Продолжение статьи «Кейс "Исчезнувший след"».
В предыдущей статье мы разобрали сценарий, где вредоносный файл был стёрт, а классические дисковые артефакты (ShimCache, Amcache, MFT) — целенаправленно уничтожены. Мы пришли к выводу, что в современном IR стерильность диска при наличии EDR-сигнала — это не повод сомневаться, а железное доказательство агрессивной анти-форензики. Но что, если противник пошёл ещё дальше и не просто вычистил диск, а сделал это настолько чисто, что даже EDR перестал подавать признаки жизни? В этой статье разберём реальные методы противодействия расследованию, которые используют продвинутые APT-группировки, и покажем, как действовать, когда все традиционные источники (диск, EDR, VSS) — мертвы.