Fsecurity | HH
Открыть в Telegram
Канал про ИБ Наш Discord: https://discord.gg/Eg8aDS7Hn7 Пожертвовать: > https://www.donationalerts.com/r/xackapb
Больше2 013
Подписчики
-224 часа
-67 дней
-2230 день
Архив постов
2 016
Repost from Threat Hunting Father 🦔
+1
vSphere and BRICKSTORM Malware: A Defender's Guide
Все пишут что APT атакуют виртуализацию 💀 и это слабое, слепое место без мониторинга и EDR…
Mandiant выпустили тулзу для хардеринга vCenter,
Наверное вы уже читали исследования о BRICKSTORM, где dwell time APT групп составил в среднем 393 дня 😱 вы себе представляете эту цифру, что в вашей сети 393 дня сидит APT группа и выкачивает данные?
Сама цепочка:
UNC5221 / threat actor → exploit / access → compromised edge appliance → lateral move → valid credentials → SSH login → target: vCenter Server & ESXi Hypervisor → config change → enable SSH service → deploy BRICKSTEAM (Java Servlet Filter), SLAYSTYLE (JSP webshell) и BRICKSTORM backdoor (Go-based SOCKS proxy) → install persistence черезПочитать и захардерить: 🔗 https://cloud.google.com/blog/topics/threat-intelligence/vsphere-brickstorm-defender-guide 🔨 https://github.com/mandiant/vcsa-hardening-tool 🦔THFinit.d/rc.local/ system startup → clone sensitive VMs (DCs / vaults) → mount & extract data (ntds.dit/ secrets) → exfiltrate via SOCKS.
2 016
Repost from Threat Hunting Father 🦔
Free educational content on reverse engineering and malware analysis from the FLARE team
https://github.com/mandiant/flare-learning-hub
Уже доступно! Исследование Telegram 2025 — ключевые инсайты года 
