4ensiX

4ensiX

FPと言ったものはFPを選んだが表示はTPになっていることに気づいた。

LetsDefend level 1 alert SOC103 - Malicious APK Detected event-id 80

Details

EventID: 80
Event Time: March 15, 2021, 9:55 p.m.
Rule: SOC103 - Malicious APK Detected
Level: Security Analyst
Source Address 10.15.15.14
Source Hostname JessiePhone
Username Jessie
Package Name com.netflix.mediaclient
Device Action Allowed

playbook

Search Log

f:id:Zarat:20220109205559p:plain
private

Analyze APK

check Endpoint Security

f:id:Zarat:20220109211202p:plain
No Log....
Hmm... No Log...

search APK

Koodous: https://koodous.com/apks?search=com.netflix.mediaclient
March 15, 2021まで遡れなかった。 しかし、com.netflix.mediaclientのアプリ自体がmaliciousとなっていたのは少なくとも以下3件であった。

セキュリティ的には、疑わしいものはとりあえずブロックする派なので一応maliciousとする。

Answer: Malicious?

End

間違って押したら、False Positiveであった。

f:id:Zarat:20220109215153p:plain
False Positive

alertは放置し過ぎるとダメ!!!

Other writeup

SOC103 EventID: 80 (Malicious APK Detected) [March 15, 2021, 9:55 p.m.] - YouTube
そこまで遡れたら良かった。