Восстановление EVTX-записей: методы карвинга
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает ситуация…
[ SECTION // PRACTICE // 97 ITEMS ]
5 групп по 15 тегам
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает ситуация…
We will croc you 👻 PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации. Об атаках на 1С с помощью 1cshell мы…
В 2026 году был опубликован инструмент VMkatz. По функционалу он напоминает широко известный инструмент Mimikatz, но, в отличие от него, целью VMkatz является и…
Заглядываем внутрь ESE 🫣 В ходе расследования инцидентов мы в PT ESC IR регулярно сталкиваемся с необходимостью анализа баз данных в формате ESE (Extensible Sto…
::%16777216 — так что же ты такое? Известно, что в ходе атак злоумышленники могут использовать туннелирование. Например, прокинуть обратный туннель со взломанно…
Редкие техники закрепления. Часть 4 Читайте также про: Zabbix Agent, TimeProvider, COM Hijacking, WMICLNT. 5️⃣ Systemd Generator Systemd Generator — это исполня…
Как СaT запутал в клубке сразу несколько группировок? 🧶 Осенью 2024 года наше внимание привлек интересный инструмент, обнаруженный во время изучения активности…
Реально тонкое взаимодействие 🕊 В ходе реверс-инжиниринга протокола одного из бразильских банковских троянов обнаружилось использование интересного сетевого фре…
Что скрывает от нас стеганографическая мафия? 👤 В ноябре 2024 года мы рассказывали вам про группировку PhaseShifters и тогда же упомянули про используемый крипт…
Инструменты для работы с Python 😦 Злоумышленники не стесняются использовать Python для своих целей. LazyStealer, упакованная PyInstaller, Python-бэкдор в Shadow…
Лок'тар огар! 👺 В современном мире атаки, направленные на получение первоначального доступа, стали более сложными. Злоумышленники используют многоступенчат…
😏 Полезные инструменты: Mandiant capa Представьте ситуацию: вы вирусный аналитик или специалист по расследованию инцидентов и вам необходимо в короткие сроки пр…
Препарируем сетевой трафик с помощью ML в поисках новых вредоносов 📖 🧪 Мы — команда отдела сетевой экспертизы антивирусной лаборатории ESC и команда машинного о…
Один на один с Rust ☹️ В последнее время группа исследования сложных угроз TI-департамента Positive Technologies все чаще сталкивается с ВПО, написанном на Rust…
Коллеги из Censys выкатили разбор семейства AsyncRAT, описав целое генеалогическое древо: AsyncRAT → DCRAT (DarkCrystal RAT) → VenomRAT → еще десятки форков впл…
Клик-ловушка: не только для пользователей, но и для анализаторов ссылок 🐭 При ручном разборе ссылок мы, как правило, задаем себе лишь один вопрос — «безопасна л…
В дополнение к предыдущему посту рассматриваем дополнительные инструменты для расшифровки сетевого трафика. Рассмотрим альтернативу PolarProxy, которая н…
MITM-атака — достаточно популярный функционал различных песочниц и систем анализа приложений. Обычно инструменты, которые позволяют осуществлять MITM-ата…
🦈 Смотрим под капот защищенных соединений в Wireshark. Часть 1: TLS Нашим сетевым экспертам часто бывает нужно расшифровывать трафик TLS-соединений и проанализи…
😐 «Чего не отвечаете?», или История о том, как угнать Telegram-аккаунт без регистрации и смс Недавно мы написали статью о наиболее популярных методах кражи учет…
Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил недостаток, который мог вызвать внезапное завершени…
Dirty Frag 🐧💥 Спустя неделю после нашумевшего Copy.Fail исследователь v4bel раскрыл новую технику повышения привилегий в ядре Linux — Dirty Frag. По состоянию н…
Мы бы очень хотели сделать для вас обзор «томатного гозе», но в пятницу вы проголосовали за новый разбор (Ex)Cobalt... 🙄 Это одна из наиболее активных и опасных…
(Ex)Cobalt == (Ex)Carbanak 🤔 С начала 2025 года команда PT ESC отмечает рост числа атак с применением бэкдора SshDoor. В центре внимания подобных атак часто ока…
🐾 По следам Puma: как обнаружить руткит через его же интерфейс Сегодня в нашем обзоре технически интересный и многофункциональный руткит для Linux — Puma, недав…
Gsocket: как найти один из самых популярных инструментов 🙂 В процессе расследования множества инцидентов, связанных с компрометацией Linux-узлов, мы часто обнар…