TGViewer
Know Your Adversary Know Your Adversary @knowyouradversary · 1.58K subscribers
Post #472 782
Всем привет!

Надеюсь, вы помните, что сбор информации о скомпрометированной системе - один из самых ценных этапов с точки зрения проактивного поиска. Сегодня мы взглянем на технику System Location Discovery (T1614).

Довольно часто ВПО использует различные легитимные веб-сервисы для получения информации об IP-адресе скомпрометированной системы. В данном случае, злоумышленники использовали сразу несколько, а именно:

https://ipv4[.]ipleak[.]net/json/
https://get[.]geojs[.]io/v1/ip/geo[.]json
https://ipapi[.]co/json/
https://api[.]ipapi[.]is/
https://ipinfo[.]io/json


Если какие-то из этих сервисов вам неизвестны, они могут составить основу вашей гипотезы, например:

event_type: "dnsreqwin"

AND

dns_rname: ("ipv4.ipleak.net" OR "get.geojs.io" OR "ipapi.co" OR "api.ipapi.is" OR "ipinfo.io")


Скоро увидимся!

English version
  • ❤ 1
More from @knowyouradversary
  1. Sep 25, 2026Всем привет! Уже на следующей неделе состоится KazHackStan 2026. В этом году я снова буду…
  2. Sep 22, 2026Всем привет! Обычно программы-вымогатели не демонстрируют применение интересных техник, но…
  3. Sep 17, 2026Всем привет! Как вы знаете, злоумышленники нередко используют различные интерпретаторы ком…
  4. Sep 9, 2026Всем привет! Сегодня мы поговорим о технике Direct Volume Access (T1006), которая нередко…
  5. Aug 23, 2026Всем привет! Сегодня поговорим о JavaScript (T1059.007) и о том, как атакующие злоупотребл…
  6. Aug 22, 2026Всем привет! Как вы наверняка знаете, техника Modify Registry (T1112) позволяет атакующим…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →