ru
Feedback
1 264
Подписчики
+224 часа
+297 дней
+3830 день

Загрузка данных...

Похожие каналы
Нет данных
Возникли проблемы? Пожалуйста, обновите страницу или обратитесь к нашему support-менеджеру .
Входящие и исходящие упоминания
---
---
---
---
---
---
Привлечение подписчиков
июнь '26
июнь '26
+40
в 0 каналах
май '26
+21
в 0 каналах
Get PRO
апрель '26
+74
в 0 каналах
Get PRO
март '26
+62
в 0 каналах
Get PRO
февраль '26
+25
в 0 каналах
Get PRO
январь '26
+47
в 0 каналах
Get PRO
декабрь '25
+47
в 1 каналах
Get PRO
ноябрь '25
+60
в 2 каналах
Get PRO
октябрь '25
+58
в 1 каналах
Get PRO
сентябрь '25
+50
в 1 каналах
Get PRO
август '25
+35
в 1 каналах
Get PRO
июль '25
+82
в 0 каналах
Get PRO
июнь '25
+62
в 2 каналах
Get PRO
май '25
+160
в 1 каналах
Get PRO
апрель '25
+108
в 3 каналах
Get PRO
март '25
+417
в 3 каналах
Get PRO
февраль '250
в 0 каналах
Get PRO
январь '25
+39
в 1 каналах
Дата
Привлечение подписчиков
Упоминания
Каналы
21 июня0
20 июня+2
19 июня+2
18 июня+1
17 июня0
16 июня+1
15 июня+3
14 июня+22
13 июня+4
12 июня0
11 июня0
10 июня0
09 июня0
08 июня+1
07 июня+1
06 июня+2
05 июня0
04 июня0
03 июня0
02 июня+1
01 июня0
Посты канала
Всем привет 💻✌️ Коллеги из PT ESC разобрали кампанию CapFix, нацеленную на российские организации 👨‍💻 Как это работает? 🔤Основный вектор получения доступа фишинг с PDF/HTML-приманками, которые побуждают скачать файл ‍🔤В одной из цепочек внутри архива находился *.chm, который скачивал файл a.gif с скомпрометированного легитимного домена, переименовывал его в dmitry_medvedev.msi и открывал легитимный PDF-документ для отвлечения пользователя 🔤*.msi был подписан QILING Tech и создавал директорию C:\Users\admin\AppData\Local\Disk Master с множеством dll-файлов, и уязвимым к DLL sideloading MetadataConvert.exe 🔭 Обнаружение: 🔤 ищем переименованные файлы (с неисполняемого расширения в исполняемое) в $mft и $UsnJrnl:$J, кластеризируем по критичности 🔤 хантим бинарь с подписью QILING Tech 🔤 отслеживаем цепочку процессов (пример правила из eql - execution_via_compiled_html_file)
process where host.os.type == "windows" and event.type == "start" and
 process.parent.name : "hh.exe" and
 process.name : ("mshta.exe", "cmd.exe", "powershell.exe", "pwsh.exe", "powershell_ise.exe", "cscript.exe", "wscript.exe")
#detection@detectioneasy #ttp@detectioneasy

2
В Windows 11 версии 24H2 и Windows Server 2025 добавлены новая политика и события аудита NTLM. Расширенный аудит поддерживает
В Windows 11 версии 24H2 и Windows Server 2025 добавлены новая политика и события аудита NTLM. Расширенный аудит поддерживает улучшенный мониторинг безопасности и идентификацию устаревших зависимостей проверки подлинности NTLM. Ранее в новых ОС Windows при установке с нуля стали по умолчанию включать различные методы защиты от релей-атак, такие как EPA, SMB signing и LDAP-Channel Binding. Тем не менее, при апгрейде со старых версий ОС настройки будут оставаться прежние, и атаки будут работать. Поэтому обращаем внимание на новые события: — 4020 (Informational) — 4021 (Warning) "This machine attempted to authenticate to a remote resource via NTLM” — 4022 (Informational) — 4023 (Warning) “A remote client is using NTLM to authenticate to this workstation” Эти события можно использовать для детектирования coercing-атак либо для анализа  нетипичных  настроек NTLM-аутентификации. На скриншоте выше — как раз пример coercing-атаки: цепочка событий 4023 и 4021 с одного IP-адреса атакующего.
0
3
Всем привет 💻✌️ Автор статьи показал интересный способ доставки вредоносного ПО в обход предупреждений SmartScreen 👨‍💻 Как это работает? 🔤Цепочка довольно простая: zip -> vhdx -> trust.exe + malicious.dll 🔤 Пользователю доставляется архив, внутри которого находится образ диска VHDX 🔤 После открытия и монтирования образа, жертва видит легитимный ApplicationFrameHost.exe и вредоносную библиотеку UMPDC.dll Автор использует исполняемый файл с доверенной репутацией, чтобы обойти MotW 🔭 Обнаружение: 🔤 отслеживаем монтирование образов дисков VHD/VHDX/ISO/IMG 🔤 отслеживаем запуск исполняемых файлов с примонтированных образов и съемных носителей 🔤 отслеживаем загрузку неподписанных DLL рядом с системными файлами, расположенными в нетипичном пути 🔤 отслеживаем запуск системных файлов из пользовательских директорий, архивов, Temp и примонтированных образов #detection@detectioneasy #ttp@detectioneasy
0