождению ведомственной процедуры. Основная причина сложившейся ситуации — в том, что продвигать в Роспатенте уже готовую заявку, изначально поданную в западное патентное ведомство, оказывалось гораздо выгоднее, чем готовить с нуля патент на отечественную разработку. Смысл патента — стимулировать развитие науки и технологий во благо отдельного потребителя и общества — в этой модели оказался вытеснен на периферию. На первый план вышла формальная задача: «чтобы приняли».

Типичные ошибки в патентных формулах хорошо известны сегодняшнему рынку: предельная абстрактность («информационная система», «модуль обработки данных»), отсутствие четко сформулированного технического эффекта, искусственное дробление алгоритмов на псевдотехнические блоки, подмена новизны терминологией. Такой подход к описанию сущности изобретения не развивает технологии и не создает новые, а лишь имитирует изобретательскую деятельность. Абстрактные патенты ничего не привносят ни в науку, ни в практику.

Когда на эти проблемы указывают, многие фирмы обычно отвечают стандартным набором аргументов. Главный аргумент — «Самое важное — это успешная регистрация» — отрицает саму идею патента как инструмента прогресса. «Рынку не нужны сложные формулы» — удобное оправдание интеллектуальной лени. «Так делают все» — финальный аккорд, обнажающий отсутствие собственной позиции и отказ от ответственности за последствия.

Читать далее

Ошибки во времени: влияние на доступность и защищенность ИТ-систем. Методы предотвращения инцидентов из «прошлого»

Время на прочтение8 мин
Охват и читатели7.6K

Привет, Хабр! На связи команда uFactor, я — Глеб Дубодел, аналитик SOC L1 UserGate. Сегодня расскажу о значимости временных параметров в контексте ИБ и об угрозах безопасности, с которыми можно столкнуться, если не сверять часы.

Время — величина, определяющая длительность протекания процессов, оно позволяет нам мыслить себя в направлениях «было», «есть», «будет». Для технических устройств и инструментов эти координаты важны не меньше чем для человека.

По мере развития компьютерных сетей возникла проблема несогласованности времени на хостах: разница во времени искусственно увеличивала время доставки сетевых пакетов, из-за чего они считались уже недействительными при получении. Для решения этой проблемы был создан протокол NTP (Network Time Protocol). Он позволил согласовать время в сети относительно UTC, с формированием иерархии NTP-серверов.

Со временем компьютерные сети расширялись, соединялись и постепенно стали общедоступными. Изначально для работы использовались открытые протоколы, без применения методик скрытия или защиты передачи данных — но, когда интернет стал частью повседневной жизни общества, этого стало недостаточно. Количество пользователей начало стремительно расти, появилась необходимость решения ряда вопросов по защите передаваемой информации:

Читать далее

Стажеры uAcademy. Опыт кураторства дипломов: почему стажировок недостаточно

Время на прочтение13 мин
Охват и читатели6.7K

Привет, Хабр! На связи снова команда uFactor. Я — Кирилл Тушков, InfoSec‑специалист uFactor UserGate. Сегодня расскажу о нашем опыте взаимодействия с будущими специалистами в сфере информационной безопасности: обсудим животрепещущую тему отрыва теории от практики и предложим вариант решения проблемы.

Руководителю SOC или тимлиду знакома эта ситуация: в компанию приходит выпускник с дипломом по кибербезопасности, в его в глазах уличного котенка горит огонь, но он не понимает базовых практических вещей, с которыми отделу приходится работать каждый день. Это не единичный случай, а системная проблема отрыва теории от практики. Проблема, главным образом связанная с тремя дефицитами:

Отсутствие практических навыков — нет опыта работы с реальными инструментами, анализа логов и решения реальных задач в области кибербеза.

Недостаток «насмотренности» — неумение связать абстрактные угрозы с конкретными индикаторами в системе.

Неактуальность знаний — учебные программы отстают от быстро меняющихся тактик и инструментов злоумышленников в «дикой природе».

Выпускник с дипломом формально хочет работать в ИБ и, допустим, может сдать экзамен по теории. Но сможет ли он ответить на ключевые для работы вопросы: что именно искать в этом потоке событий SIEM от различных источников? по каким признакам отличить нормальную активность от атаки? каков будет следующий шаг злоумышленника? Как правило, к сожалению, нет.

Мы столкнулись с этой проблемой не как с точечной задачей найма, а как с глобальным вызовом — на который можно ответить системно. Рассказываем на конкретных примерах, как курирование дипломных работ студентов одного из московских вузов превратилось из социальной инициативы в стратегический проект по подготовке кадров.

Читать далее

Туннелирование NTFS: поиск USN Record в незанятой области

Время на прочтение12 мин
Охват и читатели8.2K

Привет, Хабр! На связи — я, Степан Панфилов, ведущий аналитик инцидентов ИБ UserGate.

В одной из предыдущих статей мы рассказывали о туннелировании файловой системы NTFS и затронули тему карвинга. В этой статье — на примере из предыдущей — разберем, как можно осуществить поиск удаленных записей USN-журнала в незанятой области.

Давайте вспомним следующую историю из прошлого материала: мы подменили содержимое файла 5ac761dd7e05df02eef0f0d7562f45c2.png, записав в него другое изображение и при этом сохранив все временные метки в $MFT. Использовали нестандартную технику совместно с туннелированием. Операция для туннеля — переименование файла: file → new_file → file. Также определились, что основными Reason для таких событий будут RENAME_NEW_NAME и RENAME_OLD_NAME.

Теперь посмотрим записи USN-журнала для этого события.

Читать далее

Это ты на фото? SMS RAT. Методы обфускации

Время на прочтение29 мин
Охват и читатели11K

Привет, Хабр! На связи команда UserGate uFactor и я, Иван Князев!

Угрозы для устройств на базе Android хорошо изучены, но вместе с тем вариантов их реализации становится всё больше. Если ранее злоумышленники делали акцент на сложный функционал и полный контроль над устройством, то сегодня они всё чаще выбирают облегчённые версии, которые проще распространять и сложнее детектировать.

Читать далее

Компьютерная криминалистика: дополнительный поиск ВПО при помощи событий Windows Defender

Время на прочтение24 мин
Охват и читатели5.4K

Привет, Хабр! На связи — я, Степан Панфилов, ведущий аналитик инцидентов ИБ UserGate.

В этой статье рассмотрим полезный способ поиска ВПО, который может быть дополнением к анализу компьютерных систем при расследовании инцидентов информационной безопасности. Увы, этот способ не всегда эффективен: следы активности Windows Defender, рассматриваемой далее, имеют свойство полностью удаляться — именно поэтому способ может использоваться только в качестве дополнения к основному методу исследования.

Многие используют в своих расследованиях анализ журналов событий Event ID 1116, Event ID 1117 Windows Defender`, а также записи и файлы из карантина. Мы же поговорим о событиях сканирования файлов Windows Defender, которые пользователь скачивает, либо которые по иной причине появились в компьютерной системе.

Артефакты, указывающие на сканирование Windows Defender, хранятся в виде файлов, например: .\ProgramData\Microsoft\WindowsDefender\Scans\History\Results\Resource\{8C9221F8-4026-473E-A0B6-3D6981F102F0}`. В журнале Microsoft-Windows-Windows Defender`вы не увидите событий сканирования, если файл не получил статус вредоносного ПО. Имена файлов имеют вид UUID версии 4 согласно стандарту RFC 4122. Эти имена не несут в себе полезной информации, в отличие, например, от имен UUID версии 1 (анализирующихся в нашей статье «Компьютерная криминалистика. Временные метки и туннелирование NTFS»). Содержимое файлов зашифровано алгоритмом RC4 со следующим ключом:

0x1E,0x87,0x78,0x1B,0x8D,0xBA,0xA8,0x44,0xCE,0x69,0x70,0x2C,0x0C, 0x78,0xB7,0x86,0xA3,0xF6,0x23,0xB7,0x38,0xF5,0xED,0xF9,0xAF,0x83, 0x53,0x0F,0xB3,0xFC,0x54,0xFA,0xA2,0x1E,0xB9,0xCF,0x13,0x31,0xFD, 0x0F,0x0D,0xA9,0x54,0xF6,0x87,0xCB,0x9E,0x18,0x27,0x96,0x97,0x90, 0x0E,0x53,0xFB,0x31,0x7C,0x9C,0xBC,0xE4,0x8E,0x23,0xD0,0x53,0x71, 0xEC,0xC1,0x59,0x51,0xB8,0xF3,0x64,0x9D,0x7C,0xA3,0x3E,0xD6,0x8D, 0xC9,0x04,0x7E,0x82,0xC9,0xBA,0xAD,0x97,0x99,0xD0,0xD4,0x58,0xCB, 0x84,0x7C,0xA9,0xFF,0xBE,0x3C,0x8A,0x77,0x52,0x33,0x55,0x7D,0xDE, 0x13,0xA8,0xB1,0x40,0x87,0xCC,0x1B,0xC8,0xF1,0x0F,0x6E,0xCD,0xD0, 0x83,0xA9,0x59,0xCF,0xF8,0x4A,0x9D,0x1D,0x50,0x75,0x5E,0x3E,0x19, 0x18,0x18,0xAF,0x23,0xE2,0x29,0x35,0x58,0x76,0x6D,0x2C,0x07,0xE2, 0x57,0x12,0xB2,0xCA,0x0B,0x53,0x5E,0xD8,0xF6,0xC5,0x6C,0xE7,0x3D, 0x24,0xBD,0xD0,0x29,0x17,0x71,0x86,0x1A,0x54,0xB4,0xC2,0x85,0xA9, 0xA3,0xDB,0x7A,0xCA,0x6D,0x22,0x4A,0xEA,0xCD,0x62,0x1D,0xB9,0xF2, 0xA2,0x2E,0xD1,0xE9,0xE1,0x1D,0x75,0xBE,0xD7,0xDC,0x0E,0xCB,0x0A, 0x8E,0x68,0xA2,0xFF,0x12,0x63,0x40,0x8D,0xC8,0x08,0xDF,0xFD,0x16, 0x4B,0x11,0x67,0x74,0xCD,0x0B,0x9B,0x8D,0x05,0x41,0x1E,0xD6,0x26, 0x2E,0x42,0x9B,0xA4,0x95,0x67,0x6B,0x83,0x98,0xDB,0x2F,0x35,0xD3, 0xC1,0xB9,0xCE,0xD5,0x26,0x36,0xF2,0x76,0x5E,0x1A,0x95,0xCB,0x7C, 0xA4,0xC3,0xDD,0xAB,0xDD,0xBF,0xF3,0x82,0x53.

Читать далее

Про оформление инцидентов: как говорить, чтобы вас слушали

Время на прочтение7 мин
Охват и читатели5K

Привет, Хабр! Меня зовут Иван Костыря, и я работаю в команде SOC UserGate.

Сегодня хочу поделиться с вами мыслями о том, как правильно оформлять и доносить информацию об инцидентах информационной безопасности. Кроме очевидных моментов, что надо обнаружить, сдержать, нейтрализовать и восстановиться, есть ещё и весьма сложная задача — составить грамотный и информативный отчёт. Каждый аналитик, администратор и инженер по-разному видит нужный уровень информирования и по-разному относится к глубине и детальности описания происходящего. В рамках данной статьи постараюсь озвучить некоторые важные пункты, на которых стоит заострить внимание, чтобы сформировать более профессиональный отчёт о случившемся. Эта тема кажется простой только на первый взгляд, но на практике именно качество коммуникации нередко определяет успех или провал в реагировании на инциденты.

Первое, о чём стоит сказать, — информационная безопасность строится на фактах. Факты нужно не только собирать, но и правильно доносить до разных аудиторий — от команды реагирования до топ-менеджмента. Неправильно оформленный отчёт может привести к неверным решениям, потере времени и ресурсов, а в худшем случае — к эскалации инцидента.

Прежде чем говорить о коммуникации, определимся с терминами:

Читать далее

Компьютерная криминалистика. Временные метки и туннелирование NTFS

Время на прочтение6 мин
Охват и читатели6.9K

Привет, Хабр! На связи — я, Степан Панфилов, ведущий аналитик инцидентов ИБ UserGate.

Делюсь новым исследованием по кибербезопасности. 

В этой статье рассмотрим подмену временных меток с помощью туннелирования NTFS и методы определения данного события с точки зрения компьютерной криминалистики.

Что же такое туннелирование файловой системы?

Туннелирование файловой системы — это встроенный механизм обратной совместимости, при котором операционная система сохраняет метаданные файла при его удалении или переименовании.

Основные компоненты:

Читать далее

Внедрение SIEM ≠ его эффективная эксплуатация

Время на прочтение11 мин
Охват и читатели6.6K

Всем привет!

В последнее время моя работа сосредоточена на проектах, цель которых — максимально расширить охват источников событий, оптимизировать процессы и улучшить состояние уже внедрённых SIEM, VM и других решений, а также запустить изменения в инфраструктуре клиентов, для того чтобы существенно повысить шансы обнаружения и нейтрализации злоумышленников в сети.

