• XSS.stack #1 – первый литературный журнал от юзеров форума

Избавиться от лишней информации

Adventurer

HDD-drive
Пользователь
Регистрация
14.02.2020
Сообщения
36
Реакции
10
Когда анализируешь малварь в результатах тулов выходит очень много шума будь то анализ регистры или анализ процессов.
Как можно исключить нормальную активность Windows?
 
Посмотри на список исключений, например, тут https://github.com/SwiftOnSecurity/sysmon-config
Но стоит помнить, что если малварь заинжектиться в процесс из вайтлиста, то мы её потеряем :)
 
есть ли полный список хешов вайтлист процессов? или как можно создать?
Там просто по путям исключение, а не по хешам. Если хочеш быть уверен, что сам файл не подменили - проверяй подпись.
 
Там просто по путям исключение, а не по хешам
а как думаешь насчет идеи чтоб сделать хеш этих процессов и проверять относительно их(так будет быстрее)?
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх