Будни ревёрсера
134 subscribers
53 photos
2 videos
10 files
51 links
🧠 Reverse Engineering & Malware Analysis
🔍 Разбор вредоносного ПО, бейсики и продвинутое
📂 Инсайды из мира APT, Tools, x86/x64, IDA, Ghidra, YARA
⚙️ Ручной анализ, а не "сказки про AI"
📡 CTF + Real Malware Samples
👾 RE без буллшита | Автор с опытом
Download Telegram
office_malware_cheatsheet_full.pdf
150.6 KB
не краткий от слова совсем сборник по анализу вредоносных офисных документов. Частично информация включена в бз(база знаний далее буду называть сокращённо)
👍3🔥2
Админ просит прощения. Постов не было по личным причинам. Завтра постараюсь вернуться)
1
Посты вернуться ориентировочно 21.05.2026
я прощу прощения у вас
🙏3
У меня есть в разработке один пост, но там тематика сложная. Я не успеваю его дописать самостоятельно
🙏1🤡1
Почему большинство аналитиков теряют настоящий OEP после распаковки

ESP Trick считается классикой распаковки PE, но на современных образцах он всё чаще приводит не к Original Entry Point, а к промежуточному стейджеру.

Проблема в том, что многие пакеры давно отказались от простой схемы:
PUSHAD
...
POPAD
JMP OEP

Вместо этого после POPAD выполняется ещё несколько этапов:

восстановление IAT;
антиотладочные проверки;
TLS-инициализация;
настройка SEH;
переход через косвенный JMP.

В результате Hardware Breakpoint действительно срабатывает на POPAD, но аналитик оказывается не на OEP, а в промежуточном коде.

Хороший индикатор ошибки — после дампа Ghidra показывает сотни функций вида:
FUN_401000
FUN_401040
FUN_401080


а импорты остаются пустыми.

Если после ESP Trick вы не видите осмысленных импортов — почти наверняка дамп сделан слишком рано.

#malwareanalysis #malwarereversing #threathunting #dfir #incidentresponse
Почему энтропия 7.9 ещё не означает упаковщик

Одна из самых распространённых ошибок при триаже образцов — считать высокий entropy автоматическим признаком пакера.

На практике значения выше 7.5 часто дают:

- встроенные PNG;
- зашифрованные конфиги;
- protobuf blobs;
- browser resources;
- ML-модели внутри приложений.

Смотреть нужно не на среднюю энтропию файла, а на распределение по секциям.

Если только .rsrc имеет 7.8 — это нормально.
Если .text имеет 7.8 — это уже повод насторожиться.

Энтропия полезна как индикатор направления, а не как вердикт.

#malwareanalysis #reverseengineering #entropy #pefiles
🔥2👎1
Пример из жизни. Этот exe 100% является легитимным и скачан с оффициального сайта. Но энтропия выше 7.9. И да обфускация там есть, но основную массу мы получаем из .data.
👍1👎1
Почему дамп LSASS остаётся одним из самых ценных артефактов расследования

Когда речь заходит о Process Injection, обычно ищут RWX-регионы памяти, подозрительные потоки, вызовы VirtualAlloc/WriteProcessMemory и признаки Process Hollowing.

Однако на практике один из самых информативных артефактов часто находится в LSASS.

Причина проста: многие постэксплуатационные инструменты взаимодействуют с Local Security Authority Subsystem Service. Даже при использовании современных техник обхода защиты последствия такой активности могут сохраняться в памяти процесса достаточно долго.

Для форензики дамп LSASS ценен не только учётными данными. В нём можно обнаружить:

• следы аутентификации пользователей;
• Kerberos-артефакты;
• токены безопасности;
• информацию о сессиях;
• признаки работы постэксплуатационных инструментов;
• артефакты подозрительных модулей в памяти.

Особенно полезна корреляция между событиями инжекта и состоянием LSASS.

Типичный сценарий:

1. Появляется подозрительный процесс.
2. Фиксируются признаки Process Injection.
3. Наблюдается активность вокруг LSASS.
4. В памяти появляются новые артефакты аутентификации или аномальные модули.

Поэтому опытные DFIR-аналитики рассматривают Injection как часть более широкой цепочки:

Initial Access → Execution → Injection → Credential Access → Lateral Movement

Сам по себе факт инжекта говорит немногое. Инжектированный процесс в сочетании с артефактами LSASS уже позволяет восстановить ход атаки.

Хорошая форензика — это не поиск отдельных IOC, а реконструкция действий злоумышленника по памяти, журналам и состоянию процессов.

#dfir #memoryforensics #lsass #credentialaccess #processinjection #incidentresponse #malwareresearch
👍1👎1🔥1🤝1
Новый материал: YARA для семейств малвари, а не для одного образца.
Разобрал всё что делает сигнатуру устойчивой к обновлениям: opcode-паттерны алгоритмов, PE features, Rich Header как отпечаток сборочной системы, XOR-маски без знания ключа, anti-fragile комбинирование признаков через "N из M".
Внутри — полные рабочие правила для AgentTesla, QakBot, Formbook, CobaltStrike Beacon с разбором механики каждого паттерна и чек-листом перед релизом в production.
Для аналитиков SOC, threat hunters, reverse engineers.

Ссылка

#yara #malware #reverseengineering #threatintelligence #blueteam
#soc #dfir #forensics #malwareanalysis #пентест
🤡7
‼️ Hive0117 стала атаковать не только Россию, но и Беларусь, Казахстан и Узбекистан. В среднем ущерб компаний уже составляет 10 млн руб.

Специалисты F6 Fraud Protection зафиксировали новую волну атак группы Hive0117, нацеленную на заражение устройств бухгалтеров юрлиц.

▪️ Злоумышленники распространяют ВПО DarkWatchman через фишинговую рассылку. О самых последних обновлениях данного ВПО рассказывали здесь.

▪️ Далее на устройство выгружается модуль кейлоггера, задача которого — перехват чувствительных данных, введенных на клавиатуре, данных буфера обмена, а также проверка наличия криптографического токена, вставленного в USB-разъем компьютера. Этот момент особенно важен для злоумышленников: наличие токена обязательно для аутентификации в кабинете дистанционного банковского обслуживания (ДБО).

▪️ Получив доступ к системам ДБО, злоумышленники выводят деньги на счета дропов, в том числе под видом перечисления зарплаты. 

С начала 2026 года Hive0117 совершила 400 успешных атак на российские компании. Схему масштабировали на другие страны, а средняя сумма ущерба организаций выросла до 10 млн руб.

Технические детали атаки, индикаторы компрометации и примеры исполнения всех процессов — в новом блоге F6.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤡7😢1
Владелец свалился немного с температурой. Постов пару дней не будет
🤡7
Пока ловите мемас
🤡7