analysis system email attachments for malware
TRANSCRIPT
Построение комплексной системы
анализа входящей корреспонденции
на OpenSource-решениях Алексей Карябкин
Павел Куликов
Построение комплексной системы
анализа входящей корреспонденции на
OpenSource-решениях
Disclaimer
Данное решение не защитит от APT, от Ваших косяков там
(интерес со стороны АНБ), от Ваших косяков тут (интерес со
стороны ФСБ)
Данное решение должно внедряться только в комплексе
мероприятий ИБ и ИТ
Построение комплексной системы
анализа входящей корреспонденции на
OpenSource-решениях
Пересылка сообщения на п/я,
привязанный к системе учета.
1 Направление письма
1. Перенаправлять все входящие
письма с вложениями на систему;
2. Перенаправлять все письма с
вложениями с определенного п/я
(postman@domain|info@domain);
3.В ручном режиме по требованию.
Построение комплексной системы
анализа входящей корреспонденции на
OpenSource-решениях
Начальный этап.
2 Разбор письма
1. Направление письма на
специальный п/я;
2. Учет письма с присвоением
номера тикета;
3. Изъятие вложения из письма;
Построение комплексной системы
анализа входящей корреспонденции на
OpenSource-решениях
Сравнение результатов
статистического анализа с
имеющейся накопленной базой
3 Анализ вложения
1. Сравнение с базой IOC;
2. Поиск встречавшихся раннее;
3. Результаты антивируса;
4. Данные любого источника.
Построение комплексной системы
анализа входящей корреспонденции на
OpenSource-решениях
Поиск «следов» в публичных
источниках
4. …..
1. VirusTotal;
2. ThreatExpert;
3. TotalHash;
5. Over 9000 4
Построение комплексной системы
анализа входящей корреспонденции на
OpenSource-решениях
Разбор вложения в песочнице
5
Построение комплексной системы
анализа входящей корреспонденции на
OpenSource-решениях
Сведение отчетов в единый
6
Построение комплексной системы
анализа входящей корреспонденции на
OpenSource-решениях
Экспертное заключение
7
Построение комплексной системы
анализа входящей корреспонденции на
OpenSource-решениях
Передача ответа пользователю
8
Построение комплексной системы
анализа входящей корреспонденции на
OpenSource-решениях
Благодарности:
Построение комплексной системы
анализа входящей корреспонденции на
OpenSource-решениях
Признательность:
Без них у нас бы ничего не получилось!!!
Построение комплексной системы
анализа входящей корреспонденции на
OpenSource-решениях
Демонстрация
http://youtu.be/QgtWd4S7c2Q
Алексей Карябкин
Павел Куликов
https://github.com/mboxk3team