Ваш парсер .evtx молча прочитал 4% журнала — и не считает это ошибкой
Конспект редакции
Узнайте, почему ложно-положительный результат парсинга логов может скрыть 96% критических данных — от атак на IT-инфраструктуру до несанкционированного доступа в системах кинопоказа.
Автор описывает ситуацию, когда скрипт на Python с библиотекой python-evtx успешно прочитал 94 записи из 2309 в файле .evtx, вернул код 0 и не зафиксировал ни одной ошибки. При этом критическая цепочка событий атаки — от создания административной учётной записи до запуска шифровальщика — оказалась в 96% потерянных записей. Проблема кроется в двух лишних байтах в заголовке файла, которые парсер молча пропустил, не сочтя их за ошибку.
Для специалистов по цифровой криминалистике и безопасности кинопроизводства это наглядный пример, почему нельзя доверять только количеству обработанных событий. Если лог-файлы с серверов кинотеатров, постпродакшн-систем или DCP-плееров парсятся с аналогичными допущениями, можно пропустить следы утечки материалов или несанкционированного доступа. Статья предлагает разобраться в структуре заголовка .evtx и объясняет, какие проверки необходимо добавить, чтобы не терять большую часть записей.
Материал агрегирован; полный текст — на сайте Хабр — ИТ-новости.
Фото (6)
Увеличить1 / 6

