tgindex
Threat Hunting Father 🦔

Threat Hunting Father 🦔

Статистика

• All about Threat Hunting, detecting malicious activity. • We try to see interesting APT, TTP, instruments and features of systems, what use attacker’s For educational purposes only🧠 https://t.me/boost/ThreatHuntingFather

Последний пост
16:37
Последнее чтение
12:58
Постов за неделю
4
Всего постов
37
Тип
открытый
Язык
русский
Категория
Новости и СМИ (по похожим)
В каталоге с
12 авг.
Подписчики
3 617
−1 за 4 дн.
Сутки
+1
+0,03%
Неделя
 
Месяц
 
Просмотров на пост
1 082
35 постов
Вовлечённость
29,9%
к подписчикам
Постов в день
0,6
всего 37
Упоминаний
4
каналов
Охват размещения
оценка
1/24сутки в ленте
447
1/48двое суток
512
1/72трое суток
552

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 16:37287615

    Демонстрация маленьких моделей Qwen 3.6 для целей анализа вредоносного ПО. В ролике используется собственная разработка под эту задачу. https://youtu.be/lTklrM6rwlw Снял первый и надеюсь не единственный видосик. Смотреть строго в x1.5 скорости и Качество 2К.

  • Thorium is a highly scalable, distributed file analysis and result aggregation platform that enables workflow automation using commercial, open source, and custom tools. Example Use Cases Malware Analysis: Triage files using static and dynamic analysis tools. Aggregate results from multiple tools to trigger further analysis and outputs. Host Forensics: Automatically process forensic artifact files (emails, memory images, disk images, etc.) and generate intermediate analysis results. Scaled Tool Testing: Assess tool performance on your benchmark datasets to speed up development and troubleshooting. https://github.com/cisagov/thorium

  • 12 авг.505817из securixy_kz

    🔑 Pass-the-Passkey - атаки на passkey в Windows и Entra ID Michael Grafnetter (SpecterOps, автор Shadow Credentials и DSInternals) на Black Hat USA 2026 разобрал passkey-стек Microsoft: три 0-day и 20+ техник. Суть в том, что взламывать сам ключ не нужно - его крадут уже в готовом подписанном виде и подсовывают серверу как свой. 📋 CVE-2026-34348: Windows 11 записывала полный ответ авторизации по passkey прямо в журнал событий (лог WebAuthN/Operational, EventID 2106). Прочитать его может любой пользователь на машине, а удаленно - member группы Event Log Readers. Entra ID не проверял, что этот ответ уже использовали, поэтому его можно просто повторить и войти под чужой учеткой. 💥 Impact: Локальный админ на машине, где вошел Global Administrator, берет его ответ из лога и заходит в облако под ним. Требование phishing-resistant MFA обходится, XDR и Defender for Identity на E5 при этом молчат. 🛠 Техники без CVE: Поддельное окно passkey рисуется поверх браузера, чтобы жертва подтвердила чужой вход. Имя приложения в окне подделывается через настройки сборки (выглядит как Microsoft Edge). Плюс спам-запросы на подтверждение по аналогии с MFA fatigue. Экспорт passkey из KeePassXC и Bitwarden по умолчанию сохраняет приватный ключ в открытом виде. 🩹 Патч: Обновление Windows от 14.07.2026 обрезает подпись в логе до 6 байт. Entra ID с мая считает counter для FIDO2-ключей, но Windows Hello всегда отдает 0, поэтому для него повтор все еще работает. 🔗 https://specterops.io/passkeys #redteam #passkeys #webauthn #entraid #cve

  • Interlock (Sophos трекает как GOLD EMBRACE) в марте 2026 снимали креды с помощью Volatility3 - легитимного фреймворка для анализа памяти. Плагины windows.hashdump и windows.cachedump, дамп памяти сняли через WinPmem. 🚬 • vol.exe -f .\mem.raw windows.hashdump.Hashdump  • vol.exe -f .\mem.raw windows.cachedump.Cachedump • winpmem_mini_x64_rc2.exe mem.raw 🔗https://www.sophos.com/en-us/blog/2608-volatility-interlock

