Antonio Sanz's Avatar

Antonio Sanz

@antoniosanzalc.bsky.social

Fighting evil 24x7. Incident Response & Digital Forensic guy, infosec maniac... and a damn good cook. My team is blue #DFIR - antoniosanzalc@infosec.exchange

240 Followers  |  147 Following  |  3,162 Posts  |  Joined: 06.02.2024
Posts Following

Posts by Antonio Sanz (@antoniosanzalc.bsky.social)

1) Cómo la pillamos
2) Cómo la solventamos
3) Cómo puedes detectarla/solventarla para que TÚ no te lleves el palo
Y todo con doc técnica: scripts en Powershell, consultas de KQL, listo para usar.

Y si eres funcionario público, habla con @ProtAAPP que puedes ir gratis... 😁🔥👩‍🚒

09.02.2026 07:25 — 👍 0    🔁 0    💬 0    📌 0

Pq una cosa que no sabe mucha gente es que O365 es muy bonito... pero si miras debajo del capó, "pasan cositas". Y si no las miras ... te la pueden liar. Y bien gorda. Por eso no solo os vamos a contar nuestras penas, sino que os contaremos esto:

09.02.2026 07:25 — 👍 0    🔁 0    💬 1    📌 0

!Este año hago doblete en la @rootedcon! Junto con mi compañero AntonioE, contaremos dentro del track de @ProtAAPP todas las miserias y penurias que hemos sufrido gestionando incidentes de O365 (que llevamos más palos que una estera, tenemos PX) (1/n)

09.02.2026 07:25 — 👍 0    🔁 0    💬 1    📌 0
Preview
RootedCON - RootedCON RootedCON es el mayor congreso de ciberseguridad en España, con ponencias, formaciones y networking para expertos y entusiastas del hacking

... y sin DFIR, Malware no habría tenido el contexto y las piezas clave para poder montar (bueno, desmontar) el bicho. Así que si quieres ver incidentes guapos, colaboración en ciber y muchas "cositas" que pasaron, vente a la #RootedCON !!! rootedcon.com

02.02.2026 07:03 — 👍 0    🔁 0    💬 0    📌 0

Y lo interesante (además del incidente y del bicho, q se las pelan) es que vamos a demostrar cómo DFIR y Malware son FAM: en este incidente, sin Malware DFIR habría perdido IOC y alguna TTP clave para terminar de explicar el incidente.

02.02.2026 07:03 — 👍 0    🔁 0    💬 1    📌 0
Preview
RootedCON - RootedCON RootedCON es el mayor congreso de ciberseguridad en España, con ponencias, formaciones y networking para expertos y entusiastas del hacking

Este año volvemos a la #RootedCON con una charla llena de TTP, malware, mala baba y drama. Mi compinche en el bien Ana Nieto y yo vamos a desgranar un incidente del grupo APT Lazarus desde dos puntos de vista: malware y respuesta ante incidentes.

02.02.2026 07:02 — 👍 0    🔁 0    💬 1    📌 0
Preview
DetectionStream Just Got a Major Upgrade: Suricata Integration is Here! I’m excited to share some big news! We’ve just rolled out a massive update to DetectionStream, and it’s one that I had planned to add for a…

𝗦𝘂𝗿𝗶𝗰𝗮𝘁𝗮 𝗶𝘀 𝗻𝗼𝘄 𝗽𝗮𝗿𝘁 𝗼𝗳 𝗗𝗲𝘁𝗲𝗰𝘁𝗶𝗼𝗻𝗦𝘁𝗿𝗲𝗮𝗺 𝘄𝗶𝘁𝗵 𝗽𝗹𝗮𝘆𝗴𝗿𝗼𝘂𝗻𝗱𝘀 𝗮𝗻𝗱 𝗰𝗵𝗮𝗹𝗹𝗲𝗻𝗴𝗲𝘀!

Big update for anyone working on network detections.

𝗜𝗻𝗰𝗹𝘂𝗱𝗲𝗱:
• 45k+ ET rules available out of the box
• Full ET Open ruleset preloaded
• Build and validate custom Suricata rules

20.11.2025 17:37 — 👍 5    🔁 3    💬 1    📌 0

This is wild. From a recent IR engagement led by my teammate Florian Scheiber:

"The investigation showed that the attacker first compromised the Administrator’s personal Gmail account, redacted@gmail.com. Those credentials appeared in a combolist leaked on 2 June 2025.

14.11.2025 09:49 — 👍 2    🔁 2    💬 1    📌 0
Post image

Un honor y un placer volver a participar en las XIX Jornadas STIC del @CCNCERT
. Me tendréis el miércoles 26/nov en la sala 25 hablando de un caso de respuesta ante incidentes de un grupo APT muy muy muy jugoso. Malware, ing soc, nube ... drama !de todo! 😅🔥👩‍🚒🧑‍🚒 #STIC2025

30.10.2025 06:57 — 👍 0    🔁 0    💬 0    📌 0
Screen shot of my setting screen. Settings > Manage Apps shows a list of apps that are connected to my account with the checkbox "Use by default" next to Gemini checked

Screen shot of my setting screen. Settings > Manage Apps shows a list of apps that are connected to my account with the checkbox "Use by default" next to Gemini checked

Check Settings > Manage Apps in your Google Drive, Gemini was enabled by default for me. I only checked because someone had pointed it on Twitter

27.10.2025 13:13 — 👍 81    🔁 48    💬 6    📌 2
Post image

Este 3 y 4 de noviembre repito el curso de #DFIR en la Universidad de Zaragoza. Batallitas, enfoque muy práctico (uno de los días será un CTF entero donde desgranaremos un incidente) y mucho, mucho sobre cómo abordar y responder a incidentes de ciberseguridad !Vamos! 🧑‍🚒🧑‍🚒🧑‍🚒

14.10.2025 05:35 — 👍 0    🔁 0    💬 0    📌 0
Preview
Formaciones - RootedCON Próximas formaciones El mundo de la tecnología y, en particular, el de la ciberseguridad requieren de constante actualización. Una de […]

Aún queda alguna plaza suelta en la formación de #DFIR que voy a dar en la #rootedconVLC. Si tienes RAM suficiente para meterte un .tar.gz con conocimientos de respuesta ante incidentes ... !vente! La info aquí (que si no te va el DFIR, hay también cosas MUY interesantes): rootedcon.com/formaciones/

15.09.2025 06:55 — 👍 0    🔁 0    💬 0    📌 0
Preview
How the Infamous APT 1 Report Exposing China’s PLA Hackers Came to Be This is the first in a series of pieces I’ll publish that take an in-depth look at significant events, people and cases in security and surveillance from the past. If there’s something you think would...

if you are interested in apt/hacking history, this interview describing how the apt1 report came to be is for you

www.zetter-zeroday.com/how-the-infa...

11.09.2025 16:25 — 👍 14    🔁 10    💬 0    📌 2
Preview
Hide Your RDP: Password Spray Leads to RansomHub Deployment Key Takeaways Initial access was via a password spray attack against an exposed RDP server, targeting numerous accounts over a four-hour period. Mimikatz and Nirsoft were used to harvest credential…

🌟New report out today!🌟

Hide Your RDP: Password Spray Leads to RansomHub Deployment

Analysis and reporting completed by @tas_kmanager, @iiamaleks and UC2

🔊Audio: Available on Spotify, Apple, YouTube and more!

thedfirreport.com/2025/06/30/h...

30.06.2025 11:17 — 👍 3    🔁 2    💬 0    📌 0
Preview
Home Formación en ciberseguridad para jóvenes de José Manuel Redondo López - jose-r-lopez/Formacion_-Seguridad_Joven

Ha llegado la hora de ir regalando contenido a la gente que le pueda interesar. Voy a liberar mis presentaciones para gente de la ESO, por si a alguien le sirven de algo :). Subiré una nueva cada viernes al principio y luego, pues iremos viendo. También las haré en video

github.com/jose-r-lopez...

27.06.2025 15:49 — 👍 138    🔁 64    💬 19    📌 2

DFIR Labs Subscriptions are live 🎉

At $𝟏𝟒.𝟗𝟗/𝐦𝐨𝐧𝐭𝐡, we’re offering something we’re truly proud of, not just great training, but a model that’s sustainable and community-focused.
/1

23.06.2025 17:32 — 👍 5    🔁 2    💬 1    📌 0

IR isn’t about mastering tools. It’s about building structured investigation habits:

→Start with what you do know
→Reconstruct the timeline
→Contain without alerting
→Keep calm and correlate

That confidence comes from method, not magic!

/end

19.06.2025 18:36 — 👍 8    🔁 3    💬 0    📌 0
Preview
c1b3rwall2025: Errores frecuentes en incidentes de ciberseguridad

Muchas gracias a la ##c1b3rwall por otro año en el que todo ha ido como la seda. Como es habitual, aquí tenéis las slides de mi presentación sobre cómo mejorar en la gestión de incidentes de ciberseguridad #DFIR: bit.ly/c1b3rwall_incidentes

04.06.2025 06:46 — 👍 0    🔁 0    💬 0    📌 0
Post image

1/ In one of our recent incident response cases, we found a cleverly hidden backdoor that the attacker had installed on various computers and servers in the network. Disguised as a Microsoft Edge service, a Mesh agent was running under the path:

C:\Program Files\Microsoft\MicrosoftEdge\msedge.exe

14.05.2025 10:37 — 👍 3    🔁 1    💬 1    📌 0
Preview
CAMBARA - Muelle Uno Una jungla en la ciudad, Cambara inunda de frescor y sensaciones el corazón de Málaga. Su gastronomía, personalidad y diseño le convierten en el nuevo punto de partida donde explorar experiencias dife...

