TGViewer
Четыре луча Четыре луча @four_rays · 4.02K subscribers
Post #235 1.13K
😳 DFIR diggin’ deeper: неочевидные источники артефактов при расследовании атак

Когда стандартный аудит молчит, а инфраструктура уже зашифрована, распутывать инцидент приходится по нетипичным следам. Вот один из примеров.

Кейс: Первоначальный доступ через?..

Вводные. Инфраструктура зашифрована. Найдена зараженная система нулевого пациента, но на ней нет внешних сервисов, RDP закрыт, а саму машину перед анализом перезагрузили (цепочки процессов в памяти нет).
Зацепка. В журнале трассировки ShutdownPerfDiagLogger.etl (хранит данные о выключении системы) мы обнаружили следы команды реверс-шелла.

👀 Что помогло найти артефакт?
С помощью утилиты ETLParser из .etl-файла удалось вытащить Parent PID (ID родительского процесса). Цепочка привела к неожиданному «виновнику» — процесс PostgreSQL.
В логах самой СУБД обнаружились:
• Типичная RCE-команда через SQL-инъекцию.
• Фрагменты эксплойта и следы брутфорса, который шел несколько месяцев.

💡 Финал: откуда пришел атакующий?
Поскольку более ранних зараженных машин внутри сети не обнаружили, проверили бэкапы конфигурации шлюза pfSense. Выяснилось, что ранее порт 5432 (PostgreSQL) временно публиковался наружу. Через него злоумышленники пробили базу, получили системные привилегии и начали шифрование.

Главные выводы для форензики:
• Не пренебрегайте ETL-журналами Windows — они могут сохранить критические данные (например, Parent PID), которых больше нет ни в одном артефакте после перезагрузки.
• Смотрите бэкапы конфигураций сетевых устройств — актуальные настройки могут скрывать следы «временных» брешей, через которые и зашли хакеры.

❤️ А самый главный вывод: копайте глубже! Еще больше примеров неочевидных источников артефактов собрали в новой статье у нас в блоге!
  • 🔥 13
  • 👍 11
  • ❤ 8
  • 👾 1
More from @four_rays
  1. Sep 14, 2026💣 Ржавый код: почему все переходят на Rust и когда аналитику можно его не реверсить Rust…
  2. Sep 7, 2026😀 Call for Papers на технострим SOC Forum 2026 еще открыт! Темы: 1️⃣ Offense: актуальные…
  3. Aug 31, 2026☀️ Zimbra, все еще скрывающая боль Ранее мы уже рассказывали о расследовании «Zimbra, скры…
  4. Aug 19, 2026💡 Разберемся с непопулярными артефактами на OffZone 2026 Выбираете, какие выступления пос…
  5. Aug 17, 2026😀 Admin may cry CVE-2026-41452 — уязвимость, позволяющая перезаписать данные администрато…
  6. Aug 11, 2026💣 Уязвимости в средствах AI-автоматизации Средства AI-автоматизации всё активнее использу…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →