Detection is easy
الذهاب إلى القناة على Telegram
chat: https://t.me/+BF4T6DOGv_UwYTBi contact: @siemmanager email: manager@detectioneasy.ru
إظهار المزيد1 260
المشتركون
+324 ساعات
+277 أيام
+3530 أيام
جاري تحميل البيانات...
القنوات المماثلة
لا توجد بيانات
هل تواجه مشاكل؟ يرجى تحديث الصفحة أو الاتصال بمدير الدعم الخاص بنا.
سحابة العلامات
الإشارات الواردة والصادرة
---
---
---
---
---
---
جذب المشتركين
يونيو '26
يونيو '26
+34
في 0 قنوات
مايو '26
+21
في 0 قنوات
Get PRO
أبريل '26
+74
في 0 قنوات
Get PRO
مارس '26
+62
في 0 قنوات
Get PRO
فبراير '26
+25
في 0 قنوات
Get PRO
يناير '26
+47
في 0 قنوات
Get PRO
ديسمبر '25
+47
في 1 قنوات
Get PRO
نوفمبر '25
+60
في 2 قنوات
Get PRO
أكتوبر '25
+58
في 1 قنوات
Get PRO
سبتمبر '25
+50
في 1 قنوات
Get PRO
أغسطس '25
+35
في 1 قنوات
Get PRO
يوليو '25
+82
في 0 قنوات
Get PRO
يونيو '25
+62
في 2 قنوات
Get PRO
مايو '25
+160
في 1 قنوات
Get PRO
أبريل '25
+108
في 3 قنوات
Get PRO
مارس '25
+417
في 3 قنوات
Get PRO
فبراير '250
في 0 قنوات
Get PRO
يناير '25
+39
في 1 قنوات
| التاريخ | نمو المشتركين | الإشارات | القنوات | |
| 15 يونيو | +3 | |||
| 14 يونيو | +22 | |||
| 13 يونيو | +4 | |||
| 12 يونيو | 0 | |||
| 11 يونيو | 0 | |||
| 10 يونيو | 0 | |||
| 09 يونيو | 0 | |||
| 08 يونيو | +1 | |||
| 07 يونيو | +1 | |||
| 06 يونيو | +2 | |||
| 05 يونيو | 0 | |||
| 04 يونيو | 0 | |||
| 03 يونيو | 0 | |||
| 02 يونيو | +1 | |||
| 01 يونيو | 0 |
منشورات القناة
Всем привет 💻✌️
Коллеги из PT ESC разобрали кампанию CapFix, нацеленную на российские организации
👨💻 Как это работает?
🔤Основный вектор получения доступа фишинг с PDF/HTML-приманками, которые побуждают скачать файл
🔤В одной из цепочек внутри архива находился
*.chm, который скачивал файл a.gif с скомпрометированного легитимного домена, переименовывал его в dmitry_medvedev.msi и открывал легитимный PDF-документ для отвлечения пользователя
🔤*.msi был подписан QILING Tech и создавал директорию C:\Users\admin\AppData\Local\Disk Master с множеством dll-файлов, и уязвимым к DLL sideloading MetadataConvert.exe
🔭 Обнаружение:
🔤 ищем переименованные файлы (с неисполняемого расширения в исполняемое) в $mft и $UsnJrnl:$J, кластеризируем по критичности
🔤 хантим бинарь с подписью QILING Tech
🔤 отслеживаем цепочку процессов (пример правила из eql - execution_via_compiled_html_file)
process where host.os.type == "windows" and event.type == "start" and
process.parent.name : "hh.exe" and
process.name : ("mshta.exe", "cmd.exe", "powershell.exe", "pwsh.exe", "powershell_ise.exe", "cscript.exe", "wscript.exe")
#detection@detectioneasy
#ttp@detectioneasy| 2 | В Windows 11 версии 24H2 и Windows Server 2025 добавлены новая политика и события аудита NTLM. Расширенный аудит поддерживает улучшенный мониторинг безопасности и идентификацию устаревших зависимостей проверки подлинности NTLM.
Ранее в новых ОС Windows при установке с нуля стали по умолчанию включать различные методы защиты от релей-атак, такие как EPA, SMB signing и LDAP-Channel Binding. Тем не менее, при апгрейде со старых версий ОС настройки будут оставаться прежние, и атаки будут работать.
Поэтому обращаем внимание на новые события:
— 4020 (Informational)
— 4021 (Warning) "This machine attempted to authenticate to a remote resource via NTLM”
— 4022 (Informational)
— 4023 (Warning) “A remote client is using NTLM to authenticate to this workstation”
Эти события можно использовать для детектирования coercing-атак либо для анализа нетипичных настроек NTLM-аутентификации.
На скриншоте выше — как раз пример coercing-атаки: цепочка событий 4023 и 4021 с одного IP-адреса атакующего. | 0 |
| 3 | Всем привет 💻✌️
Автор статьи показал интересный способ доставки вредоносного ПО в обход предупреждений SmartScreen
👨💻 Как это работает?
🔤Цепочка довольно простая: zip -> vhdx -> trust.exe + malicious.dll
🔤 Пользователю доставляется архив, внутри которого находится образ диска VHDX
🔤 После открытия и монтирования образа, жертва видит легитимный ApplicationFrameHost.exe и вредоносную библиотеку UMPDC.dll
Автор использует исполняемый файл с доверенной репутацией, чтобы обойти MotW
🔭 Обнаружение:
🔤 отслеживаем монтирование образов дисков VHD/VHDX/ISO/IMG
🔤 отслеживаем запуск исполняемых файлов с примонтированных образов и съемных носителей
🔤 отслеживаем загрузку неподписанных DLL рядом с системными файлами, расположенными в нетипичном пути
🔤 отслеживаем запуск системных файлов из пользовательских директорий, архивов, Temp и примонтированных образов
#detection@detectioneasy
#ttp@detectioneasy | 0 |
متاح الآن! بحث تيليغرام 2025 — أهم رؤى العام 
