<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>global_author &#8211; PT ESC</title>
	<atom:link href="/author/global_author/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 07 Oct 2026 11:55:56 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>global_author &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Этот ваш Siemens&#8230;</title>
		<link>/this-is-siemens/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 29 Sep 2026 18:38:28 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d1%8d%d1%82%d0%be%d1%82-%d0%b2%d0%b0%d1%88-siemens/</guid>

					<description><![CDATA[Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его SHA-256: e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2 Наше внимание привлекло сообщение от аккаунта, с которого залили данный сэмпл: Хм, ICS-вредонос, причем…]]></description>
										<content:encoded><![CDATA[<p>Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его SHA-256:</p>
<pre><code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code></pre>
<p>Наше внимание привлекло сообщение от аккаунта, с которого залили данный сэмпл:</p>
<figure class="wp-block-image"><img fetchpriority="high" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-1024x291.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-1024x291.jpg 1024w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-300x85.jpg 300w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-768x218.jpg 768w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28.jpg 1280w" alt="" width="1024" height="291" /></figure>
<p>Хм, ICS-вредонос, причем уже с готовым названием S7Flip (то есть нам даже не нужно напрягать свою фантазию, чтобы назвать его)? Звучит интересно! Давайте взглянем, что там внутри.</p>
<p>После закрепления в автозапуске под названием <code>aphp.exe</code> сэмпл начинает собирать адреса устройств в локальной сети — это адреса <code>192.168.*.*</code>, <code>10.*.*.*</code> и <code>172.*.*.*</code>, после чего проверяет на них наличие определенных открытых портов, которые широко используются промышленными устройствами:</p>
<ul>
<li><strong>102</strong> — в основном используют контроллеры Siemens для взаимодействия по протоколу S7Comm или S7Comm+.</li>
<li><strong>502</strong> — стандартный порт протокола Modbus TCP; его могут использовать устройства любых производителей.</li>
<li><strong>44818</strong> — в основном используют контроллеры Allen-Bradley (Rockwell) для взаимодействия по протоколу EtherNet/IP (CIP).</li>
</ul>
<p>Подключение к устройствам Allen-Bradley (Rockwell) фактически не работает. Реализация клиента для EtherNet/IP (CIP) отсутствует: ветка переиспользует Siemens-клиент и пытается подключиться по порту 102 как к контроллеру Siemens. С настоящим Allen-Bradley соединение не установится — воздействие на устройства, открывшие только порт 44818, не оказывается вовсе.</p>
<p>Определив нужные устройства, S7Flip подключается к ним и начинает применять один из деструктивных механизмов (или сразу оба).</p>
<h2>Механизм 1: «randomize» значений</h2>
<p>По S7Comm (порт 102): по очереди обходит блоки DB 1–10; для каждого выбирает случайное смещение 0–99, читает оттуда 4-байтовое целое, прибавляет случайное целое число от −10 до +10 и записывает обратно.</p>
<p>По Modbus TCP (порт 502): выбирает 16-битный holding-регистр по случайному адресу 0–99, читает текущее значение, прибавляет случайное целое число от −10 до +10 и записывает обратно.</p>
<h2>Механизм 2: инверсия битов (findAndModifyInputs)</h2>
<p>По S7Comm (порт 102): последовательно проходит первые 100 байтов в блоках DB 1–10: читает байт, меняет его младший бит на противоположный и записывает обратно.</p>
<p>По Modbus TCP (порт 502): последовательно проходит однобитовые ячейки записи (coils — дискретные выводы, команды, флаги) в диапазоне 0–255: читает бит, меняет на противоположный и записывает обратно.</p>
<p>Каждое изменение пишется в <code>logs.csv</code> рядом с исполняемым файлом и содержит пять колонок — время, тег, вендор, старое и новое значение.</p>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28.jpg" sizes="auto, (max-width: 539px) 100vw, 539px" srcset="/wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28.jpg 539w, /wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28-300x257.jpg 300w" alt="" width="539" height="461" /></figure>
<p>Помимо данного бинаря, мы также нашли еще один:</p>
<pre><code>88717716e54b35682a28d673764975d439a31ee194c85dfc619a15ea93ab1280</code></pre>
<p>По логике работы он ничем не отличается от рассмотренного ранее образца. Главное отличие заключается в том, что библиотека <code>libmodbus</code>, реализующая работу протокола Modbus, в <code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code> динамически слинкована, а в <code>88717716e54b35682a28d673764975d439a31ee194c85dfc619a15ea93ab1280</code> — статически.</p>
<p>В этот же день с этого же аккаунта <code>jeans</code>, помимо <code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code> (название файла — <code>Edge.exe</code>), был залит еще один бинарь:</p>
<pre><code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code></pre>
<p>При ближайшем рассмотрении он оказался вайпером. При запуске он по-джентльменски спрашивает, не хотите ли вы установить Microsoft Edge:</p>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28.jpg" sizes="auto, (max-width: 807px) 100vw, 807px" srcset="/wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28.jpg 807w, /wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28-300x58.jpg 300w, /wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28-768x148.jpg 768w" alt="" width="807" height="156" /></figure>
<p>И если вы отказываетесь, то вайпер прекращает свою работу 😅</p>
<p>Но вот если вы соглашаетесь&#8230; то будьте готовы к «непредвиденным обстоятельствам». Вот их список:</p>
<ul>
<li>рекурсивное удаление всего содержимого папки <code>%USERPROFILE%\Desktop</code>;</li>
<li>там же будет создан файл <code>compiled-desktop</code>, который будет содержать ровно <code>1 048 576</code> случайных байт;</li>
<li>ну и, разумеется, файл <code>README.txt</code> с вежливой просьбой перевести биткоины в размере 100 долларов.</li>
</ul>
<p>После всего этого вредонос добавляет себя в автозапуск.</p>
<p>Расшифровка файлов не предусмотрена: содержимое рабочего стола нигде не сохраняется. Это псевдовымогатель-вайпер.</p>
<p>Самое интересное, что в <code>README.txt</code> указан кошелек, на который злоумышленники предлагают переслать деньги: <code>bc1qp6ejw8ptj9l9pkscmlf8fhhkrrjeawgpyjvtq8</code> — это официальный кошелек для донатов проекта <code>Bitcoin.org</code>. Т. е. жулики на самом деле не хотят выкупа? Хм, интересно&#8230; 🤑</p>
<p>Чуть позже <code>jeans</code> залил еще один вариант данного инструмента — <code>f47502628708300840efe2771a3c5e7e9a631205512f0a2ee6382a00a92056e2</code>, причем на этот раз файл называется не <code>Edge.exe</code>, а <code>Edgev5.exe</code>.</p>
<p>Обозначает ли v5 какое-то развитие или дальнейшее улучшение вредоноса? Да, в новой версии автор добавил симметричное шифрование файлов с помощью AES-256-GCM, а также расширил количество папок для шифрования: теперь помимо Desktop шифрованию подлежат Downloads и Documents. Правда, есть один нюанс&#8230; ключ для расшифрования данных находится в файле <code>master_key.dat</code>, да и биткоин-кошелек такой же, как и в более ранней версии вайпера.</p>
<p>По всей видимости, автор вредоноса активно развивает и тестирует свой инструмент. Возможно, в будущем он начнет активно применять его в «боевом» виде.</p>
<h2>А какая связь между S7Flip и вайперами? 🧐</h2>
<p>В ходе чтения данного поста у вас, возможно, возник вопрос: «а как связаны S7Flip и вайпер между собой?» И на самом деле определенные совпадения есть:</p>
<ul>
<li>все бинари были собраны с помощью тулчейна GCC 16.2.0;</li>
<li>timestamp сборки PE-файлов <code>88717716e54b35682a28d673769475d439a31ee194c85dfc619a15ea93ab1280</code> (S7Flip) и <code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code> (<code>Edge.exe</code>) совпадает с точностью до дня — 2026-09-13;</li>
<li>общий аккаунт, с которого файлы были залиты на MalwareBazaar, — <code>jeans</code>.</li>
</ul>
<p>Достаточно ли этих данных, чтобы утверждать, что S7Flip и вайперы разработаны одним и тем же автором? Нет, определенные сомнения все равно остаются, но некоторая взаимосвязь все же есть.</p>
<h2>IoCs</h2>
<table>
<tbody>
<tr>
<th>SHA-256</th>
<th>Имя</th>
<th style="text-align: center;">PT Fusion</th>
</tr>
<tr>
<td><code>88717716e54b35682a28d673769475d439a31ee194c85dfc619a15ea93ab1280</code></td>
<td>S7Flip</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/c4cb038a-718a-4509-a22a-151d0ebf310a" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code></td>
<td>S7Flip</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/3ca9e76f-e2d8-4da7-85ed-4c950bb25d26" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code></td>
<td>Edge.exe (ver 1)</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/ebdd1e1e-02e6-4b42-adf3-d7ca2356cde2" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>f47502628708300840efe2771a3c5e7e9a631205512f0a2ee6382a00a92056e2</code></td>
<td>Edgev5.exe</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/e50f6bc0-5e19-4ea5-8460-5840e32ec2ec" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
</tbody>
</table>
<p><span class="hashtag">#malware</span> <span class="hashtag">#win</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Анти-антивирус</title>
		<link>/anti-antivirus/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Mon, 28 Sep 2026 15:29:43 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%b0%d0%bd%d1%82%d0%b8-%d0%b0%d0%bd%d1%82%d0%b8%d0%b2%d0%b8%d1%80%d1%83%d1%81/</guid>

					<description><![CDATA[Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «Антивирус ФСБ.apk». Установив его, мы обнаружили, что при запуске пользователя встречает интерфейс известной программы для управления звонками на Android —…]]></description>
										<content:encoded><![CDATA[<p>Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «<code>Антивирус ФСБ.apk</code>».</p>
<p>Установив его, мы обнаружили, что при запуске пользователя встречает интерфейс известной программы для управления звонками на <code>Android — Right Dialer</code> от разработчика <a href="https://github.com/Goodwy/Dialer" rel="noopener" target="_blank">Goodwy</a>.</p>
<p>Вероятнее