Фишинг всему голова
Разбирал очередной инцидент на Standoff365 - в основе снова фишинговая атака, и в этот раз я впервые поработал с PT Sandbox для анализа вредоносных вложений.
Связка sandbox + SIEM реально облегчает расследование цепочки атаки: - инцидент раскладывается на атомарные этапы, а не остаётся кашей из логов -поиск событий сужается до конкретных индикаторов вместо перебора всего массива - проще восстановить таймлайн и понять, с чего всё началось.