  • 5 авг.1 07521

    видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • 5 авг.838521

    The Gentlemen Affiliate Deploys EtherRAT Across Windows Networks Using Ethereum Smart Contract C2 Исследователи нашли открытый в интернет каталог на сервере 193.233.202[.]17, где злоумышленник хранил свой рабочий инструментарий - 82 файла, 145 МБ. Судя по содержимому, это участник партнёрской программы вымогателя The Gentlemen, и застали его в момент активной работы внутри чужой корпоративной сети. Тот же адрес ранее упоминала компания Huntress в майском отчёте об этой группировке, а в каталоге нашлись артефакты, которые могут быть связаны с американской жертвой, раскрытой группировкой 9 мая. Что было в наборе. Скрипты создают локального администратора support2 с паролем Supp0rt2@2026!, добавляют его в группы администраторов и пользователей удалённого рабочего стола, пробуют пропихнуть в доменные администраторы. Отдельный цикл пытается остановить и отключить восемь служб антивируса ESET. Выгружаются ветки реестра SAM, SYSTEM и SECURITY, дампится память процесса LSASS, отдельно припасён Mimikatz - всё ради паролей. Для повышения привилегий - семейство эксплойтов Potato (JuicyPotato, PrintSpoofer, GodPotato). Для туннелей - Chisel и Ligolo-ng. Распространение по сети идёт через удалённо создаваемые задачи планировщика с именами под системные обновления. Задача скачивает MSI-пакет утилитой certutil.exe и ставит его через msiexec.exe - обе штатные для Windows, поэтому цепочка выглядит рутинно. Внутри пакета - бэкдор EtherRAT. Он написан на JavaScript и работает на Node.js, который при отсутствии в системе скачивается с официального сайта. Закрепляется через ключ автозапуска в реестре. Адрес в коде не зашит: примерно раз в пять минут программа проверяет смарт-контракт в блокчейне Ethereum на предмет нового адреса, обращаясь к публичным узлам сети. Злоумышленнику удобно - сменить сервер можно одной транзакцией, не трогая уже установленные копии. Но у этого есть цена: блокчейн ничего не забывает, и исследователи восстановили всю историю смены адресов - пять доменов с апреля по июль, с точным временем каждой публикации. Команд в привычном смысле у бэкдора нет. Любой ответ сервера длиннее десяти символов трактуется как исходный код JavaScript и запускается в отдельной асинхронной функции с доступом к require, process и Buffer - то есть к файловой системе, запуску процессов и сети. Это даёт оператору полную свободу и означает, что искать конкретные команды бесполезно. Дополнительно оператор держал запасные каналы связи. Sliver разворачивался прямо в памяти: скрипт скачивал шелл-код и запускал его через системные вызовы выделения памяти, имплант VOCATIONAL_GORILLA с маяком раз в 60 секунд. Плюс самописные программы на Go, в нескольких из которых прошито сразу по два-три адреса управляющих серверов - по ним исследователи вышли на два дополнительных сервера. Отдельно компания Gambit Security указала на сервер в том же диапазоне адресов, что и два C2 EtherRAT. Артефакты оттуда могут быть связаны с американской жертвой, которую The Gentlemen раскрыли месяцем позже, 23 июля - на это Hunt.io и опирается, подкрепляя свою версию об атрибуции. ⚙️https://hunt.io/blog/the-gentlemen-etherrat-ethereum-smart-contract-c2

  • 31 июл.986920из csirt_ca

    🇨🇳 Кибершпионаж в государственных органах Центральной Азии. Новые бэкдоры OctLurk и SilkLurk (Securelist). С января 2025 APT ведёт кибершпионаж против госорганов в Афганистане, Киргизии, Таджикистане, Узбекистане, Казахстане, Сирии. Жертвы: МИД, здравоохранение, НИИ, логистика, правоохрантельные органы, образование. OctLurk - модульный бэкдор с плагинами в память (command shell, file manager, keyboard/mouse synthesis) SilkLurk - бэкдор через DLL side-loading легитимных бинарников NVIDIA (nvgwls.exe/nvml.dll) и Realtek (RtkSmbus.exe), ключ расшифровки - хеш имени компьютера. Конфиг хранит 4 C2 с портами и прокси-учётками, после заражения может загрузить PlugX как вторую стадию. LurkProxy - не бэкдор, а прокси-утилита с архитектурой OctLurk: слушает на порту 64980 и поднимает TLS-туннель к C2 (154[.]196[.]162[.]76). Работает в режимах SOCKS5 или transparent proxy с захардкоженным таргетом Пост-эксплуатация: Impacket secretsdump (Adobe.exe), кейлоггер (AnyDesk.exe в Public\Pictures), Browser Password Decryptor (Chrome/Firefox), FSCAN, Pandora RC, сбор почты через curl IMAP, эксфильтрация WinRAR/7zip. Вторая стадия - PlugX. Инфраструктура: - VPS Vultr (FR/NL/DE - 5 IP), бюджетные провайдеры (RO, MD, US, RU) - DDNS: kozow[.]com, gleeze[.]com, casacam[.]net, accesscam[.]org - Часть C2 sinkholed (127.0.0.1), часть не резолвится - Пересечение с TrustFall/MystRodX/SilentRaid - 3 общих C2 (отчёт ГТС 🇰🇿, окт 2025)

  • 27 июл.1 266710

    https://www.youtube.com/live/-uov7hN8yM8

  • 22 июл.1 6091715

    видео или голосовое, без подписи

  • 22 июл.1 408324

    видео или голосовое, без подписи

  • 16 июл.1 257511

    TuxBot v3: Inside an IoT Botnet Framework With LLM-Assisted Development https://unit42.paloaltonetworks.com/tuxbot-v3-evolution-iot-botnet/

  • 14 июл.1 123411из csirt_ca

    Образец LazyStealer появился в VirusTotal В VirusTotal загрузили один из образцов, связанных с кампанией Lazy Koala: SHA-1: 755ade0ddaceaabe9577d22a240e0430375f502f SHA-256: 216f4e858f84269bee999fdc29dafbd79ec2270575e19a8626e25d5fe72a8f25 Это не новый образец: PT ESC опубликовал его хеш ещё в апреле 2024. В отчёте файл указан как test.pyc — компонент стилера LazyStealer. Сейчас он доступен в VirusTotal для независимого изучения и создания детектов. Lazy Koala атаковала государственные, финансовые, медицинские и образовательные организации: 🇷🇺 Россия · 🇧🇾 Беларусь · 🇰🇿 Казахстан · 🇺🇿 Узбекистан · 🇰🇬 Кыргызстан · 🇹🇯 Таджикистан · 🇦🇲 Армения Предполагаемый вектор — фишинг с исполняемыми файлами, замаскированными под документы. LazyStealer похищал логины и пароли из Google Chrome и отправлял их через Telegram-ботов. На момент исследования PT ESC насчитал 867 скомпрометированных учётных записей, из них 321 уникальную. Прямую связь Lazy Koala с известными группировками установить не удалось; исследователи лишь отметили возможное сходство с YoroTrooper. 📎 Отчёт PT ESC: LazyStealer: сложно не значит лучше пост @Now_on_VT

  • 13 июл.1 1756

    видео или голосовое, без подписи

  • 13 июл.1 17066

    The ‘Ghost’ in the Database: Recovering Active ADFS Signing Keys via Machine DPAPI Detection and Hunting Defenders should prioritize visibility into operating system-level cryptographic operations and identity issuance behavior, rather than relying solely on application-layer configuration stores. • SACL-Based Object Access Monitoring: Configure object access auditing via SACLs onC:\ProgramData\Microsoft\Crypto\RSA\MachineKeys\andC:\Windows\System32\Microsoft\Protect\S-1-5-18\. When configured correctly, this generates Security Event ID 4663 for file access attempts. Coverage depends on SACL configuration and access paths; treat this as supporting evidence in correlation-based detection rather than a stand-alone signal. • ADFS Token Issuance Consistency:Monitor for inconsistencies between primary authentication events and token issuance events in ADFS audit logs. Relevant events include token issuance and claims processing records (Event IDs 299, 1200-series, depending on ADFS version and audit configuration). The objective is to identify token issuance that cannot be clearly correlated to a preceding authentication context. This is most effective when normal authentication patterns per relying party trust are baselined. • Federated Identity Monitoring in Entra ID: Entra ID sign-in logs will record an accepted forged assertion as a standard federated sign-in event. Detection requires cross-correlating Entra ID sign-in records against ADFS-side issuance logs—neither source in isolation is sufficient. For privileged accounts, focus on unexpected Internet Protocol (IP) ranges, claim set deviations,and user-agent inconsistencies. https://cloud.google.com/blog/topics/threat-intelligence/recovering-active-adfs-signing-keys-machine-dpapi/

  • 10 июл.1 15481

    https://t.me/s0ld13r_ch/400

  • 9 июл.1 22184

    Code injection attacks using publicly disclosed ASP.NET machine keys https://www.microsoft.com/en-us/security/blog/2025/02/06/code-injection-attacks-using-publicly-disclosed-asp-net-machine-keys/

  • 7 июл.98046из csirt_ca

    Обнаружены подозрительные домены в зоне home[.]kg 🇰🇬 Домены - auth.home[.]kg 🇰🇬 - vscode.auth.home[.]kg 🇰🇬 Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet. Текущие резолвы auth.home[.]kg 🇰🇬 • IP-адрес: 80.68.237.36 • Локация / Провайдер: Польша 🇵🇱 vscode.auth.home[.]kg 🇰🇬 • IP-адрес: 153.75.247.209 • Локация / Провайдер: США 🇺🇸, Interserver (VPS) Цель атаки Это атака на разработчиков. Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual Studio Code. Такие домены используются для кражи токенов аутентификации у разработчиков, DevOps-инженеров и исследователей. Важное замечание home[.]kg 🇰🇬 — это публичная FreeDNS-зона на afraid.org. Любой может создавать поддомены. Наличие .kg не означает, что целью является Кыргызстан. О группе Kimsuky Kimsuky (APT43 / Emerald Sleet) — северокорейская кибершпионская группа, активная с 2012 года. Для неё характерны социальная инженерия, поддельные страницы входа и кража учётных данных у технических специалистов.

  • 6 июл.1 39714

    видео или голосовое, без подписи