Охота на Emmenhtal: как мы восстановили полную kill chain банковского трояна с переформатированного диска
📊 Коллеги из команды форензики разобрали интересный IR-кейс с банковским трояном Emmenhtal, где злоумышленники использовали связку ClickFix → Emmenhtal Loader с C2 в Telegram. Особенность случая — пришлось восстанавливать kill chain с переформатированного диска объёмом 930 ГБ.
Исследователи показали весь процесс цифровой археологии: от VDM-дисамбигуации ложноположительных срабатываний до извлечения артефактов из hibernation-файла. Такие кейсы хорошо демонстрируют, как современные банковские трояны эволюционировали — теперь они активно используют мессенджеры для управления, что усложняет детектирование традиционными средствами. Emmenhtal интересен тем, что работает как loader для других малварей, создавая многоуровневую инфекцию.
Отличный пример того, как нужно документировать IR-расследования. Такие разборы помогают всему сообществу лучше понимать современные угрозы и совершенствовать методики форензики.
Источник: habr_infosec
#форензика #банковскиетрояны #IR #Emmenhtal #ClickFix
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.