Рубрика «DFIR»

Триаж рабочей станции: журнал Sysmon, скрипт на python-evtx — всё как в сотне туториалов:

from Evtx.Evtx import Evtx

with Evtx("Sysmon.evtx") as log:
    for record in log.records():
        ...

Скрипт отработал. Без исключений, без предупреждений, с кодом возврата 0. На выходе — 94 записи.

Проблема в том, что в файле их 2309.

А в потерянных 96% лежала вся атака: создание админской учётки, дамп паролей, архивирование каталогов перед выгрузкой и запуск шифровальщика. Целиком. От первого до последнего события.

Сразу оговорка, чтобы не тратить ваше время зря: речь про дефолтное поведение python-evtx. Rust-парсер evtx, EvtxECmd и Читать полностью »

Реальный кейс: ClickFix → Emmenhtal → банковский троян → Telegram C2. 23 бот-токена, веб-инжекты Bank of America, SMS-граббер — и всё это найдено после переустановки Windows.


Вступление

В конце февраля 2026 года к нам обратилась организация с подозрением на компрометацию рабочей станции бухгалтера. Сценарий знакомый: на экране появился фейковый экран «Обновление Windows», а параллельно в интернет-банке проводились несанкционированные операции.

Но был нюанс, превративший рядовой IR-кейс в форензик-археологию:

Администратор переустановил Windows до снятия forensic-образа. Затем пользователь в тот же деньЧитать полностью »

В данном цикле статей мы пытаемся разобрать лаборатории по форензике так, как это делается в реальных «боевых» условиях - без подсказок и наводящих вопросов, только инцидент, триаж и логические цепочки. И в итоге оформляем расследование в нечто подобное настоящему DFIR-отчёту.

В сегодняшей статье расследуем атаку, используя дамп сетевой трафик, дамп оперативной памяти атакованного хоста, а также изучим образец ВПО.

Введение

А теперь немного подробнее, что вас ждёт далее.

Данная статья в своей сути является прохождением лаборатории Lockdown Lab на платформе CyberDefendersЧитать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js