29 Jul 2026, 19:46 UTC382 views13 reactionsread 7 August 2026 Всем привет 💻✌️
При проведении compromise assessment на Windows-машине в WORKGROUP сразу бросилась в глаза служба NSSM (Non-Sucking Service Manager). Она позволяет запускать приложения, как Windows-службы. Путь службы вел к %SystemDrive%\Programm Data\
Оказалось, что это был DLP-агент, собранный через PyInstaller, а для запуска бинарника разработчики использовали NSSM 🤣
Права на директорию, файлы и службу были нас…
🔥6❤4🤯3
16 Jul 2026, 16:25 UTC790 views9 reactions1 Starread 7 August 2026 Всем привет 💻✌️
Коллеги из Инфотекс сообщают о возможной компрометации пользователей, путем эксплуатации механизма обновлений ViPNet Administrator
Поделились yara-правилами для поиска известных модулей
upd: https://ptsecurity.com/research/pt-esc-threat-intelligence/attack-via-the-vipnet-mftp-service-signs-of-compromise-and-recommendations/
upd: https://kas.pr/5c9t
#detection@detectioneasy
#ttp@detectioneasy
🔥9
15 May 2026, 04:27 UTC≈1,140 views10 reactions1 Starread 7 August 2026 Всем привет 💻✌️
Коллеги из PT ESC разобрали кампанию CapFix, нацеленную на российские организации
👨💻 Как это работает?
🔤Основный вектор получения доступа фишинг с PDF/HTML-приманками, которые побуждают скачать файл
🔤В одной из цепочек внутри архива находился *.chm, который скачивал файл a.gif с скомпрометированного легитимного домена, переименовывал его в dmitry_medvedev.msi и открывал легитимный PDF-документ …
🔥10
8 May 2026, 09:49 UTC902 views12 reactions1 Starread 7 August 2026 Forwarded from @purpleshiftPhoto
В Windows 11 версии 24H2 и Windows Server 2025 добавлены новая политика и события аудита NTLM. Расширенный аудит поддерживает улучшенный мониторинг безопасности и идентификацию устаревших зависимостей проверки подлинности NTLM.
Ранее в новых ОС Windows при установке с нуля стали по умолчанию включать различные методы защиты от релей-атак, такие как EPA, SMB signing и LDAP-Channel Binding. Тем не менее, при апгрейде …
🔥8👍4
7 Apr 2026, 14:06 UTC≈1,040 views16 reactions5 Starsread 7 August 2026 Всем привет 💻✌️
Автор статьи показал интересный способ доставки вредоносного ПО в обход предупреждений SmartScreen
👨💻 Как это работает?
🔤Цепочка довольно простая: zip -> vhdx -> trust.exe + malicious.dll
🔤 Пользователю доставляется архив, внутри которого находится образ диска VHDX
🔤 После открытия и монтирования образа, жертва видит переименованный легитимный ApplicationFrameHost.exe и вредоносную библиотеку U…
🔥7👍6😁3
15 Mar 2026, 15:22 UTC≈1,040 views18 reactions1 Starread 7 August 2026 Всем привет 💻✌️
Тема с ярлыками остаётся актуальной и для некоторых дистрибутивов Linux. Эту технику использует группировка APT36
.desktop — это launcher-файл, описанный в Desktop Entry Specification. Он используется desktop-environments для отображения приложений в меню и содержит параметр Exec, определяющий команду запуска.
Пример файла из отчёта:
[Desktop Entry]
Name=Meeting_Ltr_ID15430ps.pdf
Exec=bash -c 'tm…
🔥10❤4👍4
12 Mar 2026, 20:11 UTC865 views13 reactions6 Starsread 7 August 2026 Всем привет 💻✌️
Группа APT-36 собирает необычные .lnk файлы размером более 2 MB, которые содержат PDF-структуры
Анализ показал, что злоумышленники встраивают объекты stream, endobj, изображения и другие структуры PDF. Это делает файл похожим на настоящий документ и увеличивает его размер
🔭 Обнаружение:
🔤 хантим LNK файлы с большим объемом (обычный вес 10–12 KB)
rule Suspicious_LNK_Large_File
{
meta:
…
🔥12👍1
28 Feb 2026, 11:09 UTC≈1,000 views19 reactions7 Starsread 7 August 2026 Всем привет 💻✌️
Коллеги из ЛК подсветили изменения в TTP Librarian Likho
👨💻 Как это работает?
🔤 Атакующие не утруждаются и фишат исполняемыми файлами *.com, что может говорить об отсутствии защиты почты у их жертв...
🔤 Исполняемый файл - это инсталлятор собранный через Smart Install Maker
🔤 После запуска создаются два cab-архива, мимикрирующие под временные файлы - 2.tmp и temp_0.tmp, по пути Users\[REDACTED]\A…
🔥11👍4🤔4
26 Feb 2026, 06:34 UTC767 views15 reactions8 Starsread 7 August 2026 Всем привет 💻✌️
Elastic Security Labs разобрали кампанию ClickFix, которая заканчивается установкой кастомного RAT MIMICRAT
По цепочке видно высокий уровень OPSEC: компрометация легитимных сайтов как инфраструктуры доставки, многоступенчатый PowerShell, затем bypass ETW + AMSI, после чего дропается Lua-лоадер, исполняющий шеллкод в памяти
👨💻 Как это работает?
🔤 доставка осуществляется через ClickFix, в результат…
🔥12👍3
23 Feb 2026, 08:08 UTC671 views27 reactions10 Starsread 7 August 2026 Photo
Photo, posted without a caption
🔥12🤣9❤4🤬2
22 Feb 2026, 13:08 UTC728 views18 reactions6 Starsread 7 August 2026 Всем привет 💻✌️
Разбирем PhantomProxyLite группы Head Mare, по исследованию ЛК
👨💻 Как это работает?
🔤 в ранних кампаниях PhantomProxyLite был бинарником, который работал как фоновый сервис с именем SSHService и поднимал обратный SSH-туннель к C2
🔤 в новой кампании инструмент переписали на PowerShell: закрепление теперь делается через задачу Планировщика с тем же именем SSHService, запуск при старте системы от им…
🔥10❤4👍4
19 Feb 2026, 17:37 UTC805 views17 reactions7 Starsread 7 August 2026 Всем привет 💻✌️
Коллеги PT ESC раскрыли техники, используемые для распространения LuciDoor и MarsSnake.
👨💻 Как это работает?
🔤 как правило, атака начинается с фишинга, в рамках которого доставляется файл .doc с макросом. Содержимое документа побуждает пользователя нажать Включить содержимое
🔤 закреп через задачу. Путь к сохраняемому бинарному файлу зависит от прав пользователя
обычный пользователь — %AppData%
…
🔥11👍6
Showing the 12 most recent of 19 posts we hold for @detectioneasy. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.