Threat Hunting Father 🦔
Статистика• All about Threat Hunting, detecting malicious activity. • We try to see interesting APT, TTP, instruments and features of systems, what use attacker’s For educational purposes only🧠 https://t.me/boost/ThreatHuntingFather
- Последний пост
- 16:37
- Последнее чтение
- 12:58
- Постов за неделю
- 4
- Всего постов
- 37
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ (по похожим)
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 447
- 1/48двое суток
- 512
- 1/72трое суток
- 552
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Демонстрация маленьких моделей Qwen 3.6 для целей анализа вредоносного ПО. В ролике используется собственная разработка под эту задачу. https://youtu.be/lTklrM6rwlw Снял первый и надеюсь не единственный видосик. Смотреть строго в x1.5 скорости и Качество 2К.
Thorium is a highly scalable, distributed file analysis and result aggregation platform that enables workflow automation using commercial, open source, and custom tools. Example Use Cases Malware Analysis: Triage files using static and dynamic analysis tools. Aggregate results from multiple tools to trigger further analysis and outputs. Host Forensics: Automatically process forensic artifact files (emails, memory images, disk images, etc.) and generate intermediate analysis results. Scaled Tool Testing: Assess tool performance on your benchmark datasets to speed up development and troubleshooting. https://github.com/cisagov/thorium
🔑 Pass-the-Passkey - атаки на passkey в Windows и Entra ID Michael Grafnetter (SpecterOps, автор Shadow Credentials и DSInternals) на Black Hat USA 2026 разобрал passkey-стек Microsoft: три 0-day и 20+ техник. Суть в том, что взламывать сам ключ не нужно - его крадут уже в готовом подписанном виде и подсовывают серверу как свой. 📋 CVE-2026-34348: Windows 11 записывала полный ответ авторизации по passkey прямо в журнал событий (лог WebAuthN/Operational, EventID 2106). Прочитать его может любой пользователь на машине, а удаленно - member группы Event Log Readers. Entra ID не проверял, что этот ответ уже использовали, поэтому его можно просто повторить и войти под чужой учеткой. 💥 Impact: Локальный админ на машине, где вошел Global Administrator, берет его ответ из лога и заходит в облако под ним. Требование phishing-resistant MFA обходится, XDR и Defender for Identity на E5 при этом молчат. 🛠 Техники без CVE: Поддельное окно passkey рисуется поверх браузера, чтобы жертва подтвердила чужой вход. Имя приложения в окне подделывается через настройки сборки (выглядит как Microsoft Edge). Плюс спам-запросы на подтверждение по аналогии с MFA fatigue. Экспорт passkey из KeePassXC и Bitwarden по умолчанию сохраняет приватный ключ в открытом виде. 🩹 Патч: Обновление Windows от 14.07.2026 обрезает подпись в логе до 6 байт. Entra ID с мая считает counter для FIDO2-ключей, но Windows Hello всегда отдает 0, поэтому для него повтор все еще работает. 🔗 https://specterops.io/passkeys #redteam #passkeys #webauthn #entraid #cve
Interlock (Sophos трекает как GOLD EMBRACE) в марте 2026 снимали креды с помощью Volatility3 - легитимного фреймворка для анализа памяти. Плагины windows.hashdump и windows.cachedump, дамп памяти сняли через WinPmem. 🚬 • vol.exe -f .\mem.raw windows.hashdump.Hashdump • vol.exe -f .\mem.raw windows.cachedump.Cachedump • winpmem_mini_x64_rc2.exe mem.raw 🔗https://www.sophos.com/en-us/blog/2608-volatility-interlock
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
The Gentlemen Affiliate Deploys EtherRAT Across Windows Networks Using Ethereum Smart Contract C2 Исследователи нашли открытый в интернет каталог на сервере 193.233.202[.]17, где злоумышленник хранил свой рабочий инструментарий - 82 файла, 145 МБ. Судя по содержимому, это участник партнёрской программы вымогателя The Gentlemen, и застали его в момент активной работы внутри чужой корпоративной сети. Тот же адрес ранее упоминала компания Huntress в майском отчёте об этой группировке, а в каталоге нашлись артефакты, которые могут быть связаны с американской жертвой, раскрытой группировкой 9 мая. Что было в наборе. Скрипты создают локального администратора support2 с паролем Supp0rt2@2026!, добавляют его в группы администраторов и пользователей удалённого рабочего стола, пробуют пропихнуть в доменные администраторы. Отдельный цикл пытается остановить и отключить восемь служб антивируса ESET. Выгружаются ветки реестра SAM, SYSTEM и SECURITY, дампится память процесса LSASS, отдельно припасён Mimikatz - всё ради паролей. Для повышения привилегий - семейство эксплойтов Potato (JuicyPotato, PrintSpoofer, GodPotato). Для туннелей - Chisel и Ligolo-ng. Распространение по сети идёт через удалённо создаваемые задачи планировщика с именами под системные обновления. Задача скачивает MSI-пакет утилитой certutil.exe и ставит его через msiexec.exe - обе штатные для Windows, поэтому цепочка выглядит рутинно. Внутри пакета - бэкдор EtherRAT. Он написан на JavaScript и работает на Node.js, который при отсутствии в системе скачивается с официального сайта. Закрепляется через ключ автозапуска в реестре. Адрес в коде не зашит: примерно раз в пять минут программа проверяет смарт-контракт в блокчейне Ethereum на предмет нового адреса, обращаясь к публичным узлам сети. Злоумышленнику удобно - сменить сервер можно одной транзакцией, не трогая уже установленные копии. Но у этого есть цена: блокчейн ничего не забывает, и исследователи восстановили всю историю смены адресов - пять доменов с апреля по июль, с точным временем каждой публикации. Команд в привычном смысле у бэкдора нет. Любой ответ сервера длиннее десяти символов трактуется как исходный код JavaScript и запускается в отдельной асинхронной функции с доступом к require, process и Buffer - то есть к файловой системе, запуску процессов и сети. Это даёт оператору полную свободу и означает, что искать конкретные команды бесполезно. Дополнительно оператор держал запасные каналы связи. Sliver разворачивался прямо в памяти: скрипт скачивал шелл-код и запускал его через системные вызовы выделения памяти, имплант VOCATIONAL_GORILLA с маяком раз в 60 секунд. Плюс самописные программы на Go, в нескольких из которых прошито сразу по два-три адреса управляющих серверов - по ним исследователи вышли на два дополнительных сервера. Отдельно компания Gambit Security указала на сервер в том же диапазоне адресов, что и два C2 EtherRAT. Артефакты оттуда могут быть связаны с американской жертвой, которую The Gentlemen раскрыли месяцем позже, 23 июля - на это Hunt.io и опирается, подкрепляя свою версию об атрибуции. ⚙️https://hunt.io/blog/the-gentlemen-etherrat-ethereum-smart-contract-c2
🇨🇳 Кибершпионаж в государственных органах Центральной Азии. Новые бэкдоры OctLurk и SilkLurk (Securelist). С января 2025 APT ведёт кибершпионаж против госорганов в Афганистане, Киргизии, Таджикистане, Узбекистане, Казахстане, Сирии. Жертвы: МИД, здравоохранение, НИИ, логистика, правоохрантельные органы, образование. OctLurk - модульный бэкдор с плагинами в память (command shell, file manager, keyboard/mouse synthesis) SilkLurk - бэкдор через DLL side-loading легитимных бинарников NVIDIA (nvgwls.exe/nvml.dll) и Realtek (RtkSmbus.exe), ключ расшифровки - хеш имени компьютера. Конфиг хранит 4 C2 с портами и прокси-учётками, после заражения может загрузить PlugX как вторую стадию. LurkProxy - не бэкдор, а прокси-утилита с архитектурой OctLurk: слушает на порту 64980 и поднимает TLS-туннель к C2 (154[.]196[.]162[.]76). Работает в режимах SOCKS5 или transparent proxy с захардкоженным таргетом Пост-эксплуатация: Impacket secretsdump (Adobe.exe), кейлоггер (AnyDesk.exe в Public\Pictures), Browser Password Decryptor (Chrome/Firefox), FSCAN, Pandora RC, сбор почты через curl IMAP, эксфильтрация WinRAR/7zip. Вторая стадия - PlugX. Инфраструктура: - VPS Vultr (FR/NL/DE - 5 IP), бюджетные провайдеры (RO, MD, US, RU) - DDNS: kozow[.]com, gleeze[.]com, casacam[.]net, accesscam[.]org - Часть C2 sinkholed (127.0.0.1), часть не резолвится - Пересечение с TrustFall/MystRodX/SilentRaid - 3 общих C2 (отчёт ГТС 🇰🇿, окт 2025)
https://www.youtube.com/live/-uov7hN8yM8
видео или голосовое, без подписи
видео или голосовое, без подписи
TuxBot v3: Inside an IoT Botnet Framework With LLM-Assisted Development https://unit42.paloaltonetworks.com/tuxbot-v3-evolution-iot-botnet/
Образец LazyStealer появился в VirusTotal В VirusTotal загрузили один из образцов, связанных с кампанией Lazy Koala: SHA-1: 755ade0ddaceaabe9577d22a240e0430375f502f SHA-256: 216f4e858f84269bee999fdc29dafbd79ec2270575e19a8626e25d5fe72a8f25 Это не новый образец: PT ESC опубликовал его хеш ещё в апреле 2024. В отчёте файл указан как test.pyc — компонент стилера LazyStealer. Сейчас он доступен в VirusTotal для независимого изучения и создания детектов. Lazy Koala атаковала государственные, финансовые, медицинские и образовательные организации: 🇷🇺 Россия · 🇧🇾 Беларусь · 🇰🇿 Казахстан · 🇺🇿 Узбекистан · 🇰🇬 Кыргызстан · 🇹🇯 Таджикистан · 🇦🇲 Армения Предполагаемый вектор — фишинг с исполняемыми файлами, замаскированными под документы. LazyStealer похищал логины и пароли из Google Chrome и отправлял их через Telegram-ботов. На момент исследования PT ESC насчитал 867 скомпрометированных учётных записей, из них 321 уникальную. Прямую связь Lazy Koala с известными группировками установить не удалось; исследователи лишь отметили возможное сходство с YoroTrooper. 📎 Отчёт PT ESC: LazyStealer: сложно не значит лучше пост @Now_on_VT
видео или голосовое, без подписи
The ‘Ghost’ in the Database: Recovering Active ADFS Signing Keys via Machine DPAPI Detection and Hunting Defenders should prioritize visibility into operating system-level cryptographic operations and identity issuance behavior, rather than relying solely on application-layer configuration stores. • SACL-Based Object Access Monitoring: Configure object access auditing via SACLs onC:\ProgramData\Microsoft\Crypto\RSA\MachineKeys\andC:\Windows\System32\Microsoft\Protect\S-1-5-18\. When configured correctly, this generates Security Event ID 4663 for file access attempts. Coverage depends on SACL configuration and access paths; treat this as supporting evidence in correlation-based detection rather than a stand-alone signal. • ADFS Token Issuance Consistency:Monitor for inconsistencies between primary authentication events and token issuance events in ADFS audit logs. Relevant events include token issuance and claims processing records (Event IDs 299, 1200-series, depending on ADFS version and audit configuration). The objective is to identify token issuance that cannot be clearly correlated to a preceding authentication context. This is most effective when normal authentication patterns per relying party trust are baselined. • Federated Identity Monitoring in Entra ID: Entra ID sign-in logs will record an accepted forged assertion as a standard federated sign-in event. Detection requires cross-correlating Entra ID sign-in records against ADFS-side issuance logs—neither source in isolation is sufficient. For privileged accounts, focus on unexpected Internet Protocol (IP) ranges, claim set deviations,and user-agent inconsistencies. https://cloud.google.com/blog/topics/threat-intelligence/recovering-active-adfs-signing-keys-machine-dpapi/
https://t.me/s0ld13r_ch/400
Code injection attacks using publicly disclosed ASP.NET machine keys https://www.microsoft.com/en-us/security/blog/2025/02/06/code-injection-attacks-using-publicly-disclosed-asp-net-machine-keys/
Обнаружены подозрительные домены в зоне home[.]kg 🇰🇬 Домены - auth.home[.]kg 🇰🇬 - vscode.auth.home[.]kg 🇰🇬 Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet. Текущие резолвы auth.home[.]kg 🇰🇬 • IP-адрес: 80.68.237.36 • Локация / Провайдер: Польша 🇵🇱 vscode.auth.home[.]kg 🇰🇬 • IP-адрес: 153.75.247.209 • Локация / Провайдер: США 🇺🇸, Interserver (VPS) Цель атаки Это атака на разработчиков. Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual Studio Code. Такие домены используются для кражи токенов аутентификации у разработчиков, DevOps-инженеров и исследователей. Важное замечание home[.]kg 🇰🇬 — это публичная FreeDNS-зона на afraid.org. Любой может создавать поддомены. Наличие .kg не означает, что целью является Кыргызстан. О группе Kimsuky Kimsuky (APT43 / Emerald Sleet) — северокорейская кибершпионская группа, активная с 2012 года. Для неё характерны социальная инженерия, поддельные страницы входа и кража учётных данных у технических специалистов.
видео или голосовое, без подписи