6
Projekt Turris Detekce závadného provozu Robert Šefr [email protected] 11.04.2015

Turris - Robert Šefr

Embed Size (px)

Citation preview

Page 1: Turris - Robert Šefr

Projekt TurrisDetekce závadného provozu

Robert Šefr • [email protected] • 11.04.2015

Page 2: Turris - Robert Šefr

Fifty shades of greylist

● Logy firewallu všech routerů jsou vyhodnocovány na centrálním serveru

● Sledování zdrojových adres, cílových portů a množství požadavků

● Týdenní generování veřejného greylistu: https://www.turris.cz/greylist-data/

Page 3: Turris - Robert Šefr

We've been naughty● Zatím je málo pokrytá komunikace iniciovaná na

straně sítě za Turrisem, typicky komunikace infikovaných strojů s C&C servery

● Jsou využívány volně dostupné blacklisty

● Botnet trackery (např. Zeus), Malc0de, atd.● Nové zdroje vyhodnocujeme a zvažujeme jejich

zařazení

Page 4: Turris - Robert Šefr

Laters, baby!● Vlastní detekce infikovaných strojů na základě

analýzy podezřelého odchozího provozu

● Vyhledávání anomálií v provozu odcházejícího z Turrisů – obohacení dat o ASN a geolokaci

● Verifikace podezřelého provozu a odstranění false positives - PassiveDNS, VirusTotal

Page 5: Turris - Robert Šefr

Děkuji za pozornost

Robert Šefr • [email protected] • @turris_cz

Page 6: Turris - Robert Šefr

Děkuji za pozornost

Robert Šefr • [email protected] • @turris_cz