dfir windows

  1. Михаил Гудилин

    Статья Windows DFIR: ловим Silver в логах с помощью Hayabusa

    Что вас ждёт в статье: 1. Введение 2. Инструментарий: фреймворки, правила, hayabusa 3. Разработка стенда 3.1 Подготовка Windows 3.2 Развертывание Sliver 4. Hayabusa 5. Заключение Введение «10.07.2026 04:12:11 UTC | EventID 4688 | Parent: wsmprovhost.exe | Cmd: .\update.exe -c 127.0.0.1...
  2. Сергей Попов

    Статья Форензика Windows при расследовании инцидентов: методика сбора и анализа артефактов

    Два часа ночи. Алерт от SIEM: на контроллере домена нетипичный логон, следом - создание службы и сетевая активность в сторону внешнего IP. К утру атакующий может зашифровать всю инфраструктуру. У вас окно в несколько часов, чтобы понять масштаб компрометации, найти точку входа и перекрыть...
  3. Сергей Попов

    Статья Форензика Windows: пошаговый разбор артефактов при расследовании инцидента

    Когда SOC-аналитику прилетает алерт о компрометации хоста, начинается гонка со временем - о том, как выглядит полный цикл реагирования от триажа до закрытия, я писал в полной карте Incident Response. Атакующий мог закрепиться через реестр, запустить разведку, прыгнуть латерально на соседний хост...