Главная


Showing posts with label инструмент. Show all posts
Showing posts with label инструмент. Show all posts

Monday, 13 July 2026

SWARM: від 2002 до 2026.

Привіт.

Ви читали роман Майкла Крайтона «Здобич» (англ. Prey), що описує черговий продукт симбіозу науки і технологій, зокрема нанотехнології, генної інженерії та штучного інтелекту? Ні? Дарма! Негайно перечитайте. А потім повертайтеся до мене, осягнути як Крайтон(нажаль покійний) все це осягнув ще 20 років тому. І як Україна сьогодні на полі бою рухає цю еволюцію кожен день за світле мабуйтнє. Не все з того що нижче реалізовано зараз, але хто знає, можливо і я заглядаю в недалеке майбутнє як Крайтон!



ГЛАВА 1: МЕХАНІКА РОЗПОДІЛУ (Відповідність Главі 13)

Локація: Сектор А-4, Полігон «Таврія». Час: 11:15.

На висоті десяти метрів над розпеченим ґрунтом Чорнобаївки стабілізувався об’єкт SS-01. Десять тисяч автономних одиниць Scout Swarm утворили правильну гексагональну решітку. Це не було схоже на хаотичний рух комах. Це була візуалізація математичного графіка.

Кожен дрон розміром 42 міліметри використовував локальні датчики тиску для компенсації поривів вітру. При низьких числах Рейнольдса повітря здавалося їм в’язким, як патока. Рій не боровся з ним — він ковзав у ньому, використовуючи турбулентність сусідніх одиниць для економії 12% енергії акумуляторів.

На моніторах центру спостереження відображалася динаміка Mesh-мережі. Жодного центрального вузла. Жодної ієрархії. Кожна одиниця обробляла лише дані від восьми найближчих сусідів. Проте загальна картинка сектора збиралася в ідеальну 3D-модель із роздільною здатністю до міліметра. 


Friday, 15 May 2026

AI Assistant for GLPI


Усім привіт.

Штучному інтелекту відносно легко замінити службу підтримки клієнтів (Service Desk). Насправді ви, мабуть, вже помітили, що в банках стало досить складно зв’язатися з живим оператором. А служба підтримки - це саме той вид послуг, де 99 % процесів відбуваються за заздалегідь визначеним сценарієм, що робить її ідеальним кандидатом для автоматизації за допомогою штучного інтелекту. 

Тому не дивно, що в системах Service Desk з'являються елементи ШІ. От і безкоштовна GLPI його отримала, правда не від виробника, а від українського реселера, компанії TechExpert.

Тепер це плагін - AI Assistant for GLPI.

Штучний інтелект, що автоматизує обробку звернень - чат-асистент, автоматичне створення заявок, переклад та допомога на рівні користувача.


Ключові можливості:

• Інтелектуальний чат-асистент: асистент на базі ШІ доступний у будь-якому розділі GLPI. Він допомагає користувачам миттєво отримати відповіді на запитання, інструкції чи підказки - без залучення оператора

• Автоматичне створення заявок: якщо чат-асистент не знайшов рішення, система запропонує автоматичне створення та заповнення заявки, без зайвих дій з боку користувача

• Гібридний режим роботи - дає можливість обирати можливості плагіну Full (поєднує загальну базу та можливості OpenAI з внутрішньою базою знань компанії) і Single (працює виключно з локальною базою знань компанії, забезпечуючи повну безпеку без виходу в інтернет)

• Гнучка система доступу: можливість визначати, які функції плагіну доступні різним ролям користувачів у GLPI

• Швидкий огляд заявок: ключова інформація (заголовки, коментарі) відображається одразу, без відкриття повного запису. В тому числі: переклад опису на мову системи користувача якщо вона відрізняється

• Автоматичний переклад: миттєве відображення опису заявки мовою системи користувача - включно з заголовками та коментарями

• Інтелектуальне заповнення заявок: плагін аналізує вміст заявки та автоматично заповнює заголовок та категорію

• Інструмент автоматичного рішення заявок для спеціалістів першої лінії підтримки. Дозволяє виконувати пошук по базі типових рішень заявки і якщо є відповідний прив’язує його до заявки


Tuesday, 9 December 2025

Ваша зона комфорта.

Привет.

Ниже мотивационное эссе от гуру Нейрографа. Сам он его писал или с ИИ правил? Не суть важно, просто читайте. Поучительно, я сам 60+ и да, далее все верно сказано.

Зона комфорта - это не диван, это сценарий.

Зона комфорта редко выглядит как отдых. Чаще -как усталость и недовольство, которые стали нормой:

  • одна и та же работа.
  • одинаковые разговоры.
  • одинаковые страхи: «а вдруг не получится», «а вдруг меня осудят», «а вдруг я не разберусь», и даже "не будет лайков от друзей".

Страх быть «хуже других» лечится только целью и действием. В любом возрасте. Один свой маленький результат всегда ценнее тысячи чужих или бесконечной теории. Нейросеть -это лишь множитель нашего внутреннего мира. Если умножить ноль на миллион, получится ноль. 

