Identificando tráfego do RAT Remcos sem decriptografia, com FlowCarp e EveBox
Post técnico da Netresec demonstra como o FlowCarp, que identifica mais de 600 protocolos e reconhece sub-protocolos dentro de sessões TLS sem decriptografá-las, foi usado para extrair alertas de uma captura de tráfego de uma infecção pelo RAT Remcos, exibindo os resultados na interface web EveBox e cruzando fingerprints JA3/JA4 com assinaturas do Suricata e inteligência do ThreatFox.
Fonte ↗