Будни ревёрсера
@sccrrap
11 posts

YARA для семейств малвари: от образца к устойчивой сигнатуре

Сигнатура на конкретный образец — это антивирусный хэш. Задача YARA-аналитика другая: написать правило, которое покроет всё семейство сразу, включая образцы которых ты ещё не видел, и не триггернет на легитимный код.

Гайд по анпакингу и де-обфускации малвари

Открываешь файл в DIE. Главное окно разбито на несколько блоков. Читать их нужно все, а не только строку "Packer".

Анализ логов: от источника до детекта

Прежде чем строить правила — нужно понимать, какие источники дают какую телеметрию и что в них есть, а чего нет.

RenEngine Loader + HijackLoader: многоступенчатая stealer-кампания через пиратские AAA-игры

Howler Cell Threat Research Team выявила длительную, масштабную и технически зрелую stealer-операцию, активную как минимум с апреля 2025 года и продолжающуюся на текущий момент. Кампания использует:

Подробный технический разбор цепочки доставки Amatera Stealer

Эта Fake CAPTCHA не взламывает систему — она ждёт, пока вы сделаете всё правильно

SyncFuture Espionage Campaign Многоступенчатая APT-операция с использованием легитимного ПО и глубокой маскировки

В конце 2025 года исследователи eSentire Threat Response Unit (TRU) зафиксировали сложную целевую кампанию кибершпионажа, направленную преимущественно против пользователей в Индии. Кампания выделяется не столько использованием новых эксплойтов или zero-day, сколько комбинацией проверенных техник APT-уровня, аккуратной инженерией цепочки заражения и, что наиболее важно, злоупотреблением коммерческого корпоративного ПО в качестве финального шпионского инструмента.

Итоги 2025 года в вирусной аналитике: эволюция атак, смещение границ и крах старых детектов

2025 год стал переломным для вирусной аналитики. Если предыдущие годы можно было охарактеризовать как эволюцию классических техник (file-based malware, phishing, exploit kits), то в 2025 мы окончательно вошли в эпоху пост-сигнатурных атак, где вредоносная активность всё чаще маскируется под легитимные действия пользователя и системы.

DigitStealer: инфостилер на базе JXA с минимальным следом

Аналитика Jamf Threat Labs о новом macOS-инфостилере, использующем продвинутые аппаратные проверки и многоступенчатую архитектуру для обхода обнаружения и кражи данных.

Картель DragonForce: на пороге с Scattered Spider

На рубеже 2024–2025 годов на киберпреступной сцене появилось имя, которое быстро стало символом новой эпохи вымогательских атак — DragonForce. Исследователи из Acronis Threat Research Unit (TRU) опубликовали детальный отчёт, где описали, как эта структура выросла из осколков печально известного синдиката Conti. После громких утечек исходных кодов Conti, десятки фрагментов его инфраструктуры разошлись по подполью. Одни исчезли, другие адаптировались, но именно DragonForce смог превратить наследие старого гиганта в устойчивый и прибыльный механизм, объединив множество мелких групп в единую криминальную экосистему.