Codeby
36.8K subscribers
2.42K photos
100 videos
12 files
8.19K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
ANY.RUN

🎇 ANY.RUN — это облачная интерактивная песочница для динамического анализа вредоносного ПО, URL и подозрительных файлов в реальном времени. Она позволяет исследователям вручную управлять виртуальной машиной, имитируя действия пользователя для выявления скрытых угроз.

💻 Платформа поддерживает Windows, Linux и Android: загружаете файл/URL, выбираете ОС, язык, доступ к сети и запускаете анализ (бесплатно до 60 сек, премиум — дольше). В режиме реального времени отслеживаются процессы, сетевые соединения (TCP/UDP/DNS), изменения файлов, реестра, автозагрузки; вердикт по MITRE ATT&CK с IOC.

Живая панель мониторинга в реальном времени:
📉 Processes (дерево с аргументами, PE-импортами)
📉 Network (streams, HTTP/HTTPS payloads, DNS/C2)
📉 Files (heatmaps изменений, downloads)
🖱 Registry/Services/Mutexes/DLLs, Behavior (MITRE ATT&CK mapping с TTPs)

Преимущества:
➡️ Быстрая детонация (15 сек медиана)
➡️ Обход анти-сандбокс техник через интерактив (клики, ввод).
➡️ Приятный и отзывчивый интерфейс

🧿 Используете ли ANY.RUN в своих расследованиях?

#anyrun #ioc #ti #sandbox

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
12👍5🔥3
Yeti

🧿 Yeti — это open-source платформа класса Threat Intelligence / Forensics Intelligence, которая объединяет CTI и DFIR-подходы.

☁️ Yeti расшифровывают как Your Everyday Threat Intelligence. Проект задуман как хранилище и рабочая среда для observables, IoC, TTP, кампаний, malware-связей и другой технической разведывательной информации. По сути, Yeti помогает не «гуглить артефакты вручную», а быстро связывать наблюдения из инцидента с известными угрозами и прошлой аналитикой.

🔑 Платформа предоставляет web API, поэтому ее можно использовать не только через интерфейс, но и интегрировать в автоматизацию, incident management и enrichment-пайплайны. Также Yeti умеет экспортировать данные в пользовательских форматах, чтобы их могли потреблять SIEM, DFIR-инструменты и другие внутренние системы.

🪧 Yeti особенно полезен для DFIR и threat hunting, когда нужно быстро сопоставлять новые артефакты с уже известными сущностями, кампаниями и индикаторами. Его часто рассматривают как backend для forensics-related запросов и как базу знаний, которую можно переиспользовать между расследованиями. Если MISP чаще воспринимают как платформу для обмена IoC, то Yeti больше заточен под контекст, связи и анализ в духе «что это значит для расследования».

Преимущества:
open-source модель
интеграция API
графовая сущность данных
ориентация на аналитическую работу.

Развертывание в инфраструктуре:
1️⃣ Запустим Docker контейнеры
git clone https://github.com/yeti-platform/yeti-docker
cd yeti-docker/prod

Далее необходимо извлечь .env и изменить настройки по умолчанию при необходимости
/bin/bash ./init.sh

Или сразу
docker compose up


2️⃣ Создать пользователя с правами админа
docker compose run --rm api create-user USERNAME PASSWORD --admin


3️⃣ Откроем Yeti в браузере
https://localhost:80/ 


🔗 Использовали ли Yeti ранее или планируете внедрить в свою инфраструктуру?

#ti #dfir #forensics #yeti

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥87👍5