SearchInform выпустила обновленный ReportCenter

SearchInform выпустила обновленный ReportCenter

Компания SearchInform, представила обновленную версию SearchInform ReportCenter – инструмента построения отчетов по активностям пользователей и инцидентам, связанным с нарушениями корпоративных политик информационной безопасности. Главным новшеством стал существенно переработанный интерфейс продукта.



Улучшенный в новой версии SearchInform ReportCenter пользовательский интерфейс клиентского приложения позволяет быстрее ориентироваться в отображаемой программой информации. Так, на графах связей между пользователями отображаются значки продуктов, что позволяет оперативно выяснить, посредством каких коммуникационных каналов осуществлялось общение. А подсказка, появляющаяся при наведении курсора мыши на значок продукта, показывает, какое количество сообщений пользователи отправили друг другу. Посредством функции подсчета количества сообщений при построении графа можно визуально идентифицировать самых общительных сотрудников и выявить, таким образом, тех, кто ведет наиболее интенсивную переписку с нежелательными адресатами и нерационально расходует свое рабочее время.

Обновленный интерфейс упрощает и создание отчетов благодаря сокращению количества шагов, которые необходимо выполнить. Создаваемый отчет открывается в новой вкладке в окне программы, и специалист по информационной безопасности может переключаться между ними одним кликом мыши. Каждая вкладка сохраняет историю открытых в ней отчетов.

Немаловажно, что в новую версию ReportCenter включена также англоязычная версия интерфейса для тех организаций, где есть специалисты по информационной безопасности или руководители, не владеющие русским языком.

Как и ранее, SearchInform ReportCenter позволяет представлять информацию об активности сотрудников и об инцидентах, связанных с информационной безопасностью, в виде наглядных и комфортных для восприятия диаграмм. Все отчеты открываются из единой консоли SearchInform ReportCenter и могут быть выведены на печать, экспортированы в форматы HTML, PDF, XLS. Интеграция SearchInform ReportCenter с другими компонентами «Контура информационной безопасности SearchInform» позволит офицерам безопасности своевременно анализировать данные, перехваченные по всем поддерживаемым установленными компонентами протоколам передачи данных.

Как отметил технический директор SearchInform Андрей Галатин, «несмотря на то, что изменений в новой версии ReportCenter, на первый взгляд, не так много, все они заметно повышают продуктивность и эффективность работы специалиста по информационной безопасности, анализирующего общение сотрудников организации друг с другом и с внешними адресатами».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Операторы AV Killer используют драйвер Avast для отключения защитного софта

В новой кампании киберпреступники используют старую версию легитимного антируткит-драйвера Avast для отключения защитных программ, ухода от детектирования и получения контроля над системой.

В этих атаках участвует один из вариантов вредоносной программы AV Killer. Последняя содержит жёстко запрограммированный список из 142 имён антивирусных процессов.

Поскольку упомянутый драйвер Avast работает на уровне ядра, злоумышленники получают доступ к критически важным компонентам операционной системы. Например, что при желании вредонос может завершать практически любые процессы.

Как отмечают обратившие внимание на атаки AV Killer специалисты компании Trellix, операторы зловреда задействуют хорошо известную технику BYOVD (Bring Your Own Vulnerable Driver — приноси собственный уязвимый драйвер).

Попав в систему, файл AV Killer с именем kill-floor.exe устанавливает заранее уязвимый драйвер уровня ядра — ntfs.bin (помещается в директорию пользователя по умолчанию).

После этого вредоносная программа создаёт службу aswArPot.sys с помощью Service Control (sc.exe) и регистрирует сам драйвер.

 

Как мы уже отмечали, у AV Killer есть жёстко заданный в коде список из 142 процессов, который сверяется со снепшотом активных процессов. Согласно отчёту Trellix этот список выглядит так:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru