Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Данил Бородавкин. Приглядываем за Windows

KrasCTF
November 18, 2017

Данил Бородавкин. Приглядываем за Windows

KrasCTF Meetup 2017, Красноярск

KrasCTF

November 18, 2017
Tweet

More Decks by KrasCTF

Other Decks in Technology

Transcript

  1. ПРИГЛЯДЫВАЕМ ЗА WINDOWS Д. А. Бородавкин [email protected] АО «Информационные спутниковые

    системы» имени академика М.Ф. Решетнёва» НУЛ «Информационная безопасность» каф. ПМКБ ИКИТ СФУ
  2. О чем поговорим •  Говорить будем о выявлении работы вредоносного

    ПО c использованием sysmon •  В сущности, никакой rocket-science •  Популярные инструменты, много информации в интернете •  Тем не менее, речь о практическом опыте и некоторых собственных поделках •  Доклад рассчитан на широкую аудиторию, 2
  3. Практика Для удобства мониторинга сделали небольшую собственную поделку: •  собираем

    данные о всех уникальных запускавшихся исполняемых файлах; •  прокидываем хэши на Вирустотал; •  анализируем пути, откуда запускалось; •  с эталонной машины берем «хорошие» хэши, чтобы их откинуть (еще не прикрутили); Как итог, имеем ранжированный список, с которым можно работать. 16
  4. ПРИГЛЯДЫВАЕМ ЗА WINDOWS Д. А. Бородавкин [email protected] АО «Информационные спутниковые

    системы» имени академика М.Ф. Решетнёва» НУЛ «Информационная безопасность» каф. ПМКБ ИКИТ СФУ