Сказ о том, как происходит детектирование Empire с помощью sysinternals
Делимся с вами исследованием о том, как грамотная BlueTeam видит запуск и жизнь Empire на машине. Грамотная - потому что использует инструмент sysinternals, который позволяет анализировать внутреннюю работу Windows.
Честно - все как на ладони. Главное знать, куда смотреть и грамотно пользоваться инструментарием.
https://holdmybeersecurity.com/2019/02/27/sysinternals-for-windows-incident-response/
#blueteam
Post #81
610