Этот ваш Siemens…
Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его SHA-256: e014dadf6d93b312b9…
Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его SHA-256: e014dadf6d93b312b9…
Заглядываем внутрь ESE 🫣 В ходе расследования инцидентов мы в PT ESC IR регулярно сталкиваемся с необходимостью анализа баз данных в формате ESE (Extensible Sto…
::%16777216 — так что же ты такое? Известно, что в ходе атак злоумышленники могут использовать туннелирование. Например, прокинуть обратный туннель со взломанно…
Путаница в уязвимостях WSUS: ставим все на свои места 🕷 Одной из самых актуальных уязвимостей в Windows Server Update Services (WSUS) стала критическая ошибка с…
В дополнение к посту 👆 Отключение Defender / MpPreference Set-MpPreference -DisableRealtimeMonitoring $true Set-MpPreference -DisableBehaviorMonitoring $true Se…
Использование DefendNot в атаках с XWorm 🪱 Группа киберразведки зафиксировала фишинговую активность, целью которой являлась кража данных с последующим вымогател…
He may not, as unvalued persons do, Carve for himself (W. Shakespeare) При расследовании в инфраструктуре, подвергшейся шифрованию, регулярно возникает необходи…
Новое подключение к старым техникам 📡 В ходе расследования инцидентов команда PT ESC IR обнаружила реверс-шелл, разработанный на .NET и наблюдаемый с 2023 года…
How to CVE-2025-54916? Low-effort vulnerability research 💻 Привет, на связи ESC-VR. Формат поста в телеграме редко подходит для разборов комплексных уязвимостей…
Вредоносы в SYSVOL: ищем источник 😐 Допустим, мы расследуем инцидент с шифровальщиком. Для запуска шифровальщика хакеры использовали групповую политику (наприме…
В продолжение предыдущих публикаций рассказываем, как обнаруживать уязвимость CVE-2025-33073 🕵️♂️ 1️⃣ Отслеживать DNS-запросы с Marshalled-суффиксом В атаках R…
🧤 Теперь про эксплуатацию уязвимости CVE-2025-33073: • Учетная запись в домене с самыми рядовыми привилегиями. • На атакуемом устройстве не настроено принудител…