leo_sosnine: (Default)
[personal profile] leo_sosnine
Компания получила рассылку Драйдекса, потому что почтовый фронтэнд его пропустил.

Под тыщу сотрудников получили письма из неизвестных источников с офисным документом. Примерно сто из них этот документ а) открыли б) согласились на выход из защищённого режима в) согласились с выполнением макросов.

Из этой сотни два человека позвонили в хэлпдэск, чтобы сообщить о том, что они открыли подозрительный файл. Все остальные закрыли файл и продолжили заниматься хернёй как ни в чём не бывало, невзирая ни на какие секьюрити аваренесс програмс энд эдьюкейшн, регулярные рассылки типа репорт ёселф иф опенд.

И о перспективах детекции Драйдекса антивирусами:



Нетрудно заметить, что ловят только МБАМ и СЕП (это спустя где-то 20 дней после фишинг кампэйна), у остальных, судя по названиям, это результат эвристики, т.е. удалять по срабатыванию эвристики наверняка не будут из-за слишком большого кол-ва ФП.

Выводы наши читатели делают сами

Date: 2016-04-21 05:57 pm (UTC)
From: [identity profile] vovney.livejournal.com
Так а защита какая?

1. Шлюз в любом случае пропустит 0day сабж в виде docx
2. Антивирус на Exch - тоже
3. Антивирус на компе - тоже
4. И только если в GPO стоит "НАХУЙ не подписанные нашим сертификатом макросы" есть шанс не подцепить
5. Ну и SRP понятно

Кстати вот тут парни делают отличную штуку)
https://www.foolishit.com/cryptoprevent-malware-prevention/
Как минимум позволяет выцепить целый список грамотных масок для SRP в сером режиме
Edited Date: 2016-04-21 05:57 pm (UTC)

Date: 2016-04-21 06:36 pm (UTC)
From: [identity profile] ctapnep.livejournal.com
О пользе security awareness programs можно говорить только по сравнении с другой организацией, где такой программы не проводилось.
Может там из 1000 человек открыло-бы 500, а не 100.
Но в целом да, хреново :(

Date: 2016-04-21 08:03 pm (UTC)
From: [identity profile] chescot.livejournal.com
На лайсенз плэйте написано CRJ 808 - это какой может быть штат?

Edit: Nvm, я понял, это внутренний номер, название штата сверху, и разрешения камеры не хватает, чтобы его рассмотреть.
Edited Date: 2016-04-21 08:37 pm (UTC)

Date: 2016-04-22 10:01 pm (UTC)
From: [identity profile] xyrr.livejournal.com
По идее, учитывая метод распространения, эвристику откидывать не стоит. Сигнатурой или эвристикой, обнаруженное пойдёт по правилам ав либо в карантин, либо в блок и терминейт с алертом.

Хипс должен был алертнуть на нечто, врубающее из темпа рандлл, не? Или на клиентах ничего не стоит?

Profile

leo_sosnine: (Default)
leo_sosnine

November 2024

S M T W T F S
     12
3456789
10111213141516
17181920212223
24252627282930

Style Credit

Expand Cut Tags

No cut tags
Page generated Jun. 17th, 2025 09:40 pm
Powered by Dreamwidth Studios