memory.DMP
181 subscribers
8 photos
2 videos
4 files
18 links
Про практическое ИБ, чаще Blue Team (forensics, detection engineering), на смешанном language.

Owner: @zay4ka251

Поддержать канал — https://t.me/boost/memorydmp

The content of this channel is for informational and educational purposes only.
Download Telegram
SOC Forum 2025

Думаю, мероприятие в представлении не нуждается, поэтому сразу перейдём к тому, что можно послушать:

1️⃣18 ноября (Государство)

10:30 – 11:00, зал 3
IDFKA Backdoor: скрытая угроза Rust-имплантов в современных APT-атаках, Степанов Владимир, Мазуркевич Анна (Солар)
Весной 2025 года мы расследовали APT-кампанию, в ходе которой через уязвимость в PostgreSQL был развернут ранее неизвестный Rust-имплант с поддержкой множества сетевых режимов и сложной инфраструктурой C2. Группа действовала более года и атаковала крупные организации.
В рамках доклада разберем ход расследования, архитектуру импланта и поделимся выводами по реверсу Rust и детектированию угроз.


11:30 – 12:00, зал 3
20 самых интересных техник из публичных исследований киберугроз, Скулкин Олег (BI.ZONE)
Весь 2025 год докладчик изучал публичные исследования киберугроз, стараясь найти в них что-то редкое и интересное. Об этих исследованиях он ежедневно, в рамках The Zeltser Challenge, писал в своем персональном блоге — Know Your Adversary. На сессии узнаем о двадцати наиболее интересных из этих киберугроз и о возможности обнаружения их реализации.


2️⃣19 ноября (Бизнес)

16:30 – 17:00, зал 4
EDR в мире Linux и контейнеров: вызовы и лучшие практики для хайлоад-инфраструктуры, Куценко Петр (BI.ZONE)
Разберем особенности внедрения и эксплуатации EDR на Linux. Обсудим, как минимизировать влияние EDR на производительность систем и избежать деградации сервисов. Особое внимание уделим специфике мониторинга в контейнерном окружении.


(продолжение в комментариях🔽)

#event

❤️ | memory.DMP
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7✍1
CTI Meetup #4

29 ноября состоялся очередной CTI Meetup от Inseca, на нём выступал с докладом на тему: "Практический CTI: от индикаторов до цифровых артефактов". Поделился кейсами применения данных CTI на практике и представил portable-инструмент (ioc-dfir-scanner), который позволяет оперативно сканировать распаршенные форензик-артефакты на наличие IoCs. Чуть позже выложу его на Github и сделаю пост в канале, следите за анонсами📣

#ti #event

❤️ | memory.DMP
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍1
Практический CTI.pdf
9.7 MB
Презентация выше⬆️
Запись доклада: 📹 тут

#ti #event

❤️ | memory.DMP
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7
This media is not supported in your browser
VIEW IN TELEGRAM
🔥6👍3🎉22
Forwarded from ESCalator
Используем IoC нестандартно. Часть 2. Ландшафт угроз 🧘‍♀️

Ранее мы рассказывали про то, как использовать индикаторы компрометации для Threat Hunting. В этот раз поговорим про ландшафт угроз и о том, как можно использовать IOC-фиды для его построения. Напомним, что ландшафт угроз ИБ — это совокупность фактических и потенциальных угроз, уязвимостей и рисков, которые могут повлиять на безопасность информационных систем организации.

Рассматривая связь между IOC-фидами и построением ландшафта угроз ИБ, можно предложить следующий подход. В течение заданного периода времени вы можете отслеживать поступающие срабатывания по индикаторам в рамках всех типов СЗИ. Далее, получив перечень срабатываний, вы можете провести над ними аналитику: с какими семействами и группировками связаны выявленные индикаторы, какие уязвимости они эксплуатируют и т. д. Изучив эти данные, вы получите первичное представление о том, кто и как таргетит конкретно вас. Дополнительно изучив, какие техники реализуют выявленные группировки и семейства, вы получите актуальный на данный момент времени ландшафт угроз.

Основные преимущества этого подхода — опора на подтвержденные события и возможность предсказать следующие шаги конкретных злоумышленников. Но есть и недостатки: привязка к существующим детектам и сокращение покрытия анализа до срабатываний на СЗИ. Если для конкретной техники или угрозы детект отсутствует или он не отработал, то такая активность может остаться незамеченной.

🤔 В рамках анализа реальных сработок аналитик может ответить на ряд вопросов на основании наблюдаемой активности:

🔵 Какие группировки таргетят нашу организацию? Релевантны ли для нас связанные с ними угрозы?

🔵 Какие семейства ВПО уже были зафиксированы в нашей инфраструктуре и какие техники они реализуют?

🔵 Какие техники атак применялись против нас на разных этапах Cyber Kill Chain?

🔵 Какие уязвимости злоумышленники пытались эксплуатировать? Актуальны ли они для нас?

Существует и второй подход к его построению. Он предполагает поиск потенциальных угроз без ожидания срабатываний, с опорой на данные TI-систем и аналитические отчеты. В этом случае фокус смещается: отслеживаются не конкретные атаки на организацию, а актуальные варианты атак на компании конкретного сектора экономики или региона. Логика в том, что если ваша организация функционирует в рамках определенной отрасли в определенной стране, то атаки, характерные для этой отрасли и этой страны, будут опасны и для вас.

Объем данных при таком подходе значительно больше, однако вместе с этим расширяется и видимость — как фактических, так и потенциальных рисков. Аналитик получает возможность выявлять угрозы заранее, до появления инцидентов в собственной инфраструктуре. И тут он может ответить практически на те же вопросы, но более широкие:

🔴 Какие группировки, релевантные для нашего сектора экономики/региона, наиболее активны?

🔴Какие семейства ВПО входят в арсенал этих группировок и потенциально могут быть использованы против нас в будущем?

🔴Какие вредоносные техники характерны для данных группировок на разных этапах атаки? Насколько они пересекаются с нашим текущим покрытием детектирования СЗИ?

🔴Какие уязвимости активно эксплуатируются в нашем секторе экономики/регионе? Актуальны ли они для нас?

На практике оба подхода не противопоставляются друг другу, а используются совместно. Совмещая фактические срабатывания с информацией об угрозах для отрасли / региона, аналитик может:

🔴 Выявить, какие вредоносные техники релевантны для организации;

🔴 Определить, какие техники остаются недетектируемыми и требуют покрытия;

🔴 Оценить, какие угрозы уже актуальны, а какие с высокой вероятностью могут проявиться в будущем;

🔴 Сопоставить эксплуатируемые группировками уязвимости с реальным состоянием инфраструктуры.

Построение и анализ ландшафта угроз — хороший способ предусмотреть проактивные меры для защиты информационных систем, разработать качественную стратегию управления рисками и повысить общий уровень информационной безопасности организации.

#ioc #detect #tip
@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3
⚡️ Главные киберугрозы 2026 года⚡️Компания F6 представила ежегодный аналитический отчет «Киберугрозы в России и Беларуси. Аналитика и прогнозы 2025/26».

Подробный отчет послужит практическим руководством для планирования проактивной киберзащиты для руководителей групп кибербезопасности, аналитиков SOC, CERT, специалистов по реагированию на инциденты, Threat Intelligence и Threat Hunting.

Валерий Баулин, CEO F6:

В России фокус сместился с массовых атак на нанесение максимального ущерба: остановку бизнеса, получение многомиллионных выкупов, кражу чувствительных данных.

В отличие от общемирового тренда, когда атакующие стараются без лишнего шума закрепиться в инфраструктуре, прошлогодние атаки на российские транспортные компании и торговые сети были очень громкими. Они сопровождались публикацией утечек данных, информационными вбросами и кампаниями по дискредитации пострадавших.

В 2026 году будет расти количество групп атакующих, ущерб от их деятельности, в том числе суммы выкупов за расшифровку данных.


Ключевые тезисы из отчета ⬇️

▪️ В 2025 году аналитики Threat Intelligence компании F6 зафиксировали 250 новых случаев публичных утечек баз данных стран СНГ. Суммарно утечки баз данных за 2025 год содержали 760+ млн строк с данными российских пользователей. Из них 315 млн записей содержали электронные адреса и 156 млн — пароли.

