#byovd — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #byovd, aggregated by home.social.
-
The Gentlemen ransomware, run by GOLD SHERWOOD, encrypts networks in under 24 hours. See the affiliate playbook and how to defend against it.
#TheGentlemen #Ransomware #GOLDSHERWOOD #GentleKiller #BYOVD #RaaS #DataExfiltration #Infosec
http://securityonline.info/the-gentlemen-ransomware/?utm_source=mastodon&utm_medium=jetpack_social
-
The Gentlemen ransomware, run by GOLD SHERWOOD, encrypts networks in under 24 hours. See the affiliate playbook and how to defend against it.
#TheGentlemen #Ransomware #GOLDSHERWOOD #GentleKiller #BYOVD #RaaS #DataExfiltration #Infosec
http://securityonline.info/the-gentlemen-ransomware/?utm_source=mastodon&utm_medium=jetpack_social
-
The Gentlemen ransomware, run by GOLD SHERWOOD, encrypts networks in under 24 hours. See the affiliate playbook and how to defend against it.
#TheGentlemen #Ransomware #GOLDSHERWOOD #GentleKiller #BYOVD #RaaS #DataExfiltration #Infosec
http://securityonline.info/the-gentlemen-ransomware/?utm_source=mastodon&utm_medium=jetpack_social
-
The Gentlemen ransomware, run by GOLD SHERWOOD, encrypts networks in under 24 hours. See the affiliate playbook and how to defend against it.
#TheGentlemen #Ransomware #GOLDSHERWOOD #GentleKiller #BYOVD #RaaS #DataExfiltration #Infosec
http://securityonline.info/the-gentlemen-ransomware/?utm_source=mastodon&utm_medium=jetpack_social
-
A Cambodia malware campaign hides SparkRAT in PNG files and abuses a vulnerable driver to kill antivirus, Acronis TRU reports.
#SparkRAT #BYOVD #Cambodia #Malware #CyberEspionage #SilverFox
-
BYOVD-атаки на ядро Windows через драйверы: разбираю механику, воспроизвожу, строю защиту
Вы настроили Sysmon, у вас работает EDR, события летят в SIEM. Создаётся процесс, вы видите Event ID 1. Загружается DLL, Event ID 7. Всё под контролем. А теперь кто-то загружает в систему один .sys-файл. Обычный, подписанный, из прошлого века. И события пропадают. Не потому что Sysmon упал или EDR отключили. Они работают. Просто ядро Windows больше не считает нужным им что-то рассказывать. Я залез внутрь, чтобы понять, как это устроено. Поднял WinDbg, подключился к ядру, нашёл структуры, где хранятся callback'и мониторинга. Обнулил их, повторив технику руткита Lazarus. Sysmon на месте, PID живой, но лог пустой. Меня зовут Роман Мгоев, я специалист по анализу киберугроз в Альфа-Банке, в статье пройду этот путь целиком: начиная с архитектуры колец защиты Windows, byte-патчей в памяти ядра и разбора FudModule от Lazarus обеих версий, до свежих техник zerosalarium и разбора публичных тулкитов, а в конце поделюсь семью направлениями детектирования с готовыми правилами для SIEM. Отдельный блок — про аудит драйверов, которых ещё нет ни в одной базе.
https://habr.com/ru/companies/alfa/articles/1011302/
#BYOVD #EDR #Windows_kernel #Sysmon #SIEM #Lazarus #ransomware #reverse_engineering #SOC #detection_engineering