Обнаружение и поиск инструментов операторов программ-вымогателей: это проще, чем вы думаете!
SANS Digital Forensics and Incident Response
0:00 / 0:00
Обнаружение и поиск инструментов операторов программ-вымогателей: это проще, чем вы думаете!
32 084 просмотра · 3 года назад
SANS Digital Forensics and Incident Response
79,6 тыс. подписчиков
32 084 просмотра · 3 года назад
Райан Чепмен, инструктор SANS и автор книги SANS FOR528: «Программы-вымогатели для реагирования на инциденты», представляет обзор инструментов, часто используемых операторами программ-вымогателей. Хотя существует множество операций по распространению программ-вымогателей и связанных с ними групп, мы видим значительное совпадение в используемых ими инструментах (и это еще мягко сказано!).
— Вы следите за такими проектами, как Living Off Trusted Sites (LOTS) и Bring Your Own Vulnerable Driver (BYOVD), и используете их?
— Вы ищете Bloodhound/SharpHound?
— Знаете ли вы, как работают инструменты типа PsExec на уровне криминалистики (например, smbexec)? Вы ищете вредоносные установки инструментов удаленного мониторинга и обслуживания (RMM)?
— Знаете ли вы, что инструменты для кражи данных, такие как Winzip, 7Zip, WinSCP, FileZilla, Rclone и MEGAsync, часто оставляют следы, которые являются настоящими информаторами и представляют собой огромную угрозу для нас, специалистов по кибербезопасности?
В этой сессии он расскажет об этих инструментах, покажет, как они работают, и поделится советами и приемами по предотвращению, обнаружению и борьбе с ними!
Презентационные слайды доступны здесь: https://www.sans.org/webcasts/communi...
О курсе FOR528: Программы-вымогатели для специалистов по реагированию на инциденты
Курс FOR528: Программы-вымогатели для специалистов по реагированию на инциденты (www.sans.org/FOR528) охватывает весь жизненный цикл инцидента, от первоначального обнаружения до реагирования на инцидент и анализа после его завершения. Хотя невозможно подготовиться ко всем возможным сценариям, наш курс использует искусно разработанные реальные атаки и последующие криминалистические артефакты, чтобы предоставить вам, аналитику, все необходимое для реагирования, когда угроза станет реальностью.
О Райане Чепмене
Райан — ведущий консультант по реагированию на инциденты в Palo Alto Networks. Он более 10 лет работает в сфере цифровой криминалистики и реагирования на инциденты (DFIR). Он является автором нового курса SANS по программам-вымогателям FOR528: Программы-вымогатели для специалистов по реагированию на инциденты, а также преподавал курс SANS FOR610: Обратное проектирование вредоносного ПО. За свою карьеру Райан работал в центрах оперативного управления безопасностью и группах реагирования на кибер-инциденты, занимаясь инцидентами от их начала до устранения. Для Райана работа в составе «синей команды» включает в себя анализ перехваченных пакетов, исследование доменов и IP-адресов, поиск вредоносного ПО с помощью утилит агрегации журналов, анализ вредоносного ПО и проведение криминалистического анализа хостов и сетей.