Всем привет! 👋
Этот канал посвящён DFIR — разбору артефактов, следам атак и всем тем мелочам, которые помогают восстановить картину инцидента. Здесь будем делиться инструментами, методиками, кейсами и полезными находками для практики.
Фокус — на форзе: логи, таймлайны, память, файловые системы. Без лишнего шума, только то, что реально пригодится в расследованиях.🔍
Оставайтесь на связи — впереди много интересного.🫥
🐦⬛ DFIR Father
Этот канал посвящён DFIR — разбору артефактов, следам атак и всем тем мелочам, которые помогают восстановить картину инцидента. Здесь будем делиться инструментами, методиками, кейсами и полезными находками для практики.
Фокус — на форзе: логи, таймлайны, память, файловые системы. Без лишнего шума, только то, что реально пригодится в расследованиях.
Оставайтесь на связи — впереди много интересного.
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡4❤2💅2 1
Hayabusa — форензика на скорости ниндзя 🥷
Если вам когда-нибудь приходилось ковыряться в Windows Event Logs вручную, вы знаете этот "кайф" — бесконечные строки, фильтры, скука и головная боль.🔫
А вот Hayabusa берёт и делает это красиво:
😠 быстро парсит огромные объёмы журналов,
🎩 подсвечивает подозрительные события (в духе “вот тут пытались залезть не туда”),
💼 даёт понятные отчёты, которые реально можно показать коллегам или положить в тикет без красных глаз.
Фактически, это такой "Threat Hunting starter pack" для форензика: закинул логи — получил картину атаки по MITRE ATT&CK.
Короче, если вы ещё не пробовали, самое время.
⚡️ Hayabusa = меньше боли, больше расследований.
🔗 https://github.com/Yamato-Security/hayabusa
🐦⬛ DFIR Father
Если вам когда-нибудь приходилось ковыряться в Windows Event Logs вручную, вы знаете этот "кайф" — бесконечные строки, фильтры, скука и головная боль.
А вот Hayabusa берёт и делает это красиво:
Фактически, это такой "Threat Hunting starter pack" для форензика: закинул логи — получил картину атаки по MITRE ATT&CK.
Короче, если вы ещё не пробовали, самое время.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤2🆒1 1
Forwarded from Threat Hunting Father 🦔
- 1 Registry Forensics Cheat Sheet:https://www.cybertriage.com/blog/windows-registry-forensics-cheat-sheet-2025/
- 2 WMI Malware Forensics Guide: https://www.cybertriage.com/blog/wmi-malware/
- 3 NTUSER.DAT Forensics: https://www.cybertriage.com/blog/ntuser-dat-forensics-analysis-2025/
- 4 Windows Registry Forensics:https://www.cybertriage.com/blog/windows-registry-forensics-2025/
- 5 How to Investigate RunMRU: https://www.cybertriage.com/blog/how-to-investigate-runmru-2025/
- 6 DFIR Breakdown: Smbexec: https://www.cybertriage.com/blog/dfir-breakdown-impacket-remote-execution-activity-smbexec/
- 7 Shellbags Forensic Analysis 2025: https://www.cybertriage.com/blog/shellbags-forensic-analysis-2025/
- 8 ShimCache and AmCache Forensics: https://www.cybertriage.com/blog/shimcache-and-amcache-forensic-analysis-2025/
- 9 Guide to Registry Forensics Tools: https://www.cybertriage.com/blog/2025-guide-to-registry-forensics-tools/
- 10 Jump Lists Forensics: https://www.cybertriage.com/blog/jump-list-forensics-2025/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9🔥1🆒1
Исходя из недавнего отчета The DFIR Report про вторжение, которое связало нитки сразу с тремя группами, началось все максимально буднично. 😱
📍 Точка 1 — вход и первые следы. Жертва запускает «EarthTime.exe», а под капотом - SectopRAT. Цепочка процессов простая и потому приметная: explorer.exe -> EarthTime.exe -> cmd.exe (без аргументов) -> msbuild.exe. Дальше msbuild тянет конфиг с Pastebin и стучится на С2 SectopRAT. Дополнительно интересно, что вредный бинарь был подписан отозванным сертификатом Brave Pragmatic Network Technology Co., Ltd. — чистая попытка выглядеть прилично. ✋
🔍 Зацепки на практике: 4688 по msbuild.exe без аргументов, сетевые алерты Suricata на 9000/15647, проверка подписи и цепочки сертификатов.
📍 Точка 2 — закрепление и «прокладка» трафика. Актор переносит пейлоад BITS’ом в %AppData%\Roaming\QuickAgent2\ChromeAlt_dbg.exe и кидает LNK в Startup. Параллельно создает локального админа Admon с паролем Qwerty12345!. На сцене появляется SystemBC - стейджится в C:\Users\Public\Music\WakeWordEngine.dll и запускается через rundll32.exe WakeWordEngine.dll,Reset (на DC файл переименован в conhost.dll). Телеметрия SystemBC светится на прокси-С2. 👀
🔍 Зацепки: события BITS + появление ярлыка в автозапуске, 4720/4732 по локальному админу, Sigma на запись в Public, rundll32 ... Reset как устойчивый паттерн, сетевые соединения с прокси-туннелем (С2).
📍 Точка 3 — ранний доменный интерес и латералка. Основной транспорт — RDP, очень рано фиксируется DCSync, дальше PsExec с -s поднимает SystemBC уже от SYSTEM на DC. На разведке - утилитарные ipconfig и nltest.
🔍 Зацепки: корреляция 4624 type 3 -> type 10 по RDP, 4662 с GUID DS-Replication-Get-Changes для DCSync, родитель PsExec и запуск DLL через него, разбор команд на DC.
📍 Точка 4 — масштабная разведка и почерк. В ход идут Grixba/GT_NET.exe (часто виден у Play), AdFind, SharpHound, SoftPerfect NetScan, плюс PowerShell-скрипт на бэкап-сервере для вытягивания учеток из базы Veeam. Из интересного — экспорты в C:\Users\Public\Music\AllWindows.csv, а у Grixba подделаны метаданные под SentinelOne. 😰
🔍 Зацепки: 4104 Script Block Logging на Veeam SQL-граб, поиск каталогов выгрузок, сравнение временных меток (включая timestomping ExportData.db), идентификация характерных команд AdFind (-subnets) и AD Cmdlets.
📍 Точка 5 — сбор и эксфил. На файловом сервере кидают WinRAR.exe, собирают целевые шары в .rar/.part, далее WinSCP уводит архивы по FTP на внешний FTP сервер в открытом виде - в pcap видно логины и хореографию PWD/CWD, переключения ASCII/BINARY. 🙂
🔍 Зацепки: всплеск крупных архивов + исходящий 21/tcp, следы WinSCP конфигов, разбор pcap для командной сессии и учетных.
📍 Точка 6 — вторая ступень управления. На шестые сутки msbuild пишет в Public\Music ccs.exe, который стартует как дочерний и оказывается Betruger - многофункциональный бэкдор, часто замеченный у RansomHub. Он тут же делает массовые инъекции в процессы (в логах Sysmon Process Access фигурирует 0x1410 при доступе к LSASS). Параллельно всплывает wmiexec из Impacket и новое операторское имя хоста. 💰
🔍 Зацепки: 4688 цепочка msbuild -> ccs.exe, PE-метаданные под Avast, Process Access по LSASS, характерная линия WmiPrvSE -> cmd и вывод в админ-шары.
📍 Точка 7 — укрытие следов. Набор привычный: процессные инъекции, timestomping (вплоть до будущих дат), правки Defender через HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\..., подмена метаданных под продукты безопасности.
🔍 Зацепки: дифф реестра политик, сравнение времени выполнения с MFT/USN и журналами, поиск «слишком правильных» строк в PE.
Почему это «стирание границ»? Grixba тянет к Play, Betruger - к RansomHub, а в остатках NetScan всплывают артефакты другой компании, которая была у DragonForce. Картина складывается в модель аффилиата, который спокойно жонглирует наборами нескольких RaaS под задачу — бренд вторичен, важен результат.👨💻
🔗 Статья-репорт: https://thedfirreport.com/2025/09/08/blurring-the-lines-intrusion-shows-connection-with-three-major-ransomware-gangs/
🐦⬛ DFIR Father
Почему это «стирание границ»? Grixba тянет к Play, Betruger - к RansomHub, а в остатках NetScan всплывают артефакты другой компании, которая была у DragonForce. Картина складывается в модель аффилиата, который спокойно жонглирует наборами нескольких RaaS под задачу — бренд вторичен, важен результат.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤3 2 1 1
Когда логи уже тоннами, мозги кипят, а надо выдать понятный финал для всех ролей - кидаем все в Diamond и закрываем гештальт.
Зачем вообще это нужно
Diamond-модель стягивает DFIR-бардак в один кадр: Adversary - Infrastructure - Capabilities/TTPs - Victim. Видно кто - чем - через что - против кого. TL;DR для руководства, ориентир для аналитиков, конкретика для владельцев систем.
Как это помогает в деле
Быстрый нарратив: из разрозненных артефактов рождается история атаки.
Сравнимость кейсов: два даймонда рядом и сразу понятно, где совпали инструменты, инфра и повадки.
• Infrastructure - блоки, фильтры, письма провайдерам.
• Capabilities/TTPs - зачистка тулзов, детекты, пайплайн реагирования.
• Victim - изоляция, хардненинг, восстановление.
• Adversary - маркеры актора, повторяемые паттерны, гипотезы по аффилиатам.
Как заполнять не страдая
• Victim - роли и конкретные машины, где нашлись следы.
• Infrastructure - IP, домены, сервисы и их функция.
• Capabilities/TTPs - инструменты и приемы с привязкой ко времени и логам.
• Adversary - УЗ, хостнеймы, окна активности, почерк.
• Связи - стрелками кто что использовал и против чего, плюс уровень уверенности.
Что приложить рядом
• Короткие абзацы по каждому углу + действия на 24/72 часа.
• IOC-лист с пометками категорий.
• Мини-таблица детектов под Capabilities и Infrastructure (KQL/Sigma).
• Таймлайн по ребрам Diamond для контекста.
Регулярный Diamond в каждом отчете — это не мода, а признак зрелого DFIR: единый язык между SOC/IR/бизнесом, повторяемый шаблон, метрики покрытий и быстрая перекрестная проверка инцидентов.
Короче, меньше боли, больше пользы.
З.Ы. На скрине пример Diamond-модели по атаке, которую разбирали ранее сегодня.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3 3 1
Forwarded from Threat Hunting Father 🦔
Буду ждать вас на KazHackStan
Обсудим EDR Evasion, где я покажу совершенно новый способ обходить EDR-агенты, но это не точно😃
🔗 https://t.me/kazhackstan2023/455
🔗 https://kazhackstan.com/
🦔 THF
Обсудим EDR Evasion, где я покажу совершенно новый способ обходить EDR-агенты, но это не точно
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
KazHackStan
KazHackStan 2025 спикері — Ахметжанов Русланды қарсы алайық! ⚡️
Freedom Holding Corp. компаниясының жетекші сарапшысы.
Баяндама тақырыбы: Evasion EDR techniques and Threat Hunting
📍Track zone
EDR Evasion — сенсорлардың неге жиі қателесетінін және кәсіби…
Freedom Holding Corp. компаниясының жетекші сарапшысы.
Баяндама тақырыбы: Evasion EDR techniques and Threat Hunting
📍Track zone
EDR Evasion — сенсорлардың неге жиі қателесетінін және кәсіби…
❤3🔥3
UAL — системный сборщик статистики обращений к серверу по ролям. По-простому: кто, с какого IP и к какому серверу прикладывался в конкретный день. Работает на Windows Server 2012+ и по умолчанию включен на поддерживаемых системах. Полезно для реконструкции латералки и подтверждения "кто куда ходил".
Где лежит и что даёт
• Пути:
C:\Windows\System32\LogFiles\SUM\Current.mdb
C:\Windows\System32\LogFiles\SUM\SystemIdentity.mdb
C:\Windows\System32\LogFiles\SUM\<GUID>.mdb
• Формат: ESE-базы
• Retention: обычно 2–3 года. Current.mdb хранит последние 24 часа, затем данные перекладываются в годовой <GUID>.mdb.
