Рубрика «sysmon»

telemetry. telemetryLevel=off - самая популярная галочка приватности в редакторе. Она честно выключает три класса событий самой платформы VS Code: crash reports, error telemetry и usage data. И на этом ее действие заканчивается.

За пределами настройки остаются обновления, каталог расширений, Settings Sync, проверка лицензии, Git, реестры пакетов, схемы, webview, сами расширения и запрос к AI-провайдеру. Эти каналы не управляются флагом телеметрии платформы, потому что решают другие задачи.

Читать полностью »

Триаж рабочей станции: журнал Sysmon, скрипт на python-evtx — всё как в сотне туториалов:

from Evtx.Evtx import Evtx

with Evtx("Sysmon.evtx") as log:
    for record in log.records():
        ...

Скрипт отработал. Без исключений, без предупреждений, с кодом возврата 0. На выходе — 94 записи.

Проблема в том, что в файле их 2309.

А в потерянных 96% лежала вся атака: создание админской учётки, дамп паролей, архивирование каталогов перед выгрузкой и запуск шифровальщика. Целиком. От первого до последнего события.

Сразу оговорка, чтобы не тратить ваше время зря: речь про дефолтное поведение python-evtx. Rust-парсер evtx, EvtxECmd и Читать полностью »

Всем привет!

Сегодня мы рассмотрим один из способов пост-эксплуатации Rid hijacking и посмотрим его артефакты.

Что это такое?

Rid hijacking - атака, при которой путем подмены Rid в SAM можно превратить обычного локального пользователя в локального админа

Условия для выполнения

Для реализации техники нам необходимо:

  • Права системы для доступа к SAM

  • Возможность создавать локального пользователя на машине (в домене может быть групповая политика, запрещающая создании локальных пользователей )

Что такое Rid?

Читать полностью »

Без мониторинга конечных точек сегодня уже не получится в полной мере обеспечить безопасность и вовремя обнаруживать факты компрометации инфраструктуры. «Джентельменский» набор — сетевой мониторинг, антивирус и стандартный аудит на конечных точках — уже не позволяет противодействовать не только серьезным группировкам, но даже злоумышленникам с низким уровнем подготовки. Почему? Рассмотрим на конкретных примерах.

Зачем внедрять EDR, если есть SIEM, Sysmon и антивирус? - 1
Кадр из мультфильма «Жил-был пес»Читать полностью »

Технические специалисты, которые, расследуя ИБ-инциденты или устраняя неполадки при траблшутинге, хоть раз пытались найти в логах операционных систем семейства Microsoft Windows реально важную для них информацию, знают, что в журналы аудита событий попадает далеко не все, что нужно. Можно ли исправить эту ситуацию без дополнительных финансовых вложений с использованием инструментов, гарантированно совместимых с Windows-средой? Разумеется, можно!

Sysmon для безопасника. Расширяем возможности аудита событий в Windows - 1Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js