▪️ Раскрыты 7️⃣новых APT-групп: Silent Lynx, Telemancon, Mythic Likho, NGC6061, NGC4141, SkyCloak, NGC5081. Из 27 выявленных прогосударственных групп, нацеленных на СНГ, 24 атаковали Россию, 8 — Беларусь.

▪️ Количество атак программ-вымогателей выросло на 15% год к году. Рекорд по сумме первоначального выкупа поставила группировка CyberSec’s, потребовавшая 50 BTC (около 500 млн руб.). В среднем суммы первоначального выкупа за расшифровку данных колебались от 4 млн до 40 млн руб. Также 10+ хактивистских группировок отметились хотя бы одной атакой с использованием программы-вымогателя. В 2026 году эта тенденция продолжится.

Уникальные данные об активности атакующих, их тактиках и инструментах были получены благодаря данным киберразведки F6 Threat Intelligence, флагманского решения для защиты от сложных и неизвестных киберугроз F6 Managed XDR, работе аналитиков Центра кибербезопасности F6, реагирований на инциденты информационной безопасности специалистов Лаборатории цифровой криминалистики F6, функционалу платформы F6 для защиты цифровых активов Digital Risk Protection.

⤵️ СКАЧАТЬ ОТЧЕТ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥2
Forwarded from BI.ZONE
⚡️ Встречайте наше ежегодное исследование Threat Zone

ИИ в атаках, неправомерное использование легитимных инструментов, новые методы фишинга — так в 2025-м выглядел ландшафт киберугроз в России и других странах СНГ.

В Threat Zone 2026 мы не только описали угрозы, но и сделали акцент на практической части. В каждой главе есть рекомендации по threat hunting, обнаружению и защите.

В исследовании вас ждут:

🔵Ключевые тренды ландшафта киберугроз России и других стран СНГ в 2025 году.
🔵Самые значимые техники злоумышленников на всем этапе жизненного цикла атак.
🔵Отраслевой контекст: какие компании подвергались атакам чаще всего.
🔵Практические советы для команд кибербезопасности.

➡️Скачать бесплатно
Please open Telegram to view this post
VIEW IN TELEGRAM
The owner of this channel has been inactive for the last 5 months. If they remain inactive...

Канал немного ушёл в режим suspend, но процесс ещё живой)
За время отсутствия постов успело накопиться несколько тем, поэтому начну с продолжения истории про практический CTI. В мае выступал на CTI Meetup #5 (ЮБИЛЕЙНЫЙ🥳) с докладом: «Практический CTI 2.0: добро пожаловать в Cyberpunk. Ну почти».
Это было продолжение моего прошлого разбора практических подходов в CTI, только теперь в мире, который всё сильнее пытается выглядеть как киберпанк: detection rules, графы, AI.
Как всегда, CTI Meetup - это не только про доклады, но и про ламповую атмосферу, живое общение и 🍻, в общем, всё как мы любим🫰

Материалы и запись добавлю ниже⬇️

#ti #event

❤️ | memory.DMP
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6
Практический CTI v2.pdf
15.2 MB
Презентация выше⬆️
Запись доклада: 📹 тут

#ti #event

❤️ | memory.DMP
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2
Летний опен-эйр ☀️

17 июля выступил на сцене практики Лето в КиберКэмпе 2026 c воркшопом «Remove Before Incident: собираем DFIR workflow». Прошли весь путь расследования от подготовки инфраструктуры до оформления отчёта: только понятный набор инструментов, воспроизводимый процесс и практический DFIR-кейс, на котором восстановили цепочку действий инсайдера.

В таком формате CyberCamp проходил впервые и получилось как всегда легко, недушно и максимально вайбово🕺

Материалы по докладу добавлю ниже⬇️

#dfir #event

❤️ | memory.DMP
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥833
Remove Before Incident_Собираем DFIR workflow.pdf
7.9 MB
Презентация выше⬆️
Запись доклада: будет позже (ближе к осени)

#dfir #event

❤️ | memory.DMP
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥841