Интерпретатор команд запустил PowerShell с закодированными аргументами
cmd.exe → powershell.exe · usr-fin-610 · asset-ws-610- УСЛОВИЕ 01
- process_name equals powershell.exe
- УСЛОВИЕ 02
- attributes.execution_style equals encoded
ПРОЕКТ · I
LOCAL SOC & DETECTION ENGINEERING LAB · 1.0.0
Компактное рабочее место аналитика: от сырых событий и объяснимых детектов через корреляцию доказательств — к решению по инциденту и профессиональному отчёту.
01
02
source = sysmon and severity = high192 СОБЫТИЯcmd.exe → powershell.exe · usr-fin-610 · asset-ws-61003
Каждое срабатывание показывает поле, оператор, ожидаемое и наблюдаемое значение, из-за которых появился алерт.
Доказательства, заметки, гипотезы, находки и решения по алертам и инцидентам сохраняются в SQLite.
Ожидаемые результаты остаются на сервере до отправки ответа, после чего выдаётся детерминированная обратная связь.
Небольшой язык запросов только для чтения фильтрует события в памяти и не передаёт данные сценария в SQL или среду выполнения.
04
Сложное оригинальное расследование SOCWerk предлагает восстановить многоэтапную компрометацию и отделить вредоносную активность от правдоподобных административных и рабочих событий.
EMAIL · OFFICE · SYSMON · POWERSHELL · WINDOWS SECURITY · VPN / MFA · DNS · PROXY · ENDPOINT · ZEEK
05
06
Лаборатория не сканирует сети, не рассылает фишинг, не создаёт полезную нагрузку, не выполняет команды сценария и не обращается к целям.
Все личности, домены, адреса, файлы и инфраструктура синтетические; сетевые индикаторы используют зарезервированные диапазоны и домены .example.
Сценарии — строго проверяемый версионированный JSON: они не загружают код или внешний контент, а ожидаемые результаты до отправки хранятся на сервере.
Локализация угрозы остаётся документированным решением аналитика и не выполняет действий во внешних системах.
ИСХОДНЫЙ КОД · АРХИТЕКТУРА · МОДЕЛЬ УГРОЗ