«У нас стоит SIEM, но атаку не видели» — одна из самых частых проблем, с которой сталкиваются коллеги, использующие решения этого класса. Внедрение системы анализа событий информационной безопасности (SIEM) — лишь старт, но настоящая ценность появляется, когда система начинает эффективно обнаруживать угрозы и помогать их нейтрализовать. Для этого требуется не просто внедрение, а целая экосистема процессов, компетенций и вовлечённости.

В этой статье я делюсь опытом реализации масштабных проектов по повышению зрелости ИБ, включая сложные кейсы с жёсткими сроками и высокими ожиданиями. Расскажу о типичных ошибках, системных подходах, которые действительно работают.

Короткие рекомендации для тех, кто не любит читать:

Читать далее

AgentTesla: расшифровываем полезную нагрузку

Время на прочтение5 мин
Охват и читатели3K

Привет, Хабр! На связи — я, Степан Панфилов, ведущий аналитик инцидентов ИБ UserGate. Делюсь новым исследованием по кибербезопасности. 

В предыдущей статье мы восстанавливали удаленные журналы операционной системы Windows из оперативной памяти, в этот раз попытаемся расшифровать полезную нагрузку вредоносного программного обеспечения AgentTesla.

Для декомпиляции образцов будем использовать dnSpy, но встроенным отладчиком пользоваться не будем. Для примера выбрали следующие образцы ВПО.

Читать далее

Карвинг EVTX-файлов: как восстановить удаленные журналы событий

Время на прочтение5 мин
Охват и читатели6.2K

Привет, Хабр! На связи — я, Степан Панфилов, ведущий аналитик инцидентов ИБ UserGate. Делюсь новым исследованием по кибербезопасности. 

В наших публикациях мы уже не раз разбирали примеры вредоносного ПО и способы его маскировки в системе. В одной из статей мы рассмотрели вредонос, имеющий возможность очищать журналы событий в Windows, столь важные для анализа инцидентов. В новом материале покажем, как можно восстановить удаленные журналы событий из дампа оперативной памяти и разберем типичные проблемы, возникающие при работе с поврежденными структурами.

Для анализа мы использовали тестовую среду, состоящую из двух виртуальных машин. Осуществили вход при помощи удаленного рабочего стола с одной машины на другую, оставили на ней закладку для очистки журналов, которая активировалась через планировщик заданий, и завершили RDP-сеанс. По истечении времени мы осуществили интерактивный вход в потенциально скомпрометированную систему, убедились, что журналы очищены, некоторое время имитировали пользовательскую активность, далее сняли дамп оперативной памяти.

Журналы событий хранятся в файлах с расширением .evtx и имеют одноименный формат. Извлечь их мы попробуем двумя способами. На наш взгляд, наиболее продуктивным будет извлечь EVTX-файлы при помощи фреймворка Volatility — он дает возможность получить имена журналов, в отличие, например, от Bulk Extractor, который при карвинге присваивает имена следующего вида.

Читать далее

Обзор UserGate WAF от Selectel

Время на прочтение11 мин
Охват и читатели7.7K

Наши коллеги и партнеры из компании Selectel поделились своим отзывом на наш новый продукт - недавно вышедший в массовую коммерческую эксплуатацию UserGate WAF. Мы публиковали новость об этом. С разрешения коллег делимся обзором в нашем блоге.

Почитайте.

***

Привет, Хабр! На связи Иван, руководитель отдела сопровождения сервисов ИБ в Selectel.

Защита веб-приложений с каждым годом всё актуальнее. Растет число взломов крупных компаний и утечек чувствительных данных. Нужно ли говорить о том, как важно заботиться о безопасности веб-приложений, помнить о возможных атаках и их последствиях?

Неуклонно ужесточаются требования законодательства в сфере защиты персональных данных и данных, обрабатываемых в государственных информационных системах. Растущие угрозы и новые правила заставляют ответственнее подходить к выбору компонентов защиты инфраструктуры.

Я уже рассказывал о сертифицированном WAF и OpenAppSec — решении с открытым исходным кодом. Недавно российский вендор UserGate сообщил о старте продаж нового продукта — UserGate WAF. Сегодня мы рассмотрим его заявленные особенности, установим в облаке Selectel и спрячем за него защищаемое приложение. Поехали!

Читать далее

ВПО GuLoader: как злоумышленники используют инсталлятор NSIS

Время на прочтение4 мин
Охват и читатели6.7K

Привет, Хабр! На связи — я, Степан Панфилов, ведущий аналитик инцидентов ИБ UserGate. Делюсь новым исследованием по кибербезопасности. 

В этой статье проанализируем вредоносный файл, упакованный при помощи установщика Nullsoft Scriptable Install System.

Nullsoft Scriptable Install System (NSIS) — система создания установочных программ для Microsoft Windows с открытым исходным кодом, разработанная компанией Nullsoft (создателем плеера Winamp). NSIS была задумана как альтернатива InstallShield, предназначенного для коммерческих продуктов. Как и язык AutoIt, о котором мы рассказывали в одном из предыдущих материалов, NSIS также используется злоумышленниками для проведения кибератак.

Определить, что ВПО собрано при помощи NSIS, можно, например, используя Detect It Easy.

Читать далее

Внедрение шеллкода в Microsoft Office, или Как злоумышленники эксплуатируют старую уязвимость в новых атаках

Время на прочтение5 мин
Охват и читатели6.6K

Привет, Хабр! На связи — я, Степан Панфилов, ведущий аналитик инцидентов ИБ UserGate. Делюсь новым исследованием по кибербезопасности. В этом материале продолжим тему предыдущей статьи, где мы рассматривали вредоносные скрипты на языке AutoIt. В этот раз на примере зараженного документа Microsoft Office разберем старую, но до сих пор актуальную уязвимость CVE-2017-11882, связанную с работой компонента Microsoft Equation Editor (EQNEDT32.EXE).

Для эксплуатации уязвимости CVE-2017-11882 в документах Word злоумышленники обычно используют следующие техники:

— переименование расширения RTF-документа, содержащего эксплойт, — с .rtf на .doc;
— загрузку из интернета RTF-документа, содержащего эксплойт, при помощи метода для загрузки шаблонов.

Мы же рассмотрим документ Excel — XML-файл, сжатый в ZIP-архив. Расширения, характерные для таких документов Excel: .xlsx, .xlsm, .xlam. Также документы Excel могут быть бинарными, их формат — Compound Binary File Format. К бинарным форматам относятся Excel 97-2003, Excel 5.0/95.

На рисунке 1 представлен фрагмент содержимого исследуемого вредоносного образца в hex-редакторе. Сигнатура 50 4B, выделенная красным, как раз указывает на то, что это формат архивации файлов ZIP.

Читать далее

Легитимный язык в руках злоумышленников: декомпиляция ВПО на AutoIt

Время на прочтение5 мин
Охват и читатели2.8K

Привет, Хабр! На связи — я, Степан Панфилов, ведущий аналитик инцидентов ИБ UserGate. Делюсь новым исследованием по кибербезопасности. 

Этот материал — продолжение рассказа о вредоносном программном обеспечении, используемом в кибератаках. В прошлый раз мы рассказывали о мощном ВПО DarkWatchman, в этот — рассмотрим не самый сложный вредонос, использующий скомпилированные сценарии на скриптовом языке AutoIt. Злоумышленники часто используют этот язык для создания ВПО.

AutoIt — свободно распространяемый язык для автоматизации выполнения задач в Microsoft Windows. Он позволяет создавать скрипты автоматизации (иногда называемые макросами), способные имитировать действия пользователя, такие как текстовый ввод и воздействие на элементы управления системы и программ, а также реагировать на события (например, выполнять определенные действия при открытии окна с определенным заголовком). Такие скрипты полезны для выполнения часто повторяющихся задач, таких как инсталляция идентичных наборов программ на большое количество компьютеров.

Язык AutoIt прост, внешне схож с Visual Basic и по функциональности близок к языкам общего назначения, но отличается от них наличием встроенных средств, легко предоставляющих доступ к событиям, процессам, элементам графического интерфейса системы и программ. Язык включает GUI-фреймворк, позволяющий использовать в скриптах несложные Windows-формы с типовыми графическими компонентами.

Рассмотрим на примере один из таких образцов ВПО. Подробнее об AutoIt можно почитать на сайте разработчика.

Для анализа PE-файла необходимо сначала получить общую информацию о нем. Для этого можно воспользоваться программным обеспечением Detect It Easy.

Читать далее

ВПО DarkWatchman: SFX-архивы, XOR-шифрование и алгоритм генерации доменов

Время на прочтение10 мин
Охват и читатели2.6K

Привет, Хабр! На связи — я, Степан Панфилов, ведущий аналитик инцидентов ИБ UserGate. Делюсь новым исследованием по кибербезопасности. 

В прошлом материале я рассказал о двух сценариях атаки: об атаке через LNK-файлы с применением криптографических методов и о многоступенчатой загрузке через BAT-файлы. В этот раз разберем атаку, основанную на фишинговой рассылке вредоносного программного обеспечения DarkWatchman (Buhtrap).

Читать далее

LNK- и BAT-файлы: фишинговая рассылка

Время на прочтение10 мин
Охват и читатели3.4K

Привет, Хабр! На связи — я, Степан Панфилов, ведущий аналитик инцидентов ИБ UserGate. Делюсь новым исследованием по кибербезопасности.

Да, мы не только разрабатываем NGFW, но и, как положено серьезной ИБ-компании, анализируем актуальные угрозы. Сегодня мы рассмотрим два сценария загрузки основных вредоносных модулей на компьютерную систему атакуемого. Первый сценарий — атака при помощи LNK-файлов, в которых применяются криптографические методы, второй — атака через BAT-файлы.

Основным вектором атаки в обоих сценариях выступает фишинговая рассылка. Файлы, приложенные к фишинговым электронным письмам, обычно упакованы в ZIP-архив. Иногда архивы защищают паролем для обхода СЗИ, сам пароль указывается в тексте сообщения.

Сценарий 1: криптография в LNK-файле

В качестве промежуточного звена для загрузки основного вредоносного модуля могут быть применены файлы MS-SHLLINK. Для выполнения сценария в LNK-файлах используются командные интерпретаторы CMD или PowerShell, но также есть и другие методы. К сценарию зачастую применяются методы сокрытия вредоносных команд, такие как кодирование, обфускация или шифрование, что затрудняет детектирование угрозы средствами защиты информации.

Рассмотрим на примере вредоносного LNK-файла один из способов сокрытия ключевой информации с помощью шифрования.

Для просмотра содержимого LNK-файлов можно воспользоваться hex-редактором, утилитами xxd или cat в UNIX-подобных системах. Стоит обратить внимание, что некоторые hex-редакторы могут отображать не сам LNK-файл, а содержимое файла, на который ссылается ярлык, — будьте внимательны.

Читать далее

UserGate представила высокопроизводительный NGFW для крупных корпоративных сетей

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели5.8K

Компания UserGate, ведущий российский разработчик экосистемы ИБ-решений, представила новое поколение решений класса NGFW — линейку высокопроизводительных межсетевых экранов следующего поколения (Next-Generation Firewall) для крупных корпоративных заказчиков и центров обработки данных UserGate DCFW (Data Center Firewall).

Экспертиза UserGate в области разработки собственных технологий: операционной системы UG OS и аппаратных платформ с применением аппаратного ускорения, — позволила инженерам компании добиться беспрецедентных для российских решений показателей производительности и вывести их на уровень ведущих мировых производителей: 200 Гбит/с для функций межсетевого экрана и 30 Гбит/с при включении функций контроля приложений и предотвращения вторжений. Результаты подтверждены в ходе нагрузочного тестирования.

Компания вплотную подошла к созданию мощных решений, производительность которых может достигнуть 1 Тбит/с в перспективе нескольких лет. При этом уже сейчас по показателю стоимости защиты 1 Мбит/с UserGate превосходит ближайшего конкурента почти в 2 раза.

Решение реализовано в виде программно-аппаратного комплекса (ПАК) на базе платформ UserGate E1010, E3010, F8010, FG, а также устройства из новой линейки — G9300. UserGate DCFW на платформе FG готов к официальным поставкам с 25 ноября 2024 года.

Читать далее

UserGate LogAnalyzer: 12 лайфхаков в помощь ИБ-специалисту для настройки систем мониторинга безопасности

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели8.5K

Современный ландшафт киберугроз настолько разнообразен и динамичен, что использование одних лишь базовых средств защиты уже не является достаточным шагом к построению защищенной инфраструктуры. Немаловажным является способность бизнеса анализировать данные, находить среди них значимые события, выявлять инциденты и расследовать их.

В помощь ИБ-специалисту предлагаем 12 лайфхаков для настройки систем мониторинга безопасности.

Читать далее
1

Информация

В рейтинге
591-й
Работает в
Зарегистрирован
Активность