Antonio Sanz's Avatar

Antonio Sanz

@antoniosanzalc.bsky.social

Fighting evil 24x7. Incident Response & Digital Forensic guy, infosec maniac... and a damn good cook. My team is blue #DFIR - antoniosanzalc@infosec.exchange

230 Followers  |  146 Following  |  3,153 Posts  |  Joined: 06.02.2024  |  1.9429

Latest posts by antoniosanzalc.bsky.social on Bluesky

Preview
Hide Your RDP: Password Spray Leads to RansomHub Deployment Key Takeaways Initial access was via a password spray attack against an exposed RDP server, targeting numerous accounts over a four-hour period. Mimikatz and Nirsoft were used to harvest credential…

🌟New report out today!🌟

Hide Your RDP: Password Spray Leads to RansomHub Deployment

Analysis and reporting completed by @tas_kmanager, @iiamaleks and UC2

🔊Audio: Available on Spotify, Apple, YouTube and more!

thedfirreport.com/2025/06/30/h...

30.06.2025 11:17 — 👍 3    🔁 2    💬 0    📌 0
Preview
Home Formación en ciberseguridad para jóvenes de José Manuel Redondo López - jose-r-lopez/Formacion_-Seguridad_Joven

Ha llegado la hora de ir regalando contenido a la gente que le pueda interesar. Voy a liberar mis presentaciones para gente de la ESO, por si a alguien le sirven de algo :). Subiré una nueva cada viernes al principio y luego, pues iremos viendo. También las haré en video

github.com/jose-r-lopez...

27.06.2025 15:49 — 👍 105    🔁 49    💬 18    📌 2

DFIR Labs Subscriptions are live 🎉

At $𝟏𝟒.𝟗𝟗/𝐦𝐨𝐧𝐭𝐡, we’re offering something we’re truly proud of, not just great training, but a model that’s sustainable and community-focused.
/1

23.06.2025 17:32 — 👍 5    🔁 2    💬 1    📌 0

IR isn’t about mastering tools. It’s about building structured investigation habits:

→Start with what you do know
→Reconstruct the timeline
→Contain without alerting
→Keep calm and correlate

That confidence comes from method, not magic!

/end

19.06.2025 18:36 — 👍 8    🔁 3    💬 0    📌 0
Preview
c1b3rwall2025: Errores frecuentes en incidentes de ciberseguridad

Muchas gracias a la ##c1b3rwall por otro año en el que todo ha ido como la seda. Como es habitual, aquí tenéis las slides de mi presentación sobre cómo mejorar en la gestión de incidentes de ciberseguridad #DFIR: bit.ly/c1b3rwall_incidentes

04.06.2025 06:46 — 👍 0    🔁 0    💬 0    📌 0
Post image

1/ In one of our recent incident response cases, we found a cleverly hidden backdoor that the attacker had installed on various computers and servers in the network. Disguised as a Microsoft Edge service, a Mesh agent was running under the path:

C:\Program Files\Microsoft\MicrosoftEdge\msedge.exe

14.05.2025 10:37 — 👍 3    🔁 1    💬 1    📌 0
Preview
CAMBARA - Muelle Uno Una jungla en la ciudad, Cambara inunda de frescor y sensaciones el corazón de Málaga. Su gastronomía, personalidad y diseño le convierten en el nuevo punto de partida donde explorar experiencias dife...

6) Dock One (Muelle Uno) is at Malaga's port, and has several incredible restaurantes to have dinner by the sea, for example Cambara www.muelleuno.com/restaurantes...

7) And for a sweet finish, have an ice cream at Casa Mira. Hope you enjoy it, my girlfriend really love it !! 🥳

04.05.2025 18:57 — 👍 0    🔁 0    💬 0    📌 0
Preview
Madrid, Málaga - OXO MUSEUM OXO Museo del Videojuego es un innovador espacio cultural donde vivirás el pasado, presente y futuro en Málaga y Madrid.

4) For your geeky side: Videogame museum: oxomuseo.com The secret: it has an amazing rooftop with cheap (but fine) cocktails just in Malaga downtown!

5) If you want to take home some food, Atarazanas Market is full of interesting things

04.05.2025 18:57 — 👍 1    🔁 0    💬 1    📌 0
Preview
Madrid, Málaga - OXO MUSEUM OXO Museo del Videojuego es un innovador espacio cultural donde vivirás el pasado, presente y futuro en Málaga y Madrid.

2) "El Pimpi": an absolute classic for Malaga, go for "The Pimpi" (small sandwich with "pringá", delicious)

3) If you like tuna, it is in season... literally will blow your mind!

04.05.2025 18:57 — 👍 1    🔁 0    💬 1    📌 0
Preview
Malaga - Google My Maps Malaga

Hi! This is the google maps that we used last year for our trip: www.google.com/maps/d/edit?...
My bests:

1) "Antigua Casa de Guardia" for very interesting Malaga wines (try "Moscatel" & "Pedro Ximenez"), and the place is incredible

04.05.2025 18:57 — 👍 0    🔁 0    💬 2    📌 0

Ey! Hope you enjoy it to the fullest! If you need "native guide" tips, I can give a couple nice places to eat / see in Malaga/Cordoba/Madrid 😀

03.05.2025 19:14 — 👍 1    🔁 0    💬 1    📌 0
CTF_Baklava_Informe_DEF.pdf

1) El PDF: drive.google.com/file/d/1V3k3...

2) Los artículos: securityartwork.es/2025/04/07/b...

3) El CTF: ctf.communia.cc

Muchas gracias de nuevo a Andres Yedra y Arturo Martínez por el currazo haciendo un CTF la mar de juguetón 🤩

30.04.2025 06:24 — 👍 0    🔁 0    💬 0    📌 0

Si te has leído mi serie de artículos sobre el writeup del #CTF #DFIR de Baklava, pero los quieres leer en "modo informe", aquí tienes todos los recursos:

30.04.2025 06:24 — 👍 0    🔁 0    💬 1    📌 0
Preview
Hackademics Forum 2025 Hackademics Forum es un espacio de encuentro dedicado a la ciberseguridad que consistirá en una mañana de charlas y una mesa redonda.

Encantado con la gente de hackademics-forum.com por un viernes la mar de guapo hablando de #ransomware. La gente majísima, Córdoba preciosa, !un lujazo! Y las slides, aquí: bit.ly/ransom2025 (ojo que van con extras como os dije) 😉😎👩‍🚒

28.04.2025 06:18 — 👍 0    🔁 0    💬 0    📌 0
Baklava CTF Writeup – Incident Report Style (IV) - Security Art Work SRV01 Dado que es un activo crítico para la Organización, se solicita por su parte un análisis forense del servidor. Se procesan en primer lugar los logs de eventos por Hayabusa, obteniendo los siguie...

Cuarta entrega del writeup #DFIR del #CTF de Baklava: www.securityartwork.es/2025/04/22/b...

23.04.2025 07:06 — 👍 0    🔁 0    💬 0    📌 0
Preview
Hackademics Forum 2025 Hackademics Forum es un espacio de encuentro dedicado a la ciberseguridad que consistirá en una mañana de charlas y una mesa redonda.

Este viernes 25 estaré en Córdoba en el Hackademics Forum 2025 hablando de lo que hemos visto en #DFIR de incidentes de #ransomware hackademics-forum.com Como digo siempre, de lo que se aprende mejor es de los errores de los demás, así que... !vente! 😉🔥👨‍🚒

22.04.2025 06:09 — 👍 0    🔁 0    💬 0    📌 0
BaklavaCTF

Tercer parte del writeup del #CTF #DFIR de ctf.communia.cc : www.securityartwork.es/2025/04/09/b...

15.04.2025 06:05 — 👍 0    🔁 0    💬 0    📌 0
Baklava CTF Writeup – Incident Report Style (II) - Security Art Work Contenido 4.2. WS02 – 192.168.20.42 Se ejecuta la herramienta Hayabusa sobre los logs, encontrando las siguientes alertas: ──────────────────────────────────────╮ │ Top critical alerts:               ...

Segunda entrada de la resolución del CTF #DFIR Baklava : www.securityartwork.es/2025/04/08/s...

09.04.2025 20:20 — 👍 0    🔁 0    💬 0    📌 0
Baklava CTF Writeup – Incident Report Style (I) - Security Art Work Contenido Informe de Incidente BAKLAVA Parte 1 1. ¡WARNING! ¡LÉEME PRIMERO! Este documento que estás leyendo es un informe “real” de un incidente ficticio, basado en el CTF DFIR que los compañeros And...

Hacía tiempo que no publicaba nada en el blog de @s2grupo
, y ya tocaba: securityartwork.es/2025/04/07/b... Es interesante pq además de la resolución del reto #DFIR ... !está en modo informe! 😎😉🧐

08.04.2025 13:45 — 👍 0    🔁 0    💬 0    📌 0

Autopsy is finally back! 🐕‍🦺🕵🏼‍♂️ #DFIR

11.03.2025 21:13 — 👍 4    🔁 3    💬 0    📌 0
Post image

Mis slides de la charla de la #RootedCON2025 "12 años luchando contra grupos #APT: Qué cojones hemos aprendido", están disponibles aquí: bit.ly/joputasAPT (y sí, con los adoquines del Pilar se bastiona de lujo, altamente recomendados 😂🥳🧐)

10.03.2025 07:08 — 👍 1    🔁 1    💬 1    📌 0

Ya soy persona después de una nueva edición de la #rootedcon2025, intensa como pocas. Como siempre, una locura de charlas, gente, amigos y cosas que aprender. Volquetes de gracias a la Organización de la @rootedcon
por hacer que todo fuera como la seda (!y sin bajas!) 🥳👏🤘💪

10.03.2025 07:04 — 👍 1    🔁 0    💬 0    📌 0

Y como ellos son tímidos y yo no tengo verguenza, os cuento cositas: van a hablar de "cuando las cosas se ponen chungas" a la hora de adquirir evidencias en #DFIR para un incidente o una pericial. Si quieres estar preparado para (casi) todo, !vente! 😎😎😎

07.02.2025 07:28 — 👍 0    🔁 0    💬 0    📌 0

Ayer me alegraron el mes: a dos de mis compañeros del equipo de #DFIR de @s2grupo (@nomed__1 y @alejandrochiri_
) !!! les han aceptado su charla en la #RootedCON2025 !!! -> Wiiiiiiiiiiiiiiiiiiiiiiiiiiii 🥳🥳🥳🥳🥳🥳🥳

07.02.2025 07:28 — 👍 1    🔁 0    💬 1    📌 0
Post image

Muchos ya sabéis que @unizar es mi segunda casa😊. Este 17 de febrero de 17 a 18h en la @einaunizar.bsky.social daré una charla sobre cómo es trabajar en #ciberseguridad dentro de las NeoCOM24/25 organizadas por la @AATUZ. Si te pica la curiosidad (buena señal), !pásate y pregunta! 🤘💪👍

05.02.2025 07:34 — 👍 3    🔁 1    💬 0    📌 0
Post image

Un verdadero placer volver a estar en la #RootedCON2025 este año, además contando algo que conozco muy bien (hostias mediante): Cómo luchar contra APT (Advanced Persistent Threats). Muchas batallitas, algún que otro salseo, !y como siempre mucha mala baba! ¿A qué esperáis? 😎🥳🤘

03.02.2025 07:03 — 👍 2    🔁 1    💬 0    📌 0

El concepto se llama "forensic readiness": que cuando tengas un incidente (ojo, no digo "si", digo "cuando"), el equipo de #DFIR tenga todo lo necesario y solo necesite una cafetera recien hecha para empezar (3/EOL) :D

29.01.2025 07:54 — 👍 0    🔁 0    💬 0    📌 0
Post image

Así que es un buen momento para ver si tu cortafuegos guarda logs, de qué tipo, y durante cuánto (y quien dice cortafuegos, dice cualquier cacharro que pueda tener info de interés, ya sabes...) (2/n)

29.01.2025 07:54 — 👍 0    🔁 0    💬 1    📌 0

Los que curramos en #DFIR funcionamos a base de evidencias, cafeína y una mezcla de odio y curiosidad. Pero las evidencias son nuestra base: si no tenemos, no podemos darte resultados sólidos, solo hipótesis basadas en nuestra experiencia (1/n)

29.01.2025 07:54 — 👍 1    🔁 0    💬 1    📌 0

Pero no pasa nada pq la clave de cifrado la tienes exportada en un papel dentro de tu caja fuerte ... !!¿¿VERDAD??!! . Anda, revisa eso porque ya nos pasó en dos incidentes el año pasado ... 😅😅😅

28.01.2025 09:14 — 👍 0    🔁 0    💬 0    📌 0

@antoniosanzalc is following 20 prominent accounts