TGViewer
Channel Public Channel
Threat Hunting Father 🦔

Threat Hunting Father 🦔

@threathuntingfather

• All about Threat Hunting, detecting malicious activity.
• We try to see interesting APT, TTP, instruments and features of systems, what use attacker’s
For educational purposes only🧠
https://t.me/boost/ThreatHuntingFather
Subscribers
3.67K
Photos
997
Videos
27
Links
731
Recent Posts 13 shown
Post #1487 319

Forwarded from KazHackStan

KazHackStan 2026 алғашқы күнінің бағдарламасы дайын! 🔐

29 қыркүйекте негізгі залда және тақырыптық алаңдарда кибертұрақтылық, AI, OSINT, цифрлық криминалистика және деректерді қорғау туралы баяндамалар өтеді. CyberKumbez сайысы да басталады ⚡️

Карусельді парақтап, барғың келетін сессияларды белгілеп қой!

📅 29 қыркүйек | Тіркеу 08:00-де
📍 Астана, Тәуелсіздік сарайы
🔗 kazhackstan.com

———

Программа первого дня KazHackStan 2026 уже здесь! 🔐

29 сентября в главном зале и на тематических площадках обсудим киберустойчивость, AI, OSINT, цифровую криминалистику и защиту данных. В этот же день стартуют соревнования CyberKumbez ⚡️

Листайте карусель и отмечайте выступления, которые хотите посетить!

📅 29 сентября | Регистрация с 08:00
📍 Астана, Дворец Независимости
🔗 kazhackstan.com

———

The Day 1 programme for KazHackStan 2026 is here! 🔐

On September 29, explore talks on cyber resilience, AI, OSINT, digital forensics and data protection across the main hall and themed tracks. The CyberKumbez competition also begins ⚡️

Swipe through the programme and save the sessions you want to attend!

📅 September 29 | Registration starts at 08:00
📍 Astana, Palace of Independence
🔗 kazhackstan.com
  • 🥱 2
Post #1484 1.26K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 👍 7
  • 🔥 3
  • 💊 1
Post #1481 710

Forwarded from Out of Path | ИБ, ИТ & Телеком

Облако vs on-prem EDR: тема, которая не утихает в отрасли - и в Казахстане особенно
 
Один из самых частых вопросов, которые всплывают в профессиональных чатах и на встречах ИБ-сообщества: что ставить - облачный EDR или он-прем? Дискуссия идёт годами и в мировой отрасли, но в Казахстане у неё есть своя специфика - местное законодательство добавляет переменные, которых нет в типовых зарубежных гайдах.
 
Почему в РК это не просто вопрос вкуса
ЕТ (единые требования в сферах цифровизации и обеспечения кибербезопасности, пост. Правительства № 832) обязательны для госорганов, местных исполнительных органов, госюрлиц, субъектов квазигоссектора и владельцев КВЦО (критически важных цифровых объектов - по старой терминологии КВОИКИ, критически важных объектов информационно-коммуникационной инфраструктуры). Это первое, из-за чего дискуссия «облако или on-prem» у нас звучит иначе, чем в статьях зарубежных вендоров.
 
Где обязана находиться инфраструктура
С 2026 года закреплено: ЦОД, где размещаются государственные цифровые данные, данные ограниченного доступа или КВЦО, обязаны находиться на территории РК. Цифровые объекты (бывшие «объекты информатизации») на площадках «цифрового правительства» и КВЦО проходят обязательные испытания на соответствие требованиям кибербезопасности.
 
Отсюда и растёт главный спорный вопрос: запрещён ли облачный EDR госструктурам?
Формального запрета на слово «облако» в законе нет - и именно поэтому спор продолжается: одни трактуют это как «можно», другие указывают, что телеметрия, улетающая на зарубежные серверы вендора, прямо конфликтует с требованием локализации КВЦО и госданных. На практике для ГО и владельцев КВЦО рабочими остаются on-prem либо облако на казахстанском ЦОД, с продуктом, прошедшим испытания.
 
Второй горячий момент дискуссии: а вообще передаёт ли EDR персональные данные?
Телеметрия EDR - это хэши файлов и процессов, IP-адреса, hostname, логин учётки, иногда сами файлы в карантине. ФИО и ИИН там обычно нет - и именно этот нюанс с 25 августа 2026 года получил юридическое основание.

Закон № 326-VIII закрепил в статье 6 закрытый перечень идентификаторов персональных данных - ФИО в совокупности, ИИН, изображение лица, биометрический вектор лица. Стандартная техническая телеметрия под этот перечень формально не подпадает, если консоль EDR не подтягивает ФИО/ИИН из HR/AD.
Закон также впервые развёл обезличивание (данные теоретически можно связать с субъектом) и новую анонимизацию - необратимое преобразование, после которого связь с субъектом восстановить нельзя в принципе. Хэш логина без соли - это обезличивание, не анонимизация: он всё ещё сопоставим с AD.
 
Что из этого следует - и почему спор не закрыт
- Для бизнеса без интеграции с госсистемами и статуса КВЦО появляется веский аргумент, что типовая телеметрия EDR - это не персональные данные. Облачный EDR становится более защищённым выбором с точки зрения комплаенса.
- Для ГО и владельцев КВЦО: локализация ЦОД действует независимо от статуса телеметрии - облако возможно только на казахстанской инфраструктуре с продуктом, прошедшим испытания.
- Настоящая анонимизация телеметрии юридически чище, но критически снижает практическую ценность EDR при расследовании инцидентов, так как теряется контекстная привязка алертов к конкретным хостам и пользователям.

Именно поэтому вопрос регулярно поднимается на профильных площадках Казахстана: законодательство задает лишь общий вектор, оставляя выбор и обоснование конкретных архитектурных решений на усмотрение самих организаций - с учетом их принадлежности к ГО, КВЦО или частному сектору
  • 🔥 1
Post #1480 565

Forwarded from CSIRT Central Asia

SilkParasite шире, чем казалось: C2 SpiceRAT бьют по энергии и госсектору ЦА

Hunt.io и исследователь Guy Yasur разобрали инфраструктуру SpiceRAT, связанную с кампанией SilkParasite. Отчёт вышел 16 сентября 2026 года - это продолжение расследования Bitdefender от августа, где China-nexus APT атаковал госорганы Центральной Азии семью семействами RAT.

Кластер C2 жил с конца 2025-го по август 2026-го. Серверы стоят у европейских хостеров (EDIS, CrownCloud и др.), но цели - Узбекистан, Туркменистан, Таджикистан, Кыргызстан и Казахстан. Домены маскируются под:

«Узбекистон темир йуллари»
Türkmengaz и месторождение Галкыныш
МИД Туркменистана
Tojiktelecom
госорганы Казахстана
IT-хаб Душанбе
резиденцию президента Кыргызстана


Важно: это имперсонация целей, а не доказательство взлома самих организаций. Перед публикацией авторы уведомили затронутые структуры и национальные CERT.

Что связывает инфраструктуру

Один и тот же TLS-сертификат на azure.uzrailwaystax[.]com висел сразу на нескольких хостах. Выпущен он 23 декабря 2025 года центром TLC DV TLS CA - это структура, которую полностью финансирует CAICT при Министерстве промышленности и информатизации КНР. Тот же «узбекский железнодорожный» след есть у BloodAlchemy в отчёте Bitdefender.

На портах 80 часть серверов отдавала клон главной страницы RTX (бывший Raytheon) — без полезной нагрузки, просто статическая заглушка. По хешу страницы нашлось всего 13 IP, и все они относятся к этому кластеру. Часть уже была в IoC Bitdefender как SpiceRAT, остальные расширяют картину. Общие родительские домены тянут туда же NodeEdgeRAT и NomadRAT. То есть три «разных» семейства из отчёта SilkParasite сходятся на уровне регистрации и сертификатов.

Passive DNS показывает субдомены той же схемы уже с середины 2022 года. SilkParasite - свежий ярлык для операции, которая, судя по инфраструктуре, длится не меньше четырёх лет. Цели стабильные: министерства, энергетика, связь, госуправление.

Источник: Hunt.io
https://hunt.io/blog/silkparasite-spicerat-central-asia-infrastructure

#SilkParasite #SpiceRAT #ЦентральнаяАзия #APT #кибершпионаж #энергетика
hunt.io SilkParasite Infrastructure: SpiceRAT Servers Tied to Energy and Government Targets Across Central Asia Hunt.io SpiceRAT detections identified shared infrastructure artifacts across malware families in Bitdefender’s SilkParasite report, connecting servers to Central Asian energy, government, and telecom targets.
  • 🔥 1
Post #1478 698

Forwarded from Russian OSINT

🇨🇳360 научила мультимодальную ИИ-модель анализировать миллионные EDR-журналы как «видео»

Исследовательская группа Центра компетенций безопасности компании 360 представила фреймворк WatchLog, который вошёл в научную программу международной конференции ICML 2026. Разработка решает проблему анализа сверхдлинных журналов EDR при выявлении сложных APT-атак путём их преобразования в структурированный видеоряд.

WatchLog представляет собой исследовательский фреймворк, демонстрирующий возможность обработки колоссальных массивов телеметрии с помощью мультимодальных ИИ-моделей. В перспективе такой подход способен стать технологической основой для нового поколения систем обнаружения угроз на конечных точках, помогая автоматически восстанавливать цепочки атак и формировать понятные отчёты для аналитиков.

В 2026 году противостояние в сфере ИБ вступает в эпоху «ИИ против ИИ», когда атакующие группировки автоматизируют поиск уязвимостей, оркестрацию атак и генерацию вредоносного кода. Сложные целевые атаки длятся днями, затрагивают различные узлы и процессы, порождая телеметрию EDR объёмом в сотни тысяч и миллионы токенов. Стандартные языковые модели не приспособлены к эффективной обработке столь длинных последовательностей, из-за чего ключевые следы атаки растворяются в массиве легитимных событий.

EDR-телеметрия → изображения событий → временная последовательность → мультимодальная ИИ-модель → вердикт + объяснение.


То есть задача фреймворка — не просто сказать «на машине обнаружена атака», а восстановить 🔗цепочку поведения. Например:

WINWORD.exe → создание временных файлов в Temp → запуск исполняемых компонентов → сетевое взаимодействие с C2-сервером


🖥 Архитектура и методы WatchLog включают следующие компоненты:

▪️Преобразование телеметрии в видеопоток. Каждое событие безопасности кодируется как отдельное изображение, а вся цепочка выстраивается во временной последовательности. Миллионы токенов необработанных логов трансформируются в непрерывную визуальную запись поведения конечной точки, которую затем анализирует мультимодальная модель.
▪️Механизм временного перекрёстного внимания. Алгоритм сопоставляет события, разнесённые во времени, что даёт возможность выявлять скрытые взаимосвязи между действиями атакующих на интервалах в несколько часов или несколько дней.
▪️Интерпретируемость результатов. За счёт двухэтапного предобучения и последующего контролируемого дообучения система не просто фиксирует аномалии, но и формирует контекстные отчёты с описанием того, почему сработало оповещение и какие шаги предпринял злоумышленник.

📊Результаты испытаний:

На специализированном наборе данных EDR8M-20R, содержащем 8 млн событий, собранных через функции обратного вызова ядра Windows, WatchLog на базе Qwen2-VL-2B показал следующие результаты:
— Точность бинарной классификации составила 99,8% при полноте выявления атак 100%.
— Точность определения конкретных семейств вредоносного ПО достигла 90,3%.
— В испытании на ранее неизвестных угрозах вне обучающей выборки (OOD) фреймворк сохранил полноту обнаружения на уровне 74,0%, тогда как у Qwen2.5-1.5B-Instruct показатель упал до 32,0%, у Qwen2.5-7B-Instruct — до 21,0%, а у LLaMA3.1-8B-Instruct — до 17,0%.
— На сверхдлинном контексте в 1 млн токенов потребление видеопамяти составило 48,6 ГБ, а задержка до первого токена (TTFT) уложилась в 1,11 секунды. Для сравнения, модель Qwen2.5-1.5B-Instruct на том же объёме данных потребовала 98,5 ГБ памяти и 259 секунд.

WatchLog стал вторым крупным академическим успехом компании за 2026 год после принятия статьи по модели HyperGLLM на конференцию AAAI 2026. Прикладные наработки переводятся в практическую плоскость в рамках экосистемы защитных комплексов 360 наряду с представленными на ISC.AI 2026 платформами «Тулунфэн» и «Итяньчжэнь», отвечающими за выявление уязвимостей, детектирование атак и автоматизированное реагирование.

😎Нашёл этот 📄 pdf.

✋ @Russian_OSINT
Post #1477 867
Исследователь под псевдонимом Ifrit опубликовал статью «Pattern Screamer» и инструмент для быстрой разведки сетей с неизвестной адресацией - весьма знакомая ситуация и пентестерам, исследующих сеть в gray-box режиме и админам без актуальной инвентаризации.

Инструмент «Screamer» решает эту проблему через трассировку TTL: при постепенном увеличении TTL каждый роутер на маршруте по достижении нуля отбрасывает пакет и возвращает ICMP Time Exceeded, раскрывая свой адрес. На основе этого инструмент строит граф сети и находит живые подсети без избыточного сканирования, используя несколько протоколов для зондирования (ICMP, TCP, UDP)

Ссылка на статью: https://ifritnoises.org/articles/pattern-screamer/
Ссылка на инструмент: https://github.com/ifritnoises/screamer
  • 🔥 6
Older posts →

About this channel

How can I read @threathuntingfather without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Threat Hunting Father 🦔: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Threat Hunting Father 🦔 have?
Threat Hunting Father 🦔 (@threathuntingfather) has 3.67K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Threat Hunting Father 🦔 know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →