TGViewer
Hacker Lab Hacker Lab @hacker_lab_pro · 3.82K subscribers
Post #458 1.41K
Один алерт. Пять артефактов. Ноль контекста — пока не начнёшь коррелировать

EDR сработал, процесс завершился. Что делать L1-аналитику, когда таймлайн пустой, а атакующий уже ушёл латерально?

🔍 Ни один артефакт Windows не даёт полной картины в одиночку:
• Event Log покажет логон — но промолчит про запущенный бинарник
• Prefetch подтвердит запуск — но не скажет, откуда файл взялся
• MFT хранит метки времени — но без реестра они просто цифры

Сила DFIR — в перекрёстной валидации. Prefetch фиксирует mimikatz.exe в 32, Event ID 4624 в 30 с нетипичного хоста, MFT подтверждает создание файла в 31 — вектор атаки как на ладони.

В статье разобраны Event Logs, $MFT, реестр, Prefetch и Amcache: конкретные команды, инструменты Циммермана и корреляция артефактов для единого таймлайна.

https://codeby.net/threads/forenzika-windows-poshagovyi-razbor-artefaktov-pri-rassledovanii-intsidenta.92626/
  • 👀 3
  • ❤ 2
  • 👍 1
  • 🔥 1
More from @hacker_lab_pro
  1. Oct 11, 2026🚀 Ищем новых авторов курсов по информационной безопасности У нас большая и очень живая ау…
  2. Oct 10, 2026🚩 Новые задания на платформе HackerLab! 🧰 Категория PWN — Я в своём познании настолько п…
  3. Oct 9, 2026Как прошла Кибербитва GIS DAYS 2026: подробности нашего участия в соревнованиях ➡️В прошло…
  4. Oct 6, 2026⚡️ Твоё резюме на codeby.net теперь прокачивается само. Пока ты решаешь задачи на HackerLa…
  5. Oct 3, 2026🚩 Новые задания на платформе HackerLab! 👩‍💻 Категория Pentest Machines (Linux) — Клёвое…
  6. Oct 2, 2026Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026! 30 сентября и 1 октября в Са…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →