| Автор: Влад | 111624 | 12.12.2024 09:10 |
|
Доброго всем времени суток!
От ФСТЭК России периодически направляются информационные письма с требованием настройки средств защиты информации, внесением в них определённых индикаторов компрометации (IoC) для поиска. Сами IoC могут выглядеть примерно так: - d62636f4d0a72a0b3c2f0152a7362676a7eda19df77c34288a135b9f425981a3 (sha256) Пожалуйста, поделитесь опытом, в как и в какой программе можно создать .ioc-файлы, чтобы затем их импортировать в СЗИ? |
|
| Автор: Сергей | 111705 | 21.02.2025 07:23 |
|
В смысле создать, зачем вам их создавать? Вопрос не понятен. Все (sha256) приходят с письмами, берете копируете их и вставляете куда надо, не понимаю в чем проблема? Или вы хотите создавать свои, тог да тоже непонятно, для чего ?
|
|
| Автор: Влад | 111706 | 21.02.2025 10:37 |
|
to Сергей
И куда интересно Вы будете вставлять хэш? Например, в антивирусе Касперского, в KSC, нужно обязательно формировать IoC-файл, т.е. фактически формировать .xml файл определенной структуры. В IDS типа Snort нужно формировать правило обнаружения IoC в соответствии с определённым синтаксисом правила. Т.е. так, чтобы просто взять хэш и куда-то его загнать и далее ждать обнаружения, не получится. Хотя есть наверное всякие модули типа RuSIEM IOC где это реализовано просто, но я с этим не работал. |
|
| Автор: Сергей | 111712 | 27.02.2025 05:48 |
|
Кто вам сказал, что в KSC нужно формировать IoC-файл, что за бред Вы пишите? Вы письма ФСТЭК видели вообще? Они даже специально в Word файле хеш (SHA 256) шлют, что бы удобнее было его копировать. Берете копируете и вставляете. Другое дело, что только дает по одной сумме вставлять, но и эта проблема решается созданием новой группы правил, туда прямо пачкой можно и все работает прекрасно. В IDS типа Snort не работаем, не скажу.
|
|
| Автор: Влад | 111714 | 27.02.2025 14:51 |
|
to Сургей
>>>Берете копируете и вставляете. Можете конкретизировать куда Вы вставляете хеш (SHA256)? |
|
| Автор: Aftalik | 111715 | 28.02.2025 08:56 |
|
2 Влад:
>>Можете конкретизировать куда Вы вставляете хеш (SHA256)? думаю, что в категорию запрещенного к запуску ПО средствами KCS >>в какой программе можно создать .ioc-файлы, Гуглите OpenIOC 1.1 Editor В нем можно создать IOC, плюс на его основе можно понять структуру XML с хэшами и генерить их вручную по списку хэшей >>Например, в антивирусе Касперского, в KSC, нужно обязательно формировать IoC-файл, т.е. фактически формировать .xml файл определенной структуры. Вы используете задачу поиск ioc? у вас есть нужная лицензия? насколько я помню нужен EDR |
|
| Автор: Aftalik | 111725 | 06.03.2025 07:31 |
|
2 Влад:
Я на работе добавляю хэши в категорию с запрещенными к запуску приложениями, так же автоматически, как написано на форуме каспера, только у меня самописный скрипт на powershell, но все так же используя KSC OpenAPI. Тему на форуме увидел позже, когда свой скрипт был уже написан :) |
|
| Автор: Влад | 111726 | 06.03.2025 08:15 |
|
to Aftalik
Вы тестировали работу KSC по выявлению хэшей на устройствах? Вы можете взять или создать любой файл, например, test.txt с содержимым "test" подсчитать его хэш с использованием штатной Windows-утилиты certutil: C:\>certutil -hashfile test.txt sha256 Хэш SHA256 test.txt: 9f86d081884c7d659a2feaa0c55ad015a3bf4f1b2b0b822cd15d6c15b0f00a08 CertUtil: -hashfile — команда успешно выполнена. загнать хэш в KSC и затем посовершать действия с файлом, т.е. скопировать на разные управляемые устройства KSC. |
|
| Автор: Сергей | 111730 | 07.03.2025 06:06 |
|
>>А так, мне сейчас интересно куда товарищ Сергей предлагал вставлять хеш (SHA256)
Странно, что вы не знаете таких простых вещей. На этот вопрос уже ответили конечно, но повторюсь - создаем политику, настраиваем и вставляем в контроль приложений, KSC умеет сам преобразовывать (SHA256) в IOC, другое дело MD5 когда присылают,вот тут конечно задача, надо преобразовывать. Коллега просто ищет аналоги (SHA256) на каком то сайте, не знаю, надо у него спросить. У него все работает. |
|
| Автор: Aftalik | 111731 | 07.03.2025 09:11 |
|
2 Влад:
>>загнать хэш в KSC и затем посовершать действия с файлом, т.е. скопировать на разные управляемые устройства KSC. Контроль приложений блокирует только запуск с ПО с вредоносным хэшем. 2 Сергей: >>и вставляем в контроль приложений, KSC умеет сам преобразовывать (SHA256) в IOC 1) При использовании контроля приложений нельзя вставить пачку sha256 в условную категорию "хэши запрещенные к запуску". Попробуйте добавить 100 хэшей вручную :) 2) Научите как преобразовать SHA256 в IOC. нет такого функционала |
|
Просмотров темы: 3730