Охота на Emmenhtal: как мы восстановили полную kill chain банковского трояна с переформатированного диска
Hard
19 min
Case

Разбираем реальный IR-кейс: ClickFix → Emmenhtal Loader → банковский троян с Telegram C2. Форензик переформатированного диска на 930 ГБ, VDM-дисамбигуация ложноположительных и восстановление артефактов из hibernation-файла.