Официальный канал компании RED Security. Мы создаём безопасное киберпространство: https://redsecurity.ru
📝 Наш чат: @redsecurity_4at
Post #780
2.98K

🔒 SSH-туннели: когда инструмент админа становится оружием злоумышленника
SSH-туннели — незаменимый помощник для админов. Но именно они могут превратиться в «черный ход» для атакующих, позволяя обойти фаерволлы и скрыть свою активность.
🕵️ В новом материале на Хабре эксперты RED Security — Антон Грищенко и Назар Корниенко — рассказывают и показывают, как детектировать SSH-туннели с помощью логирования системных вызовов демона SSH на Linux-хостах.
Разбираем:
— как работают локальные, удаленные и динамические туннели;
— почему они могут представлять риск для инфраструктуры;
— как анализировать bind и connect через auditd;
— и как создать детектирующую логику для отлова подозрительных подключений.
Полный разбор с примерами правил корреляции читайте в статье.
SSH-туннели — незаменимый помощник для админов. Но именно они могут превратиться в «черный ход» для атакующих, позволяя обойти фаерволлы и скрыть свою активность.
🕵️ В новом материале на Хабре эксперты RED Security — Антон Грищенко и Назар Корниенко — рассказывают и показывают, как детектировать SSH-туннели с помощью логирования системных вызовов демона SSH на Linux-хостах.
Разбираем:
— как работают локальные, удаленные и динамические туннели;
— почему они могут представлять риск для инфраструктуры;
— как анализировать bind и connect через auditd;
— и как создать детектирующую логику для отлова подозрительных подключений.
Полный разбор с примерами правил корреляции читайте в статье.
- 🔥 10
- ❤ 7














