DFIR Father
480 subscribers
48 photos
2 files
32 links
🕵🏻‍♂️ Focused entirely on Digital Forensics and Incident Response.
👀 Sharing tools, techniques, and practical cases for DFIR professionals.

👨🏻‍💻 Author: @sepi0lh4ze

https://t.me/boost/DFIRFather
Download Telegram
Channel created
Всем привет! 👋
Этот канал посвящён DFIR — разбору артефактов, следам атак и всем тем мелочам, которые помогают восстановить картину инцидента. Здесь будем делиться инструментами, методиками, кейсами и полезными находками для практики.

Фокус — на форзе: логи, таймлайны, память, файловые системы. Без лишнего шума, только то, что реально пригодится в расследованиях. 🔍

Оставайтесь на связи — впереди много интересного. 🫥

🐦‍⬛ DFIR Father
Please open Telegram to view this post
VIEW IN TELEGRAM
42💅21
Hayabusa — форензика на скорости ниндзя 🥷

Если вам когда-нибудь приходилось ковыряться в Windows Event Logs вручную, вы знаете этот "кайф" — бесконечные строки, фильтры, скука и головная боль. 🔫
А вот Hayabusa берёт и делает это красиво:

😠 быстро парсит огромные объёмы журналов,

🎩 подсвечивает подозрительные события (в духе “вот тут пытались залезть не туда”),

💼 даёт понятные отчёты, которые реально можно показать коллегам или положить в тикет без красных глаз.

Фактически, это такой "Threat Hunting starter pack" для форензика: закинул логи — получил картину атаки по MITRE ATT&CK.

Короче, если вы ещё не пробовали, самое время.
⚡️ Hayabusa = меньше боли, больше расследований.

🔗 https://github.com/Yamato-Security/hayabusa

🐦‍⬛ DFIR Father
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥82🆒11
👀 Форензика всему голова — именно она позволяет не просто заметить компрометацию, но и восстановить картину атаки шаг за шагом. Когда в логах или телеметрии всплывают первые индикаторы атак, самое время копнуть глубже: реестр, артефакты Windows, скрытые следы пользовательских действий.

🔖 Подборка ниже — это практические гайды и шпаргалки по registry forensics, WMI, NTUSER.DAT, Shellbags, AmCache, Jump Lists и другим артефактам. Они помогут не только зафиксировать наличие атаки, но и ответить на ключевые вопросы расследования: кто, когда, чем и как действовал.


- 1 Registry Forensics Cheat Sheet:https://www.cybertriage.com/blog/windows-registry-forensics-cheat-sheet-2025/

- 2 WMI Malware Forensics Guide: https://www.cybertriage.com/blog/wmi-malware/

- 3 NTUSER.DAT Forensics: https://www.cybertriage.com/blog/ntuser-dat-forensics-analysis-2025/

- 4 Windows Registry Forensics:https://www.cybertriage.com/blog/windows-registry-forensics-2025/

- 5 How to Investigate RunMRU: https://www.cybertriage.com/blog/how-to-investigate-runmru-2025/

- 6 DFIR Breakdown: Smbexec: https://www.cybertriage.com/blog/dfir-breakdown-impacket-remote-execution-activity-smbexec/

- 7 Shellbags Forensic Analysis 2025: https://www.cybertriage.com/blog/shellbags-forensic-analysis-2025/

- 8 ShimCache and AmCache Forensics: https://www.cybertriage.com/blog/shimcache-and-amcache-forensic-analysis-2025/

- 9 Guide to Registry Forensics Tools: https://www.cybertriage.com/blog/2025-guide-to-registry-forensics-tools/

- 10 Jump Lists Forensics: https://www.cybertriage.com/blog/jump-list-forensics-2025/

🦔THF
Please open Telegram to view this post
VIEW IN TELEGRAM
9🔥1🆒1
Исходя из недавнего отчета The DFIR Report про вторжение, которое связало нитки сразу с тремя группами, началось все максимально буднично. 😱

📍 Точка 1 — вход и первые следы. Жертва запускает «EarthTime.exe», а под капотом - SectopRAT. Цепочка процессов простая и потому приметная: explorer.exe -> EarthTime.exe -> cmd.exe (без аргументов) -> msbuild.exe. Дальше msbuild тянет конфиг с Pastebin и стучится на С2 SectopRAT. Дополнительно интересно, что вредный бинарь был подписан отозванным сертификатом Brave Pragmatic Network Technology Co., Ltd. — чистая попытка выглядеть прилично.
🔍 Зацепки на практике: 4688 по msbuild.exe без аргументов, сетевые алерты Suricata на 9000/15647, проверка подписи и цепочки сертификатов.

📍 Точка 2 — закрепление и «прокладка» трафика. Актор переносит пейлоад BITS’ом в %AppData%\Roaming\QuickAgent2\ChromeAlt_dbg.exe и кидает LNK в Startup. Параллельно создает локального админа Admon с паролем Qwerty12345!. На сцене появляется SystemBC - стейджится в C:\Users\Public\Music\WakeWordEngine.dll и запускается через rundll32.exe WakeWordEngine.dll,Reset (на DC файл переименован в conhost.dll). Телеметрия SystemBC светится на прокси-С2. 👀
🔍 Зацепки: события BITS + появление ярлыка в автозапуске, 4720/4732 по локальному админу, Sigma на запись в Public, rundll32 ... Reset как устойчивый паттерн, сетевые соединения с прокси-туннелем (С2).

📍 Точка 3 — ранний доменный интерес и латералка. Основной транспорт — RDP, очень рано фиксируется DCSync, дальше PsExec с -s поднимает SystemBC уже от SYSTEM на DC. На разведке - утилитарные ipconfig и nltest.
🔍 Зацепки: корреляция 4624 type 3 -> type 10 по RDP, 4662 с GUID DS-Replication-Get-Changes для DCSync, родитель PsExec и запуск DLL через него, разбор команд на DC.

📍 Точка 4 — масштабная разведка и почерк. В ход идут Grixba/GT_NET.exe (часто виден у Play), AdFind, SharpHound, SoftPerfect NetScan, плюс PowerShell-скрипт на бэкап-сервере для вытягивания учеток из базы Veeam. Из интересного — экспорты в C:\Users\Public\Music\AllWindows.csv, а у Grixba подделаны метаданные под SentinelOne. 😰
🔍 Зацепки: 4104 Script Block Logging на Veeam SQL-граб, поиск каталогов выгрузок, сравнение временных меток (включая timestomping ExportData.db), идентификация характерных команд AdFind (-subnets) и AD Cmdlets.

📍 Точка 5 — сбор и эксфил. На файловом сервере кидают WinRAR.exe, собирают целевые шары в .rar/.part, далее WinSCP уводит архивы по FTP на внешний FTP сервер в открытом виде - в pcap видно логины и хореографию PWD/CWD, переключения ASCII/BINARY. 🙂
🔍 Зацепки: всплеск крупных архивов + исходящий 21/tcp, следы WinSCP конфигов, разбор pcap для командной сессии и учетных.

📍 Точка 6 — вторая ступень управления. На шестые сутки msbuild пишет в Public\Music ccs.exe, который стартует как дочерний и оказывается Betruger - многофункциональный бэкдор, часто замеченный у RansomHub. Он тут же делает массовые инъекции в процессы (в логах Sysmon Process Access фигурирует 0x1410 при доступе к LSASS). Параллельно всплывает wmiexec из Impacket и новое операторское имя хоста. 💰
🔍 Зацепки: 4688 цепочка msbuild -> ccs.exe, PE-метаданные под Avast, Process Access по LSASS, характерная линия WmiPrvSE -> cmd и вывод в админ-шары.

📍 Точка 7 — укрытие следов. Набор привычный: процессные инъекции, timestomping (вплоть до будущих дат), правки Defender через HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\..., подмена метаданных под продукты безопасности.
🔍 Зацепки: дифф реестра политик, сравнение времени выполнения с MFT/USN и журналами, поиск «слишком правильных» строк в PE.

Почему это «стирание границ»? Grixba тянет к Play, Betruger - к RansomHub, а в остатках NetScan всплывают артефакты другой компании, которая была у DragonForce. Картина складывается в модель аффилиата, который спокойно жонглирует наборами нескольких RaaS под задачу — бренд вторичен, важен результат. 👨‍💻

🔗 Статья-репорт: https://thedfirreport.com/2025/09/08/blurring-the-lines-intrusion-shows-connection-with-three-major-ransomware-gangs/

🐦‍⬛ DFIR Father
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥53211
💎 Diamond-модель — последний рывок к завершенному отчету.

Когда логи уже тоннами, мозги кипят, а надо выдать понятный финал для всех ролей - кидаем все в Diamond и закрываем гештальт. 📈

Зачем вообще это нужно
Diamond-модель стягивает DFIR-бардак в один кадр: Adversary - Infrastructure - Capabilities/TTPs - Victim. Видно кто - чем - через что - против кого. TL;DR для руководства, ориентир для аналитиков, конкретика для владельцев систем.

Как это помогает в деле
Быстрый нарратив: из разрозненных артефактов рождается история атаки.
Сравнимость кейсов: два даймонда рядом и сразу понятно, где совпали инструменты, инфра и повадки.

👍 Решения по углам:
• Infrastructure - блоки, фильтры, письма провайдерам.
• Capabilities/TTPs - зачистка тулзов, детекты, пайплайн реагирования.
• Victim - изоляция, хардненинг, восстановление.
• Adversary - маркеры актора, повторяемые паттерны, гипотезы по аффилиатам.

Как заполнять не страдая
• Victim - роли и конкретные машины, где нашлись следы.
• Infrastructure - IP, домены, сервисы и их функция.
• Capabilities/TTPs - инструменты и приемы с привязкой ко времени и логам.
• Adversary - УЗ, хостнеймы, окна активности, почерк.
• Связи - стрелками кто что использовал и против чего, плюс уровень уверенности.

Что приложить рядом
• Короткие абзацы по каждому углу + действия на 24/72 часа.
• IOC-лист с пометками категорий.
• Мини-таблица детектов под Capabilities и Infrastructure (KQL/Sigma).
• Таймлайн по ребрам Diamond для контекста.

🤔 Намек на зрелость
Регулярный Diamond в каждом отчете — это не мода, а признак зрелого DFIR: единый язык между SOC/IR/бизнесом, повторяемый шаблон, метрики покрытий и быстрая перекрестная проверка инцидентов.

Короче, меньше боли, больше пользы. 🙂

З.Ы. На скрине пример Diamond-модели по атаке, которую разбирали ранее сегодня.

🐦‍⬛ DFIR Father
Please open Telegram to view this post
VIEW IN TELEGRAM
331
Поддержим товарищей! 🕺
Please open Telegram to view this post
VIEW IN TELEGRAM
3
👀 User Access Logging: быстрый источник латералки в Windows Server

UAL — системный сборщик статистики обращений к серверу по ролям. По-простому: кто, с какого IP и к какому серверу прикладывался в конкретный день. Работает на Windows Server 2012+ и по умолчанию включен на поддерживаемых системах. Полезно для реконструкции латералки и подтверждения "кто куда ходил". 🏃‍♂️

Где лежит и что даёт ⁉️
• Пути:
C:\Windows\System32\LogFiles\SUM\Current.mdb
C:\Windows\System32\LogFiles\SUM\SystemIdentity.mdb
C:\Windows\System32\LogFiles\SUM\<GUID>.mdb

• Формат: ESE-базы
• Retention: обычно 2–3 года. Current.mdb хранит последние 24 часа, затем данные перекладываются в годовой <GUID>.mdb.

Как аккуратно забрать на живой системе⁉️
Файлы залочены ОС, поэтому берем низкоуровневую копию:
RawCopy.exe /FileNamePath:C:\Windows\System32\LogFiles\SUM\Current.mdb ^
/OutPath:C:\DFIR\SUM\


Дальше парсим. Самые удобные тулзы: Eric Zimmerman SumECmd и Brian Moran KStrike. Пример на SumECmd:
SumECmd.exe -d C:\DFIR\SUM\ --csv C:\DFIR\OUT\

На выходе будут CSV, где по дням видно User → ClientIP → FirstSeen/LastSeen → Role — идеальная основа для таймлайна латералки. 📈

Быстрый опрос без выгрузки 🆒
На live-хосте UAL читается через WMI/PowerShell:
# WMI
gwmi -Namespace "root\AccessLogging" -Query `
"SELECT * FROM MsftUal_DeviceAccess WHERE LastSeen >= '2025-01-01'"

# Cmdlets
Get-UalUserAccess
Get-UalDailyUserAccess


Зачем DFIR-щику ⁉️
• Подтверждаем факты ходок: кто и когда дергал конкретный сервер.
• Строим узлы латералки там, где события RDP/SMB могли "сгореть".
• Сопоставляем роль сервера и характер обращений, чтобы поднять приоритет и зону зачистки.
• Держим историю за 2–3 года — удобно для ретро-поиска повторов и атрибуции.

Нет SIEM? 😆
Не парься, UAL довезет таймлайн 🇵🇰

🐦‍⬛ DFIR Father
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥441
А теперь пришел и мой черед позвать всех вас на KazHackStan 😜

Вместе с Шерханом на примере расследования реального инцидента мы расскажем, как из «мелочей» вырос фулл-домен рейд.
Факапы админов, лестница из дырок, артефакты на каждом шаге — все покажем, все разжуем. 👍

🔗 https://t.me/kazhackstan2023/476
🔗 https://kazhackstan.com/

🐦‍⬛ DFIR Father
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10651
Sekoia.io рапортует об интересной цепочке APT28

APT28 в 2025 использует гибрид open-source + легитимные облачные сервисы для скрытого C2: старт — weaponized Office (Signal ⟶ макросы) → COM-hijack DLL (prnfldr.dll) → извлечение shellcode из PNG (стеганография) → запуск .NET Grunt HTTP Stager (Covenant) → Koofr как C2 (C2Bridge) → последующие модули (PlaySndSrv.dll + sample-03.wav) декриптят и ставят BeardShell (icedrive C2). Параллельно обнаружен SlimAgent (keylogger/screenshots). Технично, стабильно, хитро — используют regsvr32 / COM hijack, PNG LSB-стеганографию, в-памяти загрузку .NET, ChaCha20-Poly1305 для BeardShell.


Стега в 2025 👀👀👀

Интересные техники, к прочтению:
🔗https://blog.sekoia.io/apt28-operation-phantom-net-voxel/

🦔 THF
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥111
Ну, получается, выступил! 😮‍💨

Всем спасибо, кто пришел послушать из подписчиков, и тем, кто подписался после доклада. 😽

Эксклюзивно для вас я подготовлю мини-райтап того, что я рассказал на конференции.

Ждите 🔥
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥212👍2🫡211
Так, мини-каникулы после конфы позади - запускаю серию ежедневных небольших райтапиков по самым вкусным и интересным моментам из доклада. 🕺

Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 1) 💀
***Все написанное - плод больного воображения автора!


В первую очередь хочу зафиксировать тейк: удобство для админа = преимущество для злоумышленника. В расследованиях снова и снова всплывают исключения и времянки, которые когда-то запитчили менеджменту ради скорости. Увы, эти «удобства» потом прилетают по полной инфре 😢

Сегментация как шутка 😾
На бумаге при проектировании было три зоны: пользовательская, сервисная и доменная. В реале - одна большая плоская сеть. Определены «коридоры доверия» через легитные SMB/RPC/WMI/WinRM и межзонные NTLM-логоны. Для АКТОРа это уже не хак, а поездка по прямым рельсам: Domain -> Service -> User.

⚠️ Fuckup: Mail server = HQ
В этой инфре Exchange перестал быть просто почтовиком и превратился в оперативный штаб злоумышленников. Почему так вышло:

1. В типовых директориях лежали .aspx вебшеллы, которые ловили запросы извне и исполняли команды на стороне клиента:
C:\inetpub\wwwroot\owa\auth\*.aspx
C:\inetpub\wwwroot\aspnet_client\*.aspx


2. В журналах видно скрытые инстансы PowerShell (в журналах Exchange [EID 1] и PwShClassic [EID 400]):
powershell.exe -noni -nop -w hidden -c "<cmd>"


3. Псевдо-«WindowsUpdate» в планировщике задач:
C:\Windows\System32\Tasks\WindowsUpdate
Эта штука тащила в автозапуск GetPst.ps1, который собирал пачки PST и скидывал их на шару (сам скрипт - на скрине). 📝

👀 Вкратце, что делал скрипт:
- сохранял дату на сетевую шару;
- выдавал супер-админу роль на экспорт почты;
- читал список почтовых ящиков из C:\Users\public\documents\2.txt;
- по каждому создавал New-MailboxExportRequest;
- складывал PST в \\share\...\temp\<mailbox>.pst;
- по завершении удалял экспорт-запросы, чтобы не светиться.

Итог простой: почтовик = тихий C2 и лутбокс. Админские «времянки» и плоская сеть превращают инфраструктуру в трассу для актора. 🙂

До завтра!

🐦‍⬛ DFIR Father
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6521