TGViewer
Порвали два трояна Порвали два трояна @kasperskyb2b · 9.4K subscribers
Post #2321 776
🎯 От индикатора к кампании: азбука IoC pivoting

Обнаружение одного-единственного индикатора компрометации — лишь первый шаг в поиске угроз и реагировании на инциденты, ведь цель анализа — раскрыть всю цепочку атаки.
Для этого применяется комбинация техник IoC pivoting, поиска связанных индикаторов.

1. Поиск доменов по IP
Недостаточно просто заблокировать подозрительный IP-адрес. Используйте passive DNS, чтобы выявить исторически связанные с ним домены. Затем сопоставьте эти IP-адреса с данными TI-платформ, чтобы найти связанные хэши ВПО и активную C2-инфраструктуру.

2. Используйте отпечатки и параметры SSL/TLS
Злоумышленники часто используют одни и те же шаблоны сертификатов в своей инфраструктуре. Это упрощает поиск ранее использовавшихся серверов, на которых были установлены сертификаты с такими же или схожими данными о субъекте. На параметрах сертификата не стоит останавливаться — отпечатки TLS-рукопожатий (JA3, JA3S и JARM) помогают кластеризовать вредоносную инфраструктуру и выявлять конкретные C2-фреймворки, такие как Cobalt Strike, на разных серверах.

3. Проверяйте TXT-записи DNS
TXT-записи подозрительных доменов часто информативны. Злоумышленники нередко используют их, чтобы скрывать резервные IP-адреса С2, конфигурационные данные или даже фрагменты вредоносных нагрузок.

4. Анализируйте интервалы соединений (jitter)
Анализ регулярности, средних интервалов и случайных отклонений в сетевых коммуникациях двух хостов помогает обнаруживать аномалии, такие как периодические сеансы связи с С2 (heartbeat, beaconing). Это помогает выявлять новые зараженные хосты или связанные образцы ВПО.

5. Сопоставляйте артефакты с MITRE ATT&CK
Используйте анализ в песочнице, чтобы выявлять новые образцы ВПО по их поведению. Например, изменения в реестре, которые ослабляют защиту системы или конфиденциальных данных, могут служить
информативным индикатором компрометации. Пример: изменение параметров аутентификации,после которого учётные данные сохраняются в системной памяти в открытом виде MITRE ATT&CK T1003.001 (OS Credential Dumping).

6. Создавайте собственные YARA-правила
Извлекайте уникальные особенности кода из обнаруженных образцов ВПО, чтобы строить собственные YARA-правила. Используйте их для автоматического сканирования корпоративных систем или репозиториев, выявляя связанное ВПО или более старые, ранее не замеченные вторжения.

Полная версия рекомендаций (PDF) с подробными примерами и скриншотами опубликована в подразделе сайта для экспертов SOC.

#SOC #советы @П2Т
  • 👍 3
  • 🔥 3
  • 👏 3
More from @kasperskyb2b
  1. Sep 24, 2026🤖 Реальная угроза «AI-киберпреступности» — это понимание злоумышленниками вашего бизнеса…
  2. Sep 23, 2026🗣 Приходите посмотреть на новый KEDR Большое обновление Kaspersky EDR Expert значительно…
  3. Sep 22, 2026🖱 Детектируем и блокируем атаки ClickFix Злоумышленники успешно обходят СЗИ, убеждая поль…
  4. Sep 21, 2026Интересные исследования APT и новости ИБ за неделю 🚀 Анализ новых вторжений APT NightEagl…
  5. Sep 18, 2026Проверка возраста в Windows, шпионаж Apple Watch и другие важные новости конфиденциальност…
  6. Sep 18, 2026👾 Забудьте «промпт-инъекции». Это просто социальная инженерия против ИИ-агентов. Обнаружи…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →