Me encantan los análisis forenses y más con Sysmon. En uno de mis laboratorios replicando y detectando una exfiltración DNS con dnscat2, Sysmon no generó ni un solo evento 22. pero sí muchos eventos 3.
dnscat2 construye los paquetes DNS a mano y los manda directo por socket.
🔎 Análisis forense de un endpoint comprometido mediante Sysmon: reconstrucción de la cadena de ataque
El análisis forense en endpoints permite determinar no solo qué ocurrió durante un incidente, sino también cómo se desarrolló el compromiso y en qué secuencia se ejecutaron las distintas acciones del atacante. Herramientas como Sysmon proporcionan la visibilidad necesaria para reconstruir este tipo de actividad con un elevado nivel de detalle.
En este escenario se analiza el compromiso de un endpoint Windows en el que es posible identificar y correlacionar distintas fases de la intrusión, desde la ejecución inicial hasta la elevación de privilegios, el acceso a credenciales y la ejecución posterior de código malicioso.
El acceso inicial constituye el primer punto identificado dentro de la cadena de ataque. A partir de esta actividad, el adversario ejecuta diferentes acciones orientadas a ampliar su nivel de control sobre el sistema comprometido.
Posteriormente, se observa el uso de técnicas de evasión de UAC y elevación de privilegios, aprovechando mecanismos legítimos del sistema operativo para ejecutar procesos con un contexto de mayor privilegio.
Una vez obtenido dicho nivel de acceso, la actividad evoluciona hacia el robo de credenciales, incluyendo técnicas asociadas a Credential Dumping y reutilización de credenciales, incrementando así el riesgo de persistencia y potencial movimiento lateral dentro del entorno.
Finalmente, se identifica la ejecución de diferentes payloads, consolidando el compromiso del endpoint y ampliando las capacidades disponibles para el atacante.
Gracias al análisis y correlación de los eventos generados por Sysmon, es posible relacionar procesos, comandos, modificaciones del registro y ejecuciones, permitiendo reconstruir cronológicamente las distintas fases de la intrusión.
Cadena de ataque identificada:
• Acceso inicial al sistema
• Evasión de UAC y elevación de privilegios
• Robo y reutilización de credenciales
• Ejecución de payloads
Este caso refleja cómo diferentes técnicas conocidas pueden encadenarse dentro de una misma intrusión y cómo una correcta instrumentación del endpoint, acompañada de un análisis adecuado de la telemetría, permite comprender con precisión el comportamiento del atacante y la evolución del compromiso.
• Artículo completo en el primer comentario
#DFIR #DigitalForensics #CyberSecurity #IncidentResponse #WindowsForensics #ThreatHunting #ThreatIntelligence #BlueTeam #SOC #SOCAnalyst #ThreatDetection #CyberDefense #SecurityOperations #ForensicAnalysis #DFIRCommunity #Infosec #CyberThreats #LogAnalysis #ThreatInvestigation #SecurityMonitoring #MalwareAnalysis #LivingOffTheLand #WindowsSecurity #ThreatAnalysis #CyberIncident
🚨URGENTE🚨
Elon Musk advierte que el tiempo se acaba:
"Como maximo quedan 3 años en los que todavia podras ganar dinero vendiendo tu trabajo"
Despues la IA hace la mayoria de las tareas y pagarle a alguien por su tiempo deja de tener sentido
El trato de los ultimos 200 años, tu tiempo a cambio de un sueldo, se termina
Y va a mover mas dinero de manos que cualquier cosa en la historia moderna
De hecho, me atrevería a decir que hasta un random forest. Hice un modelo parecido detectando phishing y estoy creando uno de clasificación de malware. No son LLM, son modelos de machine learning ultracargados de datos. Tremendamente eficientes para algo concreto.
okay so everyone is talking about this but you guys realize it's not an LLM/foundation model or even a neural network, right????
it's probably just like some XGBoost or logistic regression algorithm over a bunch of handcrafted features
Hay una cosa que me llama mucho la atención de la página https://t.co/hiBtEakGN3 Todas las empresas de tokens de IA están en pérdidas, pero, de los 769B que están ganando en total, 516 son de NVIDIA... Vender palas durante la fiebre del oro...
@cibercapitan Hay gente muy buena siendo autodidacta. He visto gente sin experiencia laboral haciendo análisis de malware o dfir de una manera muy notable que alguien se ASIR no podría. Esos son los que dominan la teoría y la práctica y llaman la atención.
🛡️ Pass-the-Passkey Attacks Expose Windows 11 and Microsoft Entra ID, Bypassing MFA
Source: https://t.co/gJ8fRN7eYF
A new “Pass-the-Passkey” family of attack techniques demonstrates how systemic implementation flaws surrounding WebAuthn can undermine passkey security even when cryptographic private keys remain securely stored inside hardware tokens or trusted enclaves.
Three core vulnerabilities across the WebAuthn ecosystem and over 20 distinct attack techniques impacting Windows 11, Microsoft Entra ID, web browsers, password managers, and enterprise authentication workflows.
The primary attack chain identified by SpecterOps stems from Windows 11 logging complete, un-truncated WebAuthn assertion responses generated during passkey authentication events.
#cybersecuritynews
Launching an EXE from notepad.exe without code injection.
@x86matthew's NotepadExec drives the Open File dialog with Windows messages and uses its shell context menu to execute a target, making it a child of notepad.exe.
https://t.co/9acULtY8vI
Voy a tirar un facto: Si tu modelo de IA ha podido escapar del sandbox, es que el sandbox era lo más parecido a una pajita de cerrojo. O tus guardarraíles tienen malas configuraciones o todo esto es una maniobra de marketing.
Either @AnthropicAI is terrible at building sandboxes... or excellent at marketing. (or both)
But enough with the “we created a hacking monster” games.
Do it for real.
I put this in an @BitGo wallet for you. Go get it.
100 BTC:
bc1qg4jcyumevszta3rs869v9jrf6rz9z360svp03jsl5xcryfd7xqvs4hurnq
If an open-weight model hacks someone, they’ll say open-weight models are dangerous.
If a closed-weight model hacks someone, they’ll say open-weight models are dangerous.
Twenty years ago, Palantir was a new entrant.
Today, we stand with some of tech’s biggest and emergent players to reject a future where a select few closed, frontier models rule them all.
Sovereignty and prosperity require American leadership in a strong open-weight AI ecosystem that strengthens competition, keeps customers in control, and drives the benefits of ingenuity across the economy.
🛑 Hugging Face, the world’s largest AI model repository, says an autonomous AI agent breached its production systems through a malicious dataset.
It accessed internal data and service credentials, then moved across several clusters through thousands of actions in short-lived sandboxes.
Full story: https://t.co/ULJfbJfhmW
🛑 New NadMesh botnet malware hunts exposed AI services for AWS keys and Kubernetes tokens.
It targets ComfyUI, Ollama, n8n, Gradio, and MCP deployments, pulling cloud credentials, Docker configs, and model access from compromised hosts.
How the botnet works and survives removal: https://t.co/gKKTIYXQgu
> Peter Stokes
> Scattered Spider guy
> Arrested
> Microsoft helps FBI
> Read court documents
> Page 12
> Microsoft tracks Stokes from GDID
> Microsoft Global Device Identifier (GDID)
> Stokes used Windows
> Page 34
> GDID assigned to each OS install
> GDID unique to each device
> GDID only change if OS wiped
> Stokes GDID 6755467234350028
> GDID reported internet activity to Microsoft
> GDID showed Stokes using Ngrok
> GDID reported Stokes IP address
> GDID showed Stokes web activity
> GDID showed timestamps of web activity
> GDID mapped with video game activity
> GDID showed games played
> GDID undocumented
> GDID only mentioned in one MSDN document
> Azure UCDOStatus
> Azure Monitor Logging