<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>rules &#8211; PT ESC</title>
	<atom:link href="/tag/rules/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Thu, 01 Oct 2026 06:34:14 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>rules &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Как создать правила для сетевого трафика под будущую угрозу</title>
		<link>/how-to-create-rules-for-network-traffic-for-a-future-threat/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 26 Sep 2025 16:03:27 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[rules]]></category>
		<category><![CDATA[suricata]]></category>
		<guid isPermaLink="false">/%d0%ba%d0%b0%d0%ba-%d1%81%d0%be%d0%b7%d0%b4%d0%b0%d1%82%d1%8c-%d0%bf%d1%80%d0%b0%d0%b2%d0%b8%d0%bb%d0%b0-%d0%b4%d0%bb%d1%8f-%d1%81%d0%b5%d1%82%d0%b5%d0%b2%d0%be%d0%b3%d0%be-%d1%82%d1%80%d0%b0%d1%84/</guid>

					<description><![CDATA[Как создать правила для сетевого трафика под будущую угрозу 🤨 Об этом на этой неделе в Китае во время третьего саммита по кибербезопасности, в рамках которого прошла шестая международная антивирусная конференция, рассказала…]]></description>
										<content:encoded><![CDATA[<p><strong>Как создать правила для сетевого трафика под будущую угрозу </strong><strong>🤨</strong></p>
<p>Об этом на этой неделе в Китае во время третьего саммита по кибербезопасности, в рамках которого прошла шестая международная антивирусная конференция, <a href="https://t.me/Positive_Technologies/3790" rel="noopener" target="_blank">рассказала</a> <strong>Ксения Наумова</strong>, старший специалист отдела сетевой экспертизы антивирусной лаборатории PT ESC. В канале делимся подробностями из доклада 🍸</p>
<p>Достаточно значимая часть работы аналитика сетевого трафика при анализе вредоносного ПО заключается в написании детектирующей сигнатурной логики для обнаружения конкретных образцов ВПО в сетевом трафике. </p>
<p>Экзактовые сигнатуры обладают одним несомненным преимуществом — они ловят ровно те вредоносные образцы, на которые были написаны, но это же является их главной слабостью: при даже небольшом изменении какого-либо компонента сетевого взаимодействия правила перестают срабатывать.</p>
<p>Мы решили, что этот недуг можно смело обернуть в преимущество: сигнатуры могут ловить не только экзактовые вредоносы, но и аномальное поведение, которое эти образцы порождают.</p>
<p><strong>Что может являться интересующей нас аномалией?</strong></p>
<p>➡️ Необычные размеры пакетов;<br />
➡️ неизвестные протоколы;<br />
➡️ подозрительные DNS-запросы / подозрительные TLD в DNS;<br />
➡️ скачки трафика / задержки;<br />
➡️ нарушения RFC;<br />
➡️ применение обфускации, кодирования, шифрования;<br />
➡️ и многое другое…</p>
<p>Мы провели небольшой анализ существующих правил на детектирование аномалий в наборе опенсорсных сигнатур Emerging Threats — HUNTING (<em>скриншот 1</em>):</p>
<p>➡️ ~510 правил на XOR-шифрование HTTP-запросов;<br />
➡️ ~50 правил на кодированные в Base64 данные;<br />
➡️ ~50 правил на подозрительные TLD в DNS;<br />
➡️ правила на содержимое в ZIP, эксфильтрацию и т. п.</p>
<p><strong>Показательный пример удачного hunting-правила:</strong></p>
<pre><code>alert http $HOME_NET any -&gt; $EXTERNAL_NET any (sid: 2027117; msg:&quot;ET HUNTING Suspicious POST with Common Windows Process Names - Possible Process List Exfiltration&quot;; flow:established,to_server; http.method; content:&quot;POST&quot;; http.request_body; content:&quot;csrss.exe&quot;; content:&quot;explorer.exe&quot;; fast_pattern; content:&quot;svchost.exe&quot;; content:&quot;lsass.exe&quot;; ...)
</code></pre>
<p>А на <em>скриншоте 2</em> — пример такого подозрительного трафика.</p>
<p>Однако искать аномалии можно не только с помощью открытых правил, но и самостоятельно — например, нарушения RFC, конкретно RFC 2616, определяющего протокол HTTP (<em>скриншот 3</em>). Можно поискать HTTP-запросы, у которых заголовок Referer не содержит схему:</p>
<pre><code>alert http any any -&gt; any any (msg: &quot;SUSPICIOUS [PTsecurity] HTTP header Referer RFC2616 violation&quot;; flow: established, to_server; content: &quot;Referer|3a|&quot;; http_header; content: !&quot;Referer|3a 20|http&quot;; http_header; ...)
