265
Subscribers
No data24 hours
No data7 days
No data30 days
Data loading in progress...
Similar Channels
No data
Any problems? Please refresh the page or contact our support manager.
Tags Cloud
Incoming and Outgoing Mentions
---
---
---
---
---
---
Attracting Subscribers
May '25
May '25
+166
in 0 channels
April '250
in 1 channels
Get PRO
March '25
+99
in 2 channels
| Date | Subscriber Growth | Mentions | Channels | |
| 12 May | 0 | |||
| 11 May | 0 |
Channel Posts
#anti_forensics #sysprep
🔴 Также в ОС Windows есть экспортная функция
Sysprep_Clean_Net из библиотеки spnet.dll, которая выводит хост из домена Active Directory.
Команда №1:
rundll32.exe spnet.dll,Sysprep_Clean_Net
Команда №2:
rundll32.exe spnet.dll,#1
🔵 Когда я обнаружил этот метод, способный существенно усложнить жизнь ИТ-администраторам при управлении Windows-инфраструктурой (например, при необходимости централизованного запуска утилиты для сбора триажа через GPO), сразу вспомнились две группировки: OldGremlin и Shadow.
1️⃣ OldGremlin: на завершающем этапе атаки злоумышленники временно отключали сетевые интерфейсы на хостах.
sc create ZVoya binPath= "cmd.exe /c C:\Windows\ZVoya.exe" 2022 4 30 13 0 0" start= auto
➖ Производилась изоляция хоста от сети до указанного времени (см. переданные аргументы).
2️⃣ Shadow: в некоторых случаях на заключительном этапе атаки группировка отключала системы ИТ-администраторов сценарием PowerShell killhost.ps1 по заранее заготовленному списку хостов, а также меняла другим скриптом пароли всем пользователям домена.
Invoke-Command -ComputerName $computers -ScriptBlock { Stop-Computer -Force -Confirm:$false }
🔵 Все эти действия приводят к увеличению времени на реагирование и расследование инцидента ИБ.| 2 | #anti_forensics #sysprep
Список экспортируемых функций из разных DLL (из доклада "Уйди в туман, запутай след"), которые можно использовать для очистки данных из некоторых источников криминалистических артефактов в ОС Windows.
🔴 Windows Search:
rundll32.exe mssrch.dll,MSSrch_SysPrep_Cleanup
rundll32.exe mssrch.dll,#22
*️⃣остановка/отключение службы WSearch;
*️⃣удаление содержимого каталога %ProgramData%\Microsoft\Search\Data\Applications\Windows и самого каталога;
*️⃣удаление некоторых подразделов из HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Search.
🔴 Prefetch:
rundll32.exe sysmain.dll,PfSvSysprepCleanup
rundll32.exe sysmain.dll,#14
*️⃣остановка службы SysMain.
*️⃣удаление файлов из каталогов %WINDIR%\Prefetch и %WINDIR%\Prefetch\ReadyBoot.
🔴 WER:
rundll32.exe wer.dll,WerSysprepCleanup
rundll32.exe wer.dll,#1
*️⃣удаление файлов и папок из каталога %ALLUSERSPROFILE%\Microsoft\Windows\WER.
🔴 EVTX:
rundll32.exe wevtapi.dll,EvtIntSysprepCleanup
rundll32.exe wevtapi.dll,#1
*️⃣очистка журналов событий: System, Application, Security, Setup.
🔴 Restore Points:
rundll32.exe srclient.dll,SysprepCleanup
rundll32.exe srclient.dll,#1
*️⃣удаление всех точек восстановления Windows.
🔴 Recycle Bin+Profile:
rundll32.exe shsetup.dll,Sysprep_Cleanup_Shell
rundll32.exe shsetup.dll,#4
*️⃣функция SHEmptyRecycleBinW удаляет файлы из Корзины; в данном случае происходит удаление содержимого Корзины со всех дисков;
*️⃣очистка ключей (у всех пользователей):
➖ HKCU\Software\Microsoft\Windows\CurrentVersion
\Explorer\RecentDocs
➖ HKCU\Software\Microsoft\Windows\CurrentVersion
\Explorer\RunMRU
*️⃣удаляет файлы из каталогов, указанных в значениях следующих параметров (у всех пользователей):
➖ HKCU\Environment\TEMP
➖ HKCU\Software\Microsoft\Windows\CurrentVersion
\Explorer\User Shell Folders\Recent
Тесты проводились на ОС Windows 10 (21H2), а запуск команд осуществлялся под привилегированной учётной записью. | 285 |
| 3 | AzerskiyVlad_CTIMeetup.pdf | 831 |
| 4 | #anti_forensics
Презентация доклада "Уйди в туман, запутай след", с которой я выступал на митапе CTI Meetup от Inseca.
Прикольное мероприятие, на котором можно не только подушнить, но и в спокойной обстановке обсудить "этот-ваш-мир" ИБ. 💻 | 600 |
| 5 | CyberCamp_MeetUp_DFIR_2025.zip | 1 022 |
| 6 | #cybercamp2025 #meetup #DFIR
🔵 Заметки по подготовке ИТ-инфраструктуры для первого задания митапа CyberCamp 2025 по теме DFIR (оформлено в Obsidian).
Дополнительно добавил:
*️⃣веб-ссылку на архив с данными (триажи, журналы) для задания №1;
*️⃣презентацию "Криминалистика — это не Дикий Запад, здесь есть правила";
*️⃣вопросы и ответы к заданию №1. | 973 |
| 7 | Интересно, что же будет на PHDays в этом году. :)
Помимо этих новостей, на этой неделе я также выложу материал о том, как подготавливал ИТ-инфраструктуру для первого задания митапа CyberCamp 2025 по теме DFIR. | 565 |
| 8 | #persistence #linux #watchdog #part_1
🔵 В статье NCC Group, посвященной RCE-уязвимости CVE-2020-8260 в шлюзах Pulse Connect Secure, я наткнулся на описанный автором способ закрепления в системе — сторожевой таймер (watchdog). Мне сразу стало интересно рассмотреть его подробнее, о чём дальше и пойдёт речь.
🔵 watchdog — механизм, предназначенный для автоматического восстановления системы в случае сбоев. Он отслеживает активность системы и инициирует её перезагрузку, если не получает подтверждения о работоспособности в течение заданного времени.
Представим, что атакующие смогли получить доступ к Linux-серверу, повысили свои привилегии до уровня root, а затем закрепились на системе с помощью watchdog.
Однако есть нюанс: устройство может быть перезагружено, что нежелательно для продолжения атаки. Тем не менее, существует способ предотвратить перезагрузку, который дальше будет учтён в реализации закрепления.
🔴 Перейдём к самой реализации, которую рассмотрим на примере дистрибутива на основе Debian.
Нам необходимо:
1️⃣🔤установить watchdog, если он отсутствует на системе:
apt install watchdog -y
2️⃣🔤в конфигурационном файле /etc/watchdog.conf добавить, например, следующие строки:
test-binary = /home/configure
interval = 120
watchdog-timeout = 150
*️⃣test-binary — проверочный исполняемый файл/скрипт /home/configure, запускаемый watchdog. Если он вернёт ненулевое значение, то при следующей проверки системы (с частотой, указанной в параметре interval) будет инициирована её перезагрузка. В данном случае также должен быть установлен параметр retry-timeout в значение 0.
*️⃣interval — каждые 120 секунд watchdog выполняет проверку, запуская /home/configure.
*️⃣watchdog-timeout — если система не отвечает дольше 150 секунд (например, из-за зависания системы), то watchdog будет считать, что система находится в неисправном состоянии и перезагрузит её.
3️⃣🔤прописать в файле /etc/default/watchdog строку:
watchdog_options="--no-action"
*️⃣Данный аргумент предотвращает перезагрузку системы.
4️⃣🔤настроить службу watchdog для автозапуска при старте системы и запустить её:
systemctl enable watchdog
systemctl start watchdog
🔵 В следующих постах рассмотрим, какие правила детектирования можно реализовать и на что обращать внимание в триаже, собранном с Linux-системы, для идентификации использования watchdog. | 682 |
| 9 | Всем привет!
Сегодня выступал на SOC Forum 2024 с темой про DFIR-утилиты и то, как злоумышленники использовали их в настоящих атаках.
Также дополнительно прошёлся по популярным "криминалистическим" программам и подготовил базу, которая поможет в реализации детектирующих правил под этот инструментарий.
С презентацией можно ознакомиться во вложении. :) | 880 |
| 10 | No text... | 837 |
| 11 | #anti_forensics #sysprep #prefetch
🔵 Начнём с файлов трассировки, или Prefetch-файлов (*.pf). Они используются для повышения производительности системы за счёт предварительной загрузки кода часто используемых приложений. Для специалистов по цифровой криминалистике и реагированию на инциденты ИБ Prefetch-файлы полезны тем, что позволяют находить следы запуска программ, в том числе вредоносных. А также стоит отметить, что функция Prefetch по умолчанию включена только на рабочих станциях.
Местоположение pf-файлов: %WINDIR%\Prefetch
Максимальное количество pf-файлов в каталоге: 1024 (Win8+)
Prefetch-файлы содержат в себе следующие полезные данные:
🔹имя исполняемого файла;
🔹общее число запусков;
🔹временные метки последних 8 запусков (Win8+);
🔹списки и каталоги, с которыми взаимодействовал исполняемый файл;
🔹и так далее.
🔴 С помощью экспортируемой функции PfSvSysprepCleanup из библиотеки %WINDIR%\System32\sysmain.dll можно провести удаление pf-файлов. При запуске останавливается служба SysMain, затем удаляются файлы из каталогов %WINDIR%\Prefetch и %WINDIR%\Prefetch\ReadyBoot (см. прикреплённую схему к данному посту).
Команда №1:
rundll32.exe sysmain.dll,PfSvSysprepCleanup
Команда №2:
rundll32.exe sysmain.dll,#14
Тесты проводились на ОС Windows 10 (21H2), а запуск команд осуществлялся под привилегированной учётной записью. | 751 |
| 12 | #anti_forensics #sysprep
🔵 Несколько первых постов на данном канале будут посвящены теме анти-форензики в ОС Windows. В них мы рассмотрим способы удаления некоторых источников цифровых криминалистических артефактов, используя определённые экспортируемые функции из системных библиотек.
Вызовы функций будут производиться посредством штатной программы rundll32.exe.
🔵 В ходе подготовки к одному из докладов наткнулся на утилиту Sysprep (System Prepatation Tool). Она используется для подготовки устройства к созданию с него образа ОС Windows, который в дальнейшем может быть задействован для массового развёртывания на множестве рабочих станций.
Теперь давайте подумаем. Если мы создаём эталонный образ ОС Windows с каким-то предустановленным ПО, то без вмешательства пользователя в процессе его настройки не обойтись. Следовательно, после этих работ должны последовать шаги по удалению и очистки системы от ненужных/оставшихся данных — временных файлов, журналов событий, точек восстановления и тому подобное.
🔵 После прочтения документации по данной утилите на официальном сайте Microsoft и анализу исполняемого файла sysprep.exe пришёл к выводу, что список действий по очистке системы указаны в xml-файлах, находящихся в каталоге %WINDIR%\System32\Sysprep\ActionFiles. Там присутствуют следующие вхождения: deleteFile, deleteDirectory, deleteKey, deleteValue, setValue, sysprepModule (с указанием DLL-библиотеки и функции), stopService и другие. На прикреплённом изображении представлена часть содержимого одного из xml-файлов.
Более детальный анализ работы Sysprep будет описан позже, а сейчас разберёмся с тем, а какие библиотеки и функции задействуются в ходе работы данной программы. | 580 |
