О пользе security awareness programs
Apr. 21st, 2016 11:37 am![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Компания получила рассылку Драйдекса, потому что почтовый фронтэнд его пропустил.
Под тыщу сотрудников получили письма из неизвестных источников с офисным документом. Примерно сто из них этот документ а) открыли б) согласились на выход из защищённого режима в) согласились с выполнением макросов.
Из этой сотни два человека позвонили в хэлпдэск, чтобы сообщить о том, что они открыли подозрительный файл. Все остальные закрыли файл и продолжили заниматься хернёй как ни в чём не бывало, невзирая ни на какие секьюрити аваренесс програмс энд эдьюкейшн, регулярные рассылки типа репорт ёселф иф опенд.
И о перспективах детекции Драйдекса антивирусами:

Нетрудно заметить, что ловят только МБАМ и СЕП (это спустя где-то 20 дней после фишинг кампэйна), у остальных, судя по названиям, это результат эвристики, т.е. удалять по срабатыванию эвристики наверняка не будут из-за слишком большого кол-ва ФП.
Выводы наши читатели делают сами
Под тыщу сотрудников получили письма из неизвестных источников с офисным документом. Примерно сто из них этот документ а) открыли б) согласились на выход из защищённого режима в) согласились с выполнением макросов.
Из этой сотни два человека позвонили в хэлпдэск, чтобы сообщить о том, что они открыли подозрительный файл. Все остальные закрыли файл и продолжили заниматься хернёй как ни в чём не бывало, невзирая ни на какие секьюрити аваренесс програмс энд эдьюкейшн, регулярные рассылки типа репорт ёселф иф опенд.
И о перспективах детекции Драйдекса антивирусами:

Нетрудно заметить, что ловят только МБАМ и СЕП (это спустя где-то 20 дней после фишинг кампэйна), у остальных, судя по названиям, это результат эвристики, т.е. удалять по срабатыванию эвристики наверняка не будут из-за слишком большого кол-ва ФП.
Выводы наши читатели делают сами
no subject
Date: 2016-04-21 06:36 pm (UTC)Может там из 1000 человек открыло-бы 500, а не 100.
Но в целом да, хреново :(
no subject
Date: 2016-04-21 06:52 pm (UTC)no subject
Date: 2016-04-21 07:18 pm (UTC)no subject
Date: 2016-04-21 07:37 pm (UTC)манда расшарила для подруги программулечку, да или ворд док, хехе с макросами, и привет, подруга завтра файло откроет
или например менетшер с админ правами
на флешку влезет
есть ещё вектор, чуваки на работе мобылу заряжают, а она по дефолту или мтп или сторадж или ваще андроед дивайс с включенным дебаг интерфейсом и рутованный
или не, коннектится в ц унд ц сорвер, выдаёт версии софтов и кочает 0дэй пэйлоады для смб, самбы и прочего домена
no subject
Date: 2016-04-21 07:44 pm (UTC)Я думал - шифровальщик, да еще и самораспространяемый
no subject
Date: 2016-04-21 07:53 pm (UTC)no subject
Date: 2016-04-21 07:37 pm (UTC)no subject
Date: 2016-04-21 07:40 pm (UTC)no subject
Date: 2016-04-21 07:40 pm (UTC)no subject
Date: 2016-04-21 07:48 pm (UTC)no subject
Date: 2016-04-21 07:49 pm (UTC)-
Conficker, also known as Downup, Downadup and Kido, is a computer worm targeting the Microsoft Windows operating system that was first detected in November 2008
-
Тут дело даже не боевым репостом пахнет ..
no subject
Date: 2016-04-21 08:21 pm (UTC)С ноября по март я как раз был без работы, кризис же
no subject
Date: 2016-04-22 07:17 pm (UTC)no subject
Date: 2016-04-22 07:26 pm (UTC)no subject
Date: 2016-04-22 07:28 pm (UTC)no subject
Date: 2016-04-22 07:31 pm (UTC)поднялся, в Мск переехал
все пучком
no subject
Date: 2016-04-22 07:48 pm (UTC)no subject
Date: 2016-04-21 07:43 pm (UTC)