Индикаторы компрометации (IoC)

Признаки взлома: IP-адреса, домены, хеши файлов, строки в реестре — всё, что указывает на присутствие злоумышленника.

Криптография в логах: как доказать целостность событий после взлома

Криптография в логах: как доказать целостность событий после взлома

После взлома локальному журналу нельзя безоговорочно доверять. Злоумышленник меняет записи, удаляет историю команд и отключает сбор событий. Криптография помогает выявить правки, но не доказывает...

Подозрительный исходящий трафик: первичная проверка за десять минут

Подозрительный исходящий трафик: первичная проверка за десять минут

Подозрительное соединение не доказывает взлом. За десять минут можно провести первичную проверку: найти узел и процесс, определить адрес назначения, посмотреть DNS и оценить повторяемость сеансов....