Fsecurity | HH
2.02K subscribers
1.77K photos
108 videos
64 files
6.4K links
Канал про ИБ
Наш Discord: https://discord.gg/Eg8aDS7Hn7
Пожертвовать:
> https://www.donationalerts.com/r/xackapb
Download Telegram
Report_Notes_of_Cyber_inspector.pdf
36.7 MB
📝 Kaspersky — Notes of a Cyber Inspector
Отчёт строго структурирован: 3 кластера APT, у каждого — MITRE-разметка, цепочки, инструменты, артефакты.
Авторы показывают, как из разрозненных атакующих сформировались три кластера угроз.

📌 Кластер I — хактивистские и финмотивированные группы с общим TTP-набором:
Twelve, BlackJack, Crypt Ghouls, Head Mare, C.A.S.
📌 Кластер II — APT с более сложной тактикой и инструментами:
Awaken Likho, Angry Likho, Mythic Likho, Librarian Likho, Cloud Atlas, GOFFEE, XDSpy.
📌 Кластер III — изолированные хактивисты:
Bo Team, Cyberpartisans.

🎯 Зачем читать: внутри — MITRE по каждой APT, сценарные графы, конфиги (UltraVNC), живые команды (reverse-SSH/SMB), загрузчики (.NET/CHM/PS), и редкие вещи типа XML-модульных ответов C2. Это не обзор — это reference для охоты и ретроспективной проверки.

🔗https://securelist.ru/three-hacktivist-apt-clusters-tools-and-ttps/113316
🔗https://media.kaspersky.com/landgo/Kaspersky/Report_Notes_of_Cyber_inspector.pdf
🦔 THF
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Detection is easy
Всем привет! 💻✌️

Коллеги из bi.zone уведомили о новых техниках Fluffy Wolf

Давайте вспомним как это было в прошлогоднем отчете. Хакеры использовали схему фишинга RAR (с паролем) -> COM. Примечательно, что пароль был указан в имени архива, возможно использовалось для обхода антифишинга

🔭 Обнаружение:
🔤 в двух кампаниях злоумышленники используют раширение com, вместо exe, можем этим воспользоваться для хантинга
🔤 можем похантить имена файлов с "парол|pass"
🔤 создать правило обнаружения таких файлов


ProviderName="Microsoft-Windows-Sysmon" and EventId = 11 and TargetFilename contains "\Users\" and (Image contains "парол" or Image contains "pass")



ProviderName="Microsoft-Windows-Sysmon" and EventId = 11 and TargetFilename contains "\Users\" and (Image endswith ".com")


#detection@detectioneasy
#ttp@detectioneasy
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️ AdaptixC2: новый open-source C2 в руках атакующих
Unit 42 (Palo Alto Networks) зафиксировали использование AdaptixC2 в реальных атаках (май–сентябрь 2025).
Изначально задумывался как red team-фреймворк, но теперь активно используется злоумышленниками для постэксплуатации и скрытого контроля инфраструктуры.

🔗 Функционал:
• управление файлами/процессами, запуск программ;
• туннели (SOCKS4/5, port-forwarding);
• поддержка BOF (Beacon Object Files);
• агенты в форматах EXE/DLL/сервис/шеллкод (x86/x64);
• опции OpSec (KillDate, WorkingTime, обфускация);
• профили beacon-ов: HTTP, SMB (named pipes), TCP.

📌 Сценарии атак:
Fake HelpDesk (Teams + Quick Assist):
– фишинг через Teams, запуск Quick Assist;
– PowerShell-лоадер (update.ps1) качает и расшифровывает шеллкод из Google Drive;
– инжект в память, persistence через ярлык в Startup.
AI-generated PowerShell + DLL hijack:
– скрипт с характерными “AI-следами” (verbose комменты, ✔️ в выводе);
– загрузка Base64 шеллкода, VirtualProtectGetDelegateForFunctionPointer;
– DLL hijack (APPDATA\...\Templates\msimg32.dll), Run-ключ Updater.

🕵️ Постэксплуатация:
whoami, ipconfig, nltest → C2-сервер → дальнейший lateral movement.
В одном кейсе AdaptixC2 применялся совместно с Fog ransomware.

⚠️ Вывод:
AdaptixC2 — свежий пример того, как open-source фреймворки быстро становятся оружием. Модульность + AI-сгенерированные загрузчики = повышенная скорость адаптации и обхода защит.

🔗 https://unit42.paloaltonetworks.com/adaptixc2-post-exploitation-framework/
🔗https://t.me/AdaptixFramework
🦔 THF
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM