Forwarded from uFactor
Иван Князев и команда uFactor подготовили подробный разбор актуальной угрозы для Android-устройств — SMS RAT (облегченной версии Mamont RAT). Вредоносы этого типа массово распространяются через спам-рассылки, фишинговые сайты и даже домовые чаты.
В статье на Хабре разбираем, как устроены современные SMS RAT и какие методы обфускации применяют злоумышленники, чтобы обойти антивирусное детектирование.
Что внутри:
Какие разрешения запрашивает вредонос, как перехватывает SMS-сообщения и отправляет их от имени жертвы, как выполняет USSD-команды.
Разбираем ZIP poisoning (модификацию ZIP-заголовков для нарушения работы стандартных инструментов анализа), динамическую загрузку DEX-файлов, шифрование строк через XOR и AES-CTR.
Как злоумышленники используют GitHub, Firebase Cloud Messaging и другие легитимные веб-сервисы для хранения конфигурации и управления зараженными устройствами.
Модель монетизации на теневом рынке: роли crypter, coder, team и worker — как устроено распространение RAT по подписке.
Как обезопасить устройство и распознать заражение.
Читать полный разбор на Хабре
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from uFactor
Время — это не просто цифры на часах, а критически важный параметр безопасности. Рассказываем, как рассинхронизация часов может парализовать домен, сделать сертификаты недействительными и нарушить работу систем мониторинга.
В статье разбираем:
Читайте полную статью на Хабре
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from uFactor
При расследовании инцидентов многие опираются на журналы событий
Event ID 1116 и 1117 Windows Defender. Однако в журнале Microsoft-Windows-WindowsDefender не отображаются события сканирования, если файл не получил статус вредоносного ПО.Чтобы найти следы таких файлов, в нашей статье предлагаем рассмотреть скрытую историю сканирования Defender.
Внутри публикации:
Scans\History\Results\Resource и Store и как их расшифровать с помощью известного RC4-ключа. В статье также доступен Python-скрипт для автоматизации этого процесса.$MFT. Мы показываем, как извлечь эти данные с помощью утилиты MFTECmd и построить таймлайн событий.Мы подчеркиваем, что этот способ не заменяет классического форензик-анализа. Но в ситуациях, когда стандартные логи молчат, анализ скрытых артефактов и записей
$MFT может дать важные зацепки.Полный технический разбор, структура файлов и код скриптов — в статье на Хабре.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from uFactor
Волосы на сгенерированных видео часто двигаются неестественно — единым куском, напоминающим шлем. Это связано с нарушением динамики мягких тел. Почему нейросети спотыкаются о физику, рассказали в новом материале на Хабре.
В реальности волосы — это тысячи независимых нитей, у каждой своя масса, жёсткость и инерция: при повороте головы прядь у виска может запаздывать на долю секунды относительно пряди на затылке. Чтобы сгенерировать причёску, нейросети не решают уравнения движения для каждой нити — они статистически угадывают следующий кадр. Множество независимых деформаций мягкого тела при усреднении вырождаются в движение жесткого объекта — волосы двигаются не по отдельности, а скопом.
В новой статье Светлана Газизова, APO по ИИ в UserGate, разбирает:
Please open Telegram to view this post
VIEW IN TELEGRAM