Security-Experts-Community / open-xp-rules

Открытый репозиторий с правилами на языке eXtraction and Processing (XP)
Apache License 2.0
20 stars 44 forks source link

OSW#2: Task-5 #370

Closed aw350m33d closed 4 months ago

aw350m33d commented 5 months ago

OSW#2: Task-5

В логе событий в ОС имеется аномалия в запуске процессов. Необходимо определить эту аномалию и написать детектирующее правило.

Файл с событиями можно скачать тут 🔗.

Проставляй галочки по ходу выполнения шагов:

Следи за комментариями в созданном PR. Если нужно будет что-то поправить, изменения можно добавить в уже созданный PR. Для этого просто зафиксируй изменения в локальном репозитории и снова отправь все коммиты в GitHub.

Если возникли трудности в ходе решения этой задачи, то вопрос можно написать прямо в комментариях к этой задаче.

Также по любым вопросам, связанными со спринтом, можно писать в чат или в дискуссии GitHub

Protenil commented 4 months ago

Беру эту задачу

aw350m33d commented 4 months ago

Беру эту задачу

Отправил приглашение в группу. После вступления можно будет назначить задачу на себя.

aw350m33d commented 4 months ago

@Protenil, привет!

Отправил тебе приглашение в группу. Подскажи, планируешь его принять и назначить задачу на себя?

Protenil commented 4 months ago

@aw350m33d, привет! Да, приглашение принял, задачу планирую на себя взять, но пока кнопки назначить себя не появилось.

aw350m33d commented 4 months ago

Сверху справа не появилась опция assign yourself как на скрине?

image

aw350m33d commented 4 months ago

Привет! Вижу, что по задаче нет изменений. Может быть есть вопросы или нужна какая-то помощь?

Protenil commented 4 months ago

Привет! Вижу, что по задаче нет изменений. Может быть есть вопросы или нужна какая-то помощь?

Привет, есть вопросик по нормализации, насколько знаю уже есть правила нормализации или просто regex-ом разбираем?

Keks1993 commented 4 months ago

Привет. Нормализации здесь /packages/system/normalization_formulas/MacOS/es-logger

Protenil commented 4 months ago

Хотел уточнить по задаче, интересно услышать мнение о целесообразности включения в правило корелляции следующего подхода: "Выделить директории и сделать корреляцию на необычные subject.process.name".

Keks1993 commented 4 months ago

Можно поподробнее, что подразумевается под этим подходом?

Protenil commented 4 months ago

Я, кажется, сначала неправильно определил анамалию. Суть была в том, что правило корелляции бы срабатывало бы при выполнении процесса каким-то подозрительным субъектом, а не к примереу zsh, но теперь понял что аномалия тут в child и parent процесах.

Keks1993 commented 4 months ago

Нет, вам дать подсказку?

Protenil commented 4 months ago

Нет, вам дать подсказку?

Да, она бы очень помогла

Keks1993 commented 4 months ago

В unix-системах скрытые файлы и каталоги начинаются с точки, например, /dir/.anotherDir или /dir/.file, соответственно, запуск исполняемых файлов по таким путям выглядят подозрительно.