Windows DFIR: ловим Silver в логах с помощью Hayabusa

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
1786366084626.webp




🔥 «EventID 4688 | Parent: wsmprovhost.exe | Cmd: .\update.exe -c 127.0.0.1 -p 443» — ложное срабатывание или маяк Sliver?

Ручной разбор гигабайт EVTX в поиске аномалий — сизифов труд, а PowerShell-скрипты ломаются на больших объёмах и падают в тайм-аут. Для быстрого триажа нужен быстрый инструмент: Hayabusa на Rust прогоняет миллионы событий через Sigma-правила прямо в оперативной памяти.

В...

Windows DFIR: ловим Silver в логах с помощью Hayabusa

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх