Деобфусцируем имена функций .NET вручную
Деобфусцируем имена функций .NET вручную 🙌 ВПО на .NET обожает пакеры, обфускацию (имен, CFG и прочего) и многоэтапные рефлективные подгрузки образов. При этом…
Деобфусцируем имена функций .NET вручную 🙌 ВПО на .NET обожает пакеры, обфускацию (имен, CFG и прочего) и многоэтапные рефлективные подгрузки образов. При этом…
APT31. Атаки разящей панды 🐼 С 2024 по 2025 год российские IT-компании, работающие как подрядчики и интеграторы решений для государственных органов, столкнулись…
Группа киберразведки PT ESC представила обзор кибератак за III квартал 2025 года ✍️ В отчете рассмотрены хакерские атаки на инфраструктуры российских организаци…
Длинная, странная, но рабочая 🍊🍊🍊🍊🍊🍊🍊🍊🍊🍊🍊 Не всегда то, что мы исследуем, оказывается сложными атаками со стороны серьезных групп. Бывает, что атаки только кажу…
Вредонос летит, вредонос бежит, вредонос в песочнице сидит ⏳ В середине августа мы рассказывали о новой масштабной кампании группировки PhantomCore, обнаруженно…
Инструмент группировки APT31. CloudyLoader 🌩 В одном из инцидентов команде PT ESC IR попался интересный вредоносный файл, который загружает полезную нагрузку в…
Генерация COM vtable в IDA 🐍 В процессе разбора одного из вариантов Snake Keylogger нужно было разобраться, какие managed-методы нативный модуль вызывает через…
Operation Tartaria — VTDoor 🚪 Про Operation Tartaria мы уже рассказывали в нескольких постах — часть 1 и часть 2. В одном из кейсов командой PT ESC IR, кроме мо…
Гадание на Goffeeйной гуще: актуальные инструменты и особенности группировки Goffee в атаках на Россию ☕️ В течение 2024-2025 годов эксперты TI-департамента при…
Через фантомные выплаты к конфиденциальным данным 🫰 В июне мы выпустили статью про обнаруженные Exchange-кейлоггеры. На тот момент было выявлено девять компаний…
Группа киберразведки PT ESC представила обзор кибератак за II квартал 2025 года ✍️ В отчете рассмотрены наиболее показательные атаки на ИТ-инфраструктуры россий…
Operation Tartaria Part 2 Помимо пассивного бэкдора PlugX, нам удалось обнаружить еще одну его версию, которая мимикрировала под запуск Яндекс Браузера. {"…