TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #8665 3.41K
Исследователи Лаборатории Касперского рассказали, где искать следы атакующего при компрометации 1С.

В этом году ЛК уже публиковала разбор реальных атак, в которых злоумышленники использовали некорректные настройки 1С. Такие атаки могут в конечном итоге привести к шифрованию данных, удалению виртуальных машин и другим деструктивным последствиям.

В новом отчете исследователи поделились своим практическим опытом в части того, как расследовать такой инцидент, если он уже произошел, какие артефакты нужно искать и как анализировать журнал регистрации 1С с учетом его специфики.

Артефакты использования в атаке платформы 1С можно обнаружить в данных систем мониторинга или при непосредственном анализе скомпрометированного сервера. Важные источники информации - технологический журнал и журнал регистрации 1С.

К маркерам подозрительной активности относятся, например, подозрительные подключения к консоли администрирования кластера серверов 1С, создание новых информационных баз, ошибки при работе с 1С-шеллами, попытки выгрузки информационной базы и пр.

На серверах с программным обеспечением 1С необходимо обращать внимание на любые срабатывания защитных решений.

В частности, продукты Лаборатории Касперского обнаруживают и блокируют попытки вредоносной эксплуатации 1С при помощи компонента Behavior Detection, детективу также различные вредоносные внешние обработки, доступные на GitHub.
More from @true_secator
  1. Sep 30, 2026Вслед за агентами ФСБ США масштабная утечка накрыла более 3 млн. штатовских военнослужащих…
  2. Sep 30, 2026В продолжение к предыдущему: в своем отчете Mandiant приводит дополнительные подробности о…
  3. Sep 30, 2026Mandiant сообщает об эксплуатации 0-day, CVE-2026-88772, в Citrix NetScaler, связанной с р…
  4. Sep 30, 2026ФБР США обратилось к членам ShinyHunters, призвав их сдаться после после того, как партнер…
  5. Sep 29, 2026Новый вариант атаки Spectre v2 - Branch Target Reuse (BTR), позволяет восстанавливать хэши…
  6. Sep 29, 2026Исследователи F6 сообщают об обнаружении новой активности Mimbrob, нацеленной на российски…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →