ch
Feedback
PT Knockin

PT Knockin

前往频道在 Telegram

Не симулируем бурную деятельность, а симулируем атаки на почту. Чат @knckunity Проверить защищённость почты: knockin.ptsecurity.com

显示更多
355
订阅者
无数据24 小时
无数据7 天
无数据30 天

数据加载中...

相似频道
无数据
有任何问题?请刷新页面或联系我们的客服
标签云
无数据
有任何问题?请刷新页面或联系我们的客服
进出提及
---
---
---
---
---
---
吸引订阅者
十二月 '24
十二月 '24
+4
在0个频道中
十一月 '24
+16
在0个频道中
Get PRO
十月 '24
+42
在3个频道中
Get PRO
九月 '24
+89
在0个频道中
Get PRO
八月 '240
在0个频道中
Get PRO
七月 '240
在0个频道中
Get PRO
六月 '24
+33
在1个频道中
Get PRO
五月 '24
+332
在1个频道中
日期
订阅者增长
提及
频道
21 十二月0
20 十二月0
19 十二月0
18 十二月+1
17 十二月0
16 十二月0
15 十二月0
14 十二月0
13 十二月0
12 十二月0
11 十二月0
10 十二月0
09 十二月0
08 十二月0
07 十二月0
06 十二月0
05 十二月+2
04 十二月+1
03 十二月0
02 十二月0
01 十二月0
频道帖子
sticker.webp0.31 KB

2
sticker.webp
313
3
Не забывайте, что у нас есть модные и жизненные стикеры https://t.me/addstickers/kncnkstickers
296
4
Какой тип меню?
487
5
Обсуждали как-то с командой какое представление меню выглядит удобнее. Лично для меня привычнее первое, т.к. аналогично работ+1
Обсуждали как-то с командой какое представление меню выглядит удобнее. Лично для меня привычнее первое, т.к. аналогично работает в браузере. А второе ближе к мобильной версии и особо смысла не имеет. Что думаете?
425
6
Сегодня мы выпустили большой релиз, где добавили возможность "упаковки" имеющихся семплов для атаки. Сейчас доступны ZIP, чуть позже этот список расширим. Интересна эта фича тем, что: 1. Каждый имеющийся семпл можно «упаковать» и посмотреть, как ваши СЗИ реагируют на различные типы архивов. То есть в сумме получается внушительный список уже из 32 атак в бесплатной и 114 атак с подпиской. 2. Мы встроили пре-обработчик отправки, который работает на Python и позволяет легко и на лету изменять существующие у нас семплы. Это круто, потому что эксперты теперь смогут писать любые свои кастомизации и делать атаки, которые они хотят сами. Но пока для добавления нужно написать мне :) Посмотреть, что получилось можно тут: https://knockin.ptsecurity.com А завтра мы встречаемся на PHDays, где на Киберарене в зале Галактика обсудим, как правильно подойти к защите почты с коллегами из VK, WB, ПСБ, BIZONE и Тинькофф. Подробное описание тут.
477
7
🤨 Какое самое уязвимое место в любой компании? Электронная почта! Каждый день злоумышленники отправляют около 300 тысяч писе
🤨 Какое самое уязвимое место в любой компании? Электронная почта! Каждый день злоумышленники отправляют около 300 тысяч писем, и именно электронная почта является основным способом доставки вредоносов и вектором дальнейшего развития атаки. Хакеры каждый день придумывают техники для обхода средств защиты и изобретают новые вредоносные программы. Чтобы почта перестала быть источником опасности, важно постоянно тестировать ее защищенность. Например, с помощью нашего онлайн-сервиса PT Knockin. 📩 На вебинаре 16 мая в 14:00 наши эксперты расскажут о способах проверки защищенности почты, ее устойчивости к атакам, а также поделятся всеми подробностями о PT Knockin. На вебинаре вы узнаете: • Почему фишинг остается самым популярным способом получения доступа в инфраструктуру. • Как и с помощью чего атакуют хакеры в реальной жизни. • Как злоумышленники обходят почтовые средства защиты информации. Регистрируйтесь на вебинар заранее на нашем сайте, чтобы не пропустить его! @Positive_Technologies #PTKnockin
600
8
Мы на GISEC в Дубае. Интересно, что здесь более боязливо относятся к введению своей почты и просят провести демо на моей. Но+1
Мы на GISEC в Дубае. Интересно, что здесь более боязливо относятся к введению своей почты и просят провести демо на моей. Но если вдруг вводят свою — удивлены результату и немного мешкаются, мол, странно и мы пойдем разбираться. Притом в России такой проблемы нет — продукт попробовали уже порядка 2 тысяч компаний и каждый день все больше. Кстати, для тех, кто давно не заходил: 1. В бесплатной версии можно попробовать уже порядка 16 семплов (в платной 55) 2. Мы переработали интерфейс, должно стать удобнее. А ближайший план к PHDays добавить различные варианты упаковки (типа архивов и форматов msg), а к июню добавить поддержку семплов для Linux.
813
9
Сегодня мы вышли из тени. Не без проблем, но теперь все стабильно работает. Тестирование уже прошли порядка 200 компаний. Немного расширили количество бесплатных семплов для атак, теперь доступно 14. Провести аудит можно тут: knockin.ptsecurity.com
925
10
Мы активно готовимся к коммерческому запуску и вот, что появилось в продукте недавно: 1. Добавляем различные файлы Windows, приводящие к исполнению произвольных команд при их запуске. .pif, .com, .ps1 и другие. 2. Появляются CVE под различный популярный софт. CVE-2023-36884 для Microsoft Office, разные вариации CVE-2022-30190 тоже под Office и CVE-2023-38831 с уязвимостью в WinRAR. 3. Атаки происходят с разных адресов и доменов, чтобы обходить антиспам фильтры и больше походить на реальные атаки.
908
11
Про тренды фишинговых атак Недавно у PT вышла аналитика по фишинговым атакам за 2022-2023 годы. Короткая выжимка фактов, кото
Про тренды фишинговых атак Недавно у PT вышла аналитика по фишинговым атакам за 2022-2023 годы. Короткая выжимка фактов, которая отчасти связана с 🟥 Knockin: 1. Почта — до сих пор самый популярный канал доставки ВПО (92%). Дальше идут мессенджеры и СМС-сообщения. 2. Доставляют через архивы (zip, rar и т.д.) и офисные документы (Word, OneNote, PDF и др.). Популярность объясняется типовым для офисных сотрудников форматов, которые они постоянно привыкли открывать в почте (файлы MS Office более типичны, чем какой-нибудь CPL или HTA) 3. Первым по популярности рассылки идет ВПО (66%). Это понятно, т.к. зачастую сразу дает первичный доступ внутрь инфраструктуры. На втором месте — формы ввода учетных записей (20%). Такая разница из-за того, что с полученными данными потом надо что-то уметь делать, а это требует более высокой квалификации от атакующих 4. Фишинговые сообщения почти в половине случаев — вложение с ВПО, в остальных — ссылка. Сейчас 🟥 Knockin умеет только слать вложениями, но дальше по роадмапу будет возможность слать и ссылки с разными вариациями (сложные редиректы, загрузки в облачные хранилища и др.) 5. Приложил картинкой статистику по типам файлов, которые рассылают. Сейчас в продукте есть уже больше 50 нагрузок примерно как в этом списке и дальше наша задача полностью его покрыть. Как видно — зачастую это файлы под ОС Windows, поэтому мы берем их в приоритет по добавлению в наш продукт. Пока это самое важное, что я подчеркнул для продукта. А полностью ознакомиться с аналитикой по трендовым фишинговым атакам и посмотреть разбивку по индустриям можно здесь.
824
12
Почему обучение ИБ сотрудников не лучший способ защиты от атак через фишинг 1. Потому что нет разницы, откроет вредоносное вложение 1 сотрудник или 50. Всегда это плохо и приводит к первичному доступу в компанию. Да, риск снижает, но мы говорим про результат, который измеряется бинарно — 1 сотрудник запустил вложение — хакеры у вас, 0 сотрудников запустило — все хорошо. 2. Текучка кадров. Допустим она 10% в год, то есть при он-бординге надо всем рассказывать про ИБ. Ладно, если это разработчики, а представьте департаменты далёкие от IT, которым непонятно, как работает технология почты и какие вложения можно открывать, а какие нет. 3. Обучение по классическим кейсам фишинговых атак натренирует не открывать файлы с чужими премиями или переписками о повышении. Любой другой нестандартный кейс не описанный в учебнике — сразу доступ в инфраструктуру. 4. Всё-таки если вы хорошо настроили СЗИ, следите за трендами упаковки вредоносов — обучение может вас спасти. Но может и нет. Полагаться на внимание сотрудников (того, что нельзя контролировать) по мне сомнительно и лучше бы это автоматизировать либо проверять вручную. Здесь я клоню к тому, что не нужно оставлять знание ИБ на сотрудников (и особенно винить их в этом или увольнять за фишинг), их защита всегда должна быть вещью, про которую они не знают, но она отлажено работает, то есть это задача ваших средств защиты и отдела ИБ. Должно быть так: «оно само как-то не пропускает ВПО, определяет фишинг и блокирует все плохое».
659
13
О ценностях продукта Вообще в Knockin две основные вехи, которые требуют постоянного развития: 1. Семплы ВПО. Вариаций, которыми доставляют вредоносы — массы, все они построены на том, чтобы остаться незамеченными для решений типа NTA (анализ траффика), Sandbox (песочница, в которой можно запускать что угодно без вреда для компании), антивирусов и т.п. Для Knockin важно, чтобы их было много, они были актуальными и покрывали основные ОС — Windows и Linux. Позже я поделюсь нашим роадмапом по экспертизе и готов корректировать и обсуждать его вместе с вами в чате @knckunity. 2. Оставаться непойманными для СЗИ, которыми вы защищаете свои компании на текущий момент. По факту мы же просто шлем письма с разными вложениями, и для вендоров СЗИ «дорожащих своим статусом» можно нас просто заблокировать по домену (или другим признакам), тогда никакие письма от нас к вам не дойдут (а вот от злоумышленников дойдут). Поэтому мы стремимся к тому, чтобы выглядеть как реальные атакующие и использовать их методы и техники, чтобы проверка работы ваших СЗИ всегда оставалась честной.
566
14
Почему фишинг? По статистике ПТ почти каждая вторая атака на компании начинается с фишинга. Объясняется все простыми вещами: 1. Зачастую весь энтерпрайз использует Windows, поэтому злоумышленникам достаточно сделать ВПО, которое будет работать только под этой ОС. Плюс зачастую оно будет совместимо сразу с 7, 8 и 10 версией. 2. Атака легко становится массовой. Примерно так же, когда хакеры находят уязвимости в популярных движках веб-сайтов типа WordPress (43% сайтов в мире) или Bitrix (кажется, что на нём тоже бо‌льшая часть сайтов в РФ). Для массовости плохим хакерам просто нужно найти почтовые адреса нужных компаний, которые свободно лежат в утечках или в различных презентациях и т.д., доступных всем в Интернете. 3. Хакеры тратят время только на подготовку ВПО и инфраструктуры для его работы, не нужно тратить ресурсы на поиск 0-day. Ещё и при том, что в большинстве крупных компаний нормально пропускается zip-архив и внутри lnk или vbs, которые и запускают ВПО. Это я все к тому, что желательно проверять СЗИ, которые вас защищают, чтобы понимать, пропускают ли они самые типовые "контейнеры" (способы доставки ВПО) и если да, то самим писать правила, искать готовые yara или спрашивать своего вендора, почему он плохо работает
482
15
sticker.webp
617
16
Привет! Меня зовут Ярослав Бабин, я управляю продуктом для симуляции атак на почту — PT Knockin. В этом канале я буду делиться планами по роадмапу и фичам, пополнениями экспертизы, спрашивать мнение про дальнейшее развитие. Я проработал хакером в 🟥 6 лет, из них — много времени уделял социотехническому тестированию, когда мы делали фишинговые рассылки и смотрели, как сотрудники реагируют на письма и открывают ли вложения и переходят ли по ссылкам. Из этого и родилась идея PT Knockin. Только мы проверяем не сотрудников, а реагирование средств защиты типа e-mail песочниц. Пока мы делаем внутренний запуск и дорабатываем продукт, поэтому почитать о планах можно на внутреннем портале.
663