OSCP Survival Guide для инженера: от шпаргалки к методологии
Cheat-sheet полезен только тогда, когда превращается в систему работы: область проверки, инвентаризация, заметки по сервисам, доказательства, ретест и аккуратный cleanup.
Читать разбор ->// PDF -> Virusologia
Материалы из PDF переработаны в прикладные заметки Virusologia. Фокус: scope, evidence, дисциплина лаборатории, memory-safety, mitigations и критерии ретеста.
Cheat-sheet полезен только тогда, когда превращается в систему работы: область проверки, инвентаризация, заметки по сервисам, доказательства, ретест и аккуратный cleanup.
Читать разбор ->Разработка эксплойтов здесь разобрана с defensive-стороны: crash triage, mitigations, compiler flags, debugger evidence и выводы для укрепления продукта.
Читать разбор ->// malware / dfir / first-response
Поток для controlled malware-analysis и incident response без романтизации. Здесь главное не 'поймать красивое семейство', а быстро понять active risk, собрать пригодное evidence, сбросить доверие там, где нужно, и передать SOC детектируемые артефакты.
artefact -> decision -> containment -> monitoring -> retest
// новая DFIR-волна
Recovery должен доказать immutable copies, separate administration, clean restore и post-restore monitoring.
читать разбор →Если на устройстве нет EDR, central logs и config snapshots становятся главными свидетелями расследования.
читать разбор →Hashes, collection context и deterministic validators остаются proof layer, даже если модель пишет более четкое summary.
читать разбор →// текущий DFIR update
Modular backdoor надежнее отслеживать по контрактам между компонентами, чем по filenames, которые оператор меняет за ночь.
читать разбор →Сохраняйте sign-in state, session identifiers, mailbox changes, grants, devices и business actions до того, как recovery разрушит timeline.
читать разбор →Используйте модели для clustering и объяснения, а hashes, collection context, tool versions и deterministic validators оставляйте слоем доказательства.
читать разбор →// updated
// focused stream
Разбор образца не должен заканчиваться фразой 'вредоносный'. Полезный результат - timeline, IOC, YARA/Sigma-кандидаты, что сбросить, что искать в EDR и что проверить в сети.
читать разбор →В реальной incident-практике память часто становится не 'финальным артефактом для отчёта', а способом быстро решить, где сейчас риск: интерактивный доступ, незакрытая сессия, токен, инжектированный процесс или уже пустой след.
читать разбор →Инфостилер редко выглядит драматично в момент заражения, но быстро превращается в проблему доверия: cookies, refresh tokens, browser secrets, saved credentials и второй вход уже после 'очистки' машины.
читать разбор →При быстром разборе Windows-артефактов команды часто ищут только совпадения и забывают о пробелах: неестественно пустые периоды, отключенные каналы, оборванные цепочки логов и резкие изменения объёма событий.
читать разбор →// working logic
DFIR-поток выигрывает, когда умеет приоритизировать artefacts по решению, которое они меняют: isolation, reset, preserve, hunt, detection update. Без этого техническая глубина не превращается в скорость ответа.
artefact -> decision -> containment -> monitoring -> retest
// related
// current recovery case
Полезный DFIR-результат — preserved evidence, trust-rotation matrix, recovery decision и monitored retest, а не только список IOC.
читать →Version, privileged identities, downstream trust и administrative evidence нужно рассматривать вместе.
читать →