Чтобы создать по-настоящему кинематографичное видео или глубокое изображение, недостаточно знать инструменты. Нужно знать жизнь, иметь опыт, вкус. Нужно понимать драматургию света, вес тишины, психологию цвета. Взрослый человек приходит в AI не с пустыми руками, а с огромной «библиотекой» прожитого опыта. Ваш промпт - это не просто текст, это кристаллизация вашей насмотренности(видеопамяти) и жизненного опыта.

Friday, 6 December 2024

Будень адміна.

Привіт, привіт.

З огляду на рік 2024-й невеличкі підсумки адмінського буття.

Щоб там не казали але я бачу чіткі переваги удальонки перед офісом. Звісно і в офіс ходити треба щоб керівництво не забуло як ви виглядаєте), але якщо це година на транспорт та алярми від росіян, то переваги зрозумілі. Кому не вистачає спілкування - чаттеся в месенджерах досхочу.

Тепер про робоче місце Адміна. Звісно робоча станція в офісі з якої робимо всі свої справи має бути онлайн 24 на 7, в BIOS включена опція щоб вона піднімалася якщо переключення живлення трапилось. Станція має зарезервовану IP-адресу, та додано вручну ще декілька DNS-сеpверів.

Також бажано мати її дубль, я зробив собі віртуального клона на HyperV і закинув її в ЦОД, тепер маю адмін-резерв online на той випадок якщо з фізичною все ж таки трапиться незворотній трабл.

Вдома має бути відпрацьована VPN+RDP/SSH сесія на ноутбуці плюс іншому ПК. Акаунти та інша критична інформація по підключенням має бути в корпоративній хмарі, та продубльована на е-токен з розрахунку що ви його завжди можете прочитати навіть без інтернета. На токені краще використовувати keepass, майстер пароль тримати в голові.

Кориcтуйтеся Teams як для демонстрації екрану так і для віддаленого керування., а не тільки для чатів та нарад. Часто цей інструмент дуже виручає. Також перевірте роботу вашого пакету MS Office 365 через web-браузер, це іноді економить купу часу, бо локальні застосунки М365 доволі повільні та примхливі.

Щасти всім нам.

Wednesday, 4 December 2024

Підбірка AI-інструментів для вашого бізнесу


Привіт, привіт.

Підприємець-початківець часто нагадує людину-оркестр: він одночасно приймає поставки, генерує нові ідеї для реклами, проводить співбесіди і придумує нові способи розвитку бізнесу. Навіть якщо ви вже непогано справляєтесь із делегуванням і ваш робочий день складається скоріше з низки термінових Zoom-зустрічей і дзвінків, допомога вам все одно не завадить. Штучний інтелект може стати не просто особистим асистентом - сьогодні він здатен зняти з ваших плеч монотонні, виснажливі та складні завдання, над якими ви самі корпіли б годинами. Робот зробить усе за лічені хвилини, без помилок і втоми.

Хочете дізнатися більше про те, як можна інтегрувати AI у свої бізнес-процеси?

Ок, тоді давайте перейдемо до головного - обговоримо 10 найбільш просунутих сервісів на базі штучного інтелекту, які допоможуть вашому бізнесу з усім вищезгаданим. Нижче на вас чекають короткі огляди з переліком головних функцій інструментів.


DreamHost AI

DreamHost AI Business Advisor — це інструмент, який допомагає підприємцям приймати та реалізовувати бізнес-рішення за допомогою штучного інтелекту. Він аналізує дані про вашу компанію і дає персоналізовані рекомендації, щоб ви могли спростити свої бізнес-процеси.


Окрім того, програма може:

  • вдосконалити вашу SEO-стратегію;
  • придумати і створити маркетингові стратегії;
  • згенерувати контент для вашого сайту або соціальних мереж;
  • прискорити процес розробки вашого сайту.

Головна перевага сервісу — можливість створювати окремі профілі для кожного бізнесу, щоб отримувати індивідуальні та максимально точні поради, адаптовані під конкретну ситуацію вашого підприємства. Ще один плюс — функція пам’яті, яка зберігає інформацію про ваш бізнес у системі для майбутніх рекомендацій. Завдяки цьому DreamHost AI найкраще підійде власникам малого бізнесу, які одночасно керують кількома проєктами.

Tuesday, 1 August 2023

Собираем статистику в один клик, v3.

Всем привет.

По некоторым причинам я решил отойти от сбора статистики по серверам в AIDA64 и ограничиться сбором информации сугубо через Powershell.

Если вы помните ранее я делал подобное с серверами HyperV.  На сегодня эта задача упростилась до сбора следующих параметров:

  •     Hostname    
  •     Serial number
  •     Product number (SKU)
  •     Model host     
  •     OS Type    
  •     OS Locale  
  •     OS Bits (32/64)   
  •     CPU Type   
  •     RAM Size (GB) 
  •     Disk Size (GB)
  •     IP Address of active physical adapters.

Исходя из этого я создал функцию Get-CMDBInfo которая в качестве параметра принимает только путь куда положить файл отчета в формате CSV. Далее процедура простая: либо вы экспортируете отчет в Excel вручную либо делаете это через:

Import-csv -Path 'c:\tmp\_SERVER01.csv' | Export-Excel -Path 'c:\tmp\database.xlsx' -AutoSize -WorksheetName Sheet1 -Append -Show

Во втором случае первая строка в database.xlsx должна соответствовать заранее структуре (шапке) отчета, т.е. быть такой: "a0Date_info","a0Hostname","a0Model","a0Product_number","a0Serial_number","a1CPU_Type","a1Disk_Size","a1RAM_Size","b0IP_Address","b1OS_Type","OS_Bits","OS_Locale","OS_release"

Tuesday, 11 July 2023

AIDA64 з використанням MS Access.

