<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: DNS Trap in Russian</title>
    <link>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26372#M88</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Спасибо за комментарий)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Я, в принципе, тоже так рассуждаю. Но меня смутило несколько событий в выборке, их всего три, в которых&amp;nbsp;&lt;SPAN style="color: #333333; background-color: #ffffff;"&gt;Confidence Level: Low, а Action: Prevent.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="color: #333333; background-color: #ffffff;"&gt;---&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;Start Time: 12:32:36 03 Aug 2018&lt;BR /&gt;End Time: 12:33:37 03 Aug 2018&lt;BR /&gt;Source: server&lt;BR /&gt;Scope: server&lt;BR /&gt;Destination: DNS_Trap_62.0.58.94 (62.0.58.94)&lt;BR /&gt;Service: tcp/443&lt;BR /&gt;Direction: Other&lt;BR /&gt;Category: Threat Prevention&lt;BR /&gt;Product Name: Check Point Anti-Bot&lt;BR /&gt;Malware Activity: Communication with C&amp;amp;C site&lt;BR /&gt;Event Definition Name: Bot Incident&lt;BR /&gt;Confidence Level: Low&lt;BR /&gt;Protection Name: cnc server.TC.xw&lt;BR /&gt;Action: Prevent&lt;BR /&gt;Severity: Critical&lt;BR /&gt;Protection Type: DNS Trap&lt;/P&gt;&lt;P&gt;&lt;SPAN style="color: #333333; background-color: #ffffff;"&gt;---&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #333333;"&gt;Либо я что-то не понимаю, либо на тот момент менялась политика или профиль:)&lt;/SPAN&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Fri, 14 Sep 2018 07:37:30 GMT</pubDate>
    <dc:creator>MK9</dc:creator>
    <dc:date>2018-09-14T07:37:30Z</dc:date>
    <item>
      <title>DNS Trap</title>
      <link>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26370#M86</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Приветствую!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Есть вопрос по Protection type: DNS Trap.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Настроен дефолтный DNS Trap, в политике Threat Prevention прописано правило:&lt;/P&gt;&lt;P&gt;Protected Scope: server&lt;/P&gt;&lt;P&gt;Action: MyProfie (в профиле включен Activate DNS Trap, Protection Activation: High Confidence - Prevent, остальные Detect)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;В событиях на SmartEvent вижу:&lt;/P&gt;&lt;P&gt;---&lt;/P&gt;&lt;P&gt;Event Name: Virus Incident&lt;BR /&gt;Source: server&lt;BR /&gt;Scope: server&lt;BR /&gt;Destination: a104-73-80-132.deploy.static.akamaitechnologies.com (104.73.80.132)&lt;BR /&gt;Service: tcp/443&lt;BR /&gt;Automatic Reaction Status: Mail: ok&lt;BR /&gt;Product Name: Check Point Anti-Virus&lt;BR /&gt;Malware Activity: Malicious network activity&lt;BR /&gt;Confidence Level: Low&lt;BR /&gt;Protection Name: Phishing_website.upvi&lt;BR /&gt;Action: Detect&lt;BR /&gt;Severity: Critical&lt;BR /&gt;Protection Type: DNS Trap&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;---&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Стандартно, если я правильно понимаю, при перехвате dns query, CP по дефолту возвращает&amp;nbsp;62.0.58.94. Обращение к этому адресу (Destionation: &lt;SPAN&gt;62.0.58.94&lt;/SPAN&gt;) из Protected Scope (в моем случае - server) превентится (Action: Prevented) и генерируется событие c Protected Type: DNS Trap, в котором, кстати, указывается URL, при попытке&amp;nbsp;разрешить который, узел и получил адрес трапа(&lt;SPAN&gt;62.0.58.94&lt;/SPAN&gt;).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Я же вижу событие со следующими характеристиками:&lt;/P&gt;&lt;P&gt;Destination: a104-73-80-132.deploy.static.akamaitechnologies.com (104.73.80.132)&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Action: Detect&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Protection Type: DNS Trap&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;В destination не адрес ловушки и, соответственно, Action не Prevent.&amp;nbsp;Почему DNS Trap не сработала?&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;В каком случае генерируется такое событие? Зависит ли это от Confidence Level?&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 12 Sep 2018 12:03:28 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26370#M86</guid>
      <dc:creator>MK9</dc:creator>
      <dc:date>2018-09-12T12:03:28Z</dc:date>
    </item>
    <item>
      <title>Re: DNS Trap</title>
      <link>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26371#M87</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Oтвет в самом вопросе. Вы пишете:&amp;nbsp;&lt;SPAN style="color: #333333; background-color: #ffffff;"&gt;Protection Activation: High Confidence - Prevent&lt;SPAN&gt;, остальные Detect.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="color: #333333; background-color: #ffffff;"&gt;&lt;SPAN&gt;В логе:&amp;nbsp;&lt;SPAN style="background-color: #ffffff;"&gt;Confidence Level: Low&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="color: #333333; background-color: #ffffff;"&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="color: #333333; background-color: #ffffff;"&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 12 Sep 2018 15:38:40 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26371#M87</guid>
      <dc:creator>_Val_</dc:creator>
      <dc:date>2018-09-12T15:38:40Z</dc:date>
    </item>
    <item>
      <title>Re: DNS Trap</title>
      <link>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26372#M88</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Спасибо за комментарий)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Я, в принципе, тоже так рассуждаю. Но меня смутило несколько событий в выборке, их всего три, в которых&amp;nbsp;&lt;SPAN style="color: #333333; background-color: #ffffff;"&gt;Confidence Level: Low, а Action: Prevent.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="color: #333333; background-color: #ffffff;"&gt;---&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;Start Time: 12:32:36 03 Aug 2018&lt;BR /&gt;End Time: 12:33:37 03 Aug 2018&lt;BR /&gt;Source: server&lt;BR /&gt;Scope: server&lt;BR /&gt;Destination: DNS_Trap_62.0.58.94 (62.0.58.94)&lt;BR /&gt;Service: tcp/443&lt;BR /&gt;Direction: Other&lt;BR /&gt;Category: Threat Prevention&lt;BR /&gt;Product Name: Check Point Anti-Bot&lt;BR /&gt;Malware Activity: Communication with C&amp;amp;C site&lt;BR /&gt;Event Definition Name: Bot Incident&lt;BR /&gt;Confidence Level: Low&lt;BR /&gt;Protection Name: cnc server.TC.xw&lt;BR /&gt;Action: Prevent&lt;BR /&gt;Severity: Critical&lt;BR /&gt;Protection Type: DNS Trap&lt;/P&gt;&lt;P&gt;&lt;SPAN style="color: #333333; background-color: #ffffff;"&gt;---&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="background-color: #ffffff; color: #333333;"&gt;Либо я что-то не понимаю, либо на тот момент менялась политика или профиль:)&lt;/SPAN&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 14 Sep 2018 07:37:30 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26372#M88</guid>
      <dc:creator>MK9</dc:creator>
      <dc:date>2018-09-14T07:37:30Z</dc:date>
    </item>
    <item>
      <title>Re: DNS Trap</title>
      <link>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26373#M89</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;А эти описания указаные в &lt;A class="" href="https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&amp;amp;solutionid=sk74060" title="https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&amp;amp;solutionid=sk74060"&gt;Anti-Virus Malware DNS Trap feature&lt;/A&gt;&amp;nbsp;:&lt;/P&gt;&lt;P&gt;"Connection was allowed because a DNS trap was set"&lt;/P&gt;&lt;P&gt;"DNS response was replaced with a DNS trap bogus IP"&lt;/P&gt;&lt;P&gt;"Connection to DNS trap bogus IP"&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;появляются когда Protection Activation для Low Confidence установлен в Prevent?&lt;/P&gt;&lt;P&gt;или где я могу их увидеть.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 18 Sep 2018 06:28:54 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26373#M89</guid>
      <dc:creator>Dmitriy_Chazov</dc:creator>
      <dc:date>2018-09-18T06:28:54Z</dc:date>
    </item>
    <item>
      <title>Re: DNS Trap</title>
      <link>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26374#M90</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;все необходимое для установки фичи тут:&amp;nbsp;&lt;A class="link-titled" href="https://sc1.checkpoint.com/documents/R80.10/WebAdminGuides/EN/CP_R80.10_ThreatPrevention_AdminGuide/html_frameset.htm?topic=documents/R80.10/WebAdminGuides/EN/CP_R80.10_ThreatPrevention_AdminGuide/138634&amp;amp;anchor=o130777" title="https://sc1.checkpoint.com/documents/R80.10/WebAdminGuides/EN/CP_R80.10_ThreatPrevention_AdminGuide/html_frameset.htm?topic=documents/R80.10/WebAdminGuides/EN/CP_R80.10_ThreatPrevention_AdminGuide/138634&amp;amp;anchor=o130777"&gt;Threat Prevention R80.10 (Part of Check Point Infinity)&lt;/A&gt;&amp;nbsp;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 18 Sep 2018 07:46:42 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26374#M90</guid>
      <dc:creator>_Val_</dc:creator>
      <dc:date>2018-09-18T07:46:42Z</dc:date>
    </item>
    <item>
      <title>Re: DNS Trap</title>
      <link>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26375#M91</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Вы не ответили, на мой вопрос, где в логах я могу увидеть эти сообщения которые приведены и з&lt;A class="" href="https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&amp;amp;solutionid=sk74060" rel="nofollow"&gt;Anti-Virus Malware DNS Trap feature&lt;/A&gt;:&lt;/P&gt;&lt;P&gt;конкретно для 77.30 и 80.10 где их смотреть.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Например в версии 77.30 в SmartView Tracker я вижу описание события "Connections to IP associated by DNS trap witch malicious domain"&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 18 Sep 2018 12:07:32 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26375#M91</guid>
      <dc:creator>Dmitriy_Chazov</dc:creator>
      <dc:date>2018-09-18T12:07:32Z</dc:date>
    </item>
    <item>
      <title>Re: DNS Trap</title>
      <link>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26376#M92</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Когда блокируется, я вижу "&lt;EM&gt;Connection to DNS trap bogus IP&lt;/EM&gt;" - тут все понятно, попытка соединения с bogus IP.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 18 Sep 2018 19:46:29 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26376#M92</guid>
      <dc:creator>MK9</dc:creator>
      <dc:date>2018-09-18T19:46:29Z</dc:date>
    </item>
    <item>
      <title>Re: DNS Trap</title>
      <link>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26377#M93</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;SmartViewTracker сущеcтвует и на R80.10. SmartLog действительно может опускать определенные поля. CPlgv.exe из директории где лежат все исполнимые файлы Сматрконсоли&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 24 Sep 2018 13:11:37 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/DNS-Trap/m-p/26377#M93</guid>
      <dc:creator>_Val_</dc:creator>
      <dc:date>2018-09-24T13:11:37Z</dc:date>
    </item>
  </channel>
</rss>

