Slide 1

Slide 1 text

ПРИГЛЯДЫВАЕМ ЗА WINDOWS Д. А. Бородавкин danil.borodavkin@gmail.com АО «Информационные спутниковые системы» имени академика М.Ф. Решетнёва» НУЛ «Информационная безопасность» каф. ПМКБ ИКИТ СФУ

Slide 2

Slide 2 text

О чем поговорим •  Говорить будем о выявлении работы вредоносного ПО c использованием sysmon •  В сущности, никакой rocket-science •  Популярные инструменты, много информации в интернете •  Тем не менее, речь о практическом опыте и некоторых собственных поделках •  Доклад рассчитан на широкую аудиторию, 2

Slide 3

Slide 3 text

Тренды 2017 3

Slide 4

Slide 4 text

Тренды 2017 4

Slide 5

Slide 5 text

Тренды 2017 5

Slide 6

Slide 6 text

Тренды 2017 6

Slide 7

Slide 7 text

Сигнатурная классика Знаем что искать Ищем 7

Slide 8

Slide 8 text

Сигнатурная классика Знаем что искать Ищем 8 Не всегда работает!

Slide 9

Slide 9 text

Поведенческий анализ Знаем вектор атаки Описываем его в терминах системных событий Мониторим 9

Slide 10

Slide 10 text

Инструменты 10

Slide 11

Slide 11 text

Инструменты 11

Slide 12

Slide 12 text

Инструменты 12

Slide 13

Slide 13 text

Инструменты 13

Slide 14

Slide 14 text

Практика •  Скоро сказка сказывается, да не скоро дело делается 14

Slide 15

Slide 15 text

Практика 15

Slide 16

Slide 16 text

Практика Для удобства мониторинга сделали небольшую собственную поделку: •  собираем данные о всех уникальных запускавшихся исполняемых файлах; •  прокидываем хэши на Вирустотал; •  анализируем пути, откуда запускалось; •  с эталонной машины берем «хорошие» хэши, чтобы их откинуть (еще не прикрутили); Как итог, имеем ранжированный список, с которым можно работать. 16

Slide 17

Slide 17 text

Практика 17

Slide 18

Slide 18 text

Практика 18

Slide 19

Slide 19 text

Практика 19

Slide 20

Slide 20 text

Практика 20

Slide 21

Slide 21 text

Практика 21

Slide 22

Slide 22 text

Практика 22

Slide 23

Slide 23 text

Практика Понравились наши поделки – посмотрите доклад с PHDays, там есть еще. J https://www.slideshare.net/phdays/apt-76552281 23

Slide 24

Slide 24 text

FROM SIBERIA WITH LOVE

Slide 25

Slide 25 text

ПРИГЛЯДЫВАЕМ ЗА WINDOWS Д. А. Бородавкин danil.borodavkin@gmail.com АО «Информационные спутниковые системы» имени академика М.Ф. Решетнёва» НУЛ «Информационная безопасность» каф. ПМКБ ИКИТ СФУ