Yara Yara Daze
Yara Yara Daze Всем, кто занимается malware analysis, точно знаком такой инструмент, как YARA 😉. С помощью него во многих компаниях 🔴 составляют наборы сигнатур…
А вы знали, что злые люди не любят парсеры LNK-файлов?
А вы знали, что злые люди не любят парсеры LNK-файлов? 👿 В марте мы писали об атаках XDSpy на российские организации. LNK-файлы, которые использовались в этой а…
Ищем нужные системные вызовы
@Вредонос попал в систему... @Вредонос хочет сделать пакость... @Вредонос вызывает WinAPI и... @EDR-система обнаруживает его и начинает очень громко орать... 😱…
Как починить CFG. Часть вторая
Как починить CFG. Часть вторая 🛠 Ранее мы рассказывали про то, как восстановить Control Flow Graph (CFG) в случае его обфускации. Однако часто при анализе даже…
Графика с сюрпризом: когда векторы скрывают вредоносный код
Графика с сюрпризом: когда векторы скрывают вредоносный код 🤨 В этом посте мы рассмотрим пример фишингового электронного письма, в котором вредоносный контент д…
Используете ли вы криптографию правильно?
Используете ли вы криптографию правильно? 🔓 Группе исследования сложных угроз департамента Threat Intelligence часто приходится решать интересные задачи в проце…
А вы автоматизируете отладку?
А вы автоматизируете отладку? 🧐 Команде экспертов PT Sandbox в работе часто приходится отлаживать различные компоненты ядра Windows, и без ядерного отладчика зд…
Где можно найти историю команд PowerShell?
Где можно найти историю команд PowerShell? 🧐 Наверняка в первую очередь в голову придут журналы Windows и файл ConsoleHost_history.txt, однако есть еще один дов…
C2 hunting: часть 2.
C2 hunting: часть 2. Ищем серверы хакеров по внешним признакам 😁 В предыдущей части мы с вами поговорили о том, как расширить знание об инфраструктуре хакеров…
Двигайся, как вода. Замирай, как зеркало. Отвечай, как эхо…
Двигайся, как вода. Замирай, как зеркало. Отвечай, как эхо... 🪞 В этом посте расскажем об одном обнаруженном экземпляре фишинговой страницы. Он примечателен тем…
Лох не мамонт, APK не видео
Лох не мамонт, APK не видео 🦣 В конце 2024 — начале 2025 года в сети активно обсуждалась информация о распространении в Telegram вируса Mamont. Этот банковский…