Оценка защищенности к DDoS-атакам
Среди огромного количества сценариев DDoS-атак уже типичным в стал метод усиления атаки посредством некорректно настроенных ресурсов Сети. Например, злоумышленник может отправить 100 байт (условно) специальным образом сформированного запроса к DNS-резолверу, и тот, в свою очередь, отправит 1 Кб ответа на ресурс жертвы. Можно только представить, что будет, если злоумышленник отправит подобные запросы от своего небольшого ботнета к огромному списку DNS-резолверов. Кстати, данный ботнет не обязательно может состоять из зараженных станций — в него также могут входить инстансы какого‑нибудь публичного облака. Добавим сюда публичные веб‑сервисы нагрузочного тестирования, с помощью которых можно реализовать атаку типа SaaS Amplification, и получим довольно увесистую «кувалду» для веб‑приложения.
Задача владельца любого веб‑проекта, успешность которого прямо зависит от его аптайма, — определить точку отказа веб‑приложения. Знание данного значения позволит подобрать соответствующие защитные решения и выделить для этого нужный бюджет. Для поиска точки отказа необходимо периодически проводить процедуру стрессового тестирования. Или, другими словами, DDoS’ить себя.
Условно процедуры определения реакции информационной системы на ту или иную нагрузку можно разделить на три варианта:
* нагрузочное тестирование (load-testing) — определение реакции системы и ее работоспособности при некоторой заранее заданной (планируемой, рабочей) нагрузке;
* тестирование отказоустойчивости (stress-testing) — анализ поведения информационной системы при аномальной нагрузке (например, при DDoS-атаках);
* тестирование производительности (performance testing) — комплексный подход, сочетающий в себе два предыдущих метода тестирования.
В авторской колонке описана система стрессового тестирования, которая успешно показала себя в практических задачах, которые выполнялись в ходе услуг нагрузочного тестирования веб-приложений.
Среди огромного количества сценариев DDoS-атак уже типичным в стал метод усиления атаки посредством некорректно настроенных ресурсов Сети. Например, злоумышленник может отправить 100 байт (условно) специальным образом сформированного запроса к DNS-резолверу, и тот, в свою очередь, отправит 1 Кб ответа на ресурс жертвы. Можно только представить, что будет, если злоумышленник отправит подобные запросы от своего небольшого ботнета к огромному списку DNS-резолверов. Кстати, данный ботнет не обязательно может состоять из зараженных станций — в него также могут входить инстансы какого‑нибудь публичного облака. Добавим сюда публичные веб‑сервисы нагрузочного тестирования, с помощью которых можно реализовать атаку типа SaaS Amplification, и получим довольно увесистую «кувалду» для веб‑приложения.
Задача владельца любого веб‑проекта, успешность которого прямо зависит от его аптайма, — определить точку отказа веб‑приложения. Знание данного значения позволит подобрать соответствующие защитные решения и выделить для этого нужный бюджет. Для поиска точки отказа необходимо периодически проводить процедуру стрессового тестирования. Или, другими словами, DDoS’ить себя.
Условно процедуры определения реакции информационной системы на ту или иную нагрузку можно разделить на три варианта:
* нагрузочное тестирование (load-testing) — определение реакции системы и ее работоспособности при некоторой заранее заданной (планируемой, рабочей) нагрузке;
* тестирование отказоустойчивости (stress-testing) — анализ поведения информационной системы при аномальной нагрузке (например, при DDoS-атаках);
* тестирование производительности (performance testing) — комплексный подход, сочетающий в себе два предыдущих метода тестирования.
В авторской колонке описана система стрессового тестирования, которая успешно показала себя в практических задачах, которые выполнялись в ходе услуг нагрузочного тестирования веб-приложений.
XAKEP
Оценка защищенности к DDoS-атакам. Колонка Дениса Макрушина
DDoS-атаки по-прежнему остаются эффективным средством для нанесения финансового и репутационного удара. Более того, распределенные атаки все чаще касаются индивидуальных предпринимателей, блогеров и просто обычных пользователей. Для любого из них «дедос»…
👍1
👆2013 год. Я витаю где-то в облаках. И рассказываю на ZeroNights о том, как использовать облачные ресурсы для усиления DDoS-атак.
Сегодня, когда все находится в облаке, идея использовать сторонние ресурсы вместо ботнетов может заиграть новыми красками.
Сегодня, когда все находится в облаке, идея использовать сторонние ресурсы вместо ботнетов может заиграть новыми красками.
Всем, кто каждый понедельник планирует свое расписание на предстоящую неделю, рекомендую добавить в свой календарь интересное событие.
Время: 18-00, четверг, 28 июля
Место: онлайн
Повод: встречаемся с друзьями из компании Awillix, чтобы обсудить тему безопасной разработки и, в частности, ранние стадии SDLC. Тема открывает цикл эфиров про безопасность ИТ-продуктов и приложений, поэтому если ты не понаслышке знаком с разработкой - добавляй событие в календарь и присоединяйся к дискуссии.
Время: 18-00, четверг, 28 июля
Место: онлайн
Повод: встречаемся с друзьями из компании Awillix, чтобы обсудить тему безопасной разработки и, в частности, ранние стадии SDLC. Тема открывает цикл эфиров про безопасность ИТ-продуктов и приложений, поэтому если ты не понаслышке знаком с разработкой - добавляй событие в календарь и присоединяйся к дискуссии.
❤1
Исследование безопасности умных городов, упакованное в формат доклада и представленное на китайской конференции GeekPWN, которая прошла в Шанхае и включила нас в свой "Hall of Fame" за "sums up the pain points of Smart City".
YouTube
How the Smart-City becomes stupid——GeekPwn
Denis Makrushin and Vladimir Dashchenko offer a methodology for security analysis of a huge number of public IoT devices, which can tell us about real case of public device hacking...
❤2
«Сэр, пройдемте со мной», - говорит один из офицеров и указывает пальцем на коридор с множеством маленьких комнат для допроса. «Цель визита? – Выступление на конференции Hacker Halted 2015. Конечный пункт назначения? – Атланта, Штат Джорджия…» Через полчаса содержательной беседы нам возвращают багаж, и мы выходим из аэропорта, где нас встречает раскаленный воздух и джетлаг. Добро пожаловать в США.
Отчет о моей первой поездке в Атланту на конференцию Hacker Halted. Там же состоялась презентация нашего исследования о деанонимизации пользователей Tor.
Отчет о моей первой поездке в Атланту на конференцию Hacker Halted. Там же состоялась презентация нашего исследования о деанонимизации пользователей Tor.
XAKEP
Точка зрения на Hacker Halted 2015. Колонка Дениса Макрушина
«Сэр, пройдемте со мной», - говорит один из офицеров и указывает пальцем на коридор с множеством маленьких комнат для допроса. «Цель визита? – Выступление на конференции Hacker Halted 2015. Конечный пункт назначения? – Атланта, Штат Джорджия…» Через полчаса…
👍3
Как в компьютерной игре: навык “Enduro” разблокирован.
А вот, чтобы ты мог погрузиться в тему безопасности приложений и разблокировать навыки поиска уязвимостей, следующую неделю объявляю “неделей App Sec”.
Каждый день буду разбирать материалы, которые прокачивают скилл, необходимый Security Champion’у в процессе безопасной разработки.
А вот, чтобы ты мог погрузиться в тему безопасности приложений и разблокировать навыки поиска уязвимостей, следующую неделю объявляю “неделей App Sec”.
Каждый день буду разбирать материалы, которые прокачивают скилл, необходимый Security Champion’у в процессе безопасной разработки.
👍7🐳1
Знай актуальную поверхность атаки.
Не важно, занимаешься ли ты пентестом или обеспечиваешь процесс безопасной разработки внутри жизненного цикла ПО, первое, с чего начинается твой процесс – анализ поверхности атаки.
Материал, в котором собраны методы проведения разведки на основе открытых источников (Open Source Intelligence, OSINT), основательно описывает процесс и инструменты сбора информации о корпоративном периметре и доступных ресурсах. Техники предназначены в первую очередь для участников bug bounty, но могут быть применены в процессах внешнего анализа защищенности.
Не важно, занимаешься ли ты пентестом или обеспечиваешь процесс безопасной разработки внутри жизненного цикла ПО, первое, с чего начинается твой процесс – анализ поверхности атаки.
Материал, в котором собраны методы проведения разведки на основе открытых источников (Open Source Intelligence, OSINT), основательно описывает процесс и инструменты сбора информации о корпоративном периметре и доступных ресурсах. Техники предназначены в первую очередь для участников bug bounty, но могут быть применены в процессах внешнего анализа защищенности.
👍1💩1
К наиболее распространенным ошибкам, которые разработчики совершают в незрелом процессе SDLC, относятся ошибки управление секретами. В кодовую базу попадают пароли, хардкодятся API-ключи к CI/CD и 3rd-party системам, заносятся учетные данные пользователей.
Чаще всего секреты встречаются в следующих репозиториях:
* код авто-тестов, которые QA-инженеры бэкапят в свои персональные публичные репозитории;
* репозитории организаций-подрядчиков, отвечающих за интеграцию клиентов с продуктом;
* персональные репозитории разработчиков, которые бэкапят свои внутренние тулзы;
* скрипты установки продукта и skeleton-файлы микросервисов, используемые подрядчиками, отвечающими за установку и поддержку продукта (operations).
Если есть забытые секреты, то есть и возожность их найти. Вот подборка утилит для автоматизации поиска ценных данных в коде:
* gitGrabber – позволяет в реальном-времени мониторить Github и прочие сервисы на предмет появления секретов. Подходит для задачи мониторинга появления секретов по заданные поисковые запросы.
* gitLeaks – тулза для мониторинга конкретно заданных репозиториев на утечку секретов. Отлично подходит для выполнения задач мониторинга официального репозитория компании.
* shhgit – утилита, которую можно использовать в качестве системы мониторинга утекших секретов в публичных репозиториях.
* trufflehog - инструмент, который доступен в Github Action, и который поможет пробежаться за секретами по коммитам.
Чаще всего секреты встречаются в следующих репозиториях:
* код авто-тестов, которые QA-инженеры бэкапят в свои персональные публичные репозитории;
* репозитории организаций-подрядчиков, отвечающих за интеграцию клиентов с продуктом;
* персональные репозитории разработчиков, которые бэкапят свои внутренние тулзы;
* скрипты установки продукта и skeleton-файлы микросервисов, используемые подрядчиками, отвечающими за установку и поддержку продукта (operations).
Если есть забытые секреты, то есть и возожность их найти. Вот подборка утилит для автоматизации поиска ценных данных в коде:
* gitGrabber – позволяет в реальном-времени мониторить Github и прочие сервисы на предмет появления секретов. Подходит для задачи мониторинга появления секретов по заданные поисковые запросы.
* gitLeaks – тулза для мониторинга конкретно заданных репозиториев на утечку секретов. Отлично подходит для выполнения задач мониторинга официального репозитория компании.
* shhgit – утилита, которую можно использовать в качестве системы мониторинга утекших секретов в публичных репозиториях.
* trufflehog - инструмент, который доступен в Github Action, и который поможет пробежаться за секретами по коммитам.
GitHub
GitHub - hisxo/gitGraber: gitGraber: monitor GitHub to search and find sensitive data in real time for different online services…
gitGraber: monitor GitHub to search and find sensitive data in real time for different online services such as: Google, Amazon, Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe... - hisxo...
👍4
Продолжаем тему скраппинга Github. В статье "Скребём Github: поиск секретов разработки" разобрал сценарии ручного поиска секретов в репозиториях и рассказал об интересных кейсах утечек учетных данных для коммерческих платформ статического анализа.
При правильных поисковых запросах, можно найти всевозможные фрагменты кода, содержащие учетные данные для подключения к инфраструктуре компании, которые используются разработчиками и QA-инженерами. При этом не только Github можно исследовать на наличие секретов. Техника изучения публичных репозиториев на наличие секретов (данных учетных записей, приватны ключей и т.п.) позволяет открыть доступ к интересным местам приложения еще до того, как начнется его непосредственный анализ защищенности.
Если учесть тот факт, что многие продуктовые IT-компании совершенно разного уровня зрелости (от стартапа до enterprise-бизнеса) привлекают к своему циклу разработки различных подрядчиков, то растет вероятность утечки ценных данных в публичные репозитории. Любой эксперт, вовлеченный в цикл разработки, несет с собой определенные риски для продукта.
Так, например, в процессе поиска фрагментов исходного кода, содержащих домен SaaS-продукта, могут быть найдены фрагменты авто-тестов, содержащих привилегированные учетные данные для подключения к платформе. И чтобы убедиться, что этот пример не гипотетический, а вполне реальный, достаточно зайти на Techcrunch, найти имя какой-нибудь компании, предоставляющей SaaS-продукт и поискать ее домен на гитхабе.
Открываем новости о стартапах, видим много блокчейн-кошельков и блокчейн-платформ, выбираем любой стартап с причудливым названием и ищем его домен на гитхабе. Встречаем много секретов в разных скриптах для подключения к платформе.
При правильных поисковых запросах, можно найти всевозможные фрагменты кода, содержащие учетные данные для подключения к инфраструктуре компании, которые используются разработчиками и QA-инженерами. При этом не только Github можно исследовать на наличие секретов. Техника изучения публичных репозиториев на наличие секретов (данных учетных записей, приватны ключей и т.п.) позволяет открыть доступ к интересным местам приложения еще до того, как начнется его непосредственный анализ защищенности.
Если учесть тот факт, что многие продуктовые IT-компании совершенно разного уровня зрелости (от стартапа до enterprise-бизнеса) привлекают к своему циклу разработки различных подрядчиков, то растет вероятность утечки ценных данных в публичные репозитории. Любой эксперт, вовлеченный в цикл разработки, несет с собой определенные риски для продукта.
Так, например, в процессе поиска фрагментов исходного кода, содержащих домен SaaS-продукта, могут быть найдены фрагменты авто-тестов, содержащих привилегированные учетные данные для подключения к платформе. И чтобы убедиться, что этот пример не гипотетический, а вполне реальный, достаточно зайти на Techcrunch, найти имя какой-нибудь компании, предоставляющей SaaS-продукт и поискать ее домен на гитхабе.
Открываем новости о стартапах, видим много блокчейн-кошельков и блокчейн-платформ, выбираем любой стартап с причудливым названием и ищем его домен на гитхабе. Встречаем много секретов в разных скриптах для подключения к платформе.
Хабр
Скребём Github: поиск «секретов» разработки
При разработке софтверного продукта или облачного SaaS-сервиса достаточно трудно отслеживать сторонние активности всех специалистов, вовлеченных в процесс разработки. Достаточно открыть Github,...
В эти дни, когда проходят крупные конференции по кибербезопасности, подготовил небольшой вклад для сообщества. Редкая винтажная фотография: два парня с джетлагом обсуждают угрозы систем "умного города", обнаружив за 40 минут до своего выступления уязвимость в навигационной системе торгового центра в Лас-Вегасе.
👍1
Показатели компрометации как средство мониторинга и снижения рисков.
Пока ты читаешь эти строки, в периметре какой-то организации происходит инцидент: вредоносное ПО под тщательным руководством киберпреступников ведет охоту за ценными данными жертвы — за информацией, утечка которой может спровоцировать крупную финансовую катастрофу или поставить под вопрос существование бизнеса.
Зачастую такие спецоперации могут длиться годами, и жертва может даже не догадываться о присутствии постороннего в ее собственной ИТ-инфраструктуре. Однако самое печальное, что о существовании, целях и средствах злоумышленников могут уже знать эксперты, которые пристально следят за активностью киберпреступных групп и развитием их инструментов и, кроме того, участвуют в расследовании аналогичных инцидентов, где использовались подобные средства. Более того, уже могут быть опубликованы материалы исследований инструментов, обнаруженных при проведении той или иной APT-атаки, и в этих материалах, кроме текста о том, как исследователь копался в исходном коде малвари, зачастую может содержаться куда более ценная информация, которая окажется полезной для «харденинга» IT-инфраструктуры.
Оперативная информация как средство снижения рисков
Владельцам IT-инфраструктур необходимо регулярно проверять свои информационные ресурсы на наличие в них вредоносных компонентов, которые могут оказаться там, например, в результате эксплуатации злоумышленниками уязвимостей нулевого дня. Но что, если о существовании подобных компонентов еще не знают даже разработчики средств защиты, установленных в информационной системе? При этом в распоряжении ее владельца оказывается экспертная информация — приватный отчет о расследовании той или иной угрозы или уже опубликованное исследование какой-либо APT.
Типичный отчет содержит приблизительно следующую информацию об APT-кампании:
* детали о цели и жертвах;
* время активности;
* перечень узлов (IP-адреса) жертв;
* текущая активность;
* показатели компрометации (IOC, YARA rules);
* инструменты, которые использовали злоумышленники;
* описания инфраструктуры командных центров (C&C);
* MD5-хеши вредоносных компонентов.
Среди технической информации о деталях проведения той или иной APT-кампании для администратора безопасности информационной системы наибольший практический интерес представляют «показатели компрометации». Данная структурированная информация предназначена для импорта в автоматизированные средства проверки инфраструктуры на наличие признаков заражения.
В материалах "Заставь малварь играть по правилам" и "Показатели компрометации как средство снижения рисков" рассказываю об индикаторах компрометации и вариантах их использования для выявления угроз.
Пока ты читаешь эти строки, в периметре какой-то организации происходит инцидент: вредоносное ПО под тщательным руководством киберпреступников ведет охоту за ценными данными жертвы — за информацией, утечка которой может спровоцировать крупную финансовую катастрофу или поставить под вопрос существование бизнеса.
Зачастую такие спецоперации могут длиться годами, и жертва может даже не догадываться о присутствии постороннего в ее собственной ИТ-инфраструктуре. Однако самое печальное, что о существовании, целях и средствах злоумышленников могут уже знать эксперты, которые пристально следят за активностью киберпреступных групп и развитием их инструментов и, кроме того, участвуют в расследовании аналогичных инцидентов, где использовались подобные средства. Более того, уже могут быть опубликованы материалы исследований инструментов, обнаруженных при проведении той или иной APT-атаки, и в этих материалах, кроме текста о том, как исследователь копался в исходном коде малвари, зачастую может содержаться куда более ценная информация, которая окажется полезной для «харденинга» IT-инфраструктуры.
Оперативная информация как средство снижения рисков
Владельцам IT-инфраструктур необходимо регулярно проверять свои информационные ресурсы на наличие в них вредоносных компонентов, которые могут оказаться там, например, в результате эксплуатации злоумышленниками уязвимостей нулевого дня. Но что, если о существовании подобных компонентов еще не знают даже разработчики средств защиты, установленных в информационной системе? При этом в распоряжении ее владельца оказывается экспертная информация — приватный отчет о расследовании той или иной угрозы или уже опубликованное исследование какой-либо APT.
Типичный отчет содержит приблизительно следующую информацию об APT-кампании:
* детали о цели и жертвах;
* время активности;
* перечень узлов (IP-адреса) жертв;
* текущая активность;
* показатели компрометации (IOC, YARA rules);
* инструменты, которые использовали злоумышленники;
* описания инфраструктуры командных центров (C&C);
* MD5-хеши вредоносных компонентов.
Среди технической информации о деталях проведения той или иной APT-кампании для администратора безопасности информационной системы наибольший практический интерес представляют «показатели компрометации». Данная структурированная информация предназначена для импорта в автоматизированные средства проверки инфраструктуры на наличие признаков заражения.
В материалах "Заставь малварь играть по правилам" и "Показатели компрометации как средство снижения рисков" рассказываю об индикаторах компрометации и вариантах их использования для выявления угроз.
XAKEP
Заставь малварь играть по правилам. Колонка Дениса Макрушина
Пока ты читаешь эти строки, в периметре какой-то организации происходит инцидент: вредоносное ПО под тщательным руководством киберпреступников ведет охоту за ценными данными жертвы — за информацией, утечка которой может спровоцировать крупную финансовую катастрофу…
Небольшое интервью для южноафриканского IT-издания, посвященное безопасности "интернета вещей" и наших "умных домов".
YouTube
Interview: Denis Makrushin discusses the threats of the connected home
In the interview, Makrushin discusses Ubisoft's latest hacker-themed title Watch Dogs 2 as well as the threats of the connected home. Makrushin also discusses ransomware and how Kaspersky Lab is tackling these challenges. The video can be found below.
Enjoy…
Enjoy…
👍1
Уязвимости системы ведения медицинской документации OpenEMR
Бумажные медицинские карты и «медицинские книжки» уже давно не используются в мед. учреждениях. На смену бумажным носителям пришли электронные медицинские карты, содержащие всю историю обращений, описания всех болезней и процедур лечения пациента. Организации в сфере здравоохранения используют специальное программное обеспечение для управления медицинскими процедурами и хранения данных о пациентах.
Одним из таких приложений является OpenEMR – открытая платформа для ведения медицинской практики. Данное программное обеспечение является бесплатным (любая организация может совершенно бесплатно использовать этот продукт для своего бизнеса) и открытым (исходный код данного продукта доступен любому разработчику). Кроме того, это программное обеспечение имеет сертификат ONC Complete Ambulatory EHR, который выдает авторитетная организация в сфере здравоохранения. Именно все эти особенности обеспечили ее популярность данной платформы среди различных медицинских учреждений по всему миру. Достаточно взглянуть на карту, чтобы оценить распространенность этого «лакомого кусочка» для преступников, охотящихся за медицинской информацией.
Так вот к чему это все? В результате беглого анализа безопасности OpenEMR, выяснилось, что вполне реален следующий сценарий:
Шаг 1: злоумышленник внедряет вредоносный код на этапе регистрации на данном портале в качестве пациента.
Шаг 2: данный код попадает на главную страницу портала, и пользователь, который просматривает эту страницу, расстается со своими учетными данными (и как следствие, медицинскими данными).
Шаг 3: таким образом злоумышленник собирает медицинскую информацию всех пользователей данного портала, среди которых есть и врачи.
Шаг 4: учетные данные врачей и администраторов, позволяют злодею добраться до всех пациентов.
В результате: мы смотрим очередную новость про «громкую утечку медицинских данных, в результате которой пострадали 100500 пользователей».
Бумажные медицинские карты и «медицинские книжки» уже давно не используются в мед. учреждениях. На смену бумажным носителям пришли электронные медицинские карты, содержащие всю историю обращений, описания всех болезней и процедур лечения пациента. Организации в сфере здравоохранения используют специальное программное обеспечение для управления медицинскими процедурами и хранения данных о пациентах.
Одним из таких приложений является OpenEMR – открытая платформа для ведения медицинской практики. Данное программное обеспечение является бесплатным (любая организация может совершенно бесплатно использовать этот продукт для своего бизнеса) и открытым (исходный код данного продукта доступен любому разработчику). Кроме того, это программное обеспечение имеет сертификат ONC Complete Ambulatory EHR, который выдает авторитетная организация в сфере здравоохранения. Именно все эти особенности обеспечили ее популярность данной платформы среди различных медицинских учреждений по всему миру. Достаточно взглянуть на карту, чтобы оценить распространенность этого «лакомого кусочка» для преступников, охотящихся за медицинской информацией.
Так вот к чему это все? В результате беглого анализа безопасности OpenEMR, выяснилось, что вполне реален следующий сценарий:
Шаг 1: злоумышленник внедряет вредоносный код на этапе регистрации на данном портале в качестве пациента.
Шаг 2: данный код попадает на главную страницу портала, и пользователь, который просматривает эту страницу, расстается со своими учетными данными (и как следствие, медицинскими данными).
Шаг 3: таким образом злоумышленник собирает медицинскую информацию всех пользователей данного портала, среди которых есть и врачи.
Шаг 4: учетные данные врачей и администраторов, позволяют злодею добраться до всех пациентов.
В результате: мы смотрим очередную новость про «громкую утечку медицинских данных, в результате которой пострадали 100500 пользователей».
Denis Makrushin
Уязвимости OpenEMR · Denis Makrushin
Бумажные медицинские карты и «медицинские книжки» уже давно не используются в мед. учреждениях. На смену бумажным носителям пришли электронные медицинские карты, содержащие всю историю обращений, описания всех болезней и процедур…
Всех, кто сегодня начинает учебу и тех, кто начинает обучать, поздравляю с Днем Знаний!
В этом году я тоже продолжаю движение «Application Security» вместе со студентами – будущими звездами индустрии информационной безопасности. Уже второй год подряд двигаюсь в открытом формате. Анонс открытых лекций, состоявшийся в прошлом году, остается актуальным и в этом:
“Разработав курс «Основы безопасности приложений» для изучающих информационную безопасность в НИЯУ МИФИ, мы решили сделать наши лекции открытыми для всех студентов любых российских ВУЗов.”
Студент, запрыгивай в чат этого канала, чтобы не пропустить лекции.
В этом году я тоже продолжаю движение «Application Security» вместе со студентами – будущими звездами индустрии информационной безопасности. Уже второй год подряд двигаюсь в открытом формате. Анонс открытых лекций, состоявшийся в прошлом году, остается актуальным и в этом:
“Разработав курс «Основы безопасности приложений» для изучающих информационную безопасность в НИЯУ МИФИ, мы решили сделать наши лекции открытыми для всех студентов любых российских ВУЗов.”
Студент, запрыгивай в чат этого канала, чтобы не пропустить лекции.
👍12❤1
Использование символьного выполнения для выявления вредоносного кода
На конференции BlackHat 2022 представлена интересная техника выявления вредоносного ПО и, в частности, экземпляров ransomware. Авторы предлагают обойти ограничения существующих методов динамического анализа ПО, которые плохо справляются с обфусцированными или модифицированными вредоносами, и применить движок символьного выполнения.
Символьное выполнение - метод анализа бинарного кода, при котором входные данные для целевой программы заменяются символами. В итоге анализатор будет использовать символьное выражение (формулу) вместо конкретных значений.
Этот метод используется для поиска ошибок в программах, но авторы исследования решили применить его для определения экземпляров ransomware. Выбрав три ключевых признака семплов рансомвары (энумерация файлов, операция над файлами, шифрование), исследователи применили технику символьного выполнения для детекта. Результаты: детект 95,60% рансомвары, 0% ложных срабатываний.
На конференции BlackHat 2022 представлена интересная техника выявления вредоносного ПО и, в частности, экземпляров ransomware. Авторы предлагают обойти ограничения существующих методов динамического анализа ПО, которые плохо справляются с обфусцированными или модифицированными вредоносами, и применить движок символьного выполнения.
Символьное выполнение - метод анализа бинарного кода, при котором входные данные для целевой программы заменяются символами. В итоге анализатор будет использовать символьное выражение (формулу) вместо конкретных значений.
Этот метод используется для поиска ошибок в программах, но авторы исследования решили применить его для определения экземпляров ransomware. Выбрав три ключевых признака семплов рансомвары (энумерация файлов, операция над файлами, шифрование), исследователи применили технику символьного выполнения для детекта. Результаты: детект 95,60% рансомвары, 0% ложных срабатываний.
Blackhat
Black Hat USA 2022
👍7
Общие техники, которые активно используют операторы троянов-вымогателей
Опубликован отчет с результатами анализа APT-группировок, которые используют трояны-вымогатели в ходе своих операций. Материал интересен для всех, кто выстраивает систему защиты от ransomware в инфраструктуре.
Ряд особенностей, отмеченных в отчете, можно использовать для детекта рансомвари:
* методы попадания в инфраструктуру у всех общие: человеческий фактор (фишинг), открытые сервисы (например, RDP) и множественные уязвимости (причем, известные);
* в процессе запуска все вредоносы используют командные и скриптовые интерпретаторы;
* для закрепления образцы всех семейств используют техники манипуляции учетными записями;
* для обхода средств защиты чаще всего используются стандартные средства ОС;
* обнаружение ресурсов: все без исключения семейства используют техники обнаружения новых ресурсов (сетевых шар, хостов, файлов, процессов и т.д.);
* коммуникация с серверами управления (Command and Control, C2): все образцы используют уровень приложений для коммуникации с C2, а некоторые пытаются осуществить эксфильтрацию (кражу) данных по этому же каналу;
* нарушение целостности данных: удаление бэкапов, выключение системных функция восстановления данных, остановка бизнес-приложений.
Аналитикам SOC на заметку: последние три особенности позволяют построить стратегию целенаправленного детекта ransomware в зараженной инфраструктуре.
Опубликован отчет с результатами анализа APT-группировок, которые используют трояны-вымогатели в ходе своих операций. Материал интересен для всех, кто выстраивает систему защиты от ransomware в инфраструктуре.
Ряд особенностей, отмеченных в отчете, можно использовать для детекта рансомвари:
* методы попадания в инфраструктуру у всех общие: человеческий фактор (фишинг), открытые сервисы (например, RDP) и множественные уязвимости (причем, известные);
* в процессе запуска все вредоносы используют командные и скриптовые интерпретаторы;
* для закрепления образцы всех семейств используют техники манипуляции учетными записями;
* для обхода средств защиты чаще всего используются стандартные средства ОС;
* обнаружение ресурсов: все без исключения семейства используют техники обнаружения новых ресурсов (сетевых шар, хостов, файлов, процессов и т.д.);
* коммуникация с серверами управления (Command and Control, C2): все образцы используют уровень приложений для коммуникации с C2, а некоторые пытаются осуществить эксфильтрацию (кражу) данных по этому же каналу;
* нарушение целостности данных: удаление бэкапов, выключение системных функция восстановления данных, остановка бизнес-приложений.
Аналитикам SOC на заметку: последние три особенности позволяют построить стратегию целенаправленного детекта ransomware в зараженной инфраструктуре.
Securelist
Омерзительная восьмёрка: техники, тактики и процедуры (TTPs) группировок шифровальщиков
Описание стадий атак вымогателей и инструментов, которые киберпреступники используют на каждой стадии, а также рекомендации по защите от целевых атак с использованием шифровальщиков
👍2
Обнаружен новый экземпляр рансомвари, написанный на Golang
И примечательно то, что Golang и Rust становятся популярными у разработчиков малвари. Кросс-платформенные языки программирования позволяют злодеям охватить больше операционных систем и таким образом скомпрометировать больше разнообразных корпоративных сред.
Кроме этого, подобную малварь трудно анализировать, потому что компилятор Go статически подключает необходимые библиотеки в бинарном файле. Итоговый бинарь получается настолько большим, что многие анализаторы и реверс инженеры просто поперхнутся.
И примечательно то, что Golang и Rust становятся популярными у разработчиков малвари. Кросс-платформенные языки программирования позволяют злодеям охватить больше операционных систем и таким образом скомпрометировать больше разнообразных корпоративных сред.
Кроме этого, подобную малварь трудно анализировать, потому что компилятор Go статически подключает необходимые библиотеки в бинарном файле. Итоговый бинарь получается настолько большим, что многие анализаторы и реверс инженеры просто поперхнутся.
Trend Micro
New Golang Ransomware Agenda Customizes Attacks
A new piece of ransomware written in the Go language has been targeting healthcare and education enterprises in Asia and Africa. This ransomware is called Agenda and is customized per victim.
👍2
Должен ли исследователь публиковать уязвимость в случае, если производитель не будет ее исправлять?
Этот вопрос стал причиной живой дискуссии на первом занятии моего курса в МИФИ. Да, даже в 2022 году ответ по-прежнему неочевиден. Особенно, если рассматривать нетривиальные ситуации. Например, уязвимость в устаревшей модели кардиостимуляторов, производитель которых снял устройства с поддержки.
На фото: конференция антивирусных аналитиков в Румынии CARO 2016. В программе докладов, посвященных различным технологиям защиты от малвари, я рассказываю об уязвимостях в IoT, которые никогда не будут исправлены производителем. А надо ли раскрывать эту информацию?
Этот вопрос стал причиной живой дискуссии на первом занятии моего курса в МИФИ. Да, даже в 2022 году ответ по-прежнему неочевиден. Особенно, если рассматривать нетривиальные ситуации. Например, уязвимость в устаревшей модели кардиостимуляторов, производитель которых снял устройства с поддержки.
На фото: конференция антивирусных аналитиков в Румынии CARO 2016. В программе докладов, посвященных различным технологиям защиты от малвари, я рассказываю об уязвимостях в IoT, которые никогда не будут исправлены производителем. А надо ли раскрывать эту информацию?
👍4
Летние исследования для security чемпионов
Проведем обзор опубликованных блогпостов, докладов и исследовательских материалов, которые вряд ли станут «исследованиями года», но несут в себе новые техники. Кто знает, какая из них может вдруг выстрелить и полностью поменять ландшафт угроз?
Сделал подборку интересных материалов в своей "хакерской" колонке. И заодно вернулся на страницы журнала после двух лет перерыва.
Проведем обзор опубликованных блогпостов, докладов и исследовательских материалов, которые вряд ли станут «исследованиями года», но несут в себе новые техники. Кто знает, какая из них может вдруг выстрелить и полностью поменять ландшафт угроз?
Сделал подборку интересных материалов в своей "хакерской" колонке. И заодно вернулся на страницы журнала после двух лет перерыва.
xakep.ru
Летние исследования для чемпионов Security. Колонка Дениса Макрушина
Три месяца лета позади, а значит, пора разгребать закладки в браузере и избранные посты, которые откладывались до появления рабочего настроения. Проведем обзор опубликованных блогпостов, докладов и исследовательских материалов, которые вряд ли станут «исследованиями…
👍2