Всім привіт.

AIDA64 Business – це інструмент керування ІТ-активами та віддаленого моніторингу для Windows. За допомогою програми ви можете збирати дуже детальну інвентаризацію обладнання та програмного забезпечення з клієнтських комп’ютерів Windows у мережі вашої компанії та відстежувати зміни як апаратного, так і програмного забезпечення. Він дає змогу віддалено контролювати і керувати своїми комп’ютерами Windows, а також пропонує функції діагностики обладнання та порівняльного аналізу.

Але для цього  AIDA64 потребує попередніх налаштувань.

Ми плануємо зберігати звіти в базі даних, тоді нам потрібно налаштувати базу даних у меню "Параметри". Спочатку ми повинні вибрати Provider, а потім усі інші налаштування залежать від вибраного формату. Ми повинні вибрати тип бази даних, який ми використовуємо в нашій системі! У підпапці «SQL Schema» папки AIDA64 Business ми можемо знайти 8 файлів схеми бази даних (дев’ятий підтримуваний формат, ODBC, не потребує файлу схеми).

Схеми постачальника та бази даних

Макети таблиці бази даних SQL потрібно ініціалізувати за допомогою одного з файлів «DB - *.*», знайдених у папці SQL_Schema:

DB - Access.mdb – файл бази даних для MS Access 2000/XP/2003/2007

DB - Access97.mdb – файл бази даних для MS Access 97

DB - InterBase. sql – Схема для Borland InterBase та Firebird

DB - MySQL.sql – Схема для MySQL

DB - Oracle.sql – Схема для Oracle

DB - PostgreSQL .sql – Схема для PostgreSQL

DB - SQLServer.sql – Схема для MS SQL Server

DB - Sybase.sql – Схема для Sybase

Якщо ви такої папки не маєте, або загубили, то структура DB-Access.mdb виглядає так як на малюнку, і ви можете самостійно її створити. 



Sunday, 16 April 2023

Обнаружение индикаторов компрометации с помощью ChatGPT.

Всем привет.

Свои эксперименты в отношении того, можно ли извлечь какую-то пользу из ChatGPT специалисты инфобеза из Лаборатории Касперского направили в сторону детектирования угроз и индикаторов компрометации.

Существует множество исследователей безопасности: вирусные аналитики, пентестеры, специалисты по реагированию на инциденты и т. п. В рамках своей деятельности они документируют новые техники и методы злоумышленников, выкладывая часть этой информации в публичный доступ: в твиттер, в личные и корпоративные блоги и т. п. Эксперты SOC и вирусные аналитики, по сути, обрабатывают этот контент и создают индикаторы компрометации (IoC), правила (Yara), сценарии и алгоритмы реагирования  - весь контент, который затем используется в системах обнаружения атак.

Логично предположить что если ряд источников информации доступен в интернете, то также он доступен и ChatGPT. Вопрос: есть ли смысл писать правила, если ChatGPT уже знает об этих угрозах?

Для проверки этой гипотезы лучше продолжить исследование на реальной системе: следует проверить, может ли ChatGPT найти в вашей ОС индикаторы компрометации. 

Ребята попросили ChatGPT самостоятельно написать сканер индикаторов компрометации - скрипт, который запускает утилиту Autoruns от Microsoft, показывающую все модули, сконфигурированные для запуска при старте системы или при входе пользователя. Скрипт должен был загрузить утилиту с сайта производителя, скопировать её на удалённую систему и запустить там. По полученному списку модулей он должен запросить ChatGPT (то есть сам себя), является ли присутствие такого модуля индикатором компрометации.


Friday, 16 September 2022

Супер-ножницы Windows 11.

Всем привет.

Как и ожидалось, в Windows 11 инструмент «Ножницы» находится в списке удаленных функций. Пользователи ПК, недавно обновившиеся до Windows 11 с Windows 10, могут заметить, что старый инструмент "Ножницы" отсутствует и недоступен - это связано с тем, что старый инструмент "Ножницы" был заменен на Snipping Tool (Ножницы) плюс Snip & Sketch, т.е. два в одном. С итоговым названием... "Ножницы"!


Замечательно, но не совсем. У меня новые "Ножницы" работают в два раза медленнее старых, да и половина функций в наборе мне оказалась не нужна. Поэтому встала задача вернуть те "Ножницы" что попроще. Как? 

Не надо искать никаких умных инструкций на пол экрана, все оказалось проще простого - находим Windows 10 и: 

  • в  \Windows\System32 берем SnippingTool.exe, 
  • в \Windows\System32\en-US берем SnippingTool.exe.mui.
И ложим все это в нашу Windows 11 по тем же папкам. Это все. Можно использовать старые "Ножницы" запуском с ярлыка SnippingTool.exe.

Всем удачи.

Thursday, 11 August 2022

Профессионал и Любитель.

Всем привет. 

Каждый Профессионал был когда то Любителем.

Тонкая грань перехода из одного качества в другое подчас незаметна. Чем больше и глубже Ваше увлечение любимым делом, тем чаще  происходит подобное! Вам знакомо это чувство? Мультимедиа, Сети, Безопасность, Виртуализация и Офис-онлайн. Именно в этих сферах я нахожу Творчество в большей степени. Желаю Вам делать это со мной вместе!

Сеть.

Давным давно одного дяденьку посетила мысль, что можно было бы свой компьютер каким то образом соединить с компьютером своего друга, файлами меняться. Соединили. А можно еще и соседа ? А почему нет! Соединили! Глянули – сетка! И пошло поехало – с кем сетка, как соединять, какое устройство - модем, сетевой адаптер, по какому протоколу вести обмен, на какой скорости обмен. Ну и как водится этим же надо управлять – так кроме компьютеров появилось сетевое оборудование, как пассивное так активное. Активное оборудование еще называют умным, ну насколько оно умнее администратора его настраивающего еще надо глянуть. Все – сегодня сети везде, не в сети может быть только калькулятор и то если он прошлогоднего выпуска. В зависимости от своих текущих интересов вы можете не интересоваться сетями, но 100% что вы их так или иначе используете в своей жизни.

Безопасность.

Как никогда информационная безопасность сегодня очень актуальна. Чем больше у вас информации, тем больше шансов ее потерять, иногда навсегда. Не буду вас пугать злыми хакерами, которые только и думают как эту информацию у вас свистнуть. Хакеры были есть и будут, но далеко не все из них профи, а профи за всем подряд не охотятся. Поэтому соблюдайте правила «личной гигиены» на своем локальном компьютере, а если он еще и в сети (ну куда же без нее), защищайтесь и на сетевом уровне. К теме информационной безопасности приходишь самой собой как только начинаешь вникать в Сети. Поэтому и я Безопасностью занимаюсь почти столько же сколько и сетями. Вот уж действительно можно сказать что это серьезно, это интересно и это очень важно!

Sunday, 5 June 2022

Расследование взлома компьютера с Windows, CTF #2.

Всем привет.

Вторая часть серии CyberDefenders.org представляет собой еще более увлекательную криминалистическую CTF. Как обычно, цель состоит в том, чтобы ответить на ряд типичных вопросов реагирования на инциденты, связанные с заражением вредоносным ПО.

Вам предоставляются следующие файлы, которые помогут в анализе:

- дамп необходимых лог-файлов в формате Json (для анализа будем использовать jq)

- ELK с графическим интерфейсом Kibana

Поэтoму на этот раз образ весит все 7 Гб. Скачали? Тогда начнем.

1) Процесс Threat Hunting обычно начинается с того, что аналитик выдвигает гипотезу о возможном векторе компрометации или методах, используемых злоумышленником. В этом сценарии ваша первоначальная гипотеза выглядит следующим образом: 

«Злоумышленник использовал механизм подписки WMI для обеспечения устойчивости в инфраструктуре». Проверьте эту гипотезу и найдите имя потребителя событий WMI, используемого злоумышленником для сохранения своей позиции.

Выполним запрос:

cat cyberpolygon-2020-data.json | jq 'select(._source.event_id=="5861")'

или отфильтруем в Кibana:

event_id:5861


Ответ:

PowerControl Consumer

Wednesday, 1 June 2022

Расследование взлома компьютера с Windows, CTF #1.

Всем привет.

Если вы интересуетесь информационной безопасностью, то наверняка знакомы с площадками для оттачивания хакерского мастерства, такими как Hack The Box,  а для специалистов компьютерной криминалистики существует альтернативная платформа CyberDefenders.  И я заглядываю туда время от времени, чтобы вспомнить былое.

Обычно дело обстоит так - по сценарию форензик кейса в исходящем трафике сети компании CyberCorp был выявлен ряд аномалий, что говорит о взломе. Специалисты ИБ успешно изолировали скомпрометированный хост от сети и собрали важные артефакты Windows. Артефакты лежат в архиве, который вам необходимо скачать. По результатам решения кейса нас, как специалистов по расcледованию инцидента, попросят ответить на ряд вопросов. 

По ходу нам предоставляются следующие файлы (артефакты Windows), которые подвергаются анализу:

Amcache.hve - файл реестра, содержит информацию о запускаемых приложениях.  Расположение файла Amcache: \%SystemRoot%\AppCompat\Programs\Amcache.hve

AppCompatCache.reg - информация из ключа куста реестра SYSTEM (C:\Windows\System32\configSystem):

HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache\AppCompatCache

В этом ключе содержится артефакт Shimcache - эта функция обеспечивает совместимость старых приложений с более новыми версиями ОС. В нем хранится информация: путь к файлу, время последнего изменения и размер исполняемого файла.

