Кратко

Разбор UWP/MSIX — по словам спикера, скорее компьютерная криминалистика, чем incident response. Изоляция, ради которой задумывался UWP, пропала после Desktop Bridge и runFullTrust, а Microsoft Store стал каналом доставки вредоносных пакетов и источником инструментария без админ-прав. Вторая половина — артефакты DFIR и минимум политик и детектов; доклад технический, вопросов не было.

Главное

Инструменты, артефакты, технологии

Правовой и организационный контекст

Не звучало: ни законов, ни статей, ни ведомств, ни методик; терминология спикера — «компьютерная криминалистика», «incident response», «киберучения». Организационное: Microsoft выключила ms-appinstaller, но сама открыла путь неподписанным пакетам в Windows 11; политики запрета и сбор событий в SIEM.

Вопросы из зала

Вопросов не было: после «ваши вопросы, если они есть» прозвучала шутка «как всегда, сломал мне всю аудиторию», затем перерыв до 13:10. Говорящие не размечены: по контексту это модератор, но не очевидно.

Позиция спикера

Изоляция UWP после Desktop Bridge и runFullTrust — формальность; разрешение неподписанных пакетов в Windows 11 и ослабляет систему, и дарит криминалисту готовый индикатор. Тон — лекция по слайдам, без полемики и продажи: продукты F6 не названы. Ограничение своих артефактов (только установленные приложения) признаёт сам, но тут же обесценивает; масштаб не раздувает.

Цитаты