Интересное исследование от ребят из Касперского. Где искать следы злоумышленников при компрометации 1С.В отчете исследователи поделились своим практическим опытом в части расследования инцидента, если он уже произошел, какие артефакты нужно искать и как анализировать журнал регистрации
1С с учетом его специфики.
К маркерам подозрительной активности относятся, например, подозрительные подключения к консоли администрирования кластера серверов
1С, создание новых информационных баз, ошибки при работе с 1С-шеллами, попытки выгрузки информационной базы и пр.
На серверах с программным обеспечением
1С необходимо обращать внимание на любые срабатывания защитных решений.
В частности, продукты
Лаборатории Касперского обнаруживают и блокируют попытки вредоносной эксплуатации
1С при помощи компонента
Behavior Detection, детективу также различные вредоносные внешние обработки, доступные на
GitHub.