Файлы реестра: default, SAM, SECURITY, software, system. Расположение файлов: C:\Windows\System32\config

Windows event logs (формат evtx). Расположение файлов: C:\Windows\System32\winevt\Logs

User Registry Hives - файл NTUSER.DAT содержит информацию, связанную с действием пользователя. Файлы NTUSER.DAT хранятся в каталоге: %userprofile%

Windows Prefetch - файл оптимизации запуска приложений. Файлы Prefetch могут содержать важную информацию, такую как: имя исполняемого файла, список динамических библиотек, используемых исполняемым файлом, количество запусков исполняемого файла и временную метку, которая указывает, когда приложение было запущено в последний раз. Расположение файлов: C:\Windows\Prefetch

Копия NTFS $MFT. MFT - системный файл ОС, содержит метаданные объекта файловой системы. MFT находится в корне разделов NTFS, выгрузить его можно инструментом FTK Imager.

OBJECTS.DATA - файл содержит постоянные классы WMI (Windows Management Instrumentation). Расположение файла: %SystemRoot%\System32\wbem\Repository

Рartial registry dump - файл образа RAM.

2 packet captures файла (формат pcapng) - сетевой трафик, полученный в результате мониторинга сети организации.

Friday, 15 April 2022

Про Sleuth Kit.

Всем привет. 

The Sleuth Kit (TSK) - это набор цифровых криминалистических инструментов с открытым исходным кодом, разработанная Brian Carrier и Wieste Venema. TSK может читать и анализировать различные типы файловых систем, такие как FAT, NTFS и EXT. The Sleuth Kit  анализирует каждую область жесткого диска и извлекает криминалистически важную информацию для исследователя. Обычно каждый шаг предоставляет информацию к следующему при исследовании.

Сегодня мы рассмотрим некоторые инструменты The Sleuth Kit. Мы будем использовать образ жесткого диска с установленной Windows 7. Образ был получен с помощью FTK Imager lite из виртуальной машины Windows 7 размером 15 ГБ и одним разделом NTFS.

Как мы увидим, назначение инструментов TSK легко понять, поскольку их название состоит из двух частей: 

- первая часть представляет исследуемую область или слой, например mm для управления медиа, fs для файловой системы, i для метаданных и f для уровня имени файла

- вторая часть это команда Linux, отражающая действие инструмента, например, ls для отображения списка и cat для отображения содержимого, например, инструмент mmls.

Для всех команд необходимо указать как минимум имя образа. Бывает полезно знать параметр -f <FS_TYPE> указывает тип файловой системы, такой как ext2, ext3, ntfs, fat, fat12, fat16 и т. д. А параметр -o imgoffset указывает смещение сектора, в котором файловая система запускается в образе.

Типы и форматы файловых систем которые под силу вашей версии ТSK можно узнать набрав команду mmstat -i list и mmstat -t list cоответственно.


Согласно курса «CYBER 502x Computer Forensics» от гуру Yin Pan-а TSK  исследует 5 слоев абстракции файловой системы в подопытном образе:

• Physical layer

• Data layer

• Meta-data layer

• File system layer

• Filename layer

Friday, 18 March 2022

Пишем правило для Snort.

Всем привет.

Загляняем сегодня к одной из самых популярных систем IDS в инфомире - Snort. Snort используется для сигнатур или правил, которые связывают между собой группу элементов (так называемые параметры правил), истинность которых является обязательным условием срабатывания правила. Основные параметры занимаются распознаванием элементов, которые либо относятся к содержимому (параметры правил содержимого в терминологии Snort), либо нет (параметры правил вне содержимого). Примерами параметров правил вне содержимого могут служить определенные флаги, значения TCP- или IP-заголовков и размер пакета. Например, параметр flow:established,to_client выбирает пакеты, которые входят в сеанс TCP, инициированный сервером, и предназначены для клиента. Еще один пример, dsize:200, выбирает пакеты, содержимое которых равно 200 байт.

Как я писал ранее, IDS Suricata, она же является развитием Snort, и которая является основой в пакете SELKS использует синтаксис правил Snort. Поэтому давайте в качестве примера создадим для Snort простое правило, которое позволяет обнаружить вредонос, который генерирует сетевой трафик, состоящий из HTTP-запроса типа GET. Когда браузеры или другие HTTP-приложения делают запрос, они указывают поле заголовка User-Agent, чтобы связаться с программой, которая используется для этого запроса. Обычно данное поле начинается со слова Mozilla (по историческим причинам) и может выглядеть как Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1). Здесь содержится информация о версии браузера и ОС.

Пусть наш вредонос формирует такой GET-запрос:

GET /index.htm HTTP 1.1

Accept: */*

User-Agent: Wefa7e

Cache-Control: no

Поле User-Agent, которое используется рассмотренным вредоносом, равно Wefa7e. Это характерное значение, и с его помощью можно распознавать вредоносный трафик. Разумеется более надежный вредонос сформирует это поле под любой браузер, но для нашего примера он будет таким простым. Следующая сигнатура нацелена на необычные строки User-Agent, которые использовались запущенным нами вредоносом:

alert tcp $HOME_NET any -> $EXTERNAL_NET $HTTP_PORTS (msg:"TROJAN Malicious User-Agent"; content:"|0d 0a|User-Agent\: Wefa7e"; classtype:trojan-activity; sid:2000001; rev:1;)

В Snort правила состоят из двух частей: заголовка и параметров. Заголовок содержит действие (обычно alert), протокол, исходный и конечный IP-адреса, а также порты источника и адресата.

В правилах принято использовать переменные, которые позволяют адаптироваться под текущую среду: $HOME_NET и $EXTERNAL_NET определяют внутренний и внешний диапазоны IP-адресов, а $HTTP_PORTS указывает порты, которые следует интерпретировать как HTTP-трафик. В данном случае заголовок $HOME_NET any ->$EXTERNAL_NET $HTTP_PORTS соответствует исходящему трафику, проходящему через HTTP-порты, так как знак -> говорит о том, что правило относится лишь к одному направлению передачи данных.

Раздел параметров содержит элементы, которые определяют, должно ли правило сработать. Элементы обычно проверяются по порядку, и каждый из них должен быть истинным, иначе правило будет проигнорировано. В таблице ниже описаны ключевые слова, которые используются в приведенном выше правиле.


В сочетании с sid служит уникальным идентификатором версии правила Внутри выражения content используется вертикальная черта (|), которая определяет начало и конец записи в шестнадцатеричном формате. Все, что находится между этими символами, интерпретируется в качестве шестнадцатеричных значений. Таким образом, |0d 0a| представляет разрыв между HTTP-заголовками.

Sunday, 13 March 2022

Инструменты для анализа вредоносного ПО.

Всем привет.

Читал я читал по вечерам книгу Сикорски М., Хониг Э. "Вскрытие покажет! Практический анализ вредоносного ПО" (2018), и вот сегодня решил подвести итог перечнем популярных инструментов для анализа вредоносного ПО из нее. Список довольно обширный, где каждый могжет подобрать для себя инструментарий, который лучше всего подойдет для будущих исследований. Ну как, готовы? Тогда поехали.

ApateDNS. 

Это утилита для управления DNS-ответами. Она обладает простым графическим интерфейсом. В сущности, это фиктивный DNS-сервер, который перехватывает DNS-ответы для заданного IP-адреса, прослушивая локальный UDP-порт под номером 53. Кроме того, ApateDNS автоматически указывает локальный DNS-сервер в качестве системного, восстанавливая исходные параметры при выходе. Используйте ApateDNS во время динамического анализа. Вы можете бесплатно загрузить эту программу по адресу www.mandiant.com.

Autoruns. 

Это утилита с длинным списком мест, которые используются в Windows для автоматического запуска. Вредоносное ПО часто устанавливается в такие места, чтобы обеспечить свое постоянное присутствие; это относится к реестру, папке начального запуска и т. д. Autoruns проверяет все возможные места и выводит отчет в графическом виде. Используйте эту утилиту для динамического анализа, чтобы узнать, куда установилась вредоносная программа. Она входит в состав пакета Sysinternals Suite, и вы можете загрузить ее на сайте www.sysinternals.com.

BinDiff. 

Это мощный плагин к IDA Pro, с помощью которого можно быстро сравнить разные варианты зараженных двоичных файлов. Он позволяет выделить новые функции и распознать похожие или отсутствующие участки кода. BinDiff сравнивает две функции и показывает степень их схожести.  BinDiff также может оценить степень схожести двух двоичных файлов, но, чтобы это сработало, вам придется сгенерировать IDB-файл для обеих версий (полностью промаркированный IDB-файл поможет вам понять, какой именно код отсутствует). Программу BinDiff можно купить на сайте www.zynamics.com.

BinNavi. 

Это среда для обратного проектирования, похожая на IDA Pro. Ее сильной стороной является графическое представление кода. В отличие от IDA Pro, BinNavi может самостоятельно управлять базами данных с результатами анализа, что помогает в поиске нужной информации; члены команды могут свободно работать с одним и тем же проектом, обмениваясь полученными сведениями. Программа BinNavi доступна для покупки по адресу www.zynamics.com.

Bochs. 

Это отладчик с открытым исходным кодом, который симулирует полноценный компьютер на базе х86. Он наиболее полезен при отладке небольших фрагментов кода в IDA Pro. IDA Pro поддерживает отладку IDB-файлов напрямую с помощью Bochs. В этом режиме формат входящего файла не имеет значения - это может быть DLL, сохраненный на диск код командной оболочки или любая другая база данных с кодом для платформы x86. Вы можете просто указать фрагмент кода и начать отладку. Этот подход часто помогает при работе с закодированными строками или конфигурационными данными. Bochs можно бесплатно загрузить на сайте www.bochs.sourceforge.net. Руководство по установке и использованию этой программы в IDA Pro можно найти по адресу www.hex-rays.com/products/ida/debugger/bochs_tut.pdf.

Burp Suite. 

Этот пакет обычно используется для тестирования веб-приложений. Его можно сконфигурировать для перехвата определенных серверных запросов и ответов; это позволяет изменять данные, которые приходят в систему. Burp можно использовать в роли промежуточного звена. В этом случае вы можете модифицировать HTTP- и HTTPS-запросы, изменяя заголовки, данные и параметры, отправляемые вредоносной программой на удаленный сервер, чтобы извлечь c этого сервера дополнительную информацию. Загрузить Burp Suite можно по адресу www.portswigger.net/burp.

Tuesday, 23 November 2021

Практические кейсы с Volatility.

Всем привет.

Анализ памяти ОС актуален в ситуации, когда есть или был физичес­кий дос­туп к компьютеру и была возможность снять дамп опе­ратив­ной памяти. По слепку оперативной памяти мож­но опре­делить, какие при­ложе­ния запус­кались во вре­мя работы компьютера, дан­ные про­цес­сов и получить другую полезную информацию. Все это можно сделать пока пользователь не вык­лючил или не перезаг­рузил компь­ютер. Suspend состояние ОС идеально для этого подходит.

Как правило, для ана­лиза оперативной памяти используют нес­коль­ко при­ложе­ний: Volatility, Memoryze и Autopsy. Autopsy конечно же удобный инструмент, который может одним нажатием кнопки сделать комплексный анализ всего дампа. Но, если речь идет о кейсах когда вы ограничены о времени, тогда важна скорость получения результатов, т.е. лучше использовать, что-то другое консольное. Поэтому сегодня я для анализа дампа оперативной памяти буду исполь­зовать Volatility.

Для своих тестов я взял три дампа Windows:

1) ch2.dmp, Win7SP0x86 получен здесь.

2) memdump.mem, WinXPSP3x86 получен самостоятельно.

3) challenge.vmem, Win10x64_18362 получен здесь.

Сразу оговорюсь что с третьим кейсом у меня получился фейл. Традиционный запрос на определение профиля дампа:

volatility_2.6_win64_standalone.exe -f challenge.vmem imageinfo

мне ничего не выдал. Даже подстановка вручную профиля Win10x64 к успеху не привела. Так что далее я работал только с первыми двумя дампами.

Case 1.

Получение имени компьютера, с моей точки зрения, не является чем-то важным, поэтому это присходит буквально за два шага извлечением значения ключа реестра из ControlSet001\Control\ComputerName\ActiveComputerName:

volatility_2.6_win64_standalone.exe -f ch2.dmp --profile=Win7SP0x86 hivelist

volatility_2.6_win64_standalone.exe -f ch2.dmp --profile=Win7SP0x86 hivedump -o 0x8b21c008 > hi_dump.txt

findstr "ComputerName" hi_dump.txt

volatility_2.6_win64_standalone.exe -f ch2.dmp --profile=Win7SP0x86 printkey -K "ControlSet001\Control\ComputerName\ActiveComputerName"

В качестве бонуса к заданию я попытался реконструировать снимок последнего desktop-a.

volatility_2.6_win64_standalone.exe -f ch2.dmp --profile=Win7SP0x86 screenshot -D F:\Case\Dump

Однако сборка версии 2.6 заточена на библиотеку PIL, где и я получил ошибку "Please Install PIL". PIL уже давно именуется как Pillow, что требует перекомпиляцию всего кода volatility, поэтому более быстрым решением стало использование версии volatility 2.4:

volatility-2.4.standalone.exe -f ch2.dmp --profile=Win7SP0x86 screenshot --dump-dir=/


Saturday, 7 August 2021

Анализ дампа памяти фреймворком Volatility.

Всем привет.

Криминалистический анализ дампов памяти - метод исследования, который включает в себя поиск и извлечение криминалистических артефактов из физической памяти компьютера (ОЗУ). В памяти компьютера хранится ценная информация о состоянии системы во время выполнения. Создание дампа памяти и его анализ дадут необходимую для расследования информацию, например о том, какие приложения работают в системе, к каким объектам (файлу, реестру и т. д.) эти приложения обращаются, сведения об актив ных сетевых соединениях, загруженных модулях, загруженных драйверах ядра и другую информацию. По этой причине криминалистический анализ дампов памяти используется при реагировании на компьютерные инциденты и анализе вредоносных программ.

Создание дампа памяти – это процесс получения дампа энергозависимой памяти (ОЗУ) в виде энергонезависимого хранилища информации (файла на диске). Существуют различные инструменты, которые позволяют создать дамп памяти физического устройства. Ниже приведен ряд инструментов, которые позволяют создать дамп физической памяти в Windows. Некоторые из них являются коммерческими, а многие можно скачать бесплатно после регистрации. Следующие инструменты работают как на 32-разрядных, так и на 64-разрядных компьютерах:

  • Comae Memory Toolkit (DumpIt) от Comae Technologies (можно скачать бесплатно после регистрации): my.comae.io;
  • Belkasoft RAM Capturer (можно скачать бесплатно после регистрации): belkasoft.com/ram-capturer;
  • FTK Imager от AccessData (можно скачать бесплатно после регистрации): accessdata.com/product-download;
  • Memoryze от FireEye (можно скачать бесплатно после регистрации): www.fireeye.com/services/freeware/memoryze.html;
  • Surge Collect от Volexity (коммерческий): www.volexity.com/products-over-view/surge/;
  • OSForensics от PassMark Software (коммерческий): www.osforensics.com/osforensics.html;
  • WinPmem (бесплатный), часть криминалистического фреймворка Rekall Memory: blog.rekall-forensic.com/search?q=winpmem.

В большинстве случаев вы можете сделать дамп памяти виртуальной машины, приостановив ее. Например, после выполнения образца вредоносного ПО на рабочей станции VMware вы можете приостановить виртуальную машину, которая запишет гостевую память (RAM) в файл с расширением .vmem на диске главного компьютера. В случае с такими приложениями, как VirtualBox, когда дамп памяти нельзя сделать путем приостановки, вы можете использовать утилиту типа DumpIt на гостевом компьютере.

