TGViewer
Channel Public Channel
Detection is easy

Detection is easy

@detectioneasy

chat: https://t.me/+BF4T6DOGv_UwYTBi
contact: @siemmanager
email: manager@detectioneasy.ru
Subscribers
1.29K
Photos
77
Videos
2
Links
194

Showing posts older than #38 · Back to latest

Older Posts 20 shown
Post #37 112
Кому интересно про использование LLM-агентов сегодня в 19:00 воркшоп) должно быть интересно
Post #36 161
Vermilion - утилита для постэсплуатации в Linux. Основные возможности:

🔤 сбор сведений об операционной системе, имени хоста, конфигурации сети, IP-адресах, активных подключениях

🔤 сборает доступные переменные среды.

🔤 собирает каталоги и файлы о .ssh, .bash_history, .zsh_history, .aws, .docker, .kube, .azure, .gnupg, .git, /etc/passwd, /etc/shadow, /etc/group, /etc/hostname, /etc/hosts, /etc/ssl и cron

В результате работы создается архив для эксфильтрации сторонней утилитой или встроенным сопосбом POST-запросом

#tools@detectioneasy
#ttp@detectioneasy
GitHub GitHub - R3DRUN3/vermilion: GNU/Linux post exploitation tool for info gathering and exfiltration 🐧📡💀 GNU/Linux post exploitation tool for info gathering and exfiltration 🐧📡💀 - R3DRUN3/vermilion
Post #35 132
Продолжим тему Detection Engineering 🔤🔤

В начале своего пути специалисты пытаются собрать события из каждого «утюга» в инфраструктуре, забывая о стоимости такого подхода и о задаче недопустить наступления недопустимых (критических, нежелательных) событий 🤠 на ранних этапах. Иногда это происходит из-за отсутствия выстроенных процессов, отсутствия наставника, а иногда — из-за здравого интереса к новым типам событий и возможным корреляциям с ними.

Как и везде, есть одно НО 🚫: ресурсы для хранения событий не безграничны, и велика вероятность пропустить что-то важное. Стоит учитывать влияние каждой такой "хотелки" на общее состояние системы. Вспоминая составляющие SOC — люди, процессы и технологии — стоит обратить внимание на место процессов. При отсутствии у тебя выстроенных процессов определения источников событий, типов событий, их предназначения, подключения источников, разработки под них правил нормализации и т.п., скорее всего, у тебя будет некий бардак 🤮

#notes@detectioneasy
#detection@detectioneasy
  • 👍 2
Post #34 143
Detection is easy Как думаете почему атакующие все еще используют cmd и bat🔤 Я думаю одна из причин, это отсутствие проверки в AMSI, как для других скриптовых-движков у Microsoft. В отчете ЛК злоумышленники, используют cmd для постэксплуатации (сбора информации о хосте, домене)…
Обнаружение подобной активности, возможно при наличии правил корреляции для:
🔤 создания новых *.cmd и *.bat файлов
🔤 выполнения команд из LOLBAS
🔤 запуска утилит для архивирования из консоли

Красная сторона может использовать обфускацию для выполнения команд cmd, чтобы сломать обнаружение) 💪

#ttp@detectioneasy
#detection@detectioneasy
  • 👍 2
Post #33 175
На Хакатон хакнутых сервисов для Standoff365 я с командой делал сервис с уязвимой LLM. OWASP обновил TOP10 и Hackerone провел аналитику, что изменилось) Прикольно, что OWASP включили LLM09, который был - Чрезмерная уверенность в ответе LLM, а стало Дезинформация 🚫. При использовании генеративных моделей стоит помнить, что у них могут быть галлюцинации, и не принимать их ответы за истину
Telegram 5HM3L 😆 Объявляем победителей хакатона hackнутых сервисов! Со 2 сентября по 17 октября все участники активно разрабатывали свои уязвимые тачки. За это время мы провели четыре встречи, где вместе обсуждали появляющиеся проблемы и успешно их преодолевали, двигаясь…
Post #30 157
Как думаете почему атакующие все еще используют cmd и bat🔤 Я думаю одна из причин, это отсутствие проверки в AMSI, как для других скриптовых-движков у Microsoft. В отчете ЛК злоумышленники, используют cmd для постэксплуатации (сбора информации о хосте, домене), закреплении в системе, и для взаимодействия с сервером управления 😒
#ttp@detectioneasy
#tools@detectioneasy
  • 👍 3
Post #29 181

Forwarded from RedTeam brazzers (Миша)

Всем привет!

Глобально существует несколько видов кейлоггеров:
- На хуках (SetWindowsHookEx()) - винда сама будет уведомлять о нажатии;
- На GetAsyncKeyState() - бесконечный опрос нажатой клавиши;
- На GetInputData() - рисуется большое окно, внутри которого идет обработка нажатий клавиш;
- На ETW (только экранная клавиатура. POC)

Мне показалось этого мало, плюс, давно хотелось поглубже изучить графику в Windows. Посему взор упал на фреймворк MS UIA (User Interface Automation). Изначально он задумывался для людей с ограниченными возможностями, чтобы разработчики ПО могли озвучивать элементы на экране или осуществлять некоторое иное представление графики. Впрочем, это не мешает использовать фреймворк для слежки за пользователями :)

С помощью MS UIA вы можете делать абсолютно любые действия. Ровно как если бы вы сидели перед компьютером собственной персоной: нажатие кнопок, работа с окнами, вызов менюшек. И самое главное, конечно, чтение текста : )

Так появился небольшой инструмент Spyndicapped и статья с описанием : )) POC успешно хватает сообщения в Telegram, Whatsapp, Slack и , вишенкой на торте, осуществляет кражу паролей из KeePass. Всё это — средствами MS UIA, что потенциально чуть более скрытно, чем ранее известные методы.

Такие дела 🙂

Параллельно получилось обрести знания в области программирования для людей с ограниченными возможностями, так что если у вас будет шабашка............... 😁
  • ❤ 1
  • 👍 1
  • 🔥 1
Post #28 523
Detection is easy Detection engineering можно описать как набор процессов, которые позволяют обнаружить потенциальные угрозы в инфраструктуре. Процессы описывают жизненный цикл: 1. сбор требований к обнаружению 2. разработка и тестирование правил и политики обнаружения…
https://habr.com/ru/articles/871898/
Хабр Detection is easy. Устанавливаем Elastiflow для поиска угроз в сети Введение Начнем серию статей под названием Detection is easy , посвященных Detection engineering (DE), о чем я пишу в одноименном Telegram-канале . Один из этапов DE - определение источников событий и...
  • 👍 4
  • ❤ 1
  • 🥰 1
Post #27 186
На Хабре статья про утилиты Didier Steven’s https://habr.com/ru/companies/ruvds/articles/869680/.
Если кто-то хотел раз хотел провести анализ вредоносных документов или pdf-файлов, сталкивались с oledump, pdf-parser, rtfdump
  • 👍 4
  • ❤ 1
  • 🔥 1
Post #26 200
Вышел недельный обзор THIS WEEK IN 4N6, из интересного:
🔤 набор статей про закрепы в Linux (обсудим подробнее чуть позже)
🔤 Как найти инстансы GoPhish?) Или почему атакующим, нужно знать чем они пользуются)
🔤обнаружение вредоносных DLL с помощью AI модели - DeepDLL
This Week In 4n6 Week 01 – 2025 Akash Patel SentinelOne(P7- Activity/Reports): A Practical Guide/An Practical Training SentinelOne (P8- SentinelOne Automation) : Guide / Training to Forensic Collection, KAPE… SentinelOne(P9- Sett…
  • 👍 4
  • ❤ 1
  • 🔥 1
Post #24 210
К моему не знаю, только сейчас обнаружил ресурс https://attackrulemap.com/.
Чем он полезен? Автор смапил тесты atomic red team, правила Sigma и Splunk. Атакующие, могут изучать соответствующие способы обнаружения их атак, или использовать в отчетах для выдачи рекомендаций. Синей стороне будет полезно для разработки детектирующей логики и поиска тестов для валидации правил)
#notes
#tools
attackrulemap.com Mapping of Atomic Red Team attack simulations to open-source detection rules (Sigma & Splunk ESCU).
  • ❤ 1
  • 👍 1
  • 🔥 1
Post #23 295
Detection engineering можно описать как набор процессов, которые позволяют обнаружить потенциальные угрозы в инфраструктуре.

Процессы описывают жизненный цикл:

1. сбор требований к обнаружению
2. разработка и тестирование правил и политики обнаружения
3. внедрение результатов п.2
4. Проверка (валидация) эффективности внедренных правил

#notes@detectioneasy
#detection@detectioneasy
  • 👍 5
  • ❤ 1
  • 🔥 1
Post #22 304
Так о чем будет канал?) Будет обзор новостей кибербеза и трендов ТТП, правил обнаружения, буду проводить некий solo purple team)) поатакуем, постараемся обнаружить себя и попатчим известные тулы, чтобы оставаться скрытными 🙈
А для кого?) Основной упор будет на экспертов/аналитиков SOC, пентестеров и админов
  • ❤ 3
  • 👍 3
  • 🔥 2
Post #21 279
ANY.run выпустили статью, как оформить отчет об анализе малваре.

Основные пункты:

Общая информация: основные результаты исследования, название, происхождение, характеристики.

Основная информация: тип малвари, имя файла, размер, возможности обнаружения AV.

Хэши: MD5, SHA1, SHA256, SSDEEP …

Характеристики: заражение, самосохранение, распространение, взаимодействие с серверами, сбор данных.

Зависимости: требуемая ОС, установленное ПО, DLL, URL-адреса, скрипты.

Поведение: какие исполняемые файлы удаляет ВПО, проверяет ли она язык системы, запускает ли внедренный код в другом процессе или изменяет какие-либо настройки.

Статическая информация: анализ кода, заголовки.

Дополнительные данные: скриншоты, логи, выдержки из строк.

IOC: индикаторы компрометации для обнаружения и предотвращения проникновения.

#notes
any.run Malware Analysis Report in One Click - ANY.RUN's Cybersecurity Blog Read how to use ANY.RUN sandbox's features to the fullest and write malware analysis report maximally informative in one click.
  • ❤ 2
  • 👍 2
  • 🔥 2
Post #20 212
Post #18 216

Forwarded from CyberSecurityTechnologies (-CST-)

exploits_2024.tgz167.6 MB
#exploit
Complete archive of all 2,272 exploits
added to PacketStorm in 2024.
  • 👍 3
  • ❤ 2
  • 🔥 2
Post #17 223
При MalDev и подготовке к RedTeam нужно убедиться, что твоя нагрузка не будет убита EPP. Для этого можешь использовать возможности запуска сканирования отдельных файлов.
Два проекта на GitHub, которые могут упростить работу.

https://github.com/matterpreter/DefenderCheck
https://github.com/gatariee/gocheck

#tools@detectioneasy
GitHub GitHub - matterpreter/DefenderCheck: Identifies the bytes that Microsoft Defender flags on. Identifies the bytes that Microsoft Defender flags on. - matterpreter/DefenderCheck
  • 👍 3
  • ❤ 1
  • 🔥 1
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →