detection engineering
Всё по теме «detection engineering» на форуме Codeby.net. Обсуждений: 12. Разборы, инструменты и практика по информационной безопасности.
-
Статья Screening Serpens: анализ малвари шести новых RAT и детекция через поведенческие паттерны
Шесть RAT-вариантов за три месяца. С февраля по апрель 2026 года иранская APT-группировка Screening Serpens развернула два семейства вредоносного ПО против организаций в США, Израиле и ОАЭ. По данным Unit 42 (Palo Alto Networks), каждый вариант получил уникальный набор C2-доменов на Azure, а...- Сергей Попов
- Тема
- appdomainmanager hijacking c2 коммуникация rat троянов detection engineering miniupdate rat mitre att&ck иранские apt rat анализ малвари screening screening serpens screening serpens rat варианты yara правила детекции yara правила для rat malware иранская apt группировка иранская apt группировка rat
- Ответы: 0
- Раздел: Threat Intel
-
Статья Purple Team взаимодействие Red Team и Blue Team: протокол координации для реальных операций
За два года - 18 purple team операций в финтехе, телекоме и промышленности. Результат, который повторяется раз за разом: в двух третях кейсов основная причина пропущенных детектов - не слабые правила в SIEM и не отсутствие EDR, а банальный разрыв коммуникации между атакующей и защитной...- Сергей Попов
- Тема
- adversary emulation detection engineering mitre att&ck покрытие purple team purple team методология purple team операция purple team процесс purple teaming sigma правила как проводить purple team координация red team blue team
- Ответы: 0
- Раздел: Этичный хакинг и тестирование на проникновение
-
Статья Детектирование DNS hijacking через SOHO-роутеры: Sigma-правила и сетевые детекты для SOC
В июле 2026 года NCSC UK выпустил advisory "UK and Allies urge critical sectors to improve defences against Russian intelligence targeting" - по сути призыв к критическим секторам: хватит игнорировать плохо сконфигурированные роутеры, через которые заходят российские спецслужбы. Отдельно ФБР...- Сергей Попов
- Тема
- apt28 soho роутеры apt28 атаки на soho роутеры detection engineering sigma правила dns threat hunting dns threat hunting dns-атаки детектирование детектирование dns hijacking мониторинг dns для soc сетевые правила детектирования soc
- Ответы: 0
- Раздел: Сетевая безопасность и беспроводные атаки
-
Статья ATT&CK Navigator: от визуализации TTP до приоритизации детектирования
На purple team-проекте в финансовой организации мы свели 23 правила SIEM в единый coverage map. Результат: 19 техник покрыты из 201, которые MITRE атрибутирует APT-группам, релевантным для финсектора. Девяносто процентов - слепая зона. Менеджмент задал один вопрос: что закрывать первым. ATT&CK...- Сергей Попов
- Тема
- att&ck navigator coverage mapping detection engineering gap-анализ att&ck mitre att&ck purple team визуализация ttp приоритизация детектирования
- Ответы: 0
- Раздел: Арсенал специалиста по ИБ
-
Статья Поведенческий анализ угроз UEBA: detection без сигнатур для Blue Team
SIEM-дашборд зелёный, корреляционные правила отрабатывают штатно. Ранним утром UEBA-модуль поднимает risk score до 87 для сервисной учётной записи svc_backup: в 02:38 она аутентифицировалась через VPN с IP-адреса, который ни разу не фигурировал в её профиле, после чего за 12 минут выполнила 340...- Сергей Попов
- Тема
- baseline поведения detection engineering insider threat detection mitre att&ck ueba бессигнатурное обнаружение поведенческая аналитика soc поведенческий анализ угроз
- Ответы: 0
- Раздел: Облачная безопасность и DevSecOps
-
Статья Защита от ransomware 2026: полный разбор тактик, Recovery Denial и оборона backup-инфраструктуры
По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации от внешних источников - не от собственного SOC. Но есть сценарий хуже: вы обнаруживаете шифровальщик сами, запускаете disaster recovery и выясняете, что бэкапы мертвы. VSS-снапшоты стёрты, агенты Veeam остановлены, каталоги...- Сергей Попов
- Тема
- backup security detection engineering dr инфраструктура immutable backup incident response mitre att&ck raas ransomware 2026 ransomware kill chain recovery denial защита от ransomware шифровальщики
- Ответы: 0
- Раздел: Анализ уязвимостей и исследования
-
Статья Detection Engineering: Sigma и YARA правила для детекции стеганографии и облачного C2 APT28
42 хоста украинских военных структур. Кампания APT28, которую Sekoia.io назвала Operation Phantom Net Voxel. Стандартные IOC-фиды молчали всё время - ни одного алерта. C2-трафик шёл через Icedrive, Filen и Koofr - облачные хранилища, о которых среднестатистический SOC-аналитик в лучшем случае...- Сергей Попов
- Тема
- apt28 blue team soc detection engineering mitre att&ck t1027 sigma rules yara правила облачный c2 обнаружение стеганография детекция
- Ответы: 0
- Раздел: Облачная безопасность и DevSecOps
-
Статья Ransomware тренды 2026: EDR killers, отказ от шифрования и detection engineering
Алерт в SIEM: массовое чтение файлов на файловом сервере - 14 000 обращений к SMB share за восемь минут. Через двадцать минут - тишина. Никакого шифрования, ни одного ransom note, shadow copies на месте. Бэкапы целы. IR-команда классифицирует событие как false positive. Через три дня компания...- Сергей Попов
- Тема
- byovd data exfiltration extortion detection engineering edr killer ransomware ransomware тренды 2026 siem правила ransomware sigma правила ransomware шифровальщики 2026
- Ответы: 0
- Раздел: Этичный хакинг и тестирование на проникновение
-
Статья Purple Team на практике: workflow валидации детектов и закрытия gaps в покрытии ATT&CK
Прошлой осенью на Purple Team упражнении для финтех-компании мы эмулировали дамп LSASS Memory (T1003.001, Credential Access) тремя способами: Mimikatz, comsvcs.dll MiniDump, ProcDump. SOC с Elastic 8.x и CrowdStrike Falcon получил алерт только на Mimikatz - сигнатурный детект по имени процесса...- Сергей Попов
- Тема
- adversary emulation atomic red team detection engineering mitre att&ck покрытие purple team purple teaming методология red team blue team валидация детектов
- Ответы: 0
- Раздел: Этичный хакинг и тестирование на проникновение
-
Статья SOC vs Red Team: как построить внутренний пентест-процесс в enterprise
В прошлом году мы проводили adversary simulation для финансовой организации - SOC из 15 аналитиков, Splunk Enterprise, CrowdStrike Falcon на эндпоинтах. Четверг, 10:40 утра: red team получает начальный доступ через Valid Accounts (T1078, Initial Access) - учётные данные VPN-подрядчика из утёкшей...- Сергей Попов
- Тема
- adversary simulation detection engineering mitre att&ck mttd метрики purple team упражнения red team vs soc внутренний пентест процесс тестирование soc эффективности
- Ответы: 0
- Раздел: Этичный хакинг и тестирование на проникновение
-
Статья Sigma правила детекции Cisco SD-WAN: пишем детекты на CVE-2026-20127 и lateral movement через NETCONF
Февраль 2026 - CISA выпускает Emergency Directive 26-03, Cisco Talos публикует разбор деятельности группировки UAT-8616, а Австралийский центр кибербезопасности (ASD-ACSC) выкладывает полноценный Hunt Guide по SD-WAN. Цепочка эксплуатации CVE-2026-20127 (CVSS 10.0, активно эксплуатируется -...- Sergei webware
- Тема
- cisco sd-wan cve-2026-20127 detection engineering lateral movement netconf детекция sigma правила uat-8616 vmanage siem
- Ответы: 0
- Раздел: Threat Intel
-
Статья Living off the Land Binaries (LOLBins): атаки и detection
Living off the Land - один из тех подходов, который за последние годы из редкой техники превратился почти в стандартный элемент атак. Смысл простой и неприятный для защитников: вместо собственной малвари атакующий использует уже установленное в системе программное обеспечение. Легитимные утилиты...- Luxkerr
- Тема
- certutil атака detection engineering living off the land binaries lolbas lolbins regsvr32 abuse rundll32 malware sigma rules threat hunting windows windows security
- Ответы: 0
- Раздел: Облачная безопасность и DevSecOps