После того как вы сделали дамп памяти зараженной системы, следующим шагом является анализ полученного образа. Volatility представляет собой лучший фреймворк для компьютерной криминалистики с открытым исходным кодом, написанный на Python, позволяющий анализировать и извлекать цифровые артефакты из образа памяти. Volatility может работать на различных платформах (Windows, macOS и Linux). Он поддерживает анализ памяти из 32-разрядных и 64-разрядных версий Windows, MacOS и операционной системы Linux.

Volatility распространяется в нескольких форматах, и его можно скачать на странице www.volatilityfoundation.org/releases. В зависимости от операционной системы, на которой вы собираетесь запускать Volatility, следуйте процедуре установки для соответствующей ОС.

Самый быстрый способ начать работу с Volatility – использовать автономный исполняемый файл. Автономный исполняемый файл распространяется для операционных систем Windows, macOS и Linux. Его преимущество состоит в том, что вам не нужно устанавливать интерпретатор Python или зависимости Volatility, поскольку он поставляется с интерпретатором Python 2.7 и всеми необходимыми зависимостями.

Monday, 28 June 2021

Remote control и обмен файлами.

Всем привет.

Звонит мне вчера коллега и просит показать как с помощью средства удаленного управления DameWare Mini Remote Tool у пользователя с его компьютера файлик стащить. А я вот помню что такая функция у DameWare Mini Remote Tool заявлена, но пользоваться ею до сих пор не доводилось.

Начинаем искать.  С помощью верхней панели DameWare находим две кнопки которые показывают папки для обмена файлами у пользователя и у меня соответственно. 

Отлично, пол дела сделано, а теперь как же перетащить сам файл? Перетаскиванием мышкой не получается. Через минуту был найден пункт на всплывающем меню, который касается любого файла "DameWare MRCS/Copy to remote host". Ну а сам файл после следует искать в тех папках что названы выше.

А как же функция обмена файлами в других тулзах remote control? В стандартном RDP это реализуется отметкой локального диска как общего ресурса для обмена в свойствах соединения.

А вот в SСCM RcCmViewer я такой возможности не нашел. Может плохо искал?

Успехов.


Friday, 4 June 2021

Просмотр сеанса пользователя.

Всем привет.

В связи с участившимися требованиями удаленной работы захотелось мне проанализировать какой из штатных инструментов удаленного доступа к рабочему столу пользователя может дать нашему инженеру все возможности для работы. 

Ударение делалось на возможность попадания в сеанс самого пользователя ибо ошибка чаще видна именно в его сеансе, а также желательно обойтись без приглашения самого пользователя (не все шибко тямущие). Результат теста представлен в таблице.


Также по ходу теста был проанализирован такой не очевидный критерий как возможность просмотра обоих мониторов у пользователя ибо часто ошибка появлялась не на первом экране.

Замечания по таблице:

1- при дополнительной настройке GPO можно обойтись и без приглашения;

2- у инженера может быть один монитор.

По итогу первое место занял RcCmViewer от MS SCCM как средство удаленного управления и которое  к тому же можно использовать отдельно от консоли SCCM. Разумеется сам SCCM должен присутствовать в организации.

Увидимся.

Saturday, 13 March 2021

OSSIM как бесплатная SIEM-система.

Всем привет.

Популярное понятие SIEM  (Security Information and Event Management) в наши дни достаточно размыто, можно представить, что это процесс, объединяющий сетевую активность в единый адресный набор данных. Сам термин был придуман Gartner в 2005 году, но с тех пор само понятие и все, что к нему относится, претерпело немало изменений. Первоначально аббревиатура представляла собой комбинацию двух терминов, обозначающих область применения ПО: SIM (Security Information Management) - управление информационной безопасностью и SEM (Security Event Management) - управление событиями безопасности. По утверждению Gartner, SIEM-система должна собирать, анализировать и представлять информацию из сетевых устройств и устройств безопасности. Также в эту систему должны входить приложения для управления идентификацией и доступом, инструменты управления уязвимостями и базы данных и приложений. 

Для наглядности можно выделить несколько функций, которые обычно поставляются SIEM-системами: 

  • возможность отправки предупреждений на основе предопределенных настроек 
  • отчеты и логирование для упрощения аудита 
  • возможность просмотра данных на разных уровнях детализации. 

Среди лидеров рынка выделяются такие SIEM-системы: 

  • HP ArcSight 
  • IBM QRadar 
  • McAfee NitroSecurity 
  • RSA Envision 
  • Splunk 
  • LogRhythm 
  • MaxPatrol.

Все они платные и очень платные. Но тут к нашему неприкрытому любопытству мы узнаем что некая компания AlienVault выпускает бесплатную SIEM-систему OSSIM. Есть у нее и платный вариант USM, но речь далее не о нем. Итак OSSIM (Open Source Security Information Management) - система управления, контроля и обеспечения информационной безопасности. Система OSSIM это комплексное решение по управлению безопасностью, позволяющее обнаруживать и классифицировать компьютерные атаки на основе анализа, оценки рисков и корреляции событий в реальном времени.

Версия на печать

Популярное