第三回 ハニーポッター技術交流会 まとめ

ハニーポッターの集まりだよー
1
イケダ @Kanki2rui

攻撃側は裏で情報共有しているが、セキュリティ側はタイムラグがある #hanipo_tech

2018-02-24 10:22:08
四川麻婆豆腐 @hogehuga

WebLogicの該当の脆弱性情報(攻撃コード)の値段は、ブラックマーケットでは0dayの間は1100-5300万円で取引されているようだ。もちろん、公開後は価値なしのはず。 #hanipo_tech

2018-02-24 10:22:14
四川麻婆豆腐 @hogehuga

UserAgent、明らかに古いAgentの場合はツールでの攻撃の可能性が高いから、切ってしまえばいいのでは。 確かにそうなのだけど、SaaS系サービスの場合は未だにxpでアクセスするユーザもいるので、業務上では難しいかも。 #hanipo_tech

2018-02-24 10:34:19
四川麻婆豆腐 @hogehuga

攻撃手法として、脆弱性への無差別攻撃をして、成功するようであればcall backするような設定をしておくことで、自サーバのログを見るだけで脆弱なサーバを簡単に見つける、のか。たしかに効率的だ。 #hanipo_tech

2018-02-24 10:44:47
四川麻婆豆腐 @hogehuga

攻撃コードをpastebinに配置して、get/compileをすることで身元を隠すの、よくできていると思う。git等よりも匿名性高いし、よく考えるなぁ。#hanipo_tech

2018-02-24 10:46:26
かんぱぱ @kanpapa

あらゆる手段でマイニングしようとする攻撃者。すごいなぁ。#hanipo_tech

2018-02-24 10:51:27
イケダ @Kanki2rui

certutilでファイル落とせるんだ #hanipo_tech

2018-02-24 10:52:54
かんぱぱ @kanpapa

夢の島に熱帯植物園があるんだ。#hanipo_tech

2018-02-24 10:54:49
かわ @kawa_xxx

最後の食虫植物の写真の撮影日時も2017年10月だったけど何かの伏線か…? #hanipo_tech

2018-02-24 10:55:38
ねぎ @GreenShallot

certutilの使いかたは目から鱗 #hanipo_tech

2018-02-24 10:55:50
もってぃ @mot_skmt

コマンドプロンプトでファイルハッシュ確認にお世話になったcertutil コマンドでファイルDLもできたとは #hanipo_tech

2018-02-24 10:56:40
empty @EmptyDumptyN0

二人目。ももんがの方がアップをされ始めました。 #hanipo_tech

2018-02-24 11:03:34
fatsheep @f47sh33p

Pastbinを使う攻撃者。シェルのほかにIPの一覧があったけど、、これは標的リスト?? #hanipo_tech

2018-02-24 11:03:58
fatsheep @f47sh33p

最初の10個くらいをshodanでみたけど、9個はサーバとして公開されてた。(さすがに7001はあいてなかった) #hanipo_tech

2018-02-24 11:05:33
四川麻婆豆腐 @hogehuga

みなさん「業務で知り得た情報ではない」宣言がテンプレートですね(機微情報含むのもあるので、そのように発言する必要はある)。 第二セッションは mirai亜種の攻撃観測、かも #hanipo_tech

2018-02-24 11:10:30
empty @EmptyDumptyN0

自宅や実家に帰ったらルータやIPカメラを点検!みんな約束だよ! #hanipo_tech

2018-02-24 11:18:45
かんぱぱ @kanpapa

mirai亜種の攻撃元マップ。可視化するとおもしろい。国内からも攻撃が来ているのでルータが最新パッチか確認を。#hanipo_tech

2018-02-24 11:19:08
四川麻婆豆腐 @hogehuga

第三セッションはModern Honey Network speakerdeck.com/blackle0pard/m… の紹介?みたい。 #hanipo_tech

2018-02-24 11:27:28
にほんももんが @nhnmomonga

一台しか運用してない人(しかも今だに無料枠でやっている)とか私だけなのでは?まともに分析するには課金が必要だ… #hanipo_tech

2018-02-24 11:31:54
四川麻婆豆腐 @hogehuga

Modern Honey Network、REST APIで情報が取れるのは楽かも。 #hanipo_tech

2018-02-24 11:33:38
teapot @grncbg

MHN良さそう #hanipo_tech Modern Honey Networkを使ったハニーポットの管理 speakerdeck.com/blackle0pard/m…

2018-02-24 11:37:46
四川麻婆豆腐 @hogehuga

スクラッチで、毎日ログを分析したものをSlackに送るスクリプト(分析内容を要検討)しようと思ってたけど、Modern Honey NetworkのREST APIでざっくり出したほうが楽なのかしら? ログ分析書道の簡素化のために試してみようかな。 #hanipo_tech

2018-02-24 11:39:41
四川麻婆豆腐 @hogehuga

第三セッションは、なんかタイトル変わってたけど naosec のやつ。 クライアント型ハニーポットの話のようだ。 #hanipo_tech

2018-02-24 11:43:40
Osumi, Yusuke @ozuma5119

ハニーポッター技術交流会、行きたかったな... #hanipo_tech

2018-02-24 11:44:07