• Полезный гайд по расследованию инцидентов, связанных с компрометацией серверов 1C: анализ журнала регистрации, поиск 1С-шеллов, работа с файловой системой. Содержание следующее:
• Начальный этап:
➡Мониторинг;
➡Подозрительные дочерние процессы;
➡Другие способы обнаружения атак на 1С.
• Поиск файлов журнала регистрации 1С.
• Анализ журнала регистрации 1С:
➡Маркеры подозрительной активности;
➡Ошибки при работе с 1С-шеллами;
➡Попытка выгрузки информационной базы;
➡Изменение свойств пользователей;
➡Нестандартная ситуация.
• Технологический журнал.
• Сторонние артефакты.
• Анализ логов веб-сервера.
• Анализ рабочих мест с клиентами 1С.
• В качестве дополнения: отличный материал, в котором описаны различные способы использования мисконфигураций в ПО 1С на примере реальных атак. Также в статье приведены советы по предотвращению подобных инцидентов. Содержание:
➡Поиск следов злоумышленника;
➡Виды мисконфигураций;
➡Получение списка информационных баз;
➡Получение списка пользователей;
➡Парольная аутентификация;
➡Избыточные привилегии;
➡Вредоносные внешние обработки;
➡Как настроить журналы регистрации.
• Ну и еще: отличный материал, где рассмотрен ряд сценариев компьютерных атак в отношении 1С:Предприятие, а также приведены примеры подтверждения возможности реализации указанных атак на практике.
➡Введение;
➡Краткие сведения об 1C:Предприятие;
➡Сценарии компьютерных атак на 1С;
➡Поиск кластера 1C;
➡Получение первоначального доступа;
➡Эксплуатация отсутствия пароля;
➡Подбор учетных записей;
➡Анализ резервных копий.
#Security #Пентест
Post #5101
2.92K

- 🔥 10
- ❤ 4
- 👍 3