PT ESC выпустили отчет о действиях Dark Caracal.
❗️ Обратите внимание на использование контейнера для фишинга - REV-файл
Для обнаружения таких файлов можете использовать правила ниже:
ProviderName="Microsoft-Windows-Sysmon" and EventId=1 and CommandLine="\.rev($|\s)
Перед использованием правила ниже, убедитесь, что ваш конфиг Sysmon (если используется) регистрирует события с этим расширением)
ProviderName="Microsoft-Windows-Sysmon" and EventId=11 and TargetFilename = ".?:\\Users\\.*\.rev$"
#detection@detectioneasy