keyword के बजाय व्यवहार और संदर्भ पर टिकाएं। मजबूत संकेतों में शामिल हैं संदिग्ध parent process (Office application, browser, WMI), encoded या obfuscated command line, execution policy bypass के साथ hidden window, script block logging में दिखता download या reflection वाला content, और powershell.exe से किसी नए infrastructure तक outbound connection। पहले module और script block logging चालू करें, क्योंकि उनके बिना आप सिर्फ command line पर मिलान कर रहे होते हैं।
इंटरव्यूअर यह क्यों पूछते हैं
यह उन लोगों को अलग करता है जिन्होंने detection लिखी हैं उनसे जिन्होंने blog पढ़े हैं। इंटरव्यूअर telemetry की पूर्वशर्तें सुनना चाहता है, command line मिलान और script block logging का फर्क, और यह समझ कि हमलावर के obfuscate करते ही string आधारित rule टूट जाते हैं। वे यह भी सुनते हैं कि आप rule कैसे टेस्ट करेंगे और पहले हफ्ते में कौन सी जायज प्रशासनिक गतिविधि उसे छेड़ेगी।
अपना जवाब कैसे स्ट्रक्चर करें
- उस telemetry से शुरू करें जो किसी भी rule के काम करने से पहले चालू होनी चाहिए।
- व्यवहार वाले संकेत टिकाऊपन के क्रम में गिनाएं।
- समझाएं कि असली हमलावर टूलिंग के मुकाबले rule आप कैसे टेस्ट करेंगे।
- वह जायज गतिविधि बताएं जो इसे सबसे ज्यादा छेड़ेगी।
उदाहरण जवाब
कुछ भी लिखने से पहले मैं जांचता हूं कि script block logging और module logging चालू हैं, साथ में command line auditing वाला process creation, क्योंकि कटी हुई command line के मुकाबले लिखा गया rule लगभग बेकार है। फिर मैं एक संकेत पर टिकने के बजाय संकेतों को जोड़ता हूं। parent process सबसे मजबूत है: Word, Excel, Outlook, mshta या किसी browser से निकली PowerShell लगभग अकेले ही alert लायक है। उसके बाद, encoded command साथ में hidden window और execution policy bypass, और script block के content के भीतर मैं reflective loading, DownloadString, किसी variable पर Invoke-Expression, और memory API में सीधी call ढूंढता हूं। नेटवर्क की तरफ, powershell.exe का किसी raw IP से या पिछले हफ्ते पहली बार दिखे domain से बात करना। मैं atomic test और साथ में दो एक obfuscated variant से टेस्ट करता हूं, क्योंकि अगर मेरा rule साधारण string जोड़ने से ही मर जाता है तो वह detection था ही नहीं। आम जायज छेड़छाड़ deployment और monitoring का stack होता है, इसलिए मैं उन service account को pager बजने के बाद नहीं, लाइव जाने से पहले baseline कर लेता हूं।
जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।
देखें यह कैसे काम करता हैफॉलो-अप सवाल जिनकी उम्मीद रखें
- powershell.exe के अलावा किसी दूसरे process से चलती PowerShell को आप कैसे पकड़ेंगे?
- अगर हमलावर इसकी जगह कोई signed binary इस्तेमाल करे तो आपका rule क्या चूक जाता है?
- जो admin जायज तौर पर encoded command इस्तेमाल करते हैं, उन्हें आप कैसे संभालते हैं?
साइबरसिक्योरिटी एनालिस्ट के और सवाल
आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।
मेरे सवाल प्रेडिक्ट करें