Dom Zdravlja Novi Sad - dzns.rs
#5
Kao izazov vidim da napadi postaju sve sofisticiraniji i da ih jednostavno na mreznom nivou sve teze mozemo detektovati i spreciti, i to zato sto:
  1. napadaci mogu da koriste QUIC i slicne da zaobidju DeepPacketInspection metode NG Firewall-a,
  2. Code Obfuscation i slicna sakrivanja ili sifrovanja payload-a kako bi zeobisli i AV detekciju na samom hostu u prvi mah dok ne dodju na disk ili bar memoriju ako se radi o fileless malware-u,
  3. onda ostaje samo da imamo dobar EDR/XDR na hostu koji moze da detektuje neobicna poansanja i/ili prepozna MITRE ATT&CK® metode.

Ovo pisem jel smo imali na poslu slican slucaj gde znamo da odredjeni sajt ima ozbiljne propuste i po poseti istog XDR detektuje u nekim slucajevima inficiran kes web browser-a i klasifikuje detektovan maliciozni kod i karantinira ga.

Medjutim, poluautomatskim ispitivanjem svih fajlova (HTML, CSS, JS, slike...) koji se preuzimaju sa sajta tokom posete nije detektovan ni jedan maliciozni ni na VirusTotalu ni na klijentskom AV-u.

Sav mrezni saobracaj iz SandBox VM-a u opliku .pcap fajla je analiziran pomocu Snort, Zeek i Suricata-e IPS/IDS engine-a i nije pronadjeno nista u vise navrata (sa razlicitim softverima u VM kako bi eventualno zavarali ili trigerovali izvrsavanje potencijalnog trojanca sa sajta).

Pa eto teme za razmisljanje kako bi ste vi mozda se unapred bolje spremili za ispitivanje i odgovor ili zastitu u slicnim situacijama.
Moj zakljucak je da je danas XDR obavezan kao sto je i Antivirus obavezan na radnim stanicama.
Reply


Messages In This Thread
Dom Zdravlja Novi Sad - dzns.rs - by Petar - 10-12-2022, 02:07 PM
RE: Dom Zdravlja Novi Sad - dzns.rs - by y0d4 - 10-12-2022, 02:28 PM
RE: Dom Zdravlja Novi Sad - dzns.rs - by 1van - 10-12-2022, 04:32 PM
RE: Dom Zdravlja Novi Sad - dzns.rs - by maxxa - 10-14-2022, 03:20 PM
RE: Dom Zdravlja Novi Sad - dzns.rs - by Petar - 10-14-2022, 09:03 PM
RE: Dom Zdravlja Novi Sad - dzns.rs - by 1van - 12-15-2023, 08:23 PM

Forum Jump:


Users browsing this thread: 1 Guest(s)