TGViewer
Know Your Adversary Know Your Adversary @knowyouradversary · 1.58K subscribers
Post #473 657
Всем привет!

Сегодня мы поговорим о технике Direct Volume Access (T1006), которая нередко используется злоумышленниками для обхода ограничений доступа к интересующим их файлам, в том числе тем, что содержат учетные данные.

Например, атакующие могут получить доступ к теневым копиям. В данном случае злоумышленники осуществили многочисленные попытки дампа Security Account Manager (SAM) и доступа к файлу NTDS.dit, после чего воспользовались утилитой vssadmin для создания теневых копий дисков C:\ и F:\:

vssadmin create shadow /for=C:
vssadmin create shadow /for=F:


Несмотря на то, что такая активность может быть вполне легитимной, выполнение подобных команд может также указывать на попытки злоумышленников получить доступ к файлам, содержащих чувствительную информацию. Следовательно, похожие следы можно поискать проактивно:

event_type: "processcreatewin"

AND

proc_file_path: "vssadmin.exe"

AND

cmdline: ("create" AND "shadow")


Скоро увидимся!

English version
  • 👍 3
More from @knowyouradversary
  1. Sep 25, 2026Всем привет! Уже на следующей неделе состоится KazHackStan 2026. В этом году я снова буду…
  2. Sep 22, 2026Всем привет! Обычно программы-вымогатели не демонстрируют применение интересных техник, но…
  3. Sep 17, 2026Всем привет! Как вы знаете, злоумышленники нередко используют различные интерпретаторы ком…
  4. Aug 26, 2026Всем привет! Надеюсь, вы помните, что сбор информации о скомпрометированной системе - один…
  5. Aug 23, 2026Всем привет! Сегодня поговорим о JavaScript (T1059.007) и о том, как атакующие злоупотребл…
  6. Aug 22, 2026Всем привет! Как вы наверняка знаете, техника Modify Registry (T1112) позволяет атакующим…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →