Архіви авторів: Ig0rexa

Cyber Range (SCADA + MODBUS)

Емулятор SCADA/Modbus TCP

Цей емулятор призначений для Live Fire cyber range як контрольований OT/ICS endpoint, який використовує Modbus TCP і створює телеметрію для моніторингу, threat hunting, incident response та after-action review.

І емулятор, і консоль оператора написані на PowerShell 🙂

Консоль оператора має вигляд:

Читати далі

Cyber Range 2026

Цей допис має на меті описати як станом на 06.2026 виглядає Cyber Range, які технології використовуються, а також для “історичного” зрізу, якщо щось зміниться 🙂

Мета вправи – надати учасникам реалістичний досвід виявлення, аналізу, стримування, відновлення та звітування під час активної кібератаки проти інфраструктури, побудованої навколо Active Directory, користувацьких сегментів, поштових і вебсервісів, файлових ресурсів та засобів моніторингу.

Читати далі

Persistence in Linux

Ну, і не Windows єдиним…

Hunting for Persistence in Linux (Part 1): Auditd, Sysmon, Osquery (and Webshells)

(https://pberba.github.io/security/2021/11/22/linux-threat-hunting-for-persistence-sysmon-auditd-webshell/)

Hunting for Persistence in Linux (Part 2): Account Creation and Manipulation

(https://pberba.github.io/security/2021/11/23/linux-threat-hunting-for-persistence-account-creation-manipulation/)

Hunting for Persistence in Linux (Part 3): Systemd, Timers, and Cron

(https://pberba.github.io/security/2022/01/30/linux-threat-hunting-for-persistence-systemd-timers-cron/)

Hunting for Persistence in Linux (Part 4): Initialization Scripts and Shell Configuration

(https://pberba.github.io/security/2022/02/06/linux-threat-hunting-for-persistence-initialization-scripts-and-shell-configuration/)

Hunting for Persistence in Linux (Part 5): Systemd Generators

(https://pberba.github.io/security/2022/02/07/linux-threat-hunting-for-persistence-systemd-generators/)

 

 

AM24+CS24, робота над помилками

Повертаємось до роботи над помилками після кібернавчань. Цього разу робота над помилками мінімальна, бо помилок ми зробили не дуже багато.

Попередня робота над помилками тут, тут і тут.

Кольорова складова лишається незмінною:
Зелене – це те, що було зроблено добре і вчасно
Червоне – те, що точно можливо було зробити інакше, або в інший час
Синє – ідеї, які з’явились вже після навчання і не були протестовані.

Читати далі

Як зіпсувати EventViewer

Все нове – це добре забуте старе.

Створення ключа реєстру HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\MiniNt ламає Event Viewer.

Очевидно, це можуть використовувати зловмисники. Не забудьте поставити на моніторинг.