вообще принято у них? Явно же RAT какой то был
На хабре недавно была статья про вредонос с таким функционалом
Там похоже RAT был, бух говорит на полторы-две минуты подвисло все, скорей всего руками вбивали меняли, демонстрируя при этом скрин
Wireshark смотрел?
нет, по быстрому в наиболее вероятных местах посмотрел +netstat с сопоставлением с процессами пробежался
А что он покажет?. Это надо снова в ту ситуацию попасть и чтоб шарк был включён
Так если он по дефолту висит и не удалился, полюбому покажет пакеты?
он бы и нетстатом показал соединения. Либо входящие слушает (что вряд ли сегодня), либо инициирует... ngrok какой нибудь
Не. У бухов каждый день операции, злоумышленники сначала смотрят, изучают, а потом делают среди общей массы свой платёж.
Ну как то они проникли в систему. Или кобальт, если так без ничего и в оперативке. Или удаленная уязвимость? Это ж еще сообразить надо, где гарантии что они не висели и не смотрели, ждали момента? Через какой ни будь HVNC?)
однозначно висели и ждали как раз!
Вот и я о чем..)
нужно смотреть, что то должно быть. я сказал, что может не быть условной файла "вирус" в папке temp
cd /tmp wget govno.c
Ааа, да я не спорю, я ж не так сильно силён))) интересно рассуждение , на эту тему, ситуация то интересная
про бесфайловое хранение в мае была тема, честно говоря посчитал это экзотикой какой то... Неужели явление не такое и редкое?
Если не обнаружишь, можешь ханипот сделать? Повторить ситуацию, что бы к примеру будут какие то подозрения что зловреды есть. Пусть меняют, только поставить какой ни будь mitmproxy и слушать трафик?
Кстати а в скане amp есть ханипоты?)
вряд ли кто после фейла повторно сунется в здравом уме... Я думаю диск прогнать софтом для восстановления файлов (все же пока версию с зловредом в RAM оставлю на закуску) и посмотреть, что было удалено в период, когда их спалили?
Здраво впринципе , Бог в помощь)
Посмотри материалы от тех же грибов касательно подготовке техники для анализа на киберпреступления.
спасибо, обязательно... Тема интересная и важная
Обсуждают сегодня