6) Dock One (Muelle Uno) is at Malaga's port, and has several incredible restaurantes to have dinner by the sea, for example Cambara www.muelleuno.com/restaurantes...

7) And for a sweet finish, have an ice cream at Casa Mira. Hope you enjoy it, my girlfriend really love it !! 🥳

04.05.2025 18:57 — 👍 0    🔁 0    💬 0    📌 0
Preview
Madrid, Málaga - OXO MUSEUM OXO Museo del Videojuego es un innovador espacio cultural donde vivirás el pasado, presente y futuro en Málaga y Madrid.

4) For your geeky side: Videogame museum: oxomuseo.com The secret: it has an amazing rooftop with cheap (but fine) cocktails just in Malaga downtown!

5) If you want to take home some food, Atarazanas Market is full of interesting things

04.05.2025 18:57 — 👍 1    🔁 0    💬 1    📌 0
Preview
Madrid, Málaga - OXO MUSEUM OXO Museo del Videojuego es un innovador espacio cultural donde vivirás el pasado, presente y futuro en Málaga y Madrid.

2) "El Pimpi": an absolute classic for Malaga, go for "The Pimpi" (small sandwich with "pringá", delicious)

3) If you like tuna, it is in season... literally will blow your mind!

04.05.2025 18:57 — 👍 1    🔁 0    💬 1    📌 0
Preview
Malaga - Google My Maps Malaga

Hi! This is the google maps that we used last year for our trip: www.google.com/maps/d/edit?...
My bests:

1) "Antigua Casa de Guardia" for very interesting Malaga wines (try "Moscatel" & "Pedro Ximenez"), and the place is incredible

04.05.2025 18:57 — 👍 0    🔁 0    💬 2    📌 0

Ey! Hope you enjoy it to the fullest! If you need "native guide" tips, I can give a couple nice places to eat / see in Malaga/Cordoba/Madrid 😀

03.05.2025 19:14 — 👍 1    🔁 0    💬 1    📌 0
CTF_Baklava_Informe_DEF.pdf

1) El PDF: drive.google.com/file/d/1V3k3...

2) Los artículos: securityartwork.es/2025/04/07/b...

3) El CTF: ctf.communia.cc

Muchas gracias de nuevo a Andres Yedra y Arturo Martínez por el currazo haciendo un CTF la mar de juguetón 🤩

30.04.2025 06:24 — 👍 0    🔁 0    💬 0    📌 0

Si te has leído mi serie de artículos sobre el writeup del #CTF #DFIR de Baklava, pero los quieres leer en "modo informe", aquí tienes todos los recursos:

30.04.2025 06:24 — 👍 0    🔁 0    💬 1    📌 0
Preview
Hackademics Forum 2025 Hackademics Forum es un espacio de encuentro dedicado a la ciberseguridad que consistirá en una mañana de charlas y una mesa redonda.

Encantado con la gente de hackademics-forum.com por un viernes la mar de guapo hablando de #ransomware. La gente majísima, Córdoba preciosa, !un lujazo! Y las slides, aquí: bit.ly/ransom2025 (ojo que van con extras como os dije) 😉😎👩‍🚒

28.04.2025 06:18 — 👍 0    🔁 0    💬 0    📌 0
Baklava CTF Writeup – Incident Report Style (IV) - Security Art Work SRV01 Dado que es un activo crítico para la Organización, se solicita por su parte un análisis forense del servidor. Se procesan en primer lugar los logs de eventos por Hayabusa, obteniendo los siguie...

Cuarta entrega del writeup #DFIR del #CTF de Baklava: www.securityartwork.es/2025/04/22/b...

23.04.2025 07:06 — 👍 0    🔁 0    💬 0    📌 0
Preview
Hackademics Forum 2025 Hackademics Forum es un espacio de encuentro dedicado a la ciberseguridad que consistirá en una mañana de charlas y una mesa redonda.

Este viernes 25 estaré en Córdoba en el Hackademics Forum 2025 hablando de lo que hemos visto en #DFIR de incidentes de #ransomware hackademics-forum.com Como digo siempre, de lo que se aprende mejor es de los errores de los demás, así que... !vente! 😉🔥👨‍🚒

22.04.2025 06:09 — 👍 0    🔁 0    💬 0    📌 0
BaklavaCTF

Tercer parte del writeup del #CTF #DFIR de ctf.communia.cc : www.securityartwork.es/2025/04/09/b...

15.04.2025 06:05 — 👍 0    🔁 0    💬 0    📌 0