TGViewer
АВ Софт АВ Софт @avsoft2010 · 49 subscribers
Post #11 92
🕷 LOKI Deception: обнаружение атаки на этапе разведки

В наше время кибератаки редко начинаются и заканчиваются запуском одного вредоносного файла.
Во многих инцидентах злоумышленник уже находится внутри инфраструктуры и действует незаметно, без явных индикаторов заражения:

• сканирует узлы
• проверяет сервисы
• собирает учётные данные
• готовит перемещение по сети

На этом этапе EDR и сигнатурные средства, как правило, не срабатывают — действий, нарушающих политики, ещё нет.

Deception-системы решают другую задачу:
вынудить атакующего выдать себя во время разведки.
LOKI размещает в инфраструктуре объекты, которые выглядят легитимно, но не используются в реальной работе. Любое взаимодействие с ними — индикатор атаки.

🫆 Какие объекты использует LOKI?

Decoy-хосты - виртуальные узлы с правдоподобной конфигурацией ОС и сервисов.

Фиксируют:
• сетевое сканирование
• попытки подключения
• эксплуатацию сервисов

Deception-учётные данные размещённые в:
• конфигурационных файлах
• Active Directory
• скриптах и документах

Deception-ресурсы, приманки в виде:
• сетевых папок
• файлов
• «чувствительных» каталогов
Созданы для привлечения атакующего на этапе поиска данных.

Deception-сервисы
Приманки в виде сетевых сервисов, развёрнутых в инфраструктуре и не используемых в реальной работе.
Любое взаимодействие с такими сервисами указывает на попытку разведки или развития атаки.

📌 Почему это надёжный сигнал

В отличие от поведенческой аналитики:

• нет эвристик
• нет вероятностей
• нет «аномально, но возможно»

К deception-объектам не обращаются легитимные пользователи.
Любое событие — подтверждённая атака.

⚡️ Что фиксируется при срабатывании?

LOKI собирает технический контекст:

• источник
• протокол
• целевой объект
• используемые учётные данные
• последовательность действий

Эти данные можно сразу использовать для расследования и реагирования.

💡 Почему deception эффективен против APT

APT-группы могут обходить:
• сигнатуры
• антивирусы
• поведенческие модели

Но они не могут работать, не взаимодействуя с инфраструктурой.

Deception заставляет атакующего проявиться до:
• эксфильтрации
• закрепления
• разрушительных действий

Однако важно понимать: LOKI не заменяет EDR, SIEM или другие средства защиты.

Deception-система закрывает этап атаки, который традиционные инструменты часто не видят — разведку, прощупывание инфраструктуры и подготовку к развитию атаки.

Пока EDR и SIEM ждут выполнения вредоносного кода или явного инцидента, LOKI фиксирует сам факт присутствия атакующего в сети. Deception дополняет защиту там, где остальные средства пока молчат.

#Loki #Deception #EarlyDetection
  • 🔥 5
More from @avsoft2010
  1. Jul 2, 2026ИИ в кибервойне: запись эфира AM Live 1 июля наш коллега Максим Кукин вместе с другими экс…
  2. Jun 29, 2026⚠️ ИИ меняет правила кибервойны. Готовы ли вы к новым угрозам? Злоумышленники уже вовсю ис…
  3. Apr 7, 2026А вы знали, что одно неосторожное нажатие на ссылку в фишинговом письме может обойтись ком…
  4. Mar 20, 2026🕵️‍♂️ Когда методы SPF, DKIM и DMARC становятся уязвимостью: тёмная сторона стандартов по…
  5. Mar 5, 2026🧵 APC-инъекция в Windows: как вредоносный код прячется внутри потоков и как мы это видим…
  6. Dec 30, 2025✨Дорогие друзья!✨ Команда АВ Софт искренне поздравляет вас с наступающим Новым 2026 годом…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →