Перейти к содержимому

Что такое журналы событий? Часть 1: Хитрости злоумышленников для удаления журналов событий.

SANS Digital Forensics and Incident Response

0:00 / 0:00

Что такое журналы событий? Часть 1: Хитрости злоумышленников для удаления журналов событий.

28 705 просмотров · 8 лет назад
SANS Digital Forensics and Incident Response
79,6 тыс. подписчиков
28 705 просмотров · 8 лет назад
Многие аналитики полагаются на журналы событий Windows, чтобы получить контекст активности злоумышленников в системе, при этом записи в журналах служат связующим звеном между дополнительными артефактами. Но что происходит, когда злоумышленники находят способы удалить журналы или, что еще хуже, предотвратить их запись? Мы должны найти способ адаптироваться. В первой части этой серии инструктор SANS и специалист по реагированию на инциденты Мэтт Бромили расскажет о методах, старых и новых, которые злоумышленники используют для нейтрализации журналов событий как механизма записи. От очистки журналов до точечного, специфического удаления событий, в этом вебинаре мы обсудим, как злоумышленники делают то, что они делают, и какие криминалистические методы мы можем использовать для обнаружения их методов. В последнее время много обсуждается способность злоумышленников обмануть систему, чтобы она не записывала события в журналы, — но действительно ли наши злоумышленники остаются незамеченными, когда делают это? Давайте выясним! Мы также обсудим лучшие шаги, которые ваша организация может предпринять, чтобы гарантировать сохранение и доступность ваших журналов, когда они вам понадобятся. Смотрите вторую часть серии вебинаров здесь:    • What Event Logs  Part 2  Lateral Movement ...   Журналы событий — лишь одна из тем, рассматриваемых в курсе FOR508: Расширенная цифровая криминалистика, реагирование на инциденты и поиск угроз. Для получения дополнительной информации о курсе посетите: http://www.sans.org/FOR508 Биография спикера Мэтт Бромили Мэтт Бромили — инструктор SANS по цифровой криминалистике и реагированию на инциденты, а также член консультативного совета GIAC. Он также является старшим управляющим консультантом в крупной компании по реагированию на инциденты и криминалистическому анализу, объединяя опыт в области цифровой криминалистики, реагирования на инциденты/триажа и анализа журналов. Его навыки включают в себя криминалистику дисков, баз данных, памяти и сетей, а также мониторинг сетевой безопасности. Мэтт работал с клиентами всех типов и размеров, от многонациональных конгломератов до небольших региональных компаний. Он увлечен обучением, преподаванием и работой с инструментами с открытым исходным кодом.