DFIR Father

TelegramIt dev

@dfirfather

🕵🏻‍♂️ Focused entirely on Digital Forensics and Incident Response. 👀 Sharing tools, techniques, and practical cases for DFIR professionals. 👨🏻‍💻 Author: @sepi0lh4ze https://t.me/boost/DFIRFather

480
Подписчиков
166.0%
Охват (Reach Rate / RR)
просмотры / подписчики
0.9%
Вовлечённость (ER)
реакции / просмотры

О канале DFIR Father

480подписчиков797средний охват166.0%охват (RR)0.9%вовлечённость (ER)+29за 30 дней

🕵🏻‍♂️ Focused entirely on Digital Forensics and Incident Response. 👀 Sharing tools, techniques, and practical cases for DFIR professionals. 👨🏻‍💻 Author: @sepi0lh4ze https://t.me/boost/DFIRFather

AI-обзор

Обновлено 20.07.2026

Канал "DFIR Father" посвящен цифровой криминалистике и реагированию на инциденты. Автор делится информацией о инструментах, техниках и практических кейсах для специалистов в этой области. Контент канала ориентирован на профессионалов в сфере кибербезопасности.

Описание сформировано MaxBook AI на основе последних публикаций канала.

Основные метрики

Рост подписчиков

+29+6.5%

Вовлечённость

166.0%Охват
Подписчиков480
Просмотров/пост797
Реакций/пост7
Отличная
Качество
0.88%
Реакции/просм.
12
Постов
7
Реакций/пост
0.88%просмотров конвертируются в реакции

Здоровье аудитории

Средний охват: ~797 на пост — это ~100% от 480 подписчиков
100%
Доля от числа подписчиков. Один пост видит не обязательно одна и та же часть аудитории, поэтому остаток — не «неактивные подписчики».
166.0%
Охват (RR)
Отличное
0.88%
ER (вовлечённость)
~7 реакций/пост
Здоровый канал. Более 30% подписчиков видят публикации — аудитория живая и вовлечённая.

Часовая активность

МСК

Когда канал публикует — распределение постов по часам суток.

09:00
Пик публикаций
0%
Ночью (0-6)
Публикует утром
0
3
6
9
12
15
18
21
Распределение 12 постов по часам публикации и средний охват/реакции постов в этот час. Время — московское (МСК). Это график публикаций канала, не онлайн-статус аудитории.

Последние публикации канала «DFIR Father»

  1. 197 просмотров, 07 июл. 2026 г.

    Поддержим первую и, наверное, единственную подобную некоммерческую CSIRT инициативу! 🤝

    Открыть пост в MAX
  2. 102 просмотров, 4 реакций, 07 июл. 2026 г.

    Обнаружены подозрительные домены в зоне home[.]kg 🇰🇬 Домены - auth.home[.]kg 🇰🇬 - vscode.auth.home[.]kg 🇰🇬 Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet . Текущие резолвы auth.home[.]kg 🇰🇬 • IP-адрес: 80.68.237.36 • Локация / Провайдер: Польша 🇵🇱 vscode.auth.home[.]kg 🇰🇬 • IP-адрес: 153.75.247.209 • Локация / Провайдер: США 🇺🇸 , Interserver (VPS) Цель атаки Это атака на разработчиков . Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual…

    Открыть пост в MAX
  3. 291 просмотров, 6 реакций, 26 июн. 2026 г.

    A localhost digital-forensics / incident-response companion. A browser extension captures screenshots of your investigation (Velociraptor, EDR/SIEM dashboards, Security Onion, Splunk4DFIR, VolWeb, VirusTotal, etc.) as evidence; a local server stores them, runs windowed AI vision analysis into an accumulating per-case investigation state, and serves a live dashboard plus exportable reports. Everything runs on your machine - the companion binds to 127.0.0.1 only, evidence stays on disk, and the AI provider is yours to choose. https://github.com/hasamba/DFIR-Companion

    Открыть пост в MAX
  4. 748 просмотров, 12 реакций, 11 июн. 2026 г.

    ❗️ ❗️ ❗️ GreatXML - второй 0-day за месяц от Nightmare Eclipse. На этот раз BitLocker "I may have just made the Greatest XML in all of XML history. Two zerodays this month, hope I can do more next month" - Nightmare Eclipse 🤪 Помните вчерашнего исследователя, который выкатил RoguePlanet?) Так вот, он не стал ждать следующего месяца. Второй публичный 0-day - GreatXML . 😳 И это уже BitLocker bypass. Полностью через unattend.xml в разделе восстановления. ⚙️ Как это работает ( *FOR EDUCATIONAL PURPOSES* ) Механика элегантно простая - без эксплойтов в классическом смысле, чистая…

    Открыть пост в MAX
  5. 1.9K просмотров, 16 реакций, 10 июн. 2026 г.

    🆕 RoguePlanet - свежий 0-day в Microsoft Defender. Что там с точки зрения DFIR?) 🔥 Буквально вчера исследователь под ником Nightmare Eclipse выкатил PoC нового 0-day для Microsoft Defender - RoguePlanet . Он бьет по полностью пропатченным Windows 10 и 11, включая системы с июньскими апдейтами (KB5094126). На выходе - cmd.exe с правами SYSTEM . Как я понял, релиз - часть затяжного конфликта автора с Microsoft по поводу их практик disclosure и bug bounty. Нам как форзерам это интересно не тем, КАК эксплуатировать, а тем, КАКОЙ след оно оставляет и как это детектить. 🔍 ⚙️ Что под капотом ? •…

    Открыть пост в MAX
  6. 2.1K просмотров, 13 реакций, 10 июн. 2026 г.

    Текстовик в Windows 11, который палит запуск даже удаленных файлов 🔥 Иногда самые полезные артефакты лежат не в хитром бинарнике, который надо парсить три часа, а просто в текстовике, который никто не догадался открыть. Вот один из таких. Андреа Фортуна недавно напомнил про него, и для кейсов на 11 винде это очень актуально. 📂 Что это и где лежит Начиная с Windows 11 22H2 Microsoft прикрутила к сервису Program Compatibility Assistant (тот самый PcaSvc, который живет еще со времен Vista) персистентную запись запусков в обычный текст: C:\Windows\appcompat\pca\PcaAppLaunchDic.txt Внутри -…

    Открыть пост в MAX
  7. 472 просмотров, 9 реакций, 04 июн. 2026 г.

    🤖 AI нашел, а доказывать тебе. Наткнулся на пост Бретта Шейверса (Brett Shavers), который зацепил. Если ты в DFIR и хоть как-то приглядываешься к AI - читать обязательно. Если коротко: он собрал AI-ready машину, поднял локальную LLM, прогнал ее по тестовым данным и CTF. А результат его удивил и испугал одновременно. ⚡️ Что реально круто Скорость. Модель пробегает данные, суммаризирует, группирует, вытаскивает аномалии - быстрее, чем человек руками. Бретт прямо говорит: кто делает вид, что эта штука не изменит DFIR, тот обманывает сам себя. И тут он прав. ☠️ А вот где засада Как только он…

    Открыть пост в MAX
  8. 1.4K просмотров, 5 реакций, 03 июн. 2026 г.

    🔍 ::%16777216 — это не ngrok-артефакт. Это баг Windows . Если ты занимаешься DFIR или threat hunting'ом - ты наверняка встречал в логах Windows Event ID 1149 (TerminalServices-RemoteConnectionManager) адрес источника вида ::% 16777216 и думал, что это след ngrok или другого туннелирующего инструмента. Так вот - это не так. Точнее, не совсем так. 🐛 Что происходит на самом деле Это баг в Windows, существующий как минимум с Windows 8 / Server 2012 и не исправленный вплоть до Windows 11 24H2 build 26100.8457. Суть: при RDP-подключении через IPv6 termsrv.dll передаёт в GetNameInfoW (ws2_32.dll)…

    Открыть пост в MAX
  9. 525 просмотров, 3 реакций, 22 апр. 2026 г.

    🕵️ IRFlow Timeline - интерактивный таймлайн для DFIR-расследований Десктопное приложение на Electron для анализа больших форензик-таймлайнов. Работает полностью офлайн, тянет таймлайны на 30-50+ ГБ и 800k+ строк через SQLite с виртуальной прокруткой. Если разгребаете артефакты после инцидента (KAPE, Plaso, EVTX) и Excel уже сильно задумывается - стоит взять на заметку. 📖 Что умеет: 🔎 Поиск в трех режимах - text, regex, fuzzy (с толерантностью к опечаткам) 📊 Гистограмма событий по минутам с динамическим burst-детектом 🌳 Process Inspector - дерево процессов из Sysmon EID 1 с разметкой…

    Открыть пост в MAX
  10. 683 просмотров, 6 реакций, 15 янв. 2026 г.

    AI как Living-off-the-Land Звучит классно?) Вот и разговор с https://t.me/s0ld13r_ch был довольно интересным на эту тему, в результате дискуссии родился проект, LOLAI нечто похожее на LOLBins / LOLBAS / LOLDrivers. LOLAI проект для тех кто хочет чтобы за него все сделал AI LOLAI это база знаний которая описывает: • векторы атак с использованием ИИ агентов • способы злоупотребления легитимными агентами и API • detection opportunity / hunting use cases Если есть интересный агент который можно использовать для Red Team/Adversary Emulation, feel free to contribute будем только рады ☺️ Ну а пока…

    Открыть пост в MAX
  11. 569 просмотров, 7 реакций, 13 янв. 2026 г.

    Hiding a Windows Service by Pavel Yosifovich https://www.youtube.com/watch?v=4xn4cjC2U_I

    Открыть пост в MAX
  12. 785 просмотров, 3 реакций, 18 нояб. 2025 г.

    🔍 TrustFall & MystRodX: Исследователи из АО ГТС на PROFIT.KZ представили разбор вредоносной активности, в которой фигурируют два связанных инструмента — TrustFall и MystRodX . Они отдельно отметили, что о схожем вредоносе ранее писали аналитики QAX ( @RedDrip7 ) , которые использовали название MystRodX для такого же типа атаки. По данным ГТС, это звенья одной кампании, наблюдавшейся в 2025 году. 🧩 TrustFall (март 2025) Лёгкий backdoor: выполняет команды через /bin/sh , пакует данные ( tar -czvf ), удаляет следы ( rm -rf ) и отправляет информацию через POST на /news/data_form.php .…

    Открыть пост в MAX

Качество и доверие

100
из 100
Явных аномалий не обнаружено

Эвристические сигналы качества по публичным метрикам (охват, реакции, динамика подписчиков). Это не доказанный фрод и не приговор — лишь поводы присмотреться к каналу.

Реклама и монетизация

Внешняя реклама, которую этот канал размещал в других лентах.

Рекламирует с 14.06.2026

4
рекл-постов
2.5K
охват рекламы
18
реакции
Продвигал:
  • @boost2 поста
  • @RedDrip71 пост
  • @s0ld13r_ch1 пост
Эффективность по типу контента

Средние показатели последних публикаций. Тип определён по тексту поста — оценочно.

Текст(10 постов)841 просм. · 7 реакц.
Видео(2 поста)677 просм. · 5 реакц.

Публикации

12 последних публикаций

Дополнительно

15пропущенных ID постов

Из 12 пойманных постов в диапазоне ID сообщений отсутствует 15. Пропуски — это удалённые посты ИЛИ медиа-альбомы и служебные сообщения (один альбом = несколько ID). Точную причину по одним ID определить нельзя.