цифровая криминалистика windows

  1. Сергей Попов

    Статья Форензика Windows при расследовании инцидентов: методика сбора и анализа артефактов

    Два часа ночи. Уведомление от SIEM: на контроллере домена нетипичный логин, следом - создание службы и сетевая активность в сторону внешнего IP. К утру атакующий может зашифровать всю инфраструктуру. У вас окно в несколько часов, чтобы понять масштаб компрометации, найти точку входа и перекрыть...
  2. Сергей Попов

    Статья Форензика Windows: пошаговый разбор артефактов при расследовании инцидента

    Когда SOC-аналитику прилетает алерт о компрометации хоста, начинается гонка со временем. Атакующий мог закрепиться через реестр, запустить разведку, прыгнуть латерально на соседний хост - и всё это оставило следы в десятках системных артефактов. Загвоздка в том, что ни один артефакт сам по себе...