</code></pre>
<p>В наши сети попадал бэкдор <code>EAGERBEE</code> и другие интересные образцы (<em>скриншот 4</em>).</p>
<p>Или, например, можно поискать простую команду <code>PING</code> внутри <code>GZIP</code> (<em>скриншот 5</em>):</p>
<pre><code>alert tcp any any -&gt; any any (msg: &quot;SUSPICIOUS [PTsecurity] Generic Ping command inside Gzip&quot;; flow: established, to_server; content: &quot;|1f 8b 08 00 00 00 00 00 04 00 0b c8 cc 4b 07 00 c3 92 e7 85 04 00 00 00|&quot;; ...)
</code></pre>
<p>По итогам срабатываний и дальнейших исследований к нам попадали <code>SheetRAT</code> и <code>zgRAT</code> (<em>скриншот 6</em>).</p>
<p>Но основная мысль, зафиксированная в докладе, — в использовании корреляции их сработок. Корреляция сработок — понятие не новое, но в контексте сетевого трафика его пока применяют крайне редко; иногда уходят в более сложные реализации защиты и забывают о простых, но действенных подходах.</p>
<p><strong>🫵 Выводы простые:</strong> generic-правила, особенно в корреляции друг с другом, могут значительно помогать в детектировании как давно известных, так и абсолютно новых угроз, о которых пока никто не знает. Можно пользоваться открытыми наборами сетевых сигнатур — ET Open, <a href="https://rules.ptsecurity.com/" rel="noopener" target="_blank">PT Open</a>, а можно смело писать свои.</p>
<p>Happy hunting!</p>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#suricata</span> <span class="hashtag">#network</span> <span class="hashtag">#signature</span> <span class="hashtag">#rules</span> <span class="hashtag">#hunt</span> <span class="hashtag">#detect</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Детектирование CVE-2025-33073</title>
		<link>/detection-of-cve-2025-33073/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 27 Jun 2025 17:40:56 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[rules]]></category>
		<category><![CDATA[sigma]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d0%b2-%d0%bf%d1%80%d0%be%d0%b4%d0%be%d0%bb%d0%b6%d0%b5%d0%bd%d0%b8%d0%b5/</guid>

					<description><![CDATA[В продолжение предыдущих публикаций рассказываем, как обнаруживать уязвимость CVE-2025-33073 🕵️‍♂️ 1️⃣ Отслеживать DNS-запросы с Marshalled-суффиксом В атаках Reflection Relay злоумышленник вынуждает службы выполнять DNS-запросы к поддельным именам с паттерном 1UWhRCA + 37–45…]]></description>
										<content:encoded><![CDATA[<p><strong>В продолжение </strong><a href="https://t.me/ptescalator/389" rel="noopener" target="_blank">предыдущих публикаций</a><strong> рассказываем, как обнаруживать уязвимость CVE-2025-33073</strong> 🕵️‍♂️</p>
<p>1️⃣<strong> Отслеживать DNS-запросы с Marshalled-суффиксом</strong></p>
<p>В атаках Reflection Relay злоумышленник вынуждает службы выполнять DNS-запросы к поддельным именам с паттерном <code>1UWhRCA</code> + 37–45 символов Base64. Записи вида <code>srv11UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA.example.com</code> или <code>localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA.example.com</code> — индикаторы попытки Reflection Relay (NTLM, Kerberos).</p>
<p><strong>• Что мониторить</strong></p>
<p>Все DNS-запросы, где имя узла заканчивается на marshalled-часть (<code>1UWhRCA</code> + 37-45 символов Base64).</p>
<p><strong>• События</strong></p>
<p>Sysmon Event ID 22 (DNS-запросы на узлах).</p>
<p>События DNS-серверов, содержащие такие запросы.</p>
<p>2️⃣<strong> Ловить LDAP-поиск с marshalled-суффиксом</strong></p>
<p>Reflection Relay вызывает LDAP-запросы от атакуемого узла к контроллеру домена, в которых параметр <code>name= </code>содержит поддельное DNS-имя формата <code>[имя_узла]1UWhRCA[Base64]</code>. Это происходит при выполнении Relay-атаки обратно на жертву.</p>
<p><strong>• Что мониторить:</strong></p>
<p>Запросы LDAP, в которых параметр <code>name=</code> содержит конструкцию: <br />
<code>&quot;[имя_хоста]1UWhRCA[символы Base64]&quot;</code></p>
<p><strong>• События: </strong></p>
<p>Windows Security Event 1644 (&quot;A search was performed in Active Directory&quot;) на контроллерах домена.</p>
<p>3️⃣<strong> Знать механику CVE-2025-33073 и Coerce-атаки</strong></p>
<p><strong>Как работает уязвимость:</strong></p>
<p>• Coerce-атаки (PetitPotam, PrinterBug) вынуждают жертву подключиться к поддельному DNS-имени.<br />
• Windows ошибочно считает запрос локальным из-за marshalled-суффикса, отключая проверки NTLM и Kerberos.<br />
• Это позволяет атакующему выполнить Relay сессии обратно на жертву для получения RCE с правами SYSTEM.</p>
<p><strong>Примеры Coerce-атак:</strong></p>
<p><strong>• PetitPotam:</strong> принуждение через уязвимость в EFS RPC, заставляющее LSASS инициировать аутентификацию;<br />
<strong>• PrinterBug:</strong> принудительная отправка NTLM-хешей через уязвимость в службе печати Windows (MS-RPRN).</p>
<p>4️⃣ <strong>Опираться на примеры сработавших правил корреляции</strong></p>
<p>При реализации CVE-2025-33073 совместно с PetitPotam для дампа учетных данных сработали следующие правила корреляции:</p>
<p><strong>• Coerce_Auth: </strong>правило обнаруживает Coerce-атаки на узел с целью перехвата хеша машинной учетной записи атакованного узла, а также пытается определить по названию используемого пайпа, какая техника атаки используется (netdfs = DFSCoerce; spoolss = PrinterBug; fssagentrpc = ShadowCoerce; efsrpc, lsarpc, samr, lsass, netlogon = PetitPotam; msftewds = WSPCoerce) и какой инструмент применяется.</p>
<p><strong>• SVCCTL_Connection:</strong> правило обнаруживает подключение к именованному каналу <code>svcctl</code>, который ответственен за удаленное конфигурирование служб Windows на узлах через Service Control Manager, что может привести к выполнению произвольного кода;</p>
<p><strong>•</strong> <strong>Remote_Password_Dump:</strong> правило обнаруживает удаленный дамп паролей через обращение к именованному каналу <code>WINREG</code>.</p>
<p>5️⃣ <strong>Использовать примеры SIGMA-правил</strong></p>
<p>Если у вас нет MaxPatrol SIEM, то вот вам пример простых SIGMA-правил:</p>
<p><a href="https://telegra.ph/SIGMA-pravilo-dlya-Sysmon-Event-ID-22-06-27" rel="noopener" target="_blank">Для Sysmon Event ID 22</a>.</p>
<p><a href="https://telegra.ph/SIGMA-pravilo-dlya-Windows-Security-Event-1644-06-27" rel="noopener" target="_blank">Для Windows Security Event 1644</a>.</p>
<p>6️⃣ <strong>Использовать наши публичные Suricata-</strong><a href="https://rules.ptsecurity.com/view/rules/ptopen-windows.rules#L53" rel="noopener" target="_blank">сигнатуры</a><strong> </strong>для обнаружения этой атаки</p>
<figure class="wp-block-image"><img width="1024" height="783" src="/wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-1024x783.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-1024x783.jpg 1024w, /wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-300x229.jpg 300w, /wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-768x587.jpg 768w, /wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="730" src="/wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-1024x730.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-1024x730.jpg 1024w, /wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-300x214.jpg 300w, /wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-768x548.jpg 768w, /wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56.jpg 1063w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#detect</span> <span class="hashtag">#cve</span> <span class="hashtag">#win</span> <span class="hashtag">#sigma</span> <span class="hashtag">#rules</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Большое малварное обновление правил</title>
		<link>/large-malware-rules-update/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 19 Nov 2024 18:58:00 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[rules]]></category>
		<category><![CDATA[suricata]]></category>
		<guid isPermaLink="false">/%d0%b1%d0%be%d0%bb%d1%8c%d1%88%d0%be%d0%b5-%d0%bc%d0%b0%d0%bb%d0%b2%d0%b0%d1%80%d0%bd%d0%be%d0%b5-%d0%be%d0%b1%d0%bd%d0%be%d0%b2%d0%bb%d0%b5%d0%bd%d0%b8%d0%b5-%d0%bf%d1%80%d0%b0%d0%b2%d0%b8%d0%bb/</guid>

					<description><![CDATA[🔄 Большое малварное обновление правил Suricata Надеюсь, вы помните, что у нас есть публичный репозиторий правил Suricata (писали о запуске ресурса в другом посте) и настроили suricata-update на поддержку официального источника правил…]]></description>
										<content:encoded><![CDATA[<p>🔄 <strong>Большое малварное обновление правил</strong> <strong>Suricata</strong></p>
<p>Надеюсь, вы помните, что у нас есть публичный репозиторий правил Suricata (писали о запуске ресурса <a href="https://t.me/ptescalator/128" rel="noopener" target="_blank">в другом посте</a>) и настроили <code>suricata-update</code> на поддержку официального источника  правил <code>ptrules/open</code> ?</p>
<p>Если что, то вот <a href="https://rules.ptsecurity.com/" rel="noopener" target="_blank">ссылочка на репозиторий</a>.</p>
<p>Не одними уязвимостями и хактулами живем 🙂 </p>
<p>Мы, команда сетевой экспертизы антивирусной лаборатории PT ESC, провели большую работу по актуализации правил, направленных на детектирование активности вредоносного ПО, и вот — выкладываем часть своей экспертизы для общего пользования.</p>
<p><strong>Из интересного:</strong></p>
<p>— загрузчик <strong>RustyNet</strong>, стилер <strong>WorldWind</strong>, RAT&#039;ник <strong>Slam</strong>, о которых писали ранее (<a href="https://t.me/ptescalator/34" rel="noopener" target="_blank">в этом посте</a>, <a href="https://t.me/ptescalator/160" rel="noopener" target="_blank">этом</a> и <a href="https://t.me/ptescalator/119" rel="noopener" target="_blank">этом</a>); <br />
— вредонос для Android: <strong>SpyNote</strong>, <strong>Hydra</strong>, <strong>Zanubis</strong>;<br />
— ужасный RAT&#039;ник <strong>XWorm</strong> и много других интересных образцов.</p>
<p>Все правила вы можете найти <a href="https://rules.ptsecurity.com/files/ptopen-malware#rules" rel="noopener" target="_blank">на нашем сайте</a>. </p>
<p><strong>ВПО не пройдет, happy hunting!</strong></p>
<p><span class="hashtag">#suricata</span> <span class="hashtag">#network</span> <span class="hashtag">#signature</span> <span class="hashtag">#rules</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ловите продолжение</title>
		<link>/heres-the-continuation/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Mon, 21 Oct 2024 18:27:29 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[rules]]></category>
		<category><![CDATA[sigma]]></category>
		<guid isPermaLink="false">/%d0%bb%d0%be%d0%b2%d0%b8%d1%82%d0%b5-%d0%bf%d1%80%d0%be%d0%b4%d0%be%d0%bb%d0%b6%d0%b5%d0%bd%d0%b8%d0%b5/</guid>

					<description><![CDATA[🤔 Помните, в паре предыдущих постов мы описывали простые и чуть посложнее подходы к выявлению вредоносов на примере письма, попавшего к нам в SOC, и вложения из него? Ловите продолжение 👇 Если…]]></description>
										<content:encoded><![CDATA[<p>🤔 Помните, в паре предыдущих постов мы описывали <a href="https://t.me/ptescalator/113" rel="noopener" target="_blank">простые</a> и чуть <a href="https://t.me/ptescalator/124" rel="noopener" target="_blank">посложнее</a> подходы к выявлению вредоносов на примере письма, попавшего к нам в SOC, и вложения из него? </p>
<p><strong>Ловите продолжение</strong> 👇</p>
<p>Если вдруг подобный вредонос смог пройти все рубежи защиты, попасть на тачку пользователя и начать там работать, не все потеряно!</p>
<p>Вы же обратили внимание, что на первом этапе вредоносный BAT-файл копировал и переименовывал пару системных файлов (<code>cmd.exe</code> и <code>certutil.exe</code>), которые затем использовал?</p>
<p>Выявление такого поведения несложно автоматизировать 😏</p>
<p>Хорошо настроенная служба Microsoft Sysmon позволяет не только журналировать запуск процессов и параметры командной строки, но и фиксировать такие интересные данные из свойств файла, как его оригинальное имя (<em>смотрите скриншоты 1 и 2</em>).</p>
