Будни ревёрсера
Статистика🧠 Reverse Engineering & Malware Analysis 🔍 Разбор вредоносного ПО, бейсики и продвинутое 📂 Инсайды из мира APT, Tools, x86/x64, IDA, Ghidra, YARA ⚙️ Ручной анализ, а не "сказки про AI" 📡 CTF + Real Malware Samples 👾 RE без буллшита | Автор с опытом
- Последний пост
- 7 июл.
- Последнее чтение
- 15 авг.
- Постов за неделю
- 0
- Всего постов
- 21
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- —
- 1/48двое суток
- —
- 1/72трое суток
- —
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
https://cyble.com/blog/glitch-spy-rat-distributed-via-fake-polish-app/
видео или голосовое, без подписи
видео или голосовое, без подписи
Пока ловите мемас
Владелец свалился немного с температурой. Постов пару дней не будет
‼️ Hive0117 стала атаковать не только Россию, но и Беларусь, Казахстан и Узбекистан. В среднем ущерб компаний уже составляет 10 млн руб. Специалисты F6 Fraud Protection зафиксировали новую волну атак группы Hive0117, нацеленную на заражение устройств бухгалтеров юрлиц. ▪️ Злоумышленники распространяют ВПО DarkWatchman через фишинговую рассылку. О самых последних обновлениях данного ВПО рассказывали здесь. ▪️ Далее на устройство выгружается модуль кейлоггера, задача которого — перехват чувствительных данных, введенных на клавиатуре, данных буфера обмена, а также проверка наличия криптографического токена, вставленного в USB-разъем компьютера. Этот момент особенно важен для злоумышленников: наличие токена обязательно для аутентификации в кабинете дистанционного банковского обслуживания (ДБО). ▪️ Получив доступ к системам ДБО, злоумышленники выводят деньги на счета дропов, в том числе под видом перечисления зарплаты. С начала 2026 года Hive0117 совершила 400 успешных атак на российские компании. Схему масштабировали на другие страны, а средняя сумма ущерба организаций выросла до 10 млн руб. Технические детали атаки, индикаторы компрометации и примеры исполнения всех процессов — в новом блоге F6.
Новый материал: YARA для семейств малвари, а не для одного образца. Разобрал всё что делает сигнатуру устойчивой к обновлениям: opcode-паттерны алгоритмов, PE features, Rich Header как отпечаток сборочной системы, XOR-маски без знания ключа, anti-fragile комбинирование признаков через "N из M". Внутри — полные рабочие правила для AgentTesla, QakBot, Formbook, CobaltStrike Beacon с разбором механики каждого паттерна и чек-листом перед релизом в production. Для аналитиков SOC, threat hunters, reverse engineers. Ссылка #yara #malware #reverseengineering #threatintelligence #blueteam #soc #dfir #forensics #malwareanalysis #пентест
Почему дамп LSASS остаётся одним из самых ценных артефактов расследования Когда речь заходит о Process Injection, обычно ищут RWX-регионы памяти, подозрительные потоки, вызовы VirtualAlloc/WriteProcessMemory и признаки Process Hollowing. Однако на практике один из самых информативных артефактов часто находится в LSASS. Причина проста: многие постэксплуатационные инструменты взаимодействуют с Local Security Authority Subsystem Service. Даже при использовании современных техник обхода защиты последствия такой активности могут сохраняться в памяти процесса достаточно долго. Для форензики дамп LSASS ценен не только учётными данными. В нём можно обнаружить: • следы аутентификации пользователей; • Kerberos-артефакты; • токены безопасности; • информацию о сессиях; • признаки работы постэксплуатационных инструментов; • артефакты подозрительных модулей в памяти. Особенно полезна корреляция между событиями инжекта и состоянием LSASS. Типичный сценарий: 1. Появляется подозрительный процесс. 2. Фиксируются признаки Process Injection. 3. Наблюдается активность вокруг LSASS. 4. В памяти появляются новые артефакты аутентификации или аномальные модули. Поэтому опытные DFIR-аналитики рассматривают Injection как часть более широкой цепочки: Initial Access → Execution → Injection → Credential Access → Lateral Movement Сам по себе факт инжекта говорит немногое. Инжектированный процесс в сочетании с артефактами LSASS уже позволяет восстановить ход атаки. Хорошая форензика — это не поиск отдельных IOC, а реконструкция действий злоумышленника по памяти, журналам и состоянию процессов. #dfir #memoryforensics #lsass #credentialaccess #processinjection #incidentresponse #malwareresearch
видео или голосовое, без подписи
Пример из жизни. Этот exe 100% является легитимным и скачан с оффициального сайта. Но энтропия выше 7.9. И да обфускация там есть, но основную массу мы получаем из .data.
Почему энтропия 7.9 ещё не означает упаковщик Одна из самых распространённых ошибок при триаже образцов — считать высокий entropy автоматическим признаком пакера. На практике значения выше 7.5 часто дают: - встроенные PNG; - зашифрованные конфиги; - protobuf blobs; - browser resources; - ML-модели внутри приложений. Смотреть нужно не на среднюю энтропию файла, а на распределение по секциям. Если только .rsrc имеет 7.8 — это нормально. Если .text имеет 7.8 — это уже повод насторожиться. Энтропия полезна как индикатор направления, а не как вердикт. #malwareanalysis #reverseengineering #entropy #pefiles
Почему большинство аналитиков теряют настоящий OEP после распаковки ESP Trick считается классикой распаковки PE, но на современных образцах он всё чаще приводит не к Original Entry Point, а к промежуточному стейджеру. Проблема в том, что многие пакеры давно отказались от простой схемы: PUSHAD ... POPAD JMP OEP Вместо этого после POPAD выполняется ещё несколько этапов: восстановление IAT; антиотладочные проверки; TLS-инициализация; настройка SEH; переход через косвенный JMP. В результате Hardware Breakpoint действительно срабатывает на POPAD, но аналитик оказывается не на OEP, а в промежуточном коде. Хороший индикатор ошибки — после дампа Ghidra показывает сотни функций вида: FUN_401000 FUN_401040 FUN_401080 а импорты остаются пустыми. Если после ESP Trick вы не видите осмысленных импортов — почти наверняка дамп сделан слишком рано. #malwareanalysis #malwarereversing #threathunting #dfir #incidentresponse
В кои то веки автор очухался https://teletype.in/@sccrrap/icH625DW8gF
У меня есть в разработке один пост, но там тематика сложная. Я не успеваю его дописать самостоятельно
я прощу прощения у вас
Посты вернуться ориентировочно 21.05.2026
https://teletype.in/@sccrrap/v6v8ZeGTRby
Админ просит прощения. Постов не было по личным причинам. Завтра постараюсь вернуться)
не краткий от слова совсем сборник по анализу вредоносных офисных документов. Частично информация включена в бз(база знаний далее буду называть сокращённо)
видео или голосовое, без подписи