Как аккуратно забрать на живой системе
Файлы залочены ОС, поэтому берем низкоуровневую копию:
RawCopy.exe /FileNamePath:C:\Windows\System32\LogFiles\SUM\Current.mdb ^
/OutPath:C:\DFIR\SUM\
Дальше парсим. Самые удобные тулзы: Eric Zimmerman SumECmd и Brian Moran KStrike. Пример на SumECmd:
SumECmd.exe -d C:\DFIR\SUM\ --csv C:\DFIR\OUT\
На выходе будут CSV, где по дням видно User → ClientIP → FirstSeen/LastSeen → Role — идеальная основа для таймлайна латералки.
Быстрый опрос без выгрузки
На live-хосте UAL читается через WMI/PowerShell:
# WMI
gwmi -Namespace "root\AccessLogging" -Query `
"SELECT * FROM MsftUal_DeviceAccess WHERE LastSeen >= '2025-01-01'"
# Cmdlets
Get-UalUserAccess
Get-UalDailyUserAccess
Зачем DFIR-щику
• Подтверждаем факты ходок: кто и когда дергал конкретный сервер.
• Строим узлы латералки там, где события RDP/SMB могли "сгореть".
• Сопоставляем роль сервера и характер обращений, чтобы поднять приоритет и зону зачистки.
• Держим историю за 2–3 года — удобно для ретро-поиска повторов и атрибуции.
Нет SIEM?
Не парься, UAL довезет таймлайн
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥4 4 1
А теперь пришел и мой черед позвать всех вас на KazHackStan 😜
Вместе с Шерханом на примере расследования реального инцидента мы расскажем, как из «мелочей» вырос фулл-домен рейд.
Факапы админов, лестница из дырок, артефакты на каждом шаге — все покажем, все разжуем.👍
🔗 https://t.me/kazhackstan2023/476
🔗 https://kazhackstan.com/
🐦⬛ DFIR Father
Вместе с Шерханом на примере расследования реального инцидента мы расскажем, как из «мелочей» вырос фулл-домен рейд.
Факапы админов, лестница из дырок, артефакты на каждом шаге — все покажем, все разжуем.
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
KazHackStan
KazHackStan 2025 спикерлері — Амир Темір және Дүйсенбай Шерхан! 🔥
Амир — жетекші DFIR-эксперт, APT-шабуылдарды қайта құру және enterprise-деңгейде әрекет етуге маман.
Шерхан — Certified Threat Hunter Professional, SOC L2 аналитигі.
Тақырып: «Инфрақұрылым…
Амир — жетекші DFIR-эксперт, APT-шабуылдарды қайта құру және enterprise-деңгейде әрекет етуге маман.
Шерхан — Certified Threat Hunter Professional, SOC L2 аналитигі.
Тақырып: «Инфрақұрылым…
🔥10❤6 5 1
Forwarded from Threat Hunting Father 🦔
Sekoia.io рапортует об интересной цепочке APT28
APT28 в 2025 использует гибрид open-source + легитимные облачные сервисы для скрытого C2: старт — weaponized Office (Signal ⟶ макросы) → COM-hijack DLL (prnfldr.dll) → извлечение shellcode из PNG (стеганография) → запуск .NET Grunt HTTP Stager (Covenant) → Koofr как C2 (C2Bridge) → последующие модули (PlaySndSrv.dll + sample-03.wav) декриптят и ставят BeardShell (icedrive C2). Параллельно обнаружен SlimAgent (keylogger/screenshots). Технично, стабильно, хитро — используют regsvr32 / COM hijack, PNG LSB-стеганографию, в-памяти загрузку .NET, ChaCha20-Poly1305 для BeardShell.
Стега в 2025 👀👀👀
Интересные техники, к прочтению:
🔗 https://blog.sekoia.io/apt28-operation-phantom-net-voxel/
🦔 THF
APT28 в 2025 использует гибрид open-source + легитимные облачные сервисы для скрытого C2: старт — weaponized Office (Signal ⟶ макросы) → COM-hijack DLL (prnfldr.dll) → извлечение shellcode из PNG (стеганография) → запуск .NET Grunt HTTP Stager (Covenant) → Koofr как C2 (C2Bridge) → последующие модули (PlaySndSrv.dll + sample-03.wav) декриптят и ставят BeardShell (icedrive C2). Параллельно обнаружен SlimAgent (keylogger/screenshots). Технично, стабильно, хитро — используют regsvr32 / COM hijack, PNG LSB-стеганографию, в-памяти загрузку .NET, ChaCha20-Poly1305 для BeardShell.
Стега в 2025 👀👀👀
Интересные техники, к прочтению:
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥1 1 1
Ну, получается, выступил! 😮💨
Всем спасибо, кто пришел послушать из подписчиков, и тем, кто подписался после доклада.😽
Эксклюзивно для вас я подготовлю мини-райтап того, что я рассказал на конференции.
Ждите🔥
Всем спасибо, кто пришел послушать из подписчиков, и тем, кто подписался после доклада.
Эксклюзивно для вас я подготовлю мини-райтап того, что я рассказал на конференции.
Ждите
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21❤2👍2🫡2 1 1
Так, мини-каникулы после конфы позади - запускаю серию ежедневных небольших райтапиков по самым вкусным и интересным моментам из доклада. 🕺
Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 1)💀
***Все написанное - плод больного воображения автора!
В первую очередь хочу зафиксировать тейк: удобство для админа = преимущество для злоумышленника. В расследованиях снова и снова всплывают исключения и времянки, которые когда-то запитчили менеджменту ради скорости. Увы, эти «удобства» потом прилетают по полной инфре😢
Сегментация как шутка😾
На бумаге при проектировании было три зоны: пользовательская, сервисная и доменная. В реале - одна большая плоская сеть. Определены «коридоры доверия» через легитные SMB/RPC/WMI/WinRM и межзонные NTLM-логоны. Для АКТОРа это уже не хак, а поездка по прямым рельсам: Domain -> Service -> User.
⚠️ Fuckup: Mail server = HQ
В этой инфре Exchange перестал быть просто почтовиком и превратился в оперативный штаб злоумышленников. Почему так вышло:
1. В типовых директориях лежали .aspx вебшеллы, которые ловили запросы извне и исполняли команды на стороне клиента:
2. В журналах видно скрытые инстансы PowerShell (в журналах Exchange [EID 1] и PwShClassic [EID 400]):
3. Псевдо-«WindowsUpdate» в планировщике задач:
Эта штука тащила в автозапуск📝
👀 Вкратце, что делал скрипт:
- сохранял дату на сетевую шару;
- выдавал супер-админу роль на экспорт почты;
- читал список почтовых ящиков из C:\Users\public\documents\2.txt;
- по каждому создавал New-MailboxExportRequest;
- складывал PST в \\share\...\temp\<mailbox>.pst;
- по завершении удалял экспорт-запросы, чтобы не светиться.
Итог простой: почтовик = тихий C2 и лутбокс. Админские «времянки» и плоская сеть превращают инфраструктуру в трассу для актора.🙂
До завтра!
🐦⬛ DFIR Father
Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 1)
***Все написанное - плод больного воображения автора!
В первую очередь хочу зафиксировать тейк: удобство для админа = преимущество для злоумышленника. В расследованиях снова и снова всплывают исключения и времянки, которые когда-то запитчили менеджменту ради скорости. Увы, эти «удобства» потом прилетают по полной инфре
Сегментация как шутка
На бумаге при проектировании было три зоны: пользовательская, сервисная и доменная. В реале - одна большая плоская сеть. Определены «коридоры доверия» через легитные SMB/RPC/WMI/WinRM и межзонные NTLM-логоны. Для АКТОРа это уже не хак, а поездка по прямым рельсам: Domain -> Service -> User.
В этой инфре Exchange перестал быть просто почтовиком и превратился в оперативный штаб злоумышленников. Почему так вышло:
1. В типовых директориях лежали .aspx вебшеллы, которые ловили запросы извне и исполняли команды на стороне клиента:
C:\inetpub\wwwroot\owa\auth\*.aspx
C:\inetpub\wwwroot\aspnet_client\*.aspx
2. В журналах видно скрытые инстансы PowerShell (в журналах Exchange [EID 1] и PwShClassic [EID 400]):
powershell.exe -noni -nop -w hidden -c "<cmd>"
3. Псевдо-«WindowsUpdate» в планировщике задач:
C:\Windows\System32\Tasks\WindowsUpdateЭта штука тащила в автозапуск
GetPst.ps1, который собирал пачки PST и скидывал их на шару (сам скрипт - на скрине). - сохранял дату на сетевую шару;
- выдавал супер-админу роль на экспорт почты;
- читал список почтовых ящиков из C:\Users\public\documents\2.txt;
- по каждому создавал New-MailboxExportRequest;
- складывал PST в \\share\...\temp\<mailbox>.pst;
- по завершении удалял экспорт-запросы, чтобы не светиться.
Итог простой: почтовик = тихий C2 и лутбокс. Админские «времянки» и плоская сеть превращают инфраструктуру в трассу для актора.
До завтра!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤5 2 1
Продолжаем! Сегодня поведаю о похожем, но не менее интересном приеме злоумышленников.🤓
Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 2)💀
***Все написанное - плод больного воображения автора!
Важный тейк на сегодня: удобство для админа часто превращается в запасной ключ для злоумышленника. Кикнули актора из AD — он все равно вернется по RDP, если у вас открыт черный ход на локалках!
⚠️ Fuckup: Local Backdoor as “Plan B”
Акторы держат запасной путь через скрытую локальную учетку и пару тихих политик. Доменные креды сгорели? Не страшно — локальная дверь осталась открыта.
🔍 Какие артефакты я видел на диске:
C:\ProgramData\Microsoft\QuickHeal\123.bat — неприметный батник, который все делает за них.
Что он делает под капотом?😁
- Добавляет скрытого Administrator$ в группу пользователей RDP:
- Прячет учетку от UI через реестр (hidden=0):
- Выдает полный админ-токен в ремоут-сессиях:
- Делает учетку бессрочной:
- И финт ушами — самоудаление:🤔
Почему это больно?🥺
Потому что учетки локальных админов разрешены и почти не мониторятся. Что уж говорить о незаметных правках политик по типу RDP или фильтрации токенов, которые тонут среди всей рутины. Ну и для актора ничего не поменялось, потому что когда доменную дверь закрыли —> локальная осталась открыта.
👀 DFIR-наброски для себя
Смотрим членство в локальных группах, свежие задачи в планировщике, ключи UserList и LocalAccountTokenFilterPolicy, таймлайн создания Administrator$ и запусков cmd/pwsh рядом. Если почистили домен, но кто-то продолжает логиниться по RDP — ищите такой «план Б».
До завтра!
🐦⬛ DFIR Father
Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 2)
***Все написанное - плод больного воображения автора!
Важный тейк на сегодня: удобство для админа часто превращается в запасной ключ для злоумышленника. Кикнули актора из AD — он все равно вернется по RDP, если у вас открыт черный ход на локалках!
Акторы держат запасной путь через скрытую локальную учетку и пару тихих политик. Доменные креды сгорели? Не страшно — локальная дверь осталась открыта.
C:\ProgramData\Microsoft\QuickHeal\123.bat — неприметный батник, который все делает за них.
Что он делает под капотом?
- Добавляет скрытого Administrator$ в группу пользователей RDP:
net localgroup "Пользователи удаленного рабочего стола" Administrator$ /add
- Прячет учетку от UI через реестр (hidden=0):
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList
- Выдает полный админ-токен в ремоут-сессиях:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\LocalAccountTokenFilterPolicy=1
- Делает учетку бессрочной:
net user Administrator$ /expires:never
- И финт ушами — самоудаление:
del %0
Почему это больно?
Потому что учетки локальных админов разрешены и почти не мониторятся. Что уж говорить о незаметных правках политик по типу RDP или фильтрации токенов, которые тонут среди всей рутины. Ну и для актора ничего не поменялось, потому что когда доменную дверь закрыли —> локальная осталась открыта.
Смотрим членство в локальных группах, свежие задачи в планировщике, ключи UserList и LocalAccountTokenFilterPolicy, таймлайн создания Administrator$ и запусков cmd/pwsh рядом. Если почистили домен, но кто-то продолжает логиниться по RDP — ищите такой «план Б».
До завтра!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥1 1 1