背景使用 springboot 时, 当用户向/functionRouter 路由发送 headers 带有 spring.cloud.function.routing-expression 键的 P...
利用超长命令绕过sysmon
前言Sysmon是容易下载安装使用的日志审计应用,每个人都可以查看sysmon记录的内容。这虽然很操蛋,但是这些日志被EDR获取的话,能够在这些产品中看到一连串“有趣的东西”。正文当我们执行sysmo...
基于splunk的主机日志整合并分析
大家都知道,主机日志格式过于杂乱对于日后的分析造成了不小的困扰,而splunk的轻便型、便携性、易安装性造就了其是一个日志分析的好帮手。而如果在每台主机上都装上一个splunk客户端无疑是工作量庞大、...
手工打造基于ATTaCK矩阵的EDR系统
EDR, 终端检测响应系统,也称为终端威胁检测响应系统 (ETDR),是一种集成的终端安全解决方案,它将实时连续监控和终端数据采集与基于规则的自动响应和分析功能结合在一起,是一种用于检测和调查主机和终...
Sysmon+Splunk(ThreatHunting)的实践(二)
本来上期说ThreatHunting效果一般,实践一次不再搞了,这周找到一个别人完美安装的metasploitable3-win2k8.box,就顺手也又试了一下ThreatHunting,虽然也还是...
4