Кейс: как поймать хакера, если сигнатуры, антивирус и DPI молчат? 🔍 — 4 августа 2026 г. в 16:17:53.365
Кейс: как поймать хакера, если сигнатуры, антивирус и DPI молчат? 🔍 Ситуация: дашборды SOC не показывали угроз. Сигнатуры и фиды не фиксировали подозрительных внешних соединений, антивирус не находил вредоносных файлов, процессов или аномальной сетевой активности. При этом внутри зашифрованных сессий видны периодические вызовы к внешнему узлу, которого нет в репутационных базах. Для проверки периметра мы взяли IP удаленного хоста и проанализировали поведение его сессий. В ходе расследования обнаружили маяк (beacon) с исполнением кода только в памяти, без записи на диск. Сигнатуры его пропустили, а C&C-сервер еще не попал в черные списки. Выявить аномалию удалось по периодичности, размеру и длительности сеансов. Описанный случай лишний раз демонстрирует, что традиционные средства защиты слепы к зашифрованному трафику, тогда как атакующие используют свежие C&C и модифицированные инструменты. ✅ В статье на Хабре разобрали артефакты, позволяющие обнаружить хакера на каждом этапе атаки, даже если содержимое сессий скрыто за TLS.

