14.02.2017
02.08.2016
A start job is running for raise network interfaces
A start job is running for raise network interfaces:
/etc/systemd/system/network-online.targets.wants/networking.service
21:TimeoutStartSec=30sec
/etc/systemd/system/network-online.targets.wants/networking.service
21:TimeoutStartSec=30sec
13.06.2016
Windows LPE check tool
Тулза позволяет произвести аудит системы Windows, на предмет возможности локального повышения привилегий в системе.
Windows-privesc-check is standalone executable that runs on Windows systems. It tries to find misconfigurations that could allow local unprivileged users to escalate privileges to other users or to access local apps (e.g. databases).
It is written in python and converted to an executable using pyinstaller so it can be easily uploaded and run (as opposed to unzipping python + other dependencies). It can run either as a normal user or as Administrator (obviously it does a better job when running as Administrator because it can read more files).
QuickStartUsage:
It is written in python and converted to an executable using pyinstaller so it can be easily uploaded and run (as opposed to unzipping python + other dependencies). It can run either as a normal user or as Administrator (obviously it does a better job when running as Administrator because it can read more files).
C:\>windows-privesc-check2.exe --audit -a -o wpc-report
20.05.2016
SANS топ 20 утилит контроля ИБ
Part 1 - we look at Inventory of Authorized and Unauthorized Devices.
Part 2 - we look at Inventory of Authorized and Unauthorized Software.
Part 3 - we look at Secure Configurations.
Part 4 - we look at Continuous Vulnerability Assessment and Remediation.
Part 5 - we look at Malware Defenses.
Part 6 - we look at Application Security
Part 7 - we look at Wireless Access Control
Part 8/9 – we look at Data Recovery and Security Training.
Part 10/11 - we look at Secure Configurations for Network Devices such as Firewalls, Routers, and Switches and Limitation and Control of Network Ports, Protocols and Services.
Part 2 - we look at Inventory of Authorized and Unauthorized Software.
Part 3 - we look at Secure Configurations.
Part 4 - we look at Continuous Vulnerability Assessment and Remediation.
Part 5 - we look at Malware Defenses.
Part 6 - we look at Application Security
Part 7 - we look at Wireless Access Control
Part 8/9 – we look at Data Recovery and Security Training.
Part 10/11 - we look at Secure Configurations for Network Devices such as Firewalls, Routers, and Switches and Limitation and Control of Network Ports, Protocols and Services.
13.05.2016
Fortinet Fortimail and iRedMail configuration. [Gateway mode]
Мой опыт базовой настройки связки Fortimail и почтового сервера iRedMail.

Для начала, прописал MX записи, и доменные имена для нашей тестовой почты:
MX прописана на Fortimail
Почтовый сервер я поднял на базе iRedmail.
04.05.2016
20.04.2016
История взлома [Hacking Team]
"Хакер, называющий себя Финиас Фишер (Phineas Fisher), обнародовал на PasteBin длинный и подробный рассказ о том, как летом 2015 года ему в одиночку удалось взломать известного поставщика шпионского ПО — компанию Hacking Team."
Разбор взлома: https://xakep.ru/2016/04/18/hacking-team-hack/
Реакция HT: https://xakep.ru/2016/04/20/hacking-team-letter/
_ _ _ ____ _ _
| | | | __ _ ___| | __ | __ ) __ _ ___| | _| |
| |_| |/ _` |/ __| |/ / | _ \ / _` |/ __| |/ / |
| _ | (_| | (__| < | |_) | (_| | (__| <|_|
|_| |_|\__,_|\___|_|\_\ |____/ \__,_|\___|_|\_(_)
A DIY GuideRansomware [Database]
"База данных" известных криптолокеров, а так же помощь в расшифровке файлов.
названия --- расширения --- паттерны --- декрипторы
"Инструменты" виртуализации. Полезные инструменты. [заметка]
Управление виртуализацией
- Migrate: инструмент для миграции в виртуальную среду
- OpenFiler: создание сетевого файлового хранилища с управлением через веб-интерфейс
- StarWind Virtual SAN: виртуализированное хранилище, ориентированное на работу с гипервизорами
- vCenter Converter: позволяет конвертировать физическую машину под Windows и Linux в виртуальную
- RV Tools: приложение, использующее ВИ SDK для отображения информации о виртуальных машинах и ESX-хостах
- Citrix Essentials: управление хост-серверами XenServer и Hyper-V для обеспечения виртуализации корпоративного уровня
- Veeam Backup and Replication: восстановление виртуализированных приложений и данных платформ vSphere и Hyper-V
- vSphere Mobile Watchlist: позволяет мониторить виртуальную инфраструктуру удаленно с помощью смартфона
- ESX Deployment Appliance: упрощает развертку ESX-серверов
- Ganeti: система управления кластером виртуализации от компании Google
- oVirt: платформа виртуализации с простым веб-интерфейсом
- Packer: инструмент для сборки образов
- Xen: монитор виртуальных машин или гипервизор с поддержкой паравиртуализации для процессоров архитектуры x86
- CloudStack: позволяет автоматизировать развертывание, настройку и поддержание виртуальной инфраструктуры
- Vagrant: консольная утилита для создания и конфигурирования виртуальной среды разработки
- VirtualBox: легкий и надежный инструмент виртуализации
- FusionSphere: платформа виртуализации от Huawei
18.04.2016
Бот Gozi ISFB (a.k.a Ursnif)
ISFB - программа-бот предназначенная для анализа и модификации HTTP траффика на компьютере клиента.
Обрабатывает весь HTTP траффик браузера в том числе и шифрованый HTTPS.
Бот управляется с удаленного сервера, с помощью файлов конфигурации и команд.
Файлы конфигурации и команд подписываются посредством RSA. При получении файлов, бот проверяет цифровую подпись, и, в случае несоответвия подписи, файл игнорируется.
https://habrahabr.ru/company/eset/blog/281787/
- Поддерживает все 32х и 64х битные Windows, начиная с Windows XP.
- Поддерживает все 32х и 64х битные версии Internet Explorer, начиная с 6.0.
- Поддерживает все 32х и 64х битные версии Mozilla Firefox.
- Поддерживает все 32х битные версии Google Chrome.
Обрабатывает весь HTTP траффик браузера в том числе и шифрованый HTTPS.
Бот управляется с удаленного сервера, с помощью файлов конфигурации и команд.
Файлы конфигурации и команд подписываются посредством RSA. При получении файлов, бот проверяет цифровую подпись, и, в случае несоответвия подписи, файл игнорируется.
https://habrahabr.ru/company/eset/blog/281787/
14.04.2016
Графический интерфейс для volatility [GUI for Volatility Framework]
Недавно обновился VolUtility - web-бейс интерфейс для известного инструмента форенсики.
После установки Centos7 на варю, использовал скрипт с гита разработчика, который позволяет автоматизировать установку. (VolUtility + Volatility Framework)
https://raw.githubusercontent.com/kevthehermit/VolUtility/master/centos_7_bootstrap.sh
Стартуем:
cd /opt/tools/VolUtility/
./manage.py runserver 0.0.0.0:8000
Очень приятный ифейс, для выполнение рутинных задач. Полный гайд по нему, есть по ссылке выше(видео)
Выгрузка артефактов и т.п.
https://raw.githubusercontent.com/kevthehermit/VolUtility/master/centos_7_bootstrap.sh
Стартуем:
cd /opt/tools/VolUtility/
./manage.py runserver 0.0.0.0:8000
Очень приятный ифейс, для выполнение рутинных задач. Полный гайд по нему, есть по ссылке выше(видео)
После загрузки слепка памяти(в моем случае это седьмая форточка) для анализа:
Генерация дерева процессов:
Выгрузка артефактов и т.п.
Скрипт установки Splunk
Для автоматического развертывания мониторинга логов в реальном времени. Отладка.
Скрипт взят из репозитория:
Развертывание Openstack скрипты:
Обзор, настройка и тестирование Fireeye HX [Configure Fireeye HX +CM+NX] Часть1
Решение Fireeye HX позволяет отслеживать вредоносную активность на рабочей станции, для более оперативного реагирование на инциденты информационной безопасности, расследование инцидентов (forensic, слепки памяти и т.п.) и изоляцией зараженной станции, для предотвращения распространения инфекции далее по сети.
Недавно HX попал в нашу лабораторию и я сделал базовые настройки и протестировал отработку связки - CM + NX + HX.
CM - платформа "центрального менеджмента" для остальных устройств, служит так же для обмена индикаторами компрометации (IOC) между всеми устройствами.
NX - предназначен для анализа проходящего через него трафика, на наличие вредоносного кода или аномальной активности.
HX - было упомянуто в самом начале :)
Топологию можно найти в других постах, просто к ней добавилось устройство HX, которое было подключено к CM :
Базовая настройка Fireeye NX EX FX CM basic config
Базовая настройка Fireeye NX EX FX CM basic config
http://devnulls.blogspot.com/2015/04/fireeye-nx-ex-fx-cm-basic-config.html
Тестирование Fireeye EX в режиме MTA + URL Dynamic Analysis / Test Fireeye EX MTA + URLDA
Тестирование Fireeye EX в режиме MTA + URL Dynamic Analysis / Test Fireeye EX MTA + URLDA
http://devnulls.blogspot.com/2015/05/fireeye-ex-mta-url-dynamic-analysis.html
BCC. Postfix / MS Exchange + Fireeye EX
BCC. Postfix / MS Exchange + Fireeye EX
http://devnulls.blogspot.com/2015/07/bcc-postfix.html
Настройка и тестирование Fireeye EX в режиме MTA / Fireeye EX MTA config
Настройка и тестирование Fireeye EX в режиме MTA / Fireeye EX MTA config
08.04.2016
Красивый мониторинг сервака [netdata] (Real Time Performance Monitoring)

Дебиан-лайк:
Для цента тоже самое, проблемы только с zlib1g-dev.
yum install zlib-devel ghc-zlib-devel zlib-static gcc make git autoconf autogen automake pkg-config
cd netdata
./netdata-installer.sh
22.03.2016
21.03.2016
[Cerber Ransomware] Схема работы / Партнерка
Как монетизируют загрузки:
Схема шифрования:
--------------------------------------------------
После запуска на компьютере пользователя генерируются локальные ключи RSA 576 бит (приватный и публичный).
