Охота на Emmenhtal: как мы восстановили полную kill chain банковского трояна с переформатированного диска
Сложный
19 мин
Кейс

Разбираем реальный IR-кейс: ClickFix → Emmenhtal Loader → банковский троян с Telegram C2. Форензик переформатированного диска на 930 ГБ, VDM-дисамбигуация ложноположительных и восстановление артефактов из hibernation-файла.