22 Dec 2025, 20:22 UTC499 views17 reactionsread 8 August 2026 Что не так с киберразведкой?
В конце ноября на CTI meetup случилось мое первое публичное выступление на тему TI.🎸
О мероприятии: очень рад, что есть площадка на которой TIщики могут собраться в одном месте, неформально пообщаться и обменяться опытом (и всё это без маркетинга!). Отдельное спасибо организатором за возможность выступить и коллегам за фидбек после выступления 🙏🏻
О выступлении: тема презентации "Что н…
❤11🔥6
21 Nov 2025, 05:22 UTC599 views16 reactionsread 8 August 2026 Photo
Уже неделю активно обсуждаются новости о недавнем взломе страховой компании ВСК, в связи с чем появилось много различных предположений, относительно того, что случилось.
Попробуем во всем этом разобраться, используя только данные из открытых источников.
Начнем с предпосылок: 31 октября стало известно, что пророссийские KillNet взломали ряд украинских страховых компаний. Соответствующие публикации появились в ряде С…
🔥15😁1
3 Nov 2025, 11:39 UTC666 views14 reactionsread 8 August 2026 Свежие IOC по фишинговой рассылке от BO Team
aka Black Owl aka Hoody Hyena aka Lifting Zmiy aka ГУР МОУ
Судя по тематике фишинга, особо релевантно для медицинских, финансовых и страховых организаций.
Подробнее в посте: https://telegra.ph/IOC-po-BO-Team-11-03
Удачной охоты!
❤11🔥2🤝1
22 Oct 2025, 18:58 UTC439 views15 reactionsread 8 August 2026 Photo
Возможно, вы подписаны на исследователей, которые регулярно постят свежие IoC. Хотите так же?😃
Сегодня покажу, как буквально за пару минут можно найти примеры актуальных фишинговых рассылок в своём регионе.
В этом нам поможет AnyRun, публичная песочница, где любой может в изолированной среде проанализировать файлы и ссылки. Если у вас нет пары сотен долларов на подписку, то ваши отчёты по умолчанию публичные, что о…
🔥12❤2😍1
23 Sept 2025, 05:33 UTC402 views13 reactionsread 8 August 2026 Откуда брать IoC
Хотите отслеживать вредоносную активность в своей инфраструктуре, но не понимаете, откуда брать IoC?
На самом деле, вариантов всего два: платные или бесплатные источники.
Платные источники — это как правило TI-вендоры, которые предоставляют готовые фиды, собранные на основе их исследований, телеметрии и хантинга. Выбор вендора — тема тонкая, и мнений тут будет много. Протестировав основных игроко…
🔥13
22 Sept 2025, 04:09 UTC271 views12 reactionsread 8 August 2026 Video
Подход к работе с индикаторами компрометации
Ушел в затишье на пол года, только ради того чтобы вернуться с этим мемом (но это не точно). В любом случае я снова тут и мы едем дальше.
В новом цикле постов мы пройдёмся по ключевым аспектам внедрения IoC в процессы SOC. Тема довольно объёмная, все знания получены из горького опыта, поэтому буду рад если кому-то это сэкономит и время и нервы.
О чём поговорим:
1. Отку…
🔥11⚡1
6 Apr 2025, 17:26 UTC464 views13 reactionsread 8 August 2026 Индикаторы компрометации
Теперь давайте разберёмся, какой технической информацией о злоумышленнике мы вообще можем обладать.
Здесь появляется важное понятие — индикатор компрометации (Indicator of Compromise, IoC).
IoC — это объект или артефакт, обнаружение которого может свидетельствовать о факте компрометации системы или сети.
Также существует смежный термин — индикатор атаки (Indicator of Attack, IoA), но в ру…
❤8🔥3🥰2
12 Mar 2025, 19:47 UTC362 views18 reactionsread 8 August 2026 MITRE Attack Navigator
Продолжаем разбирать процессы TI. 👀
Допустим, ты уже накидал ландшафт угроз для своей компании и видишь перед собой кучу группировок. Теперь ты понимаешь КТО и ПОЧЕМУ может на тебя нападать, но вот КАК – понятнее не стало.
Самое время спуститься со стратегического уровня на тактический и разобраться с TTP (тактики, техники, процедуры).
Наверное, ты уже прочитал пару отчетов по группировкам …
❤8❤🔥5🔥3⚡2
23 Feb 2025, 20:43 UTC283 views18 reactionsread 8 August 2026 Названия группировок
Ответ на вопрос в комментариях к предыдущему посту получился довольно объемным. Подумал, почему бы не затронуть это тему чуть подробнее.
Итак, рубрика #вопросы_читателей
Откуда берутся названия группировок?
Название группировок придумывают исследователи, которые их обнаружили. Обычно они привязываются к интересным артефактам связанным с группами. Например, группу «кибершпионов» Rezet назвали …
🔥9❤5😍2🆒2
4 Feb 2025, 19:37 UTC274 views19 reactionsread 8 August 2026 Ландшафт угроз
Итак, начнем с первого инструмента киберразведчика стратегического уровня — ландшафта угроз.
Что это такое?
Ландшафт угроз (ЛУ) — это совокупность угроз, или просто говоря список групп злоумышленников, в контексте конкретной отрасли, организации или целевой системы.
Зачем это нужно?
От всех угроз не защититься, просто не хватит ресурсов. ЛУ позволяет сфокусироваться на самом важном
Как понять как…
👍7🔥6💯5❤1
Сок TI pinned «Привет читатель, давай знакомиться! Меня зовут Коля, в прошлом я исследователь в поставщике Threat Intelligence, а сейчас работаю аналитиком SOC в крупной финансовой организации, попутно создавая и развивая направление TI. Этот блог – моя попытка поговорить…»
21 Jan 2025, 05:45 UTC274 views18 reactionsread 8 August 2026 Photo
Уровни Threat Intelligence (TI)
Итак, наша цель построить TI в компании. Чтобы подойти к этому системно, важно понимать конечную цель и конкретные шаги для её достижения. Здесь нам и помогут так называемые уровни TI.
Как уже отмечал ранее, киберразведка это многоступенчатый процесс, который помогает ответить на ключевые вопросы о злоумышленниках. Для описания этого процесса используются две модели — трёхуровневая и…
🔥8⚡5🏆5
Showing the 12 most recent of 15 posts we hold for @soc_cti. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.