14.04.2016

Графический интерфейс для volatility [GUI for Volatility Framework]

Недавно обновился VolUtility -  web-бейс интерфейс для известного инструмента форенсики.
 
После установки Centos7 на варю, использовал скрипт с гита разработчика, который позволяет автоматизировать установку. (VolUtility + Volatility Framework)
https://raw.githubusercontent.com/kevthehermit/VolUtility/master/centos_7_bootstrap.sh

Стартуем:
cd /opt/tools/VolUtility/
./manage.py runserver 0.0.0.0:8000

Очень приятный ифейс, для выполнение рутинных задач. Полный гайд по нему, есть по ссылке выше(видео)


После загрузки слепка памяти(в моем случае это седьмая форточка) для анализа:


Генерация дерева процессов:

Выгрузка артефактов и т.п.

Скрипт установки Splunk

Для автоматического развертывания мониторинга логов в реальном времени. Отладка.
Скрипт взят из репозитория:
Развертывание Openstack скрипты:

Обзор, настройка и тестирование Fireeye HX [Configure Fireeye HX +CM+NX] Часть1

Решение Fireeye HX позволяет отслеживать вредоносную активность на рабочей станции, для более оперативного реагирование на инциденты информационной безопасности, расследование инцидентов (forensic, слепки памяти и т.п.) и изоляцией зараженной станции, для предотвращения распространения инфекции далее по сети.
Недавно HX попал в нашу лабораторию и я сделал базовые настройки и протестировал отработку связки - CM + NX + HX. 

CM - платформа "центрального менеджмента" для остальных устройств, служит так же для обмена индикаторами компрометации (IOC) между всеми устройствами.

NX - предназначен для анализа проходящего через него трафика, на наличие вредоносного кода или аномальной активности.

HX - было упомянуто в самом начале :) 

Топологию можно найти в других постах, просто к ней добавилось устройство HX, которое было подключено к CM :
Базовая настройка Fireeye NX EX FX CM basic config
http://devnulls.blogspot.com/2015/04/fireeye-nx-ex-fx-cm-basic-config.html
Тестирование Fireeye EX в режиме MTA + URL Dynamic Analysis / Test Fireeye EX MTA + URLDA
http://devnulls.blogspot.com/2015/07/bcc-postfix.html
Настройка и тестирование Fireeye EX в режиме MTA / Fireeye EX MTA config


08.04.2016

Красивый мониторинг сервака [netdata] (Real Time Performance Monitoring)


netdata

Дебиан-лайк:

apt-get install zlib1g-dev gcc make git autoconf autogen automake pkg-config

Для цента тоже самое, проблемы только с zlib1g-dev.

yum install zlib-devel ghc-zlib-devel zlib-static gcc make git autoconf autogen automake pkg-config

git clone https://github.com/firehol/netdata.git --depth=1
cd netdata
./netdata-installer.sh

21.03.2016

[Cerber Ransomware] Схема работы / Партнерка

Как монетизируют загрузки:

Схема шифрования:
--------------------------------------------------
После запуска на компьютере пользователя генерируются локальные ключи RSA 576 бит (приватный и публичный).
В дальнейшем эти ключи будут использоваться для шифрования и расшифровки файлов.

Предварительно в релиз зашит глобальный публичный ключ RSA 2048 бит.
Данный ключ используется для шифрования локального приватного ключа RSA 576 бит.

Глобальный приватный ключ RSA 2048 бит находится на .Onion сервере в анонимной сети Tor.

После шифрования локального приватного ключа RSA 576 бит генерируется список файлов для шифрования.
Данный список содержит файлы определенных расширений, список сортируется по времени модификации и важности файлов.

Начинается шифрование файлов.

Каждый файл шифруется с помощью алгоритма RC4 с длиной ключа 128 бит.
Для каждого файла генерируется случайный ключ, который шифруется с помощью локального публичного ключа RSA 576 бит.
Также с помощью локального публичного ключа RSA 576 бит шифруется заголовок исходного файла, что значительно затрудняет расшифровку файлов без дешифратора (месяцы на расшифровку 1-ого файла).

Шифруется не только содержимое файлов, но и их имена.
Меняется время создания и время модификации файлов.

После шифрования всех файлов пользователю показывается инструкция по расшифровке.

Для расшифровки файлов пользователю необходимо скачать "Tor Browser", зайти на специальный .Onion сайт (лэндинг) и следовать инструкциям на этом сайте.

Лэндинг
--------------------------------------------------

14.03.2016

DDoS Mitigation Arbor Peakflow SP and Juniper MX [ flowspec / blackhole ]

Добрый день !

Защита од DDoS атак, методом FlowSpec. Настройка связки Arbor Peakflow SP CP (Collector Platform) и маршрутизатора Juniper MX 480, без использования TMS.
Хотел бы немного поделится информацией по поводу тестов и проведенных исследований и общения с крутыми спецами из Arbor Networks, в рамках данной связки.

Немного олдовой картинки :)


Немного подумав, можно преподнести эту связку следующим образом:

Если заглянуть последний WISR (Worldwide Infrastructure Security Report), то можно обнаружить интересную статистику.

А именно:
  • 65% всех атак - атаки на переполнение емкости каналов связи. Это различные Amplification - DNS, NTP, SNMP, и т.п.
  • остальные 35% приблизительно поровну State-exhaustion (TCP Flood_ы) и Application-layer (HTTP flood_ы, LOIC, HOIC, Slowloris, и т.п.) атаки
  • при этом 56% опрошенных нами клиентов видят многовекторные атаки, т.е. практически одномоментный в профиле трафика могут присутствовать все три или любые из двух типов атак. Эта статистика из года в год приблизительно одинакова.
Дело в том, что:

10.03.2016

Docker + shipyard [Web iface + Clustering] on Ubuntu 15.10


Установка Docker на Ubuntu 15.10 с надстройкой Shipyard (управление и деплой контейнеров через удобный web интерфейс + подключение других нод (кластеризация) ), построенной на Docker Swarm.


Установка докера:

# apt-get update && apt-get dist-upgrade -y
# apt-get install apt-transport-https ca-certificates

# apt-key adv --keyserver hkp://p80.pool.sks-keyservers.net:80 --recv-keys 58118E89F3A912897C070ADBF76221572C52609D

# nano /etc/apt/sources.list.d/docker.list
deb https://apt.dockerproject.org/repo ubuntu-wily main

# apt-get update
# apt-get purge lxc-docker
# apt-cache policy docker-engine
# apt-get install linux-image-extra-$(uname -r)
# apt-get install docker-engine
# service docker start
# docker run hello-world
Установка Shipyard :

# curl -sSL https://shipyard-project.com/deploy | bash -s

Shipyard available at http://192.168.1.9:8080
Username: admin 
Password: shipyard

Ссылки: