В логе прокси один хост обращается к одному и тому же домену каждые 60 секунд. Разберите случай и скажите, что происходит.
Вы разбираете находку хантинга на одной рабочей станции. Определите, что происходит, и что делать дальше.
Ограничения:
- Судите по показанным данным; не выводите вердикт из имени домена.
- Явно скажите, на какую телеметрию вы переходите и почему.
ts=10:00:04 src=10.14.7.31 host=cdn-metrics-eu.example.net method=POST bytes_out=812 bytes_in=134 ua=Mozilla/5.0
ts=10:01:05 src=10.14.7.31 host=cdn-metrics-eu.example.net method=POST bytes_out=804 bytes_in=134 ua=Mozilla/5.0
ts=10:02:04 src=10.14.7.31 host=cdn-metrics-eu.example.net method=POST bytes_out=819 bytes_in=134 ua=Mozilla/5.0
ts=10:03:06 src=10.14.7.31 host=cdn-metrics-eu.example.net method=POST bytes_out=808 bytes_in=134 ua=Mozilla/5.0
... ещё 412 запросов, тот же профиль, за 7 часов, включая 01:00-05:00
whois: домен зарегистрирован 9 дней назад категория: без категории
Объясните, о чём говорит этот профиль, и опишите шаги разбора.
Почти постоянный интервал и одинаково крошечные ответы — это машинная периодичность, а не человеческий сёрфинг, который рваный. Подтвердите через EDR: процесс и его родитель, проверьте возраст и репутацию домена, затем изолируйте хост, если процесс недоверенный.
- ✗Считать фиксированный интервал доказательством легитимного апдейтера, не проверив процесс
- ✗Доверять строке user-agent как свидетельству, что трафик вёл человек
- ✗Выносить вердикт по одним сетевым логам, без перехода на телеметрию хоста
- →Как джиттер в интервале изменил бы ваш подход к детекту?
- →Какие поля EDR решают, легитимен ли вызывающий процесс?
Профиль читается как маячок, а не как работа человека. Три признака вместе: интервал держится около 60 секунд с разбросом в пару секунд, bytes_in постоянен (134 байта — размер ответа «команд нет»), а активность идёт с 01:00 до 05:00, когда за станцией никого нет. Человеческий трафик рваный: пачка запросов, пауза, разные размеры. Строка Mozilla/5.0 ничего не доказывает — user-agent задаёт клиент.
Домен, зарегистрированный 9 дней назад и не имеющий категории, — подтверждающий контекст, но не вердикт: молодые домены бывают и у легитимных сервисов.
Дальше — переход на телеметрию хоста, потому что сетевой лог не называет процесс:
1. EDR → сетевые соединения хоста 10.14.7.31 к cdn-metrics-eu.example.net
2. Взять процесс-инициатор: путь на диске, подпись, хеш, командную строку
3. Поднять родителя: кто запустил (winword.exe → powershell.exe — плохой знак)
4. Проверить закрепление: автозагрузка, задачи планировщика, службы
5. Расширить поиск: обращались ли к этому домену другие хосты
Если процесс легитимен и подписан (например, агент телеметрии вендора), находка закрывается с документированием базовой линии. Если процесс неподписанный, запущен из пользовательского каталога или порождён офисным приложением — изолируем хост по сети, сохраняем память и диск и переходим к реагированию на инцидент.