29 Jul 2026, 07:33 UTC259 views2 reactionsread 6 August 2026 FLIRT и BSim: два подхода к идентификации библиотечных функций
Проблема идентификации библиотечных функций возникает очень часто при анализе ВПО. При статической линковке код библиотек физически встраивается в бинарник, смешиваясь с пользовательским, затем стриппинг удаляет таблицы символьных имён (оставляя только имена вроде sub_401000), а агрессивные оптимизации компилятора — инлайнинг, перестановка инструкций, уд…
👍2
29 Jul 2026, 07:33 UTC278 views2 reactionsread 6 August 2026 ⚡️ SightHouse: мост между IDA Pro и BSim
➡️ https://github.com/quarkslab/sighthouse
Проблема в том, что FLIRT и BSim существуют в разных экосистемах: первая — в IDA Pro, вторая — в Ghidra. SightHouse решает эту несовместимость, позволяя использовать BSim-базы Ghidra прямо из интерфейса IDA Pro, Ghidra или Binary Ninja.
SightHouse состоит из трёх компонентов :
1. Плагины для SRE-инструментов — устанавливаются в IDA…
👍2
8 Jun 2026, 11:24 UTC677 views2 reactionsread 6 August 2026 ➖ Требования к DLL
Чтобы DLL могла быть успешно загружена и выполнена Планировщиком заданий через механизм ComHandler, она должна строго соответствовать спецификации COM и требованиям интерфейсов Планировщика.
1. Стандартные экспортируемые функции COM: DLL должна экспортировать следующие функции, чтобы система могла с ней взаимодействовать:
• DllRegisterServer (опционально): Для регистрации COM-объекта в реестре (…
🔥2
8 Jun 2026, 11:24 UTC553 viewsread 6 August 2026 Закрепление COM-объекта через Планировщик задач Windows
Продолжаем тему с закреплением на хостах. Этот метод заключается в регистрации вредоносной DLL в качестве COM-объекта и её скрытом автоматическом запуске через действие ComHandler планировщика задач Windows при срабатывании заданного триггера.
➖ Описание метода
1. Регистрация COM-объекта: злоумышленник размещает вредоносную DLL на диске и регистрирует ее как …
5 Jun 2026, 06:26 UTC497 views5 reactionsread 6 August 2026 Forwarded from @ptescalatorPhoto
Редкие техники закрепления
За первые шесть месяцев 2026 года команда PT ESC IR зафиксировала ряд редких техник закрепления на скомпрометированных хостах, которые мы и обсудим в ближайших постах.
1️⃣ Zabbix Agent
Zabbix Agent — это легковесная служба сбора метрик с хоста и их передачи на сервер, штатно используемая администраторами.
Суть техники закрепления злоумышленников (например, группы PhantomCore) сводится к…
👍3🔥2
5 Jun 2026, 06:26 UTC503 views1 reactionsread 6 August 2026 Продолжаем разбирать методы закрепления в инфраструктуре. Сегодня в фокусе — нелегитимное использование Zabbix-агента и создание вредоносного поставщика времени Windows через ключ реестра Timeprovider.
Zabbix можно применять по-разному: установить своего агента или заменить конфигурацию на одном из хостов в скомпрометированной среде. При этом легко не заметить потерю нескольких хостов из сотен. Кроме того, может при…
❤1
9 Apr 2026, 09:25 UTC≈4,560 views12 reactionsread 6 August 2026 ➖ Методы обнаружения:
• Нестандартные пути в InprocServer32 для системных CLSID (указывают не на System32).
• Наличие ключа TreatAs у системных COM-объектов DLL почти всегда являются признаком компрометации, так как легитимные установки Windows его не используют для системных компонентов.
• DLL, загруженные в svchost.exe или explorer.exe, расположенные вне System32 или Program Files — даже если DLL физически лежит…
🔥8✍2👍2
9 Apr 2026, 09:25 UTC≈3,400 views12 reactionsread 6 August 2026 💡 COM Hijacking
Среди множества техник, используемых злоумышленниками для закрепления в скомпрометированных Windows-системах, особое место занимает COM Hijacking (перехват COM-объектов). Этот метод используется редко, т.к требует усилий при разработке DLL и привлекателен тем, что позволяет вредоносному коду выполняться в контексте доверенных системных процессов. В классификации MITRE ATT&CK данная техника имеет иде…
🔥10👍2
26 Feb 2026, 19:17 UTC≈1,330 views12 reactionsread 6 August 2026 Как получить доступ ко всему
Документальный фильм посвящен феномену реверс-инжиниринга - искусству «вскрытия» сложных технологических систем ради понимания их структуры и замысла создателей. Как на протяжении веков, от ремесленного копирования в древности до высокотехнологичных отраслей, люди учились разбирать устройства на части. Особое внимание уделено истории этого метода в СССР и России.
Приятного просмотра
ht…
🔥12
16 Jan 2026, 13:09 UTC≈1,330 views17 reactionsread 6 August 2026 Сегодня рассмотрим один артефакт операционной системы Windows, про который очень часто забывают, хотя он содержит важную информацию для DFIR.
Минидампы Windows — это не просто отчёты об ошибках, а ценные артефакты, содержащие снимок памяти процесса или системы в момент сбоя. При правильном анализе они раскрывают загруженные модули, сетевые индикаторы, хендлы на файлы и мьютексы, а также другие следы вредоносной акти…
🔥14👍2❤1
17 Nov 2025, 16:49 UTC≈1,280 views12 reactionsread 6 August 2026 Photo
Атаки разящей панды: как действует APT31 сегодня
Доклад посвящен последним атакам APT31, направленным на российские организации.
В ходе доклада слушатели узнают, какие тактики и техники использует группировка. Будут разобраны последние пополнения в арсенале злоумышленника: вариации бэкдоров COFFProxy и AufTime, инструменты с облачными C2 VtChatter, OneDriveDoor, CloudyLoader.
Приходите послушать, буду рад увидеться…
🔥10🥰2
25 Sept 2025, 18:08 UTC≈1,350 viewsread 6 August 2026 В пятницу стартует ежегодное соревнование Flare-on 12. На выполнение 9 заданий конкурса отводится один месяц. Ряд задач специально разработаны для имитации проблемных ситуаций, возникающих в практике анализа вредоносного программного обеспечения.
Для подготовки изучаем архивы заданий. Успейте зарегистрироваться до 26 сентября.
Showing the 12 most recent of 17 posts we hold for @threathunt_pedia. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.