АВ Софт
47 subscribers
10 photos
4 links
АВ Софт - разработчик программного обеспечения в области информационной безопасности.

Ваш источник актуальной информации: мир ИБ, передовые технологии, вакансии и визионерский взгляд на защиту от целенаправленных атак.

🌐 https://avsw.ru
Download Telegram
Channel created
🎉 АВ Софт – 15 лет успешной работы на рынке информационной безопасности!

Мы прошли большой путь, укрепили свои позиции и готовы удивлять рынок новыми свершениями и инновационными решениями в сфере ИБ.
За эти годы у нас были сложные и вдохновляющие проекты, команды замечательных специалистов, яркие праздники и постоянный рост.
Спасибо каждому, кто был и остается с нами — партнёрам, клиентам и коллегам.

Подписывайтесь на наш канал, активно участвуйте — предлагайте темы и задавайте вопросы!
Мы готовим для вас много полезной и интересной информации.

#АВСофт #ИБ #Кибербезопасность #CyberSecurity #Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
🎉65🔥2🥰1
📢Уважаемые коллеги, партнеры и все, кто интересуется кибербезопасностью!

Мы рады приветствовать вас в нашем официальном Telegram-канале АВ Софт.

Это пространство создано для погружения в мир информационной безопасности, где мы будем делиться нашими знаниями и экспертизой.

🎙Что вас ждет на канале:

🔸 "Вскрытие" вирусов: глубокий разбор вирусов и механизмов атак

🔸Наши продукты изнутри: обзор функционала наших продуктов и их практическое применение

🔸ИИ на страже безопасности: отслеживаем, как искусственный интеллект меняет правила игры в ИБ.


Подписывайтесь, чтобы быть на шаг впереди киберугроз!

#АВСофт #ИБ #Кибербезопасность #CyberSecurity #Экспертиза #Киберугрозы #ИИ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3
🕵️‍♂️ Fileless-атаки на Linux: Невидимый враг в памяти вашей OC

Для многих Linux - эталон стабильности и безопасности. Но именно эта репутация делает его лакомой мишенью. Атаки, о которых пойдет речь, не оставляют следов на диске, что ставит под удар традиционные антивирусные решения.

Что это такое?

Бесфайловая атака - это техника, при которой вредоносный код выполняется непосредственно в оперативной памяти, минуя жесткий диск. Вместо того чтобы записывать .exe или .elf файл, злоумышленники используют легитимные инструменты и функции операционной системы.

Главный «сообщник» таких атак в Linux - механизм memfd (memory file descriptor). Он позволяет создавать анонимные файлы прямо в RAM. По сути, злоумышленник создает в памяти файл, записывает в него вредоносный код (например, майнер) и запускает его как обычный процесс. Для системы это выглядит как легитимная активность.

Реальные примеры подобных атак:

1. PyLoose (Июнь 2023): Обнаружен компанией Wiz. Это простой Python-скрипт, который через уязвимый и публично доступный Jupyter Notebook загружал в память майнер Monero (XMRig). Весь процесс - от загрузки скрипта до выполнения майнера - происходил в памяти, не оставляя файлов.

2. Perfctl (Октябрь 2024): Аналитики Aqua Nautilus нашли сложный и персистентный загрузчик, который годами заражал тысячи серверов. Он использует целый арсенал для скрытности:
- Маскировка под легитимные процессы (имя perfctl похоже на системную утилиту);
- Rootkit-функциональность для сокрытия в системе;
- Остановка майнинга при входе администратора в систему;
- Использование Tor для скрытого канала связи.

Чем они опасны?

- Скрытность. Традиционные сигнатурные сканеры бессильны, так как файлов для проверки нет.
- Сложность расследования. После перезагрузки OC следы атаки «испаряются» из памяти.
- Прямое воздействие. Целью чаще всего является криптомайнинг (кража вычислительных ресурсов) или проксиджекинг (использование вашего сервера как прокси для чужих целей). Однако тот же механизм можно использовать для кражи данных или установки бэкдора.

Базовые методы защиты:

1. Принцип минимальных привилегий
Запретите выполнение системных команд в таких сервисах, как Jupyter Notebook. Используйте строгое управление доступом (RBAC).

2. Регулярное обновление
Своевременно устанавливайте патчи. Perfctl, например, использовал уязвимости в Apache RocketMQ.

3. Рекомендации по защите ОС
- Монтируйте временные директории (/tmp, /dev/shm) с опцией noexec, чтобы предотвратить запуск бинарников оттуда.
- Сегментируйте сеть и блокируйте исходящие соединения на известные майнинг-пулы и через Tor.

4. Поведенческий анализ
Динамический анализ в системе ATHENA с мониторингом памяти и анализом поведения процессов могут эффективно обнаруживать такие атаки. Ищите аномальную активность: создание memfd, подозрительные цепочки выполнения команд (например, из Python прямо в майнер).

#Malware #Linux #Fileless
🔥9
🧪 Anti-Sandbox и Anti-VM: как вредоносное ПО распознаёт песочницы и как с этим бороться?

Современное вредоносное ПО давно перестало сразу выполнять полезную нагрузку после запуска. Всё чаще перед активацией оно проверяет среду исполнения: реальная ли это рабочая станция пользователя или виртуальная песочница для анализа.

Если "вредонос" обнаруживает признаки эмулируемой среды, он может завершить работу, уйти в сон или изменить поведение, скрывая свою вредоносную функциональность. Такие техники получили общее название Anti-Sandbox и Anti-VM.

Как вредоносное ПО обнаруживает песочницы?

Для определения виртуальной среды злоумышленники используют десятки эвристик. Наиболее распространённые из них:

🔸 Проверки виртуализации
Вредонос ищет характерные артефакты: процессы и службы VMware или VirtualBox, демаскирующие файлы и драйверы, ключи реестра, строки в BIOS и ACPI-таблицах, названия подключённых устройств.

🔸 Анализ ресурсов системы
Слишком маленький размер диска, малый объём памяти или необычная конфигурация CPU часто выдают песочницу.

🔸 Проверки времени выполнения
Используются длительные задержки (Sleep), замеры количества тактов процессора (RDTSC, CPUID) и другие тайминговые техники, позволяющие выявить ускоренный или нестандартный ход времени в виртуальной среде.

🔸 Проверки активности пользователя
Отсутствие движений мыши, нажатий клавиш и взаимодействия с интерфейсом — один из самых простых, но до сих пор эффективных способов выявить автоматизированный анализ.

Маскировка виртуальной среды в AVSOFT ATHENA

В системе AVSOFT ATHENA реализован комплекс мер по маскировке эмулируемой среды и снижению эффективности Anti-Sandbox и Anti-VM техник.

Виртуальные машины анализа максимально приближены к реальным пользовательским системам. Из среды убраны демаскирующие процессы, файлы и ключи реестра, характерные для популярных платформ виртуализации.

Значения CPUID и тайминговые характеристики процессора приводятся в соответствие с физическими машинами.
Изменены идентификаторы устройств и ACPI-таблицы, а также реализована генерация показаний датчиков температуры — отсутствие которых часто используется вредоносным ПО как признак виртуальной среды.

Имитация действий пользователя

Одним из ключевых элементов Anti-Sandbox защиты в AVSOFT ATHENA является имитация действий пользователя. Во время динамического анализа в песочнице автоматически воспроизводятся типичные сценарии пользовательского поведения:

🔸Открытие файлов и создание документов
🔸Ввод текста
🔸Нажатие кнопок интерфейса
🔸Движения и клики мыши
🔸Прокрутка содержимого документов с нерегулярными остановками

Такая имитация используется как в Windows-, так и в Linux-окружениях.
Цель этого механизма — не обход всех возможных проверок, а активация пользовательски-ориентированного вредоносного кода, который в полностью пассивной среде анализа так и не проявил бы свою функциональность.

Комбинация маскировки виртуальной среды и имитации пользовательских действий позволяет системе AVSOFT ATHENA значительно расширить покрытие динамического анализа и выявлять вредоносную активность, рассчитанную на обход автоматизированных средств обнаружения.

#ATHENA #Sandbox #AntiVm
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥2
Дорогие друзья!

Команда АВ Софт искренне поздравляет вас с наступающим Новым 2026 годом и Рождеством! 🎄

Желаем счастья, крепкого здоровья, успехов во всех начинаниях и, конечно, цифрового благополучия! 💻


#НовыйГод2026 #АВСофт #Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
4🎅4
🧵 APC-инъекция в Windows: как вредоносный код прячется внутри потоков и как мы это видим в песочнице

В Windows существует легальный системный механизм APC (Asynchronous Procedure Call), предназначенный для асинхронного выполнения функций в контексте конкретного потока.

Этот механизм активно используется самой операционной системой и не является уязвимостью.
Однако, при определённом сценарии, APC может быть использован для выполнения произвольного кода внутри уже существующих потоков процесса — такая техника известна как APC-инъекция.

🔍 Почему APC-инъекция интересна злоумышленникам

Классические техники инъекции обычно сопровождаются:

• Созданием новых потоков;
• Нетипичными API-вызовами;
• Легко коррелируемыми событиями.

APC-инъекция работает иначе:

• Код выполняется внутри уже существующего потока;
• Не требуется создание нового потока;
• Используется легальный механизм Windows.

С точки зрения системы процесс выглядит «обычно», что существенно снижает шум и усложняет поведенческое обнаружение.

🧪 Что мы тестировали

В рамках исследования мы воспроизвели типовой сценарий APC-инъекции.

Цель - выполнить произвольный код (для теста — запуск калькулятора) внутри процесса, находящегося в alertable state - режим потока, в состоянии ожидания, готовый обработать асинхронные операции ввода-ввывода.

Компоненты:

• tapc_injector.exe — инжектор, ставящий APC в очередь потока;
• alertable.exe — целевой процесс, находящийся в alertable-состоянии.

Логика атаки:

1) Инжектор открывает целевой процесс;
2) Размещает код в памяти процесса;
3) Ставит APC в очередь потока;
4) Поток, находящийся в alertable state, выполняет APC при выходе из ожидания.

Ключевой момент: код исполняется внутри уже существующего потока, без создания новых.

🧠 Что видит песочница ATHENA

Хотя APC-инъекция относится к memory-based техникам и часто используется в fileless атаках, на практике она почти всегда инициируется доставленным объектом — бинарем, скриптом или документом.

При отработке такого объекта в песочнице ATHENA фиксируются:

• Аномальные цепочки API-вызовов;
• Подготовка памяти под выполнение кода;
• Асинхронное выполнение в контексте существующего потока;
• Поведенческие признаки инъекции.

📌 Почему это важно

APC-инъекция — хороший пример того, как:

• Легальные механизмы ОС используются в атаке;
• Сигнатурный подход не работает;
• Одиночные события ничего не значат без контекста.

Именно поэтому в песочнице важно:

• Анализировать цепочки поведения;
• Учитывать контекст выполнения;
• Смотреть на то, как и зачем используется механизм ОС.

📸 Вывод

APC — не уязвимость и не вредоносный механизм.
Но его использование в качестве техники инъекции позволяет злоумышленникам выполнять код с минимальным шумом.

Динамический анализ в ATHENA позволяет выявлять такие техники на этапе доставки и первичного запуска, ещё до перехода атаки в полностью fileless-фазу.

#Windows #APC #Fileless #Malware #ATHENA
🔥31
🕵️‍♂️ Когда методы SPF, DKIM и DMARC становятся уязвимостью: тёмная сторона стандартов почты

Методы аутентификации электронной почты — SPF, DKIM и DMARC — были разработаны, чтобы предотвратить спуфинг (подделку имени отправителя) и защитить пользователей от фишинга. Эти технологии позволяют удостовериться, что письмо было отправлено с разрешенного сервера, не было подделано злоумышленниками и соответствует политике безопасности домена отправителя.

Рассмотрим каждый из них:
🔸 SPF (Sender Policy Framework) — список IP-адресов, которым разрешено отправлять письма от вашего домена.
🔸 DKIM (DomainKeys Identified Mail) — цифровая подпись, гарантирующая, что письмо не было изменено в пути.
🔸 DMARC (Domain-based Message Authentication, Reporting and Conformance) — инструкция для получателя: что делать, если SPF/DKIM не прошли (отклонить, поместить в спам или пропустить).
Казалось бы, всё надёжно. Однако неправильная их настройка может очень помочь фишерам.

Как злоумышленники обходят защиту?

🔸 Атака через доверенные сервисы (SPF)
Если компания использует Google Workspace, SendGrid или Mailchimp, их IP уже в SPF-записи. Злоумышленник регистрируется в том же сервисе и рассылает фишинг. Для почтовика это легитимный трафик — SPF проходит проверку.
🔸 Частичная подпись DKIM
Некоторые серверы подписывают только заголовки (например, From и/или Subject), но не тело письма. Атакующий добавляет вредоносный контент после подписанной части. Таким образом, подпись остаётся валидной, а контент, который видит пользователь, уже другой.
🔸 Обход DMARC через слабую политику и отчёты
Если домен использует политику "p=none", где никакие действия не предпринимаются, письма не блокируются, а только логируются, что открывает окно возможностей для атак фишерами. Более того, если отчёты DMARC попадают в открытый доступ или перехватываются, атакующий может изучить их и точечно адаптировать атаку под жертву.
🔸 Атака через субдомен
Основной домен, например example[.]com, может иметь строгую защиту, а phishing[.]example[.]com — отсутствовать или быть слабым. Атака идёт через субдомен, который визуально воспринимается как бренд.

📌 Важно регулярно проверять, что методы работают корректно, а письма проходят все проверки. Для этого существуют инструменты, которые помогают выявлять ошибки и недочёты, но их использование может быть трудоемким и не системным. Вот некоторые из них:

🔹 MxToolbox SuperTool — позволяет проверить записи SPF, DKIM и DMARC, увидеть, как они интерпретируются серверами, и даёт рекомендации по исправлению. Также сервис показывает, находится ли ваш домен в чёрных списках, что особенно важно для корпоративной почты.
🔹 Google Postmaster Tools полезен тем, кто активно работает с Gmail. Сервис показывает, как Google оценивает репутацию домена, насколько письма соответствуют требованиям SPF и DKIM, и позволяет отследить уровень доставляемости.
🔹 DMARC Analyzer — это инструмент, который специализируется на политиках DMARC. Он помогает собрать и визуализировать отчёты, разобраться в причинах отклонений, а также постепенно перейти из режима «none» в строгий «reject» без риска потерь.

🔥 Проверка SPF, DKIM и DMARC в системе KAIROS

В системе AVSOFT KAIROS реализован механизм проверки письма по данным политикам. После проверки письма ему присваивается вердикт (например, подозрительный или вредоносный), а администратор может изучить детальный отчёт письма. Также в системе KAIROS есть возможность настраивать проверки по этим политикам и действиям, которые будут применяться к письмам, по результатам данных проверок (например, блокировка или пропуск письма).

#KAIROS #Phishing #CyberSecurity #EmailSecurity #SPF #DKIM #DMARC
41🔥1💘1
А вы знали, что одно неосторожное нажатие на ссылку в фишинговом письме может обойтись компании в миллионы? 😱

На канале Global Digital Space вышел первый выпуск формата «Как это устроено», где технический директор АВ Софт Юрий Иванов подробно рассказал, как работает комплексная защита электронной почты и почему классических решений больше недостаточно.

В видео подробно рассказываем:

🔹 Почему атаки на почту стали сложнее и какие новые угрозы появились
🔹Как продукты AVSOFT Kairos, Athena и Libra работают вместе, создавая надежный контур защиты
🔹Полный путь письма от отправки до блокировки – как это происходит на практике
🔹О возможностях самого быстрого мультисканера на рынке, обрабатывающего до 500 000 файлов в час
🔹О новом решении AV SOFT Libra Feeds
🔹О планах АВ Софт по развитию защиты с использованием машинного обучения и противодействию угрозам, созданным ИИ

Видео размещено на следующих видеохостингах:

📺 VK Видео 📺 YouTube
📺 RUTUBE 📝 Дзен

Приятного просмотра!

#информационнаябезопасность #кибербезопасность #АВСофт #защитапочты #фишинг #GDS #какэтоустроено #ИБ #безопасностьданных
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👏1🤩1
🕷 LOKI Deception: обнаружение атаки на этапе разведки

В наше время кибератаки редко начинаются и заканчиваются запуском одного вредоносного файла.
Во многих инцидентах злоумышленник уже находится внутри инфраструктуры и действует незаметно, без явных индикаторов заражения:

• сканирует узлы
• проверяет сервисы
• собирает учётные данные
• готовит перемещение по сети

На этом этапе EDR и сигнатурные средства, как правило, не срабатывают — действий, нарушающих политики, ещё нет.

Deception-системы решают другую задачу:
вынудить атакующего выдать себя во время разведки.
LOKI размещает в инфраструктуре объекты, которые выглядят легитимно, но не используются в реальной работе. Любое взаимодействие с ними — индикатор атаки.

🫆 Какие объекты использует LOKI?

Decoy-хосты - виртуальные узлы с правдоподобной конфигурацией ОС и сервисов.

Фиксируют:
• сетевое сканирование
• попытки подключения
• эксплуатацию сервисов

Deception-учётные данные размещённые в:
• конфигурационных файлах
• Active Directory
• скриптах и документах

Deception-ресурсы, приманки в виде:
• сетевых папок
• файлов
• «чувствительных» каталогов
Созданы для привлечения атакующего на этапе поиска данных.

Deception-сервисы
Приманки в виде сетевых сервисов, развёрнутых в инфраструктуре и не используемых в реальной работе.
Любое взаимодействие с такими сервисами указывает на попытку разведки или развития атаки.

📌 Почему это надёжный сигнал

В отличие от поведенческой аналитики:

• нет эвристик
• нет вероятностей
• нет «аномально, но возможно»

К deception-объектам не обращаются легитимные пользователи.
Любое событие — подтверждённая атака.

⚡️ Что фиксируется при срабатывании?

LOKI собирает технический контекст:

• источник
• протокол
• целевой объект
• используемые учётные данные
• последовательность действий

Эти данные можно сразу использовать для расследования и реагирования.

💡 Почему deception эффективен против APT

APT-группы могут обходить:
• сигнатуры
• антивирусы
• поведенческие модели

Но они не могут работать, не взаимодействуя с инфраструктурой.

Deception заставляет атакующего проявиться до:
• эксфильтрации
• закрепления
• разрушительных действий

Однако важно понимать: LOKI не заменяет EDR, SIEM или другие средства защиты.

Deception-система закрывает этап атаки, который традиционные инструменты часто не видят — разведку, прощупывание инфраструктуры и подготовку к развитию атаки.

Пока EDR и SIEM ждут выполнения вредоносного кода или явного инцидента, LOKI фиксирует сам факт присутствия атакующего в сети. Deception дополняет защиту там, где остальные средства пока молчат.

#Loki #Deception #EarlyDetection
🔥5
⚠️ ИИ меняет правила кибервойны. Готовы ли вы к новым угрозам?

Злоумышленники уже вовсю используют нейросети: от визуальной мимикрии до сложных цепочек редиректов. Защита, которая работала вчера, сегодня может не справиться.

1 июля в 11:00 (МСК) руководитель отдела ML-разработки нашей компании Максим Кукин примет участие в прямом эфире AM Live, чтобы разобрать, как ИИ влияет на безопасность бизнеса и как противостоять новым методам атак.

В программе:
🔶Какие отделы компании под прицелом прямо сейчас?
🔶Как распознать ИИ-мошенничество в мессенджерах?
🔶Как защитить процессы, когда цена ошибки — пара минут?

Присоединяйтесь к дискуссии и задавайте свои вопросы в прямом эфире!

Зарегистрироваться: go.amlive.ru/bpsns
🔥41👍1
ИИ в кибервойне: запись эфира AM Live

1 июля наш коллега Максим Кукин вместе с другими экспертами индустрии разобрали, почему традиционные методы защиты требуют немедленного обновления.

Что обсудили в эфире:

😔Масштабируемость атак: Как ИИ помогает злоумышленникам автоматизировать и персонализировать атаки — от разведки до точечного обхода систем защиты
😔Эволюция фишинга: Почему теперь сообщения от хакеров визуально и стилистически практически неотличимы от реальной деловой переписки
😔Дипфейки как оружие: Как голос и видео используются для атак на доверие сотрудников и топ-менеджмента
😔Разведка по открытым данным: Как нейросети анализируют публичную информацию, чтобы находить уязвимые точки входа в вашу компанию
😔Детекция угроз: По каким «цифровым следам» можно распознать ИИ-усиленную атаку еще до того, как будет нанесен ущерб
😔Прогноз на будущее: К каким угрозам бизнесу нужно готовиться в ближайшие 1–2 года

🎥 Посмотреть запись дискуссии можно по ссылке

Рекомендуем к просмотру всем, кто занимается вопросами ИБ и управления ИТ-инфраструктурой, в эфире разобраны сценарии, которые важно учитывать при планировании защиты на ближайшее время.

А какой из пунктов показался вам самым опасным?
Или, может, вы уже сталкивались с подозрительными «ИИ-активностями» в своей практике?
Делитесь в комментариях! ⬇️

#АВСофт #Кибербезопасность #ИИ #AMLive #ИнформационнаяБезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4