autopsiadigital.com
tema

#windows

4 publicações marcadas com esta tag.

panoramaAD-2026-141 · 2026-08-28
0

Estudo em larga escala mapeia compiladores usados em 23,5 milhões de arquivos PE maliciosos

Um pesquisador do SANS Internet Storm Center processou 1,3 TB de amostras de malware do MalwareBazaar, cobrindo fevereiro de 2020 a julho de 2026, para identificar qual toolchain de compilação gerou cada binário PE malicioso. O script, construído sobre a biblioteca pefile, combina leitura do Rich Header, do cabeçalho CLR (.NET) e heurísticas de string para atribuir compilador/linker às amostras. O resultado mostra predominância de binários 32-bit, forte presença do MSVC entre as amostras identificáveis e uma fatia relevante de amostras sem toolchain identificável, provavelmente por empacotamento ou remoção de metadados.

Fonte ↗
panoramaAD-2026-116 · 2026-08-11
0

Como processar uma imagem BitLocker com Clear Key para gerar uma imagem raw descriptografada

O Forensic Focus publicou um guia prático para identificar volumes BitLocker protegidos pelo modo Clear Key e descriptografá-los usando as ferramentas de código aberto dislocker e bdeinfo. O texto ensina a reconhecer a assinatura "-FVE-FS-" nos metadados FVE como indício de que a chave está armazenada em texto claro dentro da própria imagem, permitindo montar o volume NTFS decifrado sem senha de recuperação.

Fonte ↗
panoramaAD-2026-026 · 2023-08-14
0

Recuperando raw sockets da memória no Windows 10+: novo artefato para forense de malware

Pesquisadores do time da Volatility detalham como versões modernas do Windows quebraram as técnicas antigas de detecção de raw sockets em memória, e apresentam um plugin para Volatility 3 que localiza essas estruturas via pool tag. A técnica oferece um artefato forense direto para identificar malware que faz sniffing de rede ou constrói pacotes customizados para C2.

Fonte ↗