<p>А значит, достаточно просто сравнить значения двух полей в событии, чтобы вовремя выявить использование подобной хакерской техники (она, кстати, называется «<a href="https://attack.mitre.org/techniques/T1036/003/" rel="noopener" target="_blank">Маскировка: Переименование системных утилит</a>»).</p>
<p>В составе пакетов экспертизы MaxPatrol SIEM у нас есть правило и на этот случай — <code>Copied_or_Renamed_Executable</code>.</p>
<p>А если у вас нет нашего продукта, можно взять за основу для своих детектов одно из SIGMA-правил <a href="https://github.com/SigmaHQ/sigma/blob/master/rules/windows/process_creation/proc_creation_win_renamed_binary_highly_relevant.yml" rel="noopener" target="_blank">proc_creation_win_renamed_binary_highly_relevant</a>.</p>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/10/photo_96@21-10-2024_18-27-29-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/10/photo_96@21-10-2024_18-27-29-1024x1024.jpg 1024w, /wp-content/uploads/2024/10/photo_96@21-10-2024_18-27-29-300x300.jpg 300w, /wp-content/uploads/2024/10/photo_96@21-10-2024_18-27-29-150x150.jpg 150w, /wp-content/uploads/2024/10/photo_96@21-10-2024_18-27-29-768x768.jpg 768w, /wp-content/uploads/2024/10/photo_96@21-10-2024_18-27-29.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#Detect</span> <span class="hashtag">#Sigma</span> <span class="hashtag">#Rules</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Слышали ли вы про публичный репозиторий Suricata-правил Attack Detection?</title>
		<link>/have-you-heard-about-the-public-repository-of-suricata-rules-attack-detection/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Thu, 17 Oct 2024 15:31:54 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[rules]]></category>
		<category><![CDATA[suricata]]></category>
		<guid isPermaLink="false">/%d1%81%d0%bb%d1%8b%d1%88%d0%b0%d0%bb%d0%b8-%d0%bb%d0%b8-%d0%b2%d1%8b-%d0%bf%d1%80%d0%be-%d0%bf%d1%83%d0%b1%d0%bb%d0%b8%d1%87%d0%bd%d1%8b%d0%b9-%d1%80%d0%b5%d0%bf%d0%be%d0%b7%d0%b8%d1%82%d0%be%d1%80/</guid>

					<description><![CDATA[Слышали ли вы про публичный репозиторий Suricata-правил Attack Detection? Да это яяяя Внутри большой команды PT Expert Security Center есть отдельная группа экспертов, главная задача которых — разрабатывать правила обнаружения для сетевых…]]></description>
										<content:encoded><![CDATA[<p><strong>Слышали ли вы про публичный репозиторий Suricata-правил Attack Detection?</strong></p>
<p><s>Да это яяяя</s> Внутри большой команды PT Expert Security Center есть отдельная группа экспертов, главная задача которых — разрабатывать правила обнаружения для сетевых средств защиты. Вы уже наверняка знакомы с некоторыми <a href="https://t.me/ptescalator/26" rel="noopener" target="_blank">постами</a> про сетевые артефакты от этой команды.</p>
<p>Спустя два года перерыва мы возвращаемся к вам с <a href="http://rules.ptsecurity.com/?utm_source=tg_esc&#038;utm_medium=post&#038;utm_campaign=rules&#038;utm_content=17_10" rel="noopener" target="_blank">обновленным порталом</a> и снова начинаем публиковать части своей экспертизы в виде Suricata-правил 🔥</p>
<p><strong>Из обновлений:</strong></p>
<p>1. <a href="https://rules.ptsecurity.com/files/ptopen-attacks#rules" rel="noopener" target="_blank">Правила</a> для последних уязвимостей.<br />
2. <a href="https://rules.ptsecurity.com/files/ptopen-tools#rules" rel="noopener" target="_blank">Правила</a> для обнаружения крайне популярных в узких кругах инструментов Croc и gsocket.<br />
3. А также несколько <a href="https://rules.ptsecurity.com/files/ptopen-windows#rules" rel="noopener" target="_blank">правил</a> для выявления горизонтального перемещения в сети Active Directory. </p>
<p>Настройте suricata-update на поддержку официального источника правил ptrules/open и следите за обновлениями <a href="http://x.com/attackdetection" rel="noopener" target="_blank">на нашей странице в X</a>.</p>
<p>👋🏼 Stay tuned</p>
<p><span class="hashtag">#suricata</span> <span class="hashtag">#network</span> <span class="hashtag">#signature</span> <span class="hashtag">#rules</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
