TGViewer
Detection is easy Detection is easy @detectioneasy · 1.29K subscribers
Post #92 217
Израильский CERT выпустил отчет о работе стиллеров с советами по обнаружению 🔭)

🔤 Топ событий Sysmon, которых достаточно для обнаружения, по их мнению:

🔤 EventID 1 - создание процессов
🔤 EventID 3 - создание сетевого соединения
🔤 EventID 11 - создание файла
🔤 EventID 12 - создание или удаление ключа реестра
🔤 EventID 13 - установка значения для реестра
🔤 EventID 15 - создание ADS NTFS
🔤 EventID 22 - DNS-запрос

🔤 Еще они поделились несколькими правилами для обнаружения, давайте рассмотрим их

🔤 - загрузка легитимных библиотек, детект строят на логах прокси или nta, и обнаруживают совпадение по названиям системных dll

uri="*msvcp140.dll" 
OR uri="*vcruntime140.dll"
OR uri="*mozglue.dll"
OR uri="*freebl3.dll"
OR uri="*softokn3.dll"
OR uri="*nss3.dll"
OR uri="*sqlite3.dll"


⚠️ мы можем добавить другой детект, на основе события Sysmon EventID=15

TargetFileName="*msvcp140.dll:Zone.Identifier" 
OR TargetFileName="*vcruntime140.dll:Zone.Identifier"
OR TargetFileName="*mozglue.dll:Zone.Identifier"
OR TargetFileName="*freebl3.dll:Zone.Identifier"
OR TargetFileName="*softokn3.dll:Zone.Identifier"
OR TargetFileName="*nss3.dll:Zone.Identifier"
OR TargetFileName="*sqlite3.dll:Zone.Identifier"


🔤 - использование сервисов для проверки своего IP, мы будем использовать Sysmon EventID 22, также можем искать в логах NTA или IDS


EventID=22 AND QueryName IN ["*wtfismyip.com", "*checkip.*",
"*ipecho.net",
"*ipinfo.io",
"*api.ipify.org",
"*icanhazip.com",
"*ip.anysrc.com",
"*api.ip.sb",
"ident.me",
"www.myexternalip.com",
"*zen.spamhaus.org",
"*cbl.abuseat.org",
"*b.barracudacentral.org",
"*dnsbl-1.uceprotect.net",
"*spam.dnsbl.sorbs.net",
"*iplogger.org*",
"*ip-api.com*",
"*geoip.*"]


🔤 Эксфильтрация данных, тут уже придумали 1001 и способ как вынести нужную информацию из корпоративной сети. Есть фреймворк Living Off Trusted Sites в нем собирают ресурсы, которые можно использовать для эксфильтрации. Способ обнаружения, как выше, но с другими ресурсами.

🔤 Обнаружение подозрительных user-agents, они обнаруживают только user_agent="*powershell*" OR
user_agent="*curl*"
, мы можем добавить сюда еще user_agent="*bits*" , user_agent="*wget*"

🔤 Создание архивов, через консольные утилиты, рассмотрены не все способы, они делают упор на 7z:


CommandLine = "'7z.exe a .*


#ttp@detectioneasy
#detection@detectioneasy
  • 🔥 3
  • 👍 2
  • 👏 2
  • 🤨 1
More from @detectioneasy
  1. Jul 29, 2026Всем привет 💻✌️ При проведении compromise assessment на Windows-машине в WORKGROUP сразу…
  2. Jul 16, 2026Всем привет 💻✌️ Коллеги из Инфотекс сообщают о возможной компрометации пользователей, пут…
  3. May 15, 2026Всем привет 💻✌️ Коллеги из PT ESC разобрали кампанию CapFix, нацеленную на российские орг…
  4. May 8, 2026В Windows 11 версии 24H2 и Windows Server 2025 добавлены новая политика и события аудита N…
  5. Apr 7, 2026Всем привет 💻✌️ Автор статьи показал интересный способ доставки вредоносного ПО в обход п…
  6. Mar 15, 2026Всем привет 💻✌️ Тема с ярлыками остаётся актуальной и для некоторых дистрибутивов Linux.…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →