SANS Internet Storm Center, In... Заметка

SANS Internet Storm Center, InfoCON: green на русском

Сайт "isc.sans.edu" является частью Института SANS, одного из самых надежных учреждений по обучению и сертификации в области кибербезопасности. Он ориентирован преимущественно на информацию и предлагает различные ресурсы в области кибербезопасности. На главной странице сайта 'isc.sans.edu' в режиме реального времени публикуются новости о киберугрозах и уязвимостях, поступающие из Центра интернет-штормов SANS. Информация отображается в виде приборной панели с последними обновлениями, графиком уровня угроз и показателями. Предлагается проект диагностики, включающий сигнатуры вредоносных программ, каналы угроз и наборы правил для полного анализа кибербезопасности. Кроме того, сайт isc.sans.edu предлагает обучение и тренинги для профессионалов в области кибербезопасности, а также форум для обсуждения тем кибербезопасности. Основные разделы сайта включают: 1. InfoStorms: Отслеживает и сообщает о штормах, а также предлагает меры по снижению непосредственных угроз. 2. Угрозы: В эту категорию входят текущие глобальные киберугрозы. 3. Бесплатные инструменты: Для тестирования и оценки систем против киберугроз на сайте доступен ряд бесплатных инструментов. 4. Образование: На выбор предлагаются различные учебные курсы по кибербезопасности. 5. Уязвимости: В этом разделе вы найдете информацию о прошлых уязвимостях и руководства по их устранению.

Трэд заметок

Стек — это область памяти, где программа хранит временные данные -&#;x26;#; xc2; &#;x26;#; xa0; Например, локальные переменные и обратные адреса. Представьте стопку как кучу тарелок на кухне: можно добавить только новую тарелку сверху, и убрать только одну сверху. Программы используют тот же принцип «последний вошёл — первый вышел», чтобы отслеживать, что они&#;x26;#; 39; Я делаю. Каждый раз, когда вызывается функция, программа добавляет новую пластину в стек, содержащую такие элементы, как локальные переменные и адрес, к которому нужно вернуться после завершения функции. Когда функция завершена, эта пластина снимается сверху, и выполнение продолжается ровно с того места, где остановилось. Этот простой механизм позволяет программам вызывать функции внутри функций внутри функций и всегда находить путь обратно -&#;x26;#; xc2; &#;x26;#; xa0; но это&#;x26;#; 39; Также именно поэтому стек, который становится слишком большим или перезаписывается неожиданными данными, становится любимой целью для злоумышленников, желающих захватить программу&#;x26;#; 39; Процесс исполнения.
CdXz5zHNQW_vz6S9CI9sK.png
В предыдущей записи дневника я рассказывал о строках в стеке [1] на практическом примере. После курса SEC670 я еще больше заинтересовался техниками обфускации вредоносного ПО. Я рассмотрел имена процессов. Можно ли доверять тому, что вы видите, когда просматриваете список запущенных процессов на компьютере? Если вы столкнулись с руткитом, вредоносные процессы могут быть просто скрыты (вызовы API или команды для перечисления процессов были изменены). Но вредоносный процесс также может имитировать подозрительное имя, маскируя свое имя. Эта техника (T1036 в рамках MITRE ATT&CK [2]) использовалась злоумышленниками во многих кампаниях. Хорошим примером является китайская группа Velvet Ant [3]. Цель состоит в том, чтобы скрыть имя вредоносного процесса, заменив его чем-то, что не привлечет внимания аналитика безопасности или не обойдет средства контроля безопасности.
CdXz5zHNQW_8mkIrJGmMB.png