В дальнейшем эти ключи будут использоваться для шифрования и расшифровки файлов.
Предварительно в релиз зашит глобальный публичный ключ RSA 2048 бит.
Данный ключ используется для шифрования локального приватного ключа RSA 576 бит.
Глобальный приватный ключ RSA 2048 бит находится на .Onion сервере в анонимной сети Tor.
После шифрования локального приватного ключа RSA 576 бит генерируется список файлов для шифрования.
Данный список содержит файлы определенных расширений, список сортируется по времени модификации и важности файлов.
Начинается шифрование файлов.
Каждый файл шифруется с помощью алгоритма RC4 с длиной ключа 128 бит.
Для каждого файла генерируется случайный ключ, который шифруется с помощью локального публичного ключа RSA 576 бит.
Также с помощью локального публичного ключа RSA 576 бит шифруется заголовок исходного файла, что значительно затрудняет расшифровку файлов без дешифратора (месяцы на расшифровку 1-ого файла).
Шифруется не только содержимое файлов, но и их имена.
Меняется время создания и время модификации файлов.
После шифрования всех файлов пользователю показывается инструкция по расшифровке.
Для расшифровки файлов пользователю необходимо скачать "Tor Browser", зайти на специальный .Onion сайт (лэндинг) и следовать инструкциям на этом сайте.
Лэндинг
--------------------------------------------------
Схема шифрования:
--------------------------------------------------
После запуска на компьютере пользователя генерируются локальные ключи RSA 576 бит (приватный и публичный).
В дальнейшем эти ключи будут использоваться для шифрования и расшифровки файлов.
Предварительно в релиз зашит глобальный публичный ключ RSA 2048 бит.
Данный ключ используется для шифрования локального приватного ключа RSA 576 бит.
Глобальный приватный ключ RSA 2048 бит находится на .Onion сервере в анонимной сети Tor.
После шифрования локального приватного ключа RSA 576 бит генерируется список файлов для шифрования.
Данный список содержит файлы определенных расширений, список сортируется по времени модификации и важности файлов.
Начинается шифрование файлов.
Каждый файл шифруется с помощью алгоритма RC4 с длиной ключа 128 бит.
Для каждого файла генерируется случайный ключ, который шифруется с помощью локального публичного ключа RSA 576 бит.
Также с помощью локального публичного ключа RSA 576 бит шифруется заголовок исходного файла, что значительно затрудняет расшифровку файлов без дешифратора (месяцы на расшифровку 1-ого файла).
Шифруется не только содержимое файлов, но и их имена.
Меняется время создания и время модификации файлов.
После шифрования всех файлов пользователю показывается инструкция по расшифровке.
Для расшифровки файлов пользователю необходимо скачать "Tor Browser", зайти на специальный .Onion сайт (лэндинг) и следовать инструкциям на этом сайте.
Лэндинг
--------------------------------------------------
14.03.2016
DDoS Mitigation Arbor Peakflow SP and Juniper MX [ flowspec / blackhole ]
Добрый день !
Защита од DDoS атак, методом FlowSpec. Настройка связки Arbor Peakflow SP CP (Collector Platform) и маршрутизатора Juniper MX 480, без использования TMS.
Хотел бы немного поделится информацией по поводу тестов и проведенных исследований и общения с крутыми спецами из Arbor Networks, в рамках данной связки.
Немного олдовой картинки :)
Немного подумав, можно преподнести эту связку следующим образом:
Если заглянуть последний WISR (Worldwide Infrastructure Security Report), то можно обнаружить интересную статистику.
А именно:
Хотел бы немного поделится информацией по поводу тестов и проведенных исследований и общения с крутыми спецами из Arbor Networks, в рамках данной связки.
Немного олдовой картинки :)
Немного подумав, можно преподнести эту связку следующим образом:
Если заглянуть последний WISR (Worldwide Infrastructure Security Report), то можно обнаружить интересную статистику.
А именно:
- 65% всех атак - атаки на переполнение емкости каналов связи. Это различные Amplification - DNS, NTP, SNMP, и т.п.
- остальные 35% приблизительно поровну State-exhaustion (TCP Flood_ы) и Application-layer (HTTP flood_ы, LOIC, HOIC, Slowloris, и т.п.) атаки
- при этом 56% опрошенных нами клиентов видят многовекторные атаки, т.е. практически одномоментный в профиле трафика могут присутствовать все три или любые из двух типов атак. Эта статистика из года в год приблизительно одинакова.
Подписаться на:
Сообщения (Atom)










