Тэк. На следующей неделе посты вообще не факт, что будут. Завтра постараюсь выложить в открытый доступ 06/16 модулей базы знаний(если я доведу их до ума по моему мнению)
И статейку вам тоже постараюсь выкатить.
Кто знает причины тот знает. Просьба не раскрывать)
И статейку вам тоже постараюсь выкатить.
Кто знает причины тот знает. Просьба не раскрывать)
🔥1
Будни ревёрсера
SOC_Vault.7z
небольшое пояснение. Данный проект является больше просто сборником справочной информации. В духе где что искать, как и куда смотреть. Не как внутренняя документация, не как ВАШИ ЛИЧНЫЕ ДОГОВОРА ПО SLA и прочая внутрянка. Вы её меняете под себя. Просто справочник.
👍2
я буду безумно рад, если кто то это действительно будет использовать у себя в соке. Всем спасибо)
🔥2
Всем читателям хорошего дня!
Сегодня вечером думаю выложить кое что по малварю
Сегодня вечером думаю выложить кое что по малварю
office_malware_cheatsheet_full.pdf
150.6 KB
не краткий от слова совсем сборник по анализу вредоносных офисных документов. Частично информация включена в бз(база знаний далее буду называть сокращённо)
👍3🔥2
Админ просит прощения. Постов не было по личным причинам. Завтра постараюсь вернуться)
У меня есть в разработке один пост, но там тематика сложная. Я не успеваю его дописать самостоятельно
🙏1🤡1
Почему большинство аналитиков теряют настоящий OEP после распаковки
ESP Trick считается классикой распаковки PE, но на современных образцах он всё чаще приводит не к Original Entry Point, а к промежуточному стейджеру.
Проблема в том, что многие пакеры давно отказались от простой схемы:
Вместо этого после POPAD выполняется ещё несколько этапов:
восстановление IAT;
антиотладочные проверки;
TLS-инициализация;
настройка SEH;
переход через косвенный JMP.
В результате Hardware Breakpoint действительно срабатывает на POPAD, но аналитик оказывается не на OEP, а в промежуточном коде.
Хороший индикатор ошибки — после дампа Ghidra показывает сотни функций вида:
а импорты остаются пустыми.
Если после ESP Trick вы не видите осмысленных импортов — почти наверняка дамп сделан слишком рано.
#malwareanalysis #malwarereversing #threathunting #dfir #incidentresponse
ESP Trick считается классикой распаковки PE, но на современных образцах он всё чаще приводит не к Original Entry Point, а к промежуточному стейджеру.
Проблема в том, что многие пакеры давно отказались от простой схемы:
PUSHAD
...
POPAD
JMP OEP
Вместо этого после POPAD выполняется ещё несколько этапов:
восстановление IAT;
антиотладочные проверки;
TLS-инициализация;
настройка SEH;
переход через косвенный JMP.
В результате Hardware Breakpoint действительно срабатывает на POPAD, но аналитик оказывается не на OEP, а в промежуточном коде.
Хороший индикатор ошибки — после дампа Ghidra показывает сотни функций вида:
FUN_401000
FUN_401040
FUN_401080
а импорты остаются пустыми.
Если после ESP Trick вы не видите осмысленных импортов — почти наверняка дамп сделан слишком рано.
#malwareanalysis #malwarereversing #threathunting #dfir #incidentresponse
Почему энтропия 7.9 ещё не означает упаковщик
Одна из самых распространённых ошибок при триаже образцов — считать высокий entropy автоматическим признаком пакера.
На практике значения выше 7.5 часто дают:
- встроенные PNG;
- зашифрованные конфиги;
- protobuf blobs;
- browser resources;
- ML-модели внутри приложений.
Смотреть нужно не на среднюю энтропию файла, а на распределение по секциям.
Если только .rsrc имеет 7.8 — это нормально.
Если .text имеет 7.8 — это уже повод насторожиться.
Энтропия полезна как индикатор направления, а не как вердикт.
#malwareanalysis #reverseengineering #entropy #pefiles
Одна из самых распространённых ошибок при триаже образцов — считать высокий entropy автоматическим признаком пакера.
На практике значения выше 7.5 часто дают:
- встроенные PNG;
- зашифрованные конфиги;
- protobuf blobs;
- browser resources;
- ML-модели внутри приложений.
Смотреть нужно не на среднюю энтропию файла, а на распределение по секциям.
Если только .rsrc имеет 7.8 — это нормально.
Если .text имеет 7.8 — это уже повод насторожиться.
Энтропия полезна как индикатор направления, а не как вердикт.
#malwareanalysis #reverseengineering #entropy #pefiles
🔥2👎1
Пример из жизни. Этот exe 100% является легитимным и скачан с оффициального сайта. Но энтропия выше 7.9. И да обфускация там есть, но основную массу мы получаем из .data.
👍1👎1
Почему дамп LSASS остаётся одним из самых ценных артефактов расследования
Когда речь заходит о Process Injection, обычно ищут RWX-регионы памяти, подозрительные потоки, вызовы VirtualAlloc/WriteProcessMemory и признаки Process Hollowing.
Однако на практике один из самых информативных артефактов часто находится в LSASS.
Причина проста: многие постэксплуатационные инструменты взаимодействуют с Local Security Authority Subsystem Service. Даже при использовании современных техник обхода защиты последствия такой активности могут сохраняться в памяти процесса достаточно долго.
Для форензики дамп LSASS ценен не только учётными данными. В нём можно обнаружить:
• следы аутентификации пользователей;
• Kerberos-артефакты;
• токены безопасности;
• информацию о сессиях;
• признаки работы постэксплуатационных инструментов;
• артефакты подозрительных модулей в памяти.
Особенно полезна корреляция между событиями инжекта и состоянием LSASS.
Типичный сценарий:
1. Появляется подозрительный процесс.
2. Фиксируются признаки Process Injection.
3. Наблюдается активность вокруг LSASS.
4. В памяти появляются новые артефакты аутентификации или аномальные модули.
Поэтому опытные DFIR-аналитики рассматривают Injection как часть более широкой цепочки:
Initial Access → Execution → Injection → Credential Access → Lateral Movement
Сам по себе факт инжекта говорит немногое. Инжектированный процесс в сочетании с артефактами LSASS уже позволяет восстановить ход атаки.
Хорошая форензика — это не поиск отдельных IOC, а реконструкция действий злоумышленника по памяти, журналам и состоянию процессов.
#dfir #memoryforensics #lsass #credentialaccess #processinjection #incidentresponse #malwareresearch
Когда речь заходит о Process Injection, обычно ищут RWX-регионы памяти, подозрительные потоки, вызовы VirtualAlloc/WriteProcessMemory и признаки Process Hollowing.
Однако на практике один из самых информативных артефактов часто находится в LSASS.
Причина проста: многие постэксплуатационные инструменты взаимодействуют с Local Security Authority Subsystem Service. Даже при использовании современных техник обхода защиты последствия такой активности могут сохраняться в памяти процесса достаточно долго.
Для форензики дамп LSASS ценен не только учётными данными. В нём можно обнаружить:
• следы аутентификации пользователей;
• Kerberos-артефакты;
• токены безопасности;
• информацию о сессиях;
• признаки работы постэксплуатационных инструментов;
• артефакты подозрительных модулей в памяти.
Особенно полезна корреляция между событиями инжекта и состоянием LSASS.
Типичный сценарий:
1. Появляется подозрительный процесс.
2. Фиксируются признаки Process Injection.
3. Наблюдается активность вокруг LSASS.
4. В памяти появляются новые артефакты аутентификации или аномальные модули.
Поэтому опытные DFIR-аналитики рассматривают Injection как часть более широкой цепочки:
Initial Access → Execution → Injection → Credential Access → Lateral Movement
Сам по себе факт инжекта говорит немногое. Инжектированный процесс в сочетании с артефактами LSASS уже позволяет восстановить ход атаки.
Хорошая форензика — это не поиск отдельных IOC, а реконструкция действий злоумышленника по памяти, журналам и состоянию процессов.
#dfir #memoryforensics #lsass #credentialaccess #processinjection #incidentresponse #malwareresearch
👍1👎1🔥1🤝1