adversary simulation

  1. Сергей Попов

    Статья MuddyWater Operation Olalampo: эмуляция атаки через вредоносные макросы Office — Red Team playbook

    Три варианта вредоносных документов, кастомные загрузчики на Rust и C#, Telegram-бот вместо классического C2 - и всё это летит в одну энергетическую компанию волна за волной на протяжении месяцев. Operation Olalampo, приписываемая иранской APT-группе MuddyWater (по данным отчёта Group-IB), - не...
  2. Сергей Попов

    Статья SOC vs Red Team: как построить внутренний пентест-процесс в enterprise

    В прошлом году мы проводили adversary simulation для финансовой организации - SOC из 15 аналитиков, Splunk Enterprise, CrowdStrike Falcon на эндпоинтах. Четверг, 10:40 утра: red team получает начальный доступ через Valid Accounts (T1078, Initial Access) - учётные данные VPN-подрядчика из утёкшей...
  3. Сергей Попов

    Статья Разработка Red Team инструментов: от архитектуры C2-фреймворков до кастомных имплантов и обхода EDR

    Коммерческий C2-фреймворк за $10 000 в год детектируется Elastic за 12 секунд после первого callback. Кастомный имплант, написанный за три недели, живёт в сети с зрелым SOC месяцами. Разница не в бюджете. Разница в том, понимаете ли вы, как устроен loader, почему EDR видит ваш beacon, и на каком...