// PDF -> Virusologia

OSCP/OSED разборы: от cheat-sheet к инженерной методологии

Материалы из PDF переработаны в прикладные заметки Virusologia. Фокус: scope, evidence, дисциплина лаборатории, memory-safety, mitigations и критерии ретеста.

01 OSCP METHOD02 EVIDENCE03 WINDBG04 MEMORY SAFETY05 RETEST
CYBER LABS / PENTEST METHOD

OSCP Survival Guide для инженера: от шпаргалки к методологии

Cheat-sheet полезен только тогда, когда превращается в систему работы: область проверки, инвентаризация, заметки по сервисам, доказательства, ретест и аккуратный cleanup.

Читать разбор ->
REVERSE / MEMORY SAFETY

Windows exploit development: карта защитного анализа

Разработка эксплойтов здесь разобрана с defensive-стороны: crash triage, mitigations, compiler flags, debugger evidence и выводы для укрепления продукта.

Читать разбор ->

// malware / dfir / first-response

Malware & DFIR

Поток для controlled malware-analysis и incident response без романтизации. Здесь главное не 'поймать красивое семейство', а быстро понять active risk, собрать пригодное evidence, сбросить доверие там, где нужно, и передать SOC детектируемые артефакты.

stream.map
artefact -> decision -> containment -> monitoring -> retest
Malware & DFIR
Синтетическая research-схема для отдельного потока материалов Virusologia.

// новая DFIR-волна

Инцидент не закрыт, пока trust не восстановлен

EDGE / DFIR

Edge compromise требует evidence до cleanup

Если на устройстве нет EDR, central logs и config snapshots становятся главными свидетелями расследования.

читать разбор →
AI / TRIAGE

Используйте AI для clustering artefacts, а не вместо proof

Hashes, collection context и deterministic validators остаются proof layer, даже если модель пишет более четкое summary.

читать разбор →

// текущий DFIR update

Behavior и восстановление доверия важнее статического verdict

IDENTITY / DFIR

У token incident тоже есть volatile evidence

Сохраняйте sign-in state, session identifiers, mailbox changes, grants, devices и business actions до того, как recovery разрушит timeline.

читать разбор →
AI / DFIR

AI-выводам все равно нужен artifact provenance

Используйте модели для clustering и объяснения, а hashes, collection context, tool versions и deterministic validators оставляйте слоем доказательства.

читать разбор →

// updated

Что должен уметь этот поток

// focused stream

Материалы потока

MALWARE

Malware triage: хороший разбор заканчивается детектом

Разбор образца не должен заканчиваться фразой 'вредоносный'. Полезный результат - timeline, IOC, YARA/Sigma-кандидаты, что сбросить, что искать в EDR и что проверить в сети.

читать разбор →
DFIR

Memory triage: первый час важнее красивой полной картины

В реальной incident-практике память часто становится не 'финальным артефактом для отчёта', а способом быстро решить, где сейчас риск: интерактивный доступ, незакрытая сессия, токен, инжектированный процесс или уже пустой след.

читать разбор →
DFIR

Infostealer response: окно для сброса доверия очень короткое

Инфостилер редко выглядит драматично в момент заражения, но быстро превращается в проблему доверия: cookies, refresh tokens, browser secrets, saved credentials и второй вход уже после 'очистки' машины.

читать разбор →
DFIR

EVTX gap analysis: иногда отсутствие событий важнее находки

При быстром разборе Windows-артефактов команды часто ищут только совпадения и забывают о пробелах: неестественно пустые периоды, отключенные каналы, оборванные цепочки логов и резкие изменения объёма событий.

читать разбор →

// working logic

Рабочая логика

DFIR-поток выигрывает, когда умеет приоритизировать artefacts по решению, которое они меняют: isolation, reset, preserve, hunt, detection update. Без этого техническая глубина не превращается в скорость ответа.

logic.flow
artefact -> decision -> containment -> monitoring -> retest

// related

Связанные разделы

// current recovery case

Когда patching не восстанавливает доверие

EDGE / DFIR

Persistence после upgrade требует clean recovery model

Полезный DFIR-результат — preserved evidence, trust-rotation matrix, recovery decision и monitored retest, а не только список IOC.

читать →
SD-WAN

Инциденты management plane требуют topology context

Version, privileged identities, downstream trust и administrative evidence нужно рассматривать вместе.

читать →