Forwarded from DFIR Father
Текстовик в Windows 11, который палит запуск даже удаленных файлов 🔥
Иногда самые полезные артефакты лежат не в хитром бинарнике, который надо парсить три часа, а просто в текстовике, который никто не догадался открыть. Вот один из таких. Андреа Фортуна недавно напомнил про него, и для кейсов на 11 винде это очень актуально.
📂 Что это и где лежит
Начиная с Windows 11 22H2 Microsoft прикрутила к сервису Program Compatibility Assistant (тот самый PcaSvc, который живет еще со времен Vista) персистентную запись запусков в обычный текст:
Внутри - строки вида "полный путь к exe | UTC-таймстамп". Никакого проприетарного формата, никакого декодинга. Все читается глазами:
Делалось это как обычно под compatibility-задачи, а не под форензику. Но как обычно бывает - фича для одного, а ценное доказательство для другого.😙
🔍 Чем это интересно для форзы
Файл ловит запуски программ через Explorer - то есть когда юзер двойным кликом открыл файл. А это огромный пласт реальной малвари: распаковал ZIP, открыл "счет" из директории "Загрузки", оператор кинул тулзу в C:\Temp руками и запустил, техник прогнал утилиту с флешки.
Три жирных плюса:
• Отвечает на простой, но важный вопрос - этот exe реально запускали на хосте, или только скачали?
• Связывает алерт с активностью юзера.
• И главное - запись остается даже после удаления самого файла.
Третья строка в примере выше ⬆️:
☠️ Anti-forensic значимость
Вот тут самое вкусное. Вся типовая чистка следов заточена под известные артефакты: чистят Prefetch, сносят LNK, вайпят recent items, гоняют коммерческие анти-форензик тулзы. А малоизвестные артефакты остаются нетронутыми просто потому, что атакующий о них не знает.
Представь кейс: подозрение на фишинг. Вложение удалено, скачанный файл удален, юзер божится что "только посмотрел документ и ничего не запускал". EDR дал слабый сигнал, Prefetch неинформативен из-за шума и ретеншена. Открываешь PCA - а там:
Одна строчка доказывает запуск (а не просто скачивание), путь с палевным двойным расширением .pdf.exe, и UTC-таймстамп, который коррелируется с почтой, браузером, DNS и process creation.
🛠 Как снимать и читать (Сам файл в UTF-16 LE, если что)
Быстрый триаж через PowerShell:
В KAPE путь уже есть в таргете !SANS_Triage. Заодно тащи соседей - они дополняют картину ошибками совместимости и завершениями процессов:
Для парсинга в пайплайне Харлан Карви запилил PCAParse.
⚠️ Важные оговорки
• Scope. Ловятся запуски ТОЛЬКО через Explorer. Стартанули из cmd, PowerShell, WMI, PsExec, шедулера или сервиса - в этом файле ничего не будет.
• Наличие записи сильно намекает на запуск через Explorer. Отсутствие записи не доказывает что не запускали. Это один источник в общей доказательной базе, а не истина в последней инстанции.
🎯 Плейбучим?
Лучшее время выучить новый артефакт - до того, как он понадобится в живом кейсе. Сейчас большинство анти-форензик тулз его не трогают. Советую потыкать на Win11 самому, прогнать запуск через Explorer, cmd, PowerShell, USB и сетевую шару, посмотри что и сколько хранится. Ну и если было полезно, то закинуть
🔗 https://andreafortuna.org/2026/03/19/windows11-pca-artifact/
🔗 https://www.sygnia.co/blog/new-windows-11-pca-artifact/
🔗 https://windowsir.blogspot.com/2024/02/pcaparse.html
🐦⬛ DFIR Father
Иногда самые полезные артефакты лежат не в хитром бинарнике, который надо парсить три часа, а просто в текстовике, который никто не догадался открыть. Вот один из таких. Андреа Фортуна недавно напомнил про него, и для кейсов на 11 винде это очень актуально.
Начиная с Windows 11 22H2 Microsoft прикрутила к сервису Program Compatibility Assistant (тот самый PcaSvc, который живет еще со времен Vista) персистентную запись запусков в обычный текст:
C:\Windows\appcompat\pca\PcaAppLaunchDic.txtВнутри - строки вида "полный путь к exe | UTC-таймстамп". Никакого проприетарного формата, никакого декодинга. Все читается глазами:
C:\Users\Alice\Downloads\Quarterly_Review.pdf.exe|2026-03-15 09:42:11.000
C:\Temp\tool.exe|2026-03-15 09:43:05.000
D:\AUTORUN\payload.exe|2026-03-15 09:44:22.000
Делалось это как обычно под compatibility-задачи, а не под форензику. Но как обычно бывает - фича для одного, а ценное доказательство для другого.
Файл ловит запуски программ через Explorer - то есть когда юзер двойным кликом открыл файл. А это огромный пласт реальной малвари: распаковал ZIP, открыл "счет" из директории "Загрузки", оператор кинул тулзу в C:\Temp руками и запустил, техник прогнал утилиту с флешки.
Три жирных плюса:
• Отвечает на простой, но важный вопрос - этот exe реально запускали на хосте, или только скачали?
• Связывает алерт с активностью юзера.
• И главное - запись остается даже после удаления самого файла.
Третья строка в примере выше ⬆️:
D:\ - это съемный диск. То есть доставка через USB видна по одному только префиксу пути, без всякого пивотинга.Вот тут самое вкусное. Вся типовая чистка следов заточена под известные артефакты: чистят Prefetch, сносят LNK, вайпят recent items, гоняют коммерческие анти-форензик тулзы. А малоизвестные артефакты остаются нетронутыми просто потому, что атакующий о них не знает.
Представь кейс: подозрение на фишинг. Вложение удалено, скачанный файл удален, юзер божится что "только посмотрел документ и ничего не запускал". EDR дал слабый сигнал, Prefetch неинформативен из-за шума и ретеншена. Открываешь PCA - а там:
C:\Users\Alice\Downloads\Quarterly_Review.pdf.exe|2026-03-15 09:42:11.000Одна строчка доказывает запуск (а не просто скачивание), путь с палевным двойным расширением .pdf.exe, и UTC-таймстамп, который коррелируется с почтой, браузером, DNS и process creation.
🛠 Как снимать и читать (Сам файл в UTF-16 LE, если что)
Быстрый триаж через PowerShell:
Get-Content -Path "C:\Windows\appcompat\pca\PcaAppLaunchDic.txt" -Encoding Unicode |
Select-String -Pattern "Temp|Downloads|AppData|\\Users\\"
В KAPE путь уже есть в таргете !SANS_Triage. Заодно тащи соседей - они дополняют картину ошибками совместимости и завершениями процессов:
C:\Windows\appcompat\pca\PcaAppLaunchDic.txt
C:\Windows\appcompat\pca\PcaGeneralDb0.txt
C:\Windows\appcompat\pca\PcaGeneralDb1.txt
Для парсинга в пайплайне Харлан Карви запилил PCAParse.
• Scope. Ловятся запуски ТОЛЬКО через Explorer. Стартанули из cmd, PowerShell, WMI, PsExec, шедулера или сервиса - в этом файле ничего не будет.
• Наличие записи сильно намекает на запуск через Explorer. Отсутствие записи не доказывает что не запускали. Это один источник в общей доказательной базе, а не истина в последней инстанции.
Лучшее время выучить новый артефакт - до того, как он понадобится в живом кейсе. Сейчас большинство анти-форензик тулз его не трогают. Советую потыкать на Win11 самому, прогнать запуск через Explorer, cmd, PowerShell, USB и сетевую шару, посмотри что и сколько хранится. Ну и если было полезно, то закинуть
C:\Windows\appcompat\pca\ в свой таргет-коллект.Please open Telegram to view this post
VIEW IN TELEGRAM
BI.ZONE
Threat Zone 2026: Dark AI
Как злоумышленники используют ИИ для кибератак: анализ 7 400+ сообщений с упоминанием ИИ на теневых ресурсах. Исследование BI.ZONE Threat Intelligence — скачать бесплатно
Threat Zone 2026: Dark AI
Исследование теневых ресурсов в контексте злоупотребления ИИ
🔗Ссылка:
https://bi.zone/expertise/research/threat-zone-2026-dark-ai/
Исследование теневых ресурсов в контексте злоупотребления ИИ
🔗Ссылка:
https://bi.zone/expertise/research/threat-zone-2026-dark-ai/
Forwarded from CyberSecrets
Фильтрация локальных групп в BloodHound
Ранее я публиковал статью про проходимые и не проходимые связи и как и фильтровать. Однако некоторые непроходимые связи из списка при определенных условиях могут стать проходимыми. Речь идет о членстве в локальных группах.
Я написал заметку про то как добавить и как фильтровать локальные группы, чтобы они приносили порядок вместо хаоса.
Ранее я публиковал статью про проходимые и не проходимые связи и как и фильтровать. Однако некоторые непроходимые связи из списка при определенных условиях могут стать проходимыми. Речь идет о членстве в локальных группах.
Я написал заметку про то как добавить и как фильтровать локальные группы, чтобы они приносили порядок вместо хаоса.
Teletype
Фильтрация локальных групп в BloodHound
В статье мы определили, что есть проходимые и непроходимые связи. Ребра локальных групп LocalToComputer и MemberOfLocalGroup являются...
