Saturday, 25 August 2018

Сопоставляем результаты поиска с разных инструментов.

Всем привет.

Хочу заметить что в процессе исследования компьютерных следов чьих-то действий следует быть максимально подозрительным. И проверять результаты поиска с разных инструментов сопоставляя их между собой.

Доверяй но проверяй!

Свежий пример.

Вы наверное знаете что в историю вашего web-браузера Internet Explorer попадает вся хронология открытия файлов на вашем ПК. Даже если он у вас установлен не по умолчанию. Такая вот тесная интеграция IE в оболочку Windows.

Итак берем BrowsingHistoryView от NirSoft и читаем нашу историю. Лично у меня не было повода не доверять результатам этого инструмента.

Выбираем файл Bellydancer.jpg который я открывал 22-го числа.
Сведения по файлу следующие:

URL  : file:///D:/vix/111/Bellydancer.jpg
Title   : 
Visit Time  : 22.08.2018 14:52:37
Visit Count : 15
Visited From : 
Web Browser  : Internet Explorer 10
User Profile     : 
Browser Profile  

Вот тут возникает вопрос - как читать время обращения до секунды если указано что файл открывался 15 раз?

Более того BrowsingHistoryView считает что это был IE 10-й версии. Ну точно нет. 10-го там не было никогда. IE там остановился на 8-й версии.


Тогда я решил проверить тот же файл своим кодом, а именно утилитой IEHistoryView. Как видите, она мне показала другое время обращения, которое даже не похоже на смещение от GMT.

И в BrowsingHistoryView и в IEHistoryView использовались вызовы API.

Таким образом вывод что надо проверять результаты даже от известных утилит.
Сюрпризы на каждом шагу.




Thursday, 23 August 2018

Мега-сборка плагинов безопасности в Firefox.

Всем привет.

Скажу сразу что я чаще пользуюсь web-браузером Chrome. Он быстрее других, его управление меня устраивает, зачем искать что-то еще. Но с web-браузером Firefox у меня особая дружба. Кстати этот браузер до сих пор работает на XP в полном объеме. Тогда как Chrome там уже не поддерживается. В Firefox-e туча полезных плагинов (add-on), которые делают из этого браузера прямо таки комбайн на нивах интернета. Единственную печаль привносит тот факт что с новой версией браузера не все любимые плагины смогут работать, и надо искать либо обновления либо альтернативу.

Ниже следует мега-сборка информации по плагинам Firefox которые позволяют вам бороздить просторы интернета более безопасно и эффективнее

Источник и полная статья здесь:

Найти все описанные дополнения можно на сайте дополнений для Firefox:

TorButton

TorButton — Расширение добавляет кнопку для простого и быстрого включения/выключения Tor в браузере. На сегодняшний день это единственное расширение Firefox которое может безопасно управлять использованием Tor из браузера, защищая от утечки IP, кук и более общих атак на приватность.

Управление прокси

MM3 ProxySwitch — В Браузере Firefox (и других программах Mozilla) Вы можете переключать установки только для одного Интернет-соединения. С MM3-ProxySwitch вы можете управлять различными конфигурациями и просто переключаться между ними.

FoxyProxy — По умолчанию, политика выбора прокси такова что через прокси сервер происходит обращение только к URL совпавшим с шаблоном.

Контроль JavaScript, Java, Flash и других нежелательных элементов страницы.

NoScript — С помощью NoScript вы сможете разрешить исполнение JavaScript, Java и других плагинов только для доменов и сайтов, установленных вами (например, это может быть ваш собственный сайт). Дополнение, основанное на принципе упреждающего блокирования, позволяет предотвратить использование уязвимостей (известных и ещё не известных!) без потери функциональности. После установки расширения в настройках можно дополнительно установить, что именно не следует загружать при открытии страницы (элементы Java, Flash, или других плагинов). В итоге вы получаете дополнение, которое не только позволяет повысить защищённость сёрфинга в сети, но и косвенным образом позволяет блокировать некоторые виды рекламы, а также межсайтовый скриптинг и т.п.

Внимание: функция белых списков (разрешения javascript для определённых доменов) требует внимательного обращения или, предпочтительно, полного отключения при использовании через Tor, так как злоумышленный exit-узел может подсунуть зловредный скрипт (или иной разрешённый объект) якобы от домена из белого списка.

Flashblock — Это расширение блокирует загрузку всех флэш-роликов с веб-страниц, оставляя вместо них пустую рамку с кнопкой. Щелкнув мышью по этой кнопке вы можете просмотреть данный флэш-ролик.

Tuesday, 21 August 2018

GLPI как беcплатный HelpDesk.

Всем привет.

Рано или поздно в любой кампании поднимается вопрос о эффективности работы подразделения ИТ. Вопрос может подниматься как непосредственным руководством в ИТ, так и вышестоящим - "Чем это вы там заняты?". Поэтому в первую очередь, логически, необходима система регистрации обращений пользователей в IT отдел. 

Что же предложить? А неплохо бы внедрить систему HelpDesk.
Для начала она должна иметь:
  • бесплатность (все берегут бюджет кампании).
  • возможность сбора статистики и построения красивых отчетов.
  • подсистему уведомлений.
  • иметь FAQ и строить свою базу знаний.

Оказалось что есть такое чудо. Ее имя  GLPI. GLPI аббревиатура для Gestionnaire libre de parc informatique (Свободная система управления  ИТ-инфраструктурой), является комплексной системой управления ИТ-инфраструктурой предприятия.

Программное обеспечение написано на языке PHP плюс MySQL, фронтенд на HTML и JavaScript, является полностью бесплатным продуктом с открытым исходным кодом (GNU General Public License, version 2.0 GNU GPLv2).

Домашняя страница проекта – http://www.glpi-project.org/spip.php?lang=en

Система GLPI может быть развернута как на открытых операционных системах типа Linux, так и на коммерческих системах типа Windows.

Sunday, 19 August 2018

Event Log Forwarding как бесплатный коллектор событий.

Всем привет. 

Продолжаем тему SIEM.

Поговорим немного про сами события, и как их можно собрать до установки SIEM.

Начиная с версии Windows 2008 Server появилась возможность по работе с журналами событий называемая  Event Log Forwarding (subscription), которая основана на технологии WinRM. Данная функция позволяет вам получить все события со всех журналов с множества серверов(и станций) без использования сторонних продуктов и настраивается все это в течении всего пары минут. Если повезет то все заработает сразу.) Возможно, именно эта технология позволит вам отказаться от платных сборщиков событий типа Splunk. Хотя надо помнить что Event Log Forwarding из коробки работает только с событиями OS Windows.

Итак у вас есть сервер Windows 2008+, запущенный в качестве коллектора логов с одного или нескольких источников. В качестве подготовительной работы нужно выполнить несколько шагов.

Для настройки Windows Event Forwarding необходимо на сервере, который будет выступать в роли Коллектора логов (сервер Windows Event Collector) выполнить следующие действия:
  • Настроить подписку (Subscription);
  • Включить и настроить службу Windows Remote Management (WinRM).

На серверах и рабочих станциях (Источник событий), с которых будут собираться логи коллектором нужно выполнить:
  • Включить отправку логов на удаленный WEC сервер;
  • Создать разрешение для сервиса Network Logon на чтение Event Log;
  • Включить службу Windows Remote Management.

Пошагово можно глянуть тут и тут.

Saturday, 18 August 2018

SELKS как ELK для Suricata.

Всем привет.

Популярное на сегодня понятие SIEM (Security information and event management) - объединение двух терминов, обозначающих область применения ПО: SIM (Security information management) - управление информационной безопасностью, и SEM (Security event management) - управление событиями безопасности. Технология SIEM обеспечивает анализ в реальном времени событий (тревог) безопасности, исходящих от сетевых устройств и приложений. SIEM представлено приложениями, приборами или услугами, и используется также для журналирования данных и генерации отчетов в целях совместимости с прочими бизнес-данными.

Среди топовых SIEM можно назвать ArcSight, QRadar, Splunk, Qualys и MaxPatrol. Они все платные.

Любители бесплатных решений используют так называеемый ELK stack (Logstash+Elasticsearch+Kibana):
  • Logstash - сбор логов
  • Elasticsearch - хранение и быстрый поиск по логам
  • Kibana - визуализация

По идее в SIEM каждый администратор хочет видеть через графический интерфейс, что у него хранится в различных логах. Например, при проведении нагрузочного тестирования это позволяет получать больше информации о работе системы, а значит, повышается качество тестирования.


Версия на печать

Популярное