❌ Миф: при взломе первым делом надо отключить машину от сети — 11 августа 2026 г. в 09:41:03.382
❌ Миф: при взломе первым делом надо отключить машину от сети Привет! Интуиция говорит: нашёл заражённую машину - сразу отключи от сети, чтобы остановить распространение. Звучит логично, но в реальных инцидентах это решение часто уничтожает больше доказательств чем спасает. 👨💻 Вся криминалистически ценная информация живёт в оперативной памяти: активные сетевые соединения, запущенные процессы, расшифрованные ключи, незаписанные на диск пейлоады. Mistic работал целиком в памяти без записи на диск. FIRESTARTER грузился в boot sequence. Если выдернуть питание или отключить сеть до снятия дампа памяти - всё это исчезает навсегда. Расследование начинается с нуля. 🔎 Второй момент: преждевременная изоляция предупреждает атакующего. Современные малвари мониторят connectivity и при потере связи с C2 могут запустить деструктивный payload, удалить себя или переключиться на резервный канал. GlassWorm использовал четыре независимых C2-канала именно для таких случаев. Изолировал одну машину - атакующий увидел это и затих на остальных. 🔐 Правильная последовательность другая: сначала наблюдение и сбор артефактов, потом изоляция. Снять дамп памяти, зафиксировать сетевые соединения, собрать логи - и только после этого резать доступ. Иногда полезнее вообще оставить машину подключённой под контролем чтобы отследить весь масштаб компрометации. P.S Решение об изоляции должно приниматься с пониманием что теряется при отключении. Иногда это правильный шаг, но никогда не автоматический. 🤖Бесплатный ChatGPT

