Fsecurity | HH
2.02K subscribers
1.77K photos
108 videos
64 files
6.4K links
Канал про ИБ
Наш Discord: https://discord.gg/Eg8aDS7Hn7
Пожертвовать:
> https://www.donationalerts.com/r/xackapb
Download Telegram
Forwarded from Detection is easy
Всем привет! 💻✌️

Коллеги из bi.zone уведомили о новых техниках Fluffy Wolf

Давайте вспомним как это было в прошлогоднем отчете. Хакеры использовали схему фишинга RAR (с паролем) -> COM. Примечательно, что пароль был указан в имени архива, возможно использовалось для обхода антифишинга

🔭 Обнаружение:
🔤 в двух кампаниях злоумышленники используют раширение com, вместо exe, можем этим воспользоваться для хантинга
🔤 можем похантить имена файлов с "парол|pass"
🔤 создать правило обнаружения таких файлов


ProviderName="Microsoft-Windows-Sysmon" and EventId = 11 and TargetFilename contains "\Users\" and (Image contains "парол" or Image contains "pass")



ProviderName="Microsoft-Windows-Sysmon" and EventId = 11 and TargetFilename contains "\Users\" and (Image endswith ".com")


#detection@detectioneasy
#ttp@detectioneasy
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️ AdaptixC2: новый open-source C2 в руках атакующих
Unit 42 (Palo Alto Networks) зафиксировали использование AdaptixC2 в реальных атаках (май–сентябрь 2025).
Изначально задумывался как red team-фреймворк, но теперь активно используется злоумышленниками для постэксплуатации и скрытого контроля инфраструктуры.

🔗 Функционал:
• управление файлами/процессами, запуск программ;
• туннели (SOCKS4/5, port-forwarding);
• поддержка BOF (Beacon Object Files);
• агенты в форматах EXE/DLL/сервис/шеллкод (x86/x64);
• опции OpSec (KillDate, WorkingTime, обфускация);
• профили beacon-ов: HTTP, SMB (named pipes), TCP.

📌 Сценарии атак:
Fake HelpDesk (Teams + Quick Assist):
– фишинг через Teams, запуск Quick Assist;
– PowerShell-лоадер (update.ps1) качает и расшифровывает шеллкод из Google Drive;
– инжект в память, persistence через ярлык в Startup.
AI-generated PowerShell + DLL hijack:
– скрипт с характерными “AI-следами” (verbose комменты, ✔️ в выводе);
– загрузка Base64 шеллкода, VirtualProtectGetDelegateForFunctionPointer;
– DLL hijack (APPDATA\...\Templates\msimg32.dll), Run-ключ Updater.

🕵️ Постэксплуатация:
whoami, ipconfig, nltest → C2-сервер → дальнейший lateral movement.
В одном кейсе AdaptixC2 применялся совместно с Fog ransomware.

⚠️ Вывод:
AdaptixC2 — свежий пример того, как open-source фреймворки быстро становятся оружием. Модульность + AI-сгенерированные загрузчики = повышенная скорость адаптации и обхода защит.

🔗 https://unit42.paloaltonetworks.com/adaptixc2-post-exploitation-framework/
🔗https://t.me/AdaptixFramework
🦔 THF
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from purple shift
И снова в эфире наша любимая рубрика «Минимализм спасёт Галактику».

За последний год было описано несколько атак (Kerberos Relay, NTLM Reflection), связанных с оригинальным ислледованием Project Zero, и в частности, со специфичным маршаллингом дополнительных данных внутри SPN.

Детектировать подобные атаки часто предлагают по событиям DNS\SMB запросов\трафика с именем примерно такого формата:
 
.+1UWhRCAAAAAAAAAAAAAAAAAAAAAA.+YBAAAA.*


либо по чуть более широкому варианту:
 
.+1UWhRC.+


На самом деле, подобный детект можно обойти, указав вот такое имя (тоже будет работать):
 
<hostname>1UWhRGAAAAAAAAAAIAAAAAAAAAAAAAAAQAAAAAtestKerberoswBAAAA


Поэтому рекомендуем пересмотреть уже существующую у вас логику детектирования и расширить формат детектируемого имени до вот такого: 1UWhR