hiro_ Profile Banner
hiro_ Profile
hiro_

@papa_anniekey

Followers
4,300
Following
1,247
Media
3,962
Statuses
32,543

BMX Racer. And also, Security analyst/Architect/ex-researcher/Hobbiest. Tweet & article is my own.

JPN
Joined July 2010
Don't wanna be here? Send us removal request.
Explore trending content on Musk Viewer
@papa_anniekey
hiro_
6 years
セキュリティ技術を学びたいんだけど、どうすればいいの?と聞かれるのですが、一番、もっとも効果的で手っ取り早いのは、毎月リリースされている「マイクロソフト著:月刊:Patch Tuesday」リリースノートを読み込んで、書かれている言葉の技術的な意味をググって理解することを繰り返す事だと。
7
1K
4K
@papa_anniekey
hiro_
2 years
子供が小学校から持って帰ってきた文書、セキュリティ側の人間からすると違和感しかない。 1年経ったから情報セキュリティの観点からパスワード変更?意味わからん。理由になってない。 パスワードをこの紙に記載の上教師に提出?パスワードは個人に帰属でしょ。 @Chigasaki_city #茅ヶ崎市
Tweet media one
Tweet media two
Tweet media three
30
1K
2K
@papa_anniekey
hiro_
5 years
今週言われて悲しかった一言 「ifconfigコマンド、古いっすよ」
4
394
799
@papa_anniekey
hiro_
3 months
外務の件、これ、邪推するとこの赤いイガイガ虫の所が物理的な位置を示しているなら、アレしかないのよね。 えぇ、邪推です。
Tweet media one
7
85
346
@papa_anniekey
hiro_
5 years
もうこりゃ完全にだめだわ。あとPoCがあるor悪用の確認済でコンプリートだけど、現状既に開戦前夜です。久々に前文で震える出来栄え。7と2008ですが(だから)パッチは速攻!
Tweet media one
Tweet media two
1
334
288
@papa_anniekey
hiro_
2 months
ということで、本日付けでSplunkはシスコの一員となりました。
Tweet media one
1
110
294
@papa_anniekey
hiro_
6 years
そだ、MSのパッチのリンク張り忘れました 日本語 英語 ついでに、CVE-2018-8373の脆弱性について、英語版と日本語版の画を貼っておきます。これを読んで理解できればまずは技術的な理解の壁の一つを乗り越えられると思いますよ。良い教材です。
Tweet media one
Tweet media two
1
80
266
@papa_anniekey
hiro_
9 months
#Splunk のSOCアナリスト向けの資格試験で推奨される教育コース、試しに受講開始してみました。 結構分量あるなー。。。無料です
Tweet media one
Tweet media two
4
44
265
@papa_anniekey
hiro_
3 years
いま言えるのは ・セキュリティインテリジェンスの会社のいう事は鵜呑みにするな ・ヤフコメにでてくるセキュリティ関連の専門家は、この業界ではほぼすべて(有名人含)信用されていないよ の2点です。よろしくお伝えください。
0
93
257
@papa_anniekey
hiro_
6 months
本件ですが、旭化成/旭化成ホームズのセキュリティ担当の方から当日中にTwiterでご連絡をいただきました!。対処もいただけるとの事、はやっ! 個人的には、短縮URLの怖さ、最近話題になっていましたが、それを自ら体験する事になったのは学びになりました。
@papa_anniekey
hiro_
6 months
旭化成のヘーベルハウスの家具カタログのページの2次元バーコード、ここだけu0u1[.]netに紐付けられているんだけど、これ、短縮URLサー���スが終了していて、ドメインは2023/09/29 20:00にオークションで落札。いまは関係のないページが表示される。 #ドロップキャッチ
Tweet media one
Tweet media two
Tweet media three
Tweet media four
2
69
121
1
149
214
@papa_anniekey
hiro_
3 months
みんな「え?」となっているけど、Fbにしろなんにしろ、接続しただけで、秒でクレデンシャルが盗まれて不正アクセス…は技術的にありえなく、あるとしたらStealerのMalwareに感染していて、ダンプされたデータがコネクション確立と同時に流出、攻撃者側が…しか考えられない。が、聞いたこと無いな。
@torimicafe
とりみカフェ@教育=鳥育🐥✨
3 months
うわうわ! ホテルのフリーWiFiに接続したら、秒でFacebookの個人アカウントとInstagramに不正アクセスがあって、私のメールアドレスとパスワードが書き換えられました!😭
106
3K
7K
3
66
199
@papa_anniekey
hiro_
3 years
この件は話半分で聞いておいたほうがいいです。出所が怪しい。
3
116
195
@papa_anniekey
hiro_
2 years
提出用の紙、なんか網線入ってるが銀行の真似事?いや、あれは耐タンパー性が確保されているから意味があるのであって。それ意味わかってやってるのか疑問。
2
81
184
@papa_anniekey
hiro_
3 years
セキュリティの情報、CSIRT的にでるところで対応判断をするのですが、脆弱性情報が ・IPAさんから出た場合は脆弱性があるとの報告 ・JPCERT/CCさんから出た場合は攻撃に使われた可能性 と判断して対応のスピードを決める、というのがあります。この辺の対応は結構ポイントですよー。
0
45
182
@papa_anniekey
hiro_
6 years
おっと、言い忘れた。できれば、というか、絶対に英語版をマスターにして、日本語翻訳版はあくまでどうしても英語がわからなかった時の補助にして読むと良いです。実は私、英語ほとんど勉強したことがない(大学受験時偏差値35)のですが、これ3年程続けていただけで英語が喋れるようになりましたwww
1
63
174
@papa_anniekey
hiro_
7 months
今日、話題になってるCisco IOS XEの脆弱性、CVE-2023-20198ですが、 ①外接しているネットワークでIOS XEの機器が動いている ②RT(リツイート)のコマンドを実装していない ③ip http server でip http access-classを使ってACLを内部からのみ許可していない。 場合、すでにやられていると見ていい
@papa_anniekey
hiro_
7 months
新卒のOJTの先輩から初めに conf t service timestamps log msec localtime service timestamps debug datetime msec no ip domain lookup no ip http server no ip http secure-server line con 0 line vty 0 15 exit wri ってやれって。まだ空でも打てる。いや、有効化しているホスト多すぎよ。
2
26
114
1
67
178
@papa_anniekey
hiro_
6 years
なぜこれが良いかと言うと、①脆弱性の内容②攻撃手法③緩和策・対策④プロダクト についていっぺんにかつ定期的に(残念ながら/笑)繰り返し学べるからです。「これから始めます!」って人がROPだのASLRだってDEPだって「何?」ですが、この辺は頻出ですから嫌でも覚えます。だまされたと思って是非
1
77
166
@papa_anniekey
hiro_
2 years
正論。まずやるべきはハードニング。 ただ、ウィルス対策は別の話。サーバーはインフラ屋さんだけじゃなくてアプリ屋さんも使う。お願いだからフリーでも良いので、やり切ったあとに入れて下さい。インシデント対応の現場より。
@satoru_satoh
satoru
2 years
Linux サーバーでやるべきはウィルス対策ソフト入れることではなくて SELinux や他の native のセキュリティ強化機能を有効にして設定などをがちがちに固めることでは?
6
125
663
1
23
141
@papa_anniekey
hiro_
3 years
ちょっとだけ公開です。
Tweet media one
1
43
143
@papa_anniekey
hiro_
2 years
Splunkで攻撃をDetectionするためのルール集。ご参考まで。これ、結構使えます。
Tweet media one
1
28
138
@papa_anniekey
hiro_
2 years
ということで、明日は広島市、広島県警、広島県インターネット・セキュリティ対策推進協議会��催で開催される「サイバーセキュリティ・カレッジin広島」でサイバー空間の脅威についてお話をさせていただきます。 市民生活のすぐそばに潜む脅威について、特定事例を深く掘下げてご説明します。
Tweet media one
1
16
126
@papa_anniekey
hiro_
3 years
そいや、お前のBlog、Blogごと全消ししろやって、某SIerから脅された話、そろそろそのblogに書こうかな
0
25
126
@papa_anniekey
hiro_
4 years
管理者の方はAD、今一度見ておいた方がいいと思う。監視のルールはこちらを参考に 確かに過検知には振れるのだけど、組み合わせれば全然監視できるレベル(万台規模で実績あり) ログの分析はこちらも
1
45
124
@papa_anniekey
hiro_
6 years
そして、ここからもっと詳細に攻撃手法等を、となるとMITREの ATT&CKを参考にして勉強するのはお勧めです。この辺から翻訳が無くてハードルがあがるのですが、ここまで体系だててある資料は少なく、これは余力ができてきたら是非みていただきたいと思います。
1
31
120
@papa_anniekey
hiro_
1 year
「セキュリティやっているからすごいんだ」と言う事は無く、トラブルシュートだって基本スキルは同じだし、目指すゴールは同じわけで。セキュリティをやっている一部が、それ以外のIT部門を見下すような言動をしているのを見て、両部門をやる/やれる自分としてはそれはちょっと違うんじゃ…と。
1
11
119
@papa_anniekey
hiro_
2 years
忘れがちですけど、Torのネットワークってそういう事が主目的なので💦。 ロシア情報統制、闇ネット「ダークウェブ」が公平な情報を届ける光に
0
33
120
@papa_anniekey
hiro_
4 years
#Emotet の分析でを使って分析をしていますが、Emotetであれば個人的にはCape Sandboxの利用をお勧めします。なぜなら、capeにはEmotetのconfigをダンプする機能があり、ハードコードされているC2の情報をすべて抽出することが可能だからです。
1
52
119
@papa_anniekey
hiro_
6 months
旭化成のヘーベルハウスの家具カタログのページの2次元バーコード、ここだけu0u1[.]netに紐付けられているんだけど、これ、短縮URLサービスが終了していて、ドメインは2023/09/29 20:00にオークションで落札。いまは関係のないページが表示される。 #ドロップキャッチ
Tweet media one
Tweet media two
Tweet media three
Tweet media four
2
69
121
@papa_anniekey
hiro_
3 months
政府系の暗号化の話(ここでは能動的サイバー防御の話はさておき)をすると、機微な情報を取り扱うシステムは、政府は「特殊な暗号」を用いて通信をするようにシステムが設計されています(公開情報)。今回のように、IP-VPN網を通信する場合であっても網内は通信を暗号化するのがルール(ポリシー)。
1
37
117
@papa_anniekey
hiro_
7 months
新卒のOJTの先輩から初めに conf t service timestamps log msec localtime service timestamps debug datetime msec no ip domain lookup no ip http server no ip http secure-server line con 0 line vty 0 15 exit wri ってやれって。まだ空でも打てる。いや、有効化しているホスト多すぎよ。
2
26
114
@papa_anniekey
hiro_
6 years
バイナリアンになる!は結構だけど、そこは非常に狭い世界のお話で、その前にこの辺の話が通じないと、仕事としてお話にならない事になる可能性が高いので、強くお勧めしますよー。
1
37
106
@papa_anniekey
hiro_
4 years
9月に発生したLumin PDFのデータ漏洩、すでに に登録されていますが、じつはこれ、結構な量の日本のユーザの情報が含まれている事がわかっています。ほとんど日本では報道されませんでしたが、jpドメインだけでも25,762件確認できています。
Tweet media one
1
80
104
@papa_anniekey
hiro_
3 months
Fortiユーザとしては看過できないFortiの脆弱性。これ、逸般のご家庭だとSSL VPN止まりだと思いますが、会社だとFortimanagerを使っている所、あるのでは? この脆弱性、Fortimanagerと接続しているところは要チェックです。対処は必須です(続 #fortigate #fortios
2
50
104
@papa_anniekey
hiro_
3 years
偶然ですが、マイクロソフトのサポート詐欺のページを見つけましたので録画しました。こんな感じで警告が音声付きで流れます。 「これは詐欺です」 「絶対に電話をかける等しないでください。あなたのパソコンはウイルスに感染していません。」 #Support #scam #FakeAlert #詐欺 #サポート詐欺
@EurekaBerry
Yurika
3 years
@papa_anniekey マイクロソフトを騙る詐欺です。マイクロソフトは一方的にユーザーに連絡することはありません。連絡も支払いもする必要はありません。何もせずにウィンドウを閉じましょう! ガイダンスを参考にしてください
1
12
18
3
116
100
@papa_anniekey
hiro_
4 years
これ、声大です。脆弱性(ryという話がありますが、細かい話抜きにして(朝だから時間ない)、サーバーの侵害の検知の割合は高い確率でAVなのが現実。
@satontonton
さとっぺ
4 years
会社のWebセキュリティ対策状況を確認してると「LinuxのWebサーバはウィルス対策必要ない。(ソフト無い)」と言われるのだけど、ちゃんとソフトあるし、Windowsを狙うウィルスだって検知するので、拡散サイトにならないためにもウィルス対策入れてほしい…(画像は無料の #ClamAV での検知テスト)
Tweet media one
1
15
70
2
41
97
@papa_anniekey
hiro_
2 years
log4jにRCEの脆弱性です。 Githubのやり取り見ていて、なんでこんな機能あるんだろうという素人の感想です。なんにしろこれはまずい
0
35
99
@papa_anniekey
hiro_
2 years
これ、見る人がみればわかりますが、環境変数にAWS ACCESS KEYを設定している物をみつけて情報を摂取するものですね。名前解決をした時点でホストにKEY VALUEが載ってくるので、次の攻撃へと悪用するかと。
@58_158_177_102
moto_sato
2 years
#log4shell attack log AWS_ACCESS_KEY search? from 159.223.70[.]25
Tweet media one
1
111
241
1
40
99
@papa_anniekey
hiro_
3 months
gemini、osintに使えそうだな。
Tweet media one
1
19
99
@papa_anniekey
hiro_
2 years
ちなみに、自分が担当なら絶対に回答しないし、させない。
@taku888infinity
にゃん☆たく/takumi.a
2 years
病院の1割、対サイバー攻撃「脆弱機器」を未対策のまま使用…9割「脅威感じる」が対策追い付かず : 社会 : ニュース : 読売新聞オンライン 上記記事が掲載されたYahooニュースでの森井教授のコメントとても良かったので共有です。
Tweet media one
2
433
849
4
24
99
@papa_anniekey
hiro_
6 years
例えばCorrupt memory(メモリ破壊の脆弱性)って一言がわからなければ調べる、(Remote )Code Executionって?そして、MSの良いところは2パラ目には攻撃手法・シナリオも書かれている。これを読んで理解する事でどれだけ技術的な背景を知る勉強になるのか。
1
29
88
@papa_anniekey
hiro_
2 months
これはかなり期待している! #Cisco + #Splunk
Tweet media one
3
17
88
@papa_anniekey
hiro_
5 years
佐川の詐欺アプリ(sagawa.apk)に感染するとSMSを大量にまき散らすのですが、言われていた通りで、端末の電話帳ではなく、C2サーバから落ちてくる電話帳データを基にばらまいているのが動作を分析するとわかります。 #佐川急便 #sagawa #Phishing
Tweet media one
3
87
86
@papa_anniekey
hiro_
3 years
「左からpiyokango氏、シスコシステムズ セキュリティ事業 パートナーアカウントマネージャー 吉田勝彦氏」 って書かれていたので、ついにPiyokangoさんが媒体に降臨、しかもスーツでビシッと!とおもったら背中の人でしたかw
Tweet media one
0
14
85
@papa_anniekey
hiro_
3 months
深いな… これ、セキュリティも一緒。
@ohnuki_tsuyoshi
大貫剛🇺🇦🇯🇵З Україною
3 months
都庁に勤めてた頃、東北出身の先輩が「なんで東京は雪に弱いのか、地元にいた頃はわからなかったが、就職してわかった。対策するより、しないほうが経済的だからだ」と言ってた。
1
244
433
0
21
84
@papa_anniekey
hiro_
3 years
ちょっとエラーが出て(これは解析環境の問題でした)失敗したのですが、 #Roamingmantis によるiPhoneのプロファイルを使ったマルウェアをインストールさせる攻撃を検証してみました。
Tweet media one
Tweet media two
1
33
84
@papa_anniekey
hiro_
6 months
これって、素直に喜ぶべきなのか… 「こういう時どんな顔すればいいのかわからないの」事案だよね。犯罪者のツールで結果的に自社の収益化しているわけで…
@mbsdnews
MBSD NEWS
6 months
MBSD公式Youtubeで公開の「ランサムウェア感染の様子」が100万回再生&1万高評価👍を達成しました! ご覧いただいた方々ありがとうございます!これからも社会の皆様に貢献できる有益な動画を投稿していきたいと思います。 動画はこちら↓ #mbsd #ランサムウェア #Youtube
Tweet media one
1
28
116
1
16
85
@papa_anniekey
hiro_
4 years
うんー、これは口酸っぱく言ってるけど、SplunkはSIEMではないからね。 Splunk is NOT SIEM 単体じゃチケット管理は出来ないしルール書くのもダルいし、ほにゃリスト管理もダルい。SIEMとして使うならSOARと組み合わせてだけど、Phantom使うならDEMISTOやSwimlaneが全然よい。
1
28
85
@papa_anniekey
hiro_
3 years
言ってるやつ前に出てこい 「DDoS攻撃によるアクセスも、Webアプリケーションに対する不正な通信と判定すればWAFが遮断します。アクセス元による制限と比べ、より高精度にDDoS攻撃の対策ができるわけです。WAFは現時点でDDoS攻撃に対する最も有効な対策と言われています。」
2
21
80
@papa_anniekey
hiro_
2 years
これ、声大! レイヤー分解して理解、話できないと、サイバーは厳しいですよ。
@MasaKAMAYAMA
釜山 公徳 (かまやま まさのり)
2 years
OSI参照モデルは過去の遺産であり、覚えなくてもいいという論調が散見されますが、サイバー攻撃の対策を講じるにあたって、「どの層でどのような攻撃があるからこの対策を講じる」ということが論じれるので、有用ですよ。
6
191
966
0
18
79
@papa_anniekey
hiro_
9 months
GRIPSが公開しているインシデント調査報告書、これ、ものすごく良いです! インシデント対応報告すらできない @cas_nisc をはじめ、すべての組織が参考にすべき内容。ただ、民間であれば、ここまでコストをかけるべきなのかは考える必要があるかなと思います。
Tweet media one
Tweet media two
1
12
79
@papa_anniekey
hiro_
5 years
@CrowFraya @konotarogomame これはDoDの慣わしかローカルルールなのか微妙なのですが、部隊を訪問した際に貰えたりします。 そしてその部隊の関係者が集まった呑みの席で「じゃチャレンジだ」とか言われて全員でぱっ!と、これが出ないと…その場の全員分のビールを奢らされます。その洗礼を受けた事が(^_^ 仲間の証ですね!これ
1
12
75
@papa_anniekey
hiro_
2 years
#Log4shell に使われている攻撃通信の内容ですが、このように難読化処理がされていて、単純なSignatureだとまさに「いたちごっこ」になるかと思われます。 これ、UAに入っていたのですが、まぁUAにこんなの突っ込めばねぇ(対応期待)
Tweet media one
0
30
78
@papa_anniekey
hiro_
3 years
企業さんでも参考になると思いますよ。 情報セキュリティに関する注意喚起( VT4Browsers の適切な利用について)(PDF)
Tweet media one
0
36
76
@papa_anniekey
hiro_
3 years
前からずーっと言ってるじゃん。 JPCERT/CCから注意喚起されたら、それは攻撃がすでにUnder Goingのステータスなんだって。
1
17
73
@papa_anniekey
hiro_
2 years
千葉ってすごいね。ホームの待つところ、足跡と見せかけてピーナツw
Tweet media one
1
18
71
@papa_anniekey
hiro_
9 months
私もこれから受験を予定しているのですが、 #Splunk からSplunk Certified Cybersecurity Defense Analystという資格が出ます。関連する製品系のトレーニングの一部は有償ですが、無償で受けられるトレーニングも公開されています。この辺もこれから受けてみようかな。
Tweet media one
@kanametunes
kaname
9 months
SplunkのCertified Cybersecurity Defense Analystって認定試験が、ベータテスト中やから無料で受けれるそうです。
1
15
103
1
18
73
@papa_anniekey
hiro_
3 years
#Emotet がテイクダウンされた後、C2サーバーに残された情報が分析されて、各国のCSIRTや法執行機関等に被害端末の情報が共有されています。 日本でも総務省(含む警察庁)、JPCERT/CCに情報が共有され、各ISPに情報が共有、ISPからEmotetに感染していた端末の回線の契約者に対して注意喚起が(続)
@papa_anniekey
hiro_
3 years
Emotet had been taken down and their C2 server was seized by Law enforcement officer. They analyzed C2 logs which contains compromised host info and shared them to National CSIRT and Law enforcement office. #Emotet
Tweet media one
Tweet media two
Tweet media three
Tweet media four
1
10
36
1
38
72
@papa_anniekey
hiro_
3 years
タイトルと内容を少し加筆して実質最終版です。監視カメラのアクセス制御機能の不備による意図しない画像の漏洩について、書いてみました。 監視カメラに潜むアクセス制御の不備(監視カメラ怖い😖)|__aloha__ #note
0
40
72
@papa_anniekey
hiro_
5 years
どこのソフトかはいいませんが、テキストファイルに「hogehoge」と書いて、.vbsと保存して、それをrarで圧縮しただけのファイルをヒューリスティックでMaliciousと判定してるのがありました。 一回死んできてください。
0
28
71
@papa_anniekey
hiro_
3 years
資格試験を受けようとしたら、最初の条件がこれでした。なんか心読まれてるな。。。
Tweet media one
1
14
69
@papa_anniekey
hiro_
7 months
MicrosoftのSBOM生成ツール、使って見た。 使い方簡単♪
Tweet media one
0
15
69
@papa_anniekey
hiro_
3 months
過去色々見てきた中で概ねあっていますね。 「漏洩の事実は認められなかった」  =漏洩しているのは100%。ただし何のデータが漏れたのか、確実に特定が難しい。その特定は想像の域を超えない=事実ではない、事から「漏洩の事実は認められなかった」 漏洩の可能性がある、も同じ文脈です。
@nikinusu
ニキヌス
3 months
「情報漏洩の可能性がある」 「漏洩の事実は認められなかった」 真逆の言葉だけど実態は紙一重なんじゃないかと思ったの図
Tweet media one
0
21
60
2
15
67
@papa_anniekey
hiro_
5 years
ちなみに、CVE-2019-0708についてShodanで「やられそうな」端末 in Japanをリストアップするとこんな感じです。ご参考まで自組織を探してみても良いかもしれません。(検索式は載せません)
Tweet media one
1
37
67
@papa_anniekey
hiro_
2 years
すっごい失礼を承知之助で…イイですか? 演台上の字が汚な…もとい…あまりにラフなもので、エイプリルフールネタかと勘違いしてました💦。「〜事件捜査本部」的なやつを書ける人はサイバーには居なかったのかな?? 「サイバー警察局」が発足
Tweet media one
1
27
66
@papa_anniekey
hiro_
2 years
自宅SOCにATT&CKフレームワークを導入 まだこんだけしか見れていません。もっとがんばろう
Tweet media one
1
5
66
@papa_anniekey
hiro_
3 years
しつこく攻撃をしてくるやつが居たので、てめーの代紋みせろや、とカチコミしにいったらこんな代紋掲げて居やがったよ。舐めとんのかワレ。
Tweet media one
Tweet media two
2
12
65
@papa_anniekey
hiro_
1 year
Virustotal自身が開発した #Splunk でVirustotalにクエリが投げられるAPPが10月25日に公開されていました。 VT4Splunk #Virustotal #Splunk #infosec
Tweet media one
1
20
65
@papa_anniekey
hiro_
3 years
要登録ではあるのですが、Red Canary社が公開しているこのThreat Detection Reportは、セキュリティの現場ではかなり使える、興味深いレポートですので、お勧めです。
0
9
65
@papa_anniekey
hiro_
1 year
これ、すごくいいので、一読あれ。 注意喚起や情報共有活動における受信者側の「コスト」の問題について ー情報発信がアリバイや成果目的の自己目的化した行為にならないためにー
1
14
62
@papa_anniekey
hiro_
2 years
OSINTで今話題の霊●商法関連の関連の施設を調べているんだけど、そういう事を表に出さないで、同じ所/人が「一般向けに」個人で学習塾やっていたりするのね。しかも塾の案内とかに出てる。だから?という話ではあるんだけど、個人塾の素性とかしっかり調べないとなぁといち親として感じた次第です。
1
15
63
@papa_anniekey
hiro_
2 years
log4jのは、ぶっちゃけ、いままでみたいろんな脆弱性の中でヤバいぞランキングでも相当上位っす。他方見つけるのはそこまで大変じゃないかも。
0
19
61
@papa_anniekey
hiro_
4 months
SANSが昨年末に公開したこのドキュメント、事業会社でSOCを運用して行こう、今後どうしていきたいな、のヒントになるドキュメントで結構面白いです。
Tweet media one
1
9
61
@papa_anniekey
hiro_
1 month
先日、IPAでセキュリティ関係の講義をした際に質問を受けたんだけど、Threat Intlは単なるIOC集め…ではなく、そのIOCが帰属する組織等に思いを馳せて評価する・判断するプロセス全体をThreat Intlなんだよ、という事。 質問されていた方はその点理解されていたから良かったけど。
2
8
62
@papa_anniekey
hiro_
4 years
セキュリティを生業にしている人間ですけど、そんな私が言うのもなんですけど、アドバイスを受ける上で「セキュリティ専門家」と言う人のアドバイスはあまり真に受けないほうが良いよ、というのがあります。
2
10
60
@papa_anniekey
hiro_
5 years
公式さんがTweetするまえにですが、MITREのATT&CK @MITREattack について、ちょっと解説を書いてみました。「徹底」はあれですが(笑)、読み物としてどうぞ! 今知るべきATT&CK|攻撃者の行動に注目したフレームワーク徹底解説
0
36
61
@papa_anniekey
hiro_
3 years
Threat Huntingではかなり有名なRed Canary社から2021 Threat Detection Reportというドキュメントがリリースされています。これ、不審な動きをみつける技術的な手法について、詳しく書いているので気になる方はぜひダウンロードして読んでみてください(要登録)。
0
17
59
@papa_anniekey
hiro_
6 years
よく「セキュリティやるならプログラムが書けないと」という話をされますが、書けて損はないのですし、同じく読めるスキルがあればなおさらです。が、それが即セキュリティのお仕事、もっと生な話をするとお金をゲットできるのか、というと、個人的にはそれは近道ではない、と感じています。
1
15
58
@papa_anniekey
hiro_
5 years
Awesome! Good presentation. ADの攻撃手法について細かく…いや、ここまでまとまっているのを見たのは初めてかも。すごいまとまってる Active Directory Security - AD Attacks & Mitigation
0
18
59
@papa_anniekey
hiro_
4 years
Emotetが少しおちついていますが、ここ数日不気味なのが #IcedID と呼ばれるMalwareのダウンローダーのばらまきを国内で比較的広く観測している事です。 MalDocのイメージを貼っておきますね。 ↓は本日観測した検体です。
Tweet media one
1
22
59
@papa_anniekey
hiro_
4 years
この機能、一長一短があり、SPAMの場合、メール本文内のリンクをサンドボックスがインターネットに見に行った結果、攻撃者側がメールが生きていると判定、以降SPAMの量が激増したという話があります。 これを避ける意味でも、サンドボックスについてはSPAMフィルタの後段に構えること推奨です。
@bomccss
bom
4 years
なお、企業などでメールのサンドボックス製品を導入している場合、こういったメールのリンクが自動的に実行されている可能性があります。 これまでのメール内リンクからマルウェアを取得するタイプのメールの判定には効果がありますが。 一方で攻撃者側には多数の誤検知が出るのだと思われます。
1
6
20
1
23
58
@papa_anniekey
hiro_
4 years
日本向けの #Phishing については大陸の人がキット販売からトレーニングまでのサポートを提供している状況。 バックエンドのシステムが同じ=同一アクターと断言するのも難しいよね… ちなみに、これで200ドル以下です。
Tweet media one
1
47
58
@papa_anniekey
hiro_
1 year
とある会社、とあるセキュリティ業界人が居ることが理由で候補者に「あの人とは働きたくない」といわれて採用に失敗しているという話を聞いてしまった。。。
2
14
58
@papa_anniekey
hiro_
2 years
CVE-2022-29072: Windows版 7Zip 21.07までのバージョン(現最新版)では、拡張子が.7zのファイルを[ヘルプ]> [コンテンツ]領域にドラッグすると、特権の昇格とコマンドの実行が可能になります、ということで、なかなかトリッキーですが💦
1
24
56
@papa_anniekey
hiro_
2 years
#Emotet のC2を監視するためのダッシュボードを作りつつ、偉い人にウケがよさそうな画面を作る。これ、大事。これのありなしで予算化がかかってたりしますから。
Tweet media one
0
2
58
@papa_anniekey
hiro_
3 years
子供の夏休みの宿題のお手伝い。過去7dの自宅ルーターへのアクセスと攻撃統計。
Tweet media one
1
2
57
@papa_anniekey
hiro_
4 years
先日、US-CERT @USCERT_gov からでたCOVID-19 Exploited by Malicious Cyber Actors ですけど、よくよくみたらcovid19-fukui\.comって。これって福井高専卒業のエンジニアさん(自称)が作る福井県のCovid-19の情報サイトなんですよね。本物だったらちょっとかわいそす。
Tweet media one
2
20
56
@papa_anniekey
hiro_
10 months
セキュリティを技術面で学ぶのは当たり前の前提知識なんだけど、それを組織内に適用してどう回していくのかの技術と知識が、圧倒的に欠けているのが問題。 コンサルがそこをやるべきなんだけど、そのコンサルが技術的な知見と現場経験が少なくて、頼りないのが辛いよね…ほんと。
2
3
56
@papa_anniekey
hiro_
2 years
結構やられてるなぁ...
Tweet media one
2
6
55
@papa_anniekey
hiro_
4 years
前から予告しつつ、だらだらと引き延ばしていたらここ数日…という間の悪さで…Blogを公開しました。Emotet(はあくまで題材に)の攻撃から学ぶエンドポイントセキュリティのチューニング技法についてです。 アンチウイルス完全に理解した!? Emotetから学ぶウイルス感染対策
1
26
55
@papa_anniekey
hiro_
3 years
ちょっとおべんきょ中 Splunkですけど、基本的なおべんきょは実は無料でできるんです。SPLの基礎なんかはこちらで。
Tweet media one
1
10
56
@papa_anniekey
hiro_
3 years
ファームウェア・ソフトウェアをリリースされたらどんどんアップデートしつづける事って大切なんだよ、という月次報告会向けの資料を作っています。何がネタ元なのかはお察しください。
Tweet media one
3
8
55
@papa_anniekey
hiro_
4 years
#Emotet ですが、従前だと からPowershellの引数のBase64を解けばほら!となったのですが、JSEになると面倒ですよね(いや、debugすりゃいいのですが) そんな時のチートテクニック。 投入時にNETWORKの設定でFake Netにチェックをいれて実行
Tweet media one
1
22
54