Forwarded from Ralf Hacker Channel (Ralf Hacker)
NightmareEclipse продолжает свой крестовый поход против Microsoft. После позавчерашнего LPE RoguePlanet, уже сегодня он опубликовал обход BitLocker.
Все PoC'и автор выкладывает тут, после того как Microsoft удалил его аккаунты на Github и Gitlab. И того, полный список:
Офенсив комьюнити поддерживают исследователя. Кто-то конечно из-за солидарности, но в основном по принципу "конфликт идет - нули летят".
#pentest #redteam #exploit #lpe #ad #git
Все PoC'и автор выкладывает тут, после того как Microsoft удалил его аккаунты на Github и Gitlab. И того, полный список:
1. GreatXML - Обход BitLocker через MS Defender. Unpatched
2. RoguePlanet - LPE через Race condition в MS Defender. Unpatched
3. MiniPlasma - LPE через драйвер cldflt.sys. Patched Jun, 9.
4. GreenPlasma - LPE через CTFMON (CVE-2026-45586) Patched Jun, 9.
5. YellowKey - Обход BitLocker через WinRE (CVE-2026-45585) Patched May, 19.
6. BlueHammer - LPE через компоненты MS Defender (CVE-2026-33825). Patched Apr, 19.
7. RedSun - LPE через MS Defender (TOCTOU + CfAPI). Patched May, 19.
8. UnDefend - Деактивация обновлений MS Defender (DoS). Patched May, 19.
Офенсив комьюнити поддерживают исследователя. Кто-то конечно из-за солидарности, но в основном по принципу "конфликт идет - нули летят".
#pentest #redteam #exploit #lpe #ad #git
X (formerly Twitter)
Nightmare Eclipse (@ChaoticEclipse0) on X
В свободном движке для создания форумов phpBB выявлена уязвимость, позволяющая через отправку одного HTTP-запроса подключиться к сеансу любого пользователя форума. Уязвимость проявляется в конфигурации phpBB по умолчанию. Проблема устранена в версии phpBB 3.3.17.
🔗Ссылка:
https://opennet.me/65667/
🔗Ссылка:
https://opennet.me/65667/
Атакующие скомпрометировали 469 пакетов в репозитории AUR
Зафиксирована массовая компрометация пакетов в репозитории AUR (Arch User Repository), применяемом в Arch Linux для распространения приложений от сторонних разработчиков. Атакующие получили контроль над 469 пакетами и смогли внедрить в них вредоносный код для кражи паролей и ключей доступ с систем пользователей. Среди прочего, вредоносный код был интегрирован в поставляемый через AUR пакет ALVR, популярный у любителей компьютерных игр.
🔗Ссылка:
https://opennet.me/65670/
Зафиксирована массовая компрометация пакетов в репозитории AUR (Arch User Repository), применяемом в Arch Linux для распространения приложений от сторонних разработчиков. Атакующие получили контроль над 469 пакетами и смогли внедрить в них вредоносный код для кражи паролей и ключей доступ с систем пользователей. Среди прочего, вредоносный код был интегрирован в поставляемый через AUR пакет ALVR, популярный у любителей компьютерных игр.
🔗Ссылка:
https://opennet.me/65670/
Forwarded from Threat Hunting Father 🦔
Sekoia published APT28, an evolution of tradecraft
Давно не видел от вендоров ретроспективы о группах, с отсылками на исследования разделенными по годам🦔
Третхантерам полезно почитать историю/эволюцию используемых инструментов, это как стиль действий ну или любимый тулкит😃
🔗 https://blog.sekoia.io/apt28-an-evolution-of-tradecraft/
Давно не видел от вендоров ретроспективы о группах, с отсылками на исследования разделенными по годам
Третхантерам полезно почитать историю/эволюцию используемых инструментов, это как стиль действий ну или любимый тулкит
Sekoia’s Threat Detection & Research (TDR) team has been tracking APT28 for several years. The intrusion set, also known as Fancy Bear, Forest Blizzard, Sofacy, Pawn Storm or Sednit and publicly attributed to the GRU’s Unit 26165, is one of the most prolific and persistent state-sponsored actors we monitor. Its operations span in two decades and consistently target government, defence, diplomatic and critical infrastructure entities, with a focus on NATO members and Ukraine.
Given its relentless activity, this intrusion-set has been extensively documented by government agencies, private cybersecurity vendors, and independent researchers. The scale of this collective coverage is reflected in the list of aliases we have compiled: That’s 33 names for one adversary.
🔗 https://blog.sekoia.io/apt28-an-evolution-of-tradecraft/
Please open Telegram to view this post
VIEW IN TELEGRAM