README.hta
СтатистикаЧто-то из области информационной безопасности. Чаще реагирование, форензика и чаще на русском, но тут как пойдет Рекламу не размещаю Hope you enjoy! All opinions are my own @ant19ova
- Последний пост
- 2 июл.
- Последнее чтение
- 15:41
- Постов за неделю
- 0
- Всего постов
- 29
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ (по похожим)
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- —
- 1/48двое суток
- —
- 1/72трое суток
- —
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
У меня никогда не было проблем с тайм-менеджментом А на вопрос «как ты всё успеваешь?» я честно отвечаю, что просто ничего не успеваю) Шутки шутками, но пришлось мне тут пересобрать с нуля свой список дел. Не потому что так советуют умные книжки (хотя меня вообще нельзя пускать в магазины нон-фикшн литературы 🫠), а потому что на какое-то время я вне основной работы, ресурса физически стало меньше, при этом выпадать нельзя и никак не хочется. Что имеем в недельном минимуме: — синк и общение с командой, Забавно, но я так переживала, что без меня какие-то процессы замедлятся, а по факту мне наоборот было даже немного грустно в моменте как лихо они справляются 🤣 но если задуматься, это отдельная заслуга своевременного делегирования и доверия к каждому как к самому себе. А такой коллектив тоже не сразу собрался, уж поверьте (: — идёт очередной поток курса по Linux, Кстати, самый большой поток из предыдущих со мной за всё время. До сих пор в шоке — я сейчас сама учусь, На этот раз не профильному, а маркетингу для НЕмаркетологов. Теперь я тоже делаю домашки и каждый раз глаза по пять копеек на вопросе «а почему ты решила, что это проблема для клиента?»))) уверена, что развивать команду это не просто «собрать умных и талантливых людей», это реально нести ответственность, в том числе за её развитие. Всех вместе и по отдельности. Меня очень радует, как мы идём из года в год: и по интересным/сложным сценариям, и по финансовым показателям, чего тут скрывать. Но приходят к нам пока в основном по сарафанному радио. Хочу разобраться, как рассказывать клиенту о том, что мы делаем, а не просто засыпать его умными терминами. А это задачка со звёздочкой, когда все success stories под NDA. Короче, хочется больше компаний разных отраслей и размеров, которым мы реально будем полезны — и при этом оставаться в контексте, что вообще происходит вокруг. В один момент поняла, что нахожусь в постоянном цейтноте и категорически мало успеваю читать. Экспертного контента стало ну очень много, и даже при большом желании читать сразу всё, на что подписан, нереально. В итоге я перебрала все известные мне источники и плюсом изучила не одну подборку ИБ-каналов, чтобы оставить только то, что действительно мне интересно. И на сейчас это от силы 5-7 источников. Всё остальное только нагружает мне ленту из непрочитанных сообщений, создаёт иллюзию занятости, но не даёт ничего, чего не узнаешь позже или в другом месте Такие дела. Вы-то там как? Как лето проходит? 🍓 #own
(если кратко, продолжать использовать ::%16777216 как индикатор атаки разрешается, но ресерч конечно мощный)
видео или голосовое, без подписи
Частично пересмотрела записи с прошедшей ёпрст-конфы, из интересного:
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
Добавила побольше информации на слайды, чтобы не терялась суть. Текста и так не по канонам много, поэтому подробности личных примеров из жизни останутся между нами с участниками митапа 🤫 Рабочие ссылки и исходный файл оставлю в описании
видео или голосовое, без подписи
Вчера был первый и последний ивент в этом году по некоторым приятным для меня причинам, на котором мне удалось поделиться чем-то важным (помимо вебинаров инсеки, есессна) И да-да, зарекалась не выступать больше, но формат живого кулуарного общения соблазнил меня. Не буду скрывать, что чаще всего хожу на такие мероприятия с конкретной целью – познакомиться с новыми классными людьми. А иногда даже заранее прикидываю «список жертв» 😈 Ну так вот, слайды смотрим? Или все же посты?
видео или голосовое, без подписи
➖ Методы обнаружения: • Нестандартные пути в InprocServer32 для системных CLSID (указывают не на System32). • Наличие ключа TreatAs у системных COM-объектов DLL почти всегда являются признаком компрометации, так как легитимные установки Windows его не используют для системных компонентов. • DLL, загруженные в svchost.exe или explorer.exe, расположенные вне System32 или Program Files — даже если DLL физически лежит в System32, но при этом не имеет подписи Microsoft или была создана недавно — это повод для углублённой проверки. • Неподписанные DLL, загружаемые в контексте системных процессов или указанные в COM-объекте. Вредоносная DLL может находиться прямо в System32, но при этом у неё будет отсутствовать цифровая подпись Microsoft . • Sysmon Event ID 13, 14 - отслеживать изменения в разделах HKLM(HKCU)\Software\Classes\CLSID\*\InprocServer32/ThreatAs • Sysmon Event UD 7 (Image Load) - поиск загружаемых модулей по нестандартным путям. COM Hijacking - скрытная техника, позволяющая злоумышленникам закрепляться в системе с высокими привилегиями, оставаясь незамеченными для многих средств защиты. Успешная реализация атаки требует глубокого понимания внутреннего устройства COM в Windows, тщательного выбора целевого объекта и корректной реализации DLL-прокси. #forensics #comhijacking