Забавно. Запретили сугубо админскую статью опубликовать на хабре )
Ну опубликую ее здесь. Я ленив , попросил ИИ записать с моих слов. Мне лень руками править. Важен смысл.. Дарю!
Квантовая зона: новый уровень обнаружения вторжений или великолепный способ хранения данных. “Proof of Concept”
«А и Б сидели на трубе, А упала, Б пропала, И майор из ФСБ» © народный мем
В современном домене большинство угроз мы обнаруживаем слишком поздно: когда файлы уже скопированы, логи затёрты, а злоумышленник давно ушёл. Традиционные хонейпоты работают, но их можно обойти. SIEM генерирует тысячи ложных срабатываний, на которые никто почти не реагирует. А что если существует способ увидеть вторжение в момент его зарождения?
Я предлагаю концепцию, которая работает на том, что все игнорируют — и превращает это в инструмент обнаружения и хранения информации.
Суть: суперпозиция дисков.
В любой Windows-системе есть буквы A: и B:. Исторически они зарезервированы под флоппи-дисководы. Сегодня их не используют ни программы, ни пользователи, ни вирусы. А я использую.
Успешно.
«Мертвая зона» — это когда диска нет.
“Серая зона” - использут ВСЕ.
«Квантовая зона» — это когда ты не знаешь, есть он или нет. Это зона неопределенности.
Предлагается:
Создать реальные локальные тома A: и B: на каждой машине домена.
Настроить SIEM-правило: любое обращение к A: или B: — аномалия.
Назначить уровни тревоги:
локальное обращение
сетевое обращение
из интернета
Реальное применение На практике A: и B: используются не как ловушки, а как живые рабочие тома:
A: — архив (старые проекты, закрытые договоры, редко используемые данные).
B: — бэкапы (резервные копии критичных файлов). Сразу демарка: На A и B размещаются не единственные, а второстепенные копии (по принципу 3-2-1), потеря которых некритична, но их шифрование становится триггером для немедленной реакции. Настоящие бэкапы — в другом месте.
Эти тома существуют реально, но только на одной, двух или трёх машинах из десятков/сотен/тысяч. На остальных — A: и B: просто пустые буквы.
Почему это работает Нулевой уровень ложных срабатываний. В нормальной работе обращения к A: и B: не происходит.
Раннее обнаружение. Попытка доступа фиксируется до того, как злоумышленник получил контроль.
Маскировка. На большинстве машин A: и B: — пустые зоны. На нескольких — реальные данные. Злоумышленник не знает, какие машины проверять.
Эволюционная защита. Даже если вирусы адаптируются и начнут проверять A: и B:, это действие будет зафиксировано как аномалия.
Реализация Создать реальные локальные тома A: и B: на всех машинах домена (даже серверов будет достаточно).
В SIEM добавить правила на события обращения к ним.
Настроить алерты по уровням приоритета.
Интегрировать с почтой, мессенджерами, рабочими чатами.
Внедрить через групповую политику (GPO) или скрипт.
Стоимость: бесплатно.
Заключение Квантовая зона — это не хонейпот и не сложная система. Это подход, основанном на том, что все игнорируют — и превращает это в инструмент обнаружения.
Она работает. Она проста. Она не даёт ложных срабатываний. Она ловит 100% целенаправленных обращений к A: и B:.
И самое главное — её никто не ждёт.
ЗЫ: Для фидошников: Если вы помните, что такое ююки — вы поймёте эту концепцию сразу. Это тот же принцип: данные, которые выглядят как мусор, но несут смысл. Только теперь это не текст, а буквы дисков.
Проверяйте A: и B:. И помните: в суперпозиции всё работает, или не работает. Пока не посмотришь. А может у вас уже работает? «Мертвая зона — диска нет. Серая зона — используют все. Квантовая — ты не знаешь.»
ЗЗЫ: Голдед не пострадал, литеру “Н” ИИ не трогала :)
Vasay Создатель концепции «Квантовая зона». 2026
статью писал я, причесать просил ИИ. кидайте плюхи.
