TGViewer
ESCalator ESCalator @ptescalator · 8.13K subscribers
Post #782 1.95K
Восстановление EVTX-записей: методы карвинга 🧩

При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает ситуация, при которой файловая система повреждается настолько, что штатное монтирование становится невозможным.

Восстановить ее вручную теоретически можно, но это отнимает много времени и сопровождается потерями данных. В таких случаях применяется карвинг — побайтовый поиск сигнатур непосредственно в сыром образе, в обход файловой системы.

❗️ Команда PT ESC IR уделяет приоритетное внимание автоматизации разбора артефактов для последующего обнаружения вредоносной активности — это ускоряет восстановление картины инцидента.

Наш пайплайн преимущественно реализован на Go, поэтому мы разработали собственную библиотеку на том же языке. Она разбирает готовые EVTX-файлы даже при несовпадении контрольных сумм или повреждении файла, а также выполняет карвинг событий из побитовых копий, дампов памяти и образов виртуальных дисков.

О том, что поддается восстановлению и почему одни подходы дают полную структуру записи, а другие — лишь отдельные поля, читайте в нашем материале на Хабре 🫲

#ir #dfir #tip
@ptescalator
  • 🔥 19
  • ❤ 12
  • 👍 10
  • 👎 2
  • 😁 2
  • 🌭 2
  • 👾 2
  • 👏 1
  • 🍌 1
  • 🆒 1
More from @ptescalator
  1. Sep 25, 2026Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил…
  2. Sep 18, 2026Post #781
  3. Sep 18, 2026.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом т…
  4. Sep 16, 2026TLP: POSITIVE RED №2 25 сентября проведем наш второй митап, на этот раз — в Музее криптогр…
  5. Sep 15, 2026Post #778
  6. Sep 10, 2026Post #777
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →