DFIR Father
503 subscribers
48 photos
2 files
34 links
🕵🏻‍♂️ Focused entirely on Digital Forensics and Incident Response.
👀 Sharing tools, techniques, and practical cases for DFIR professionals.

👨🏻‍💻 Author: @sepi0lh4ze

https://t.me/boost/DFIRFather
Download Telegram
A localhost digital-forensics / incident-response companion. A browser extension captures screenshots of your investigation (Velociraptor, EDR/SIEM dashboards, Security Onion, Splunk4DFIR, VolWeb, VirusTotal, etc.) as evidence; a local server stores them, runs windowed AI vision analysis into an accumulating per-case investigation state, and serves a live dashboard plus exportable reports.
Everything runs on your machine - the companion binds to 127.0.0.1 only, evidence stays on disk, and the AI provider is yours to choose.


https://github.com/hasamba/DFIR-Companion
❤6
Поддержим первую и, наверное, единственную подобную некоммерческую CSIRT инициативу! 🤝
Forwarded from CSIRT Central Asia
Обнаружены подозрительные домены в зоне home[.]kg 🇰🇬

Домены
- auth.home[.]kg 🇰🇬
- vscode.auth.home[.]kg 🇰🇬

Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet.

Текущие резолвы
auth.home[.]kg 🇰🇬
• IP-адрес: 80.68.237.36
• Локация / Провайдер: Польша 🇵🇱

vscode.auth.home[.]kg 🇰🇬
• IP-адрес: 153.75.247.209
• Локация / Провайдер: США 🇺🇸, Interserver (VPS)

Цель атаки
Это атака на разработчиков.
Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual Studio Code. Такие домены используются для кражи токенов аутентификации у разработчиков, DevOps-инженеров и исследователей.

Важное замечание
home[.]kg 🇰🇬 — это публичная FreeDNS-зона на afraid.org. Любой может создавать поддомены. Наличие .kg не означает, что целью является Кыргызстан.

О группе Kimsuky
Kimsuky (APT43 / Emerald Sleet) — северокорейская кибершпионская группа, активная с 2012 года. Для неё характерны социальная инженерия, поддельные страницы входа и кража учётных данных у технических специалистов.
❤4🔥1
Forwarded from CSIRT Central Asia
🇨🇳 Кибершпионаж в государственных органах Центральной Азии. Новые бэкдоры OctLurk и SilkLurk (Securelist).

С января 2025 APT ведёт кибершпионаж против госорганов в Афганистане, Киргизии, Таджикистане, Узбекистане, Казахстане, Сирии.

Жертвы: МИД, здравоохранение, НИИ, логистика, правоохрантельные органы, образование.

OctLurk - модульный бэкдор с плагинами в память (command shell, file manager, keyboard/mouse synthesis)

SilkLurk - бэкдор через DLL side-loading легитимных бинарников NVIDIA (nvgwls.exe/nvml.dll) и Realtek (RtkSmbus.exe), ключ расшифровки - хеш имени компьютера. Конфиг хранит 4 C2 с портами и прокси-учётками, после заражения может загрузить PlugX как вторую стадию.

LurkProxy - не бэкдор, а прокси-утилита с архитектурой OctLurk: слушает на порту 64980 и поднимает TLS-туннель к C2 (154[.]196[.]162[.]76). Работает в режимах SOCKS5 или transparent proxy с захардкоженным таргетом

Пост-эксплуатация:
Impacket secretsdump (Adobe.exe), кейлоггер (AnyDesk.exe в Public\Pictures), Browser Password Decryptor (Chrome/Firefox), FSCAN, Pandora RC, сбор почты через curl IMAP, эксфильтрация WinRAR/7zip. Вторая стадия - PlugX.

Инфраструктура:
- VPS Vultr (FR/NL/DE - 5 IP), бюджетные провайдеры (RO, MD, US, RU)
- DDNS: kozow[.]com, gleeze[.]com, casacam[.]net, accesscam[.]org
- Часть C2 sinkholed (127.0.0.1), часть не резолвится
- Пересечение с TrustFall/MystRodX/SilentRaid - 3 общих C2 (отчёт ГТС 🇰🇿, окт 2025)
❤3
Форензики есть?

Вышла таблица сравнения инструментов форензики за 2026 - тринадцать продуктов, от нуля до миллиона с лишним.

Autopsy, Velociraptor и KAPE закрывают почти всё, за что просят деньги остальные. Разница - в скорости и отчётах.

Чем пользуетесь? И где бесплатный стек у вас упёрся так, что пришлось брать лицензию.

1️⃣Сравнение CyberTriage 🔗 https://www.cybertriage.com/blog/computer-forensic-tools-comparison-chart-2026/

2️⃣ Каталог SANS https://www.sans.org/tools?refinementList%5Bfacets.focusArea%5D%5B0%5D=Digital%20Forensics%20and%20Incident%20Response

3️⃣ Awesome list https://github.com/meirwah/awesome-incident-response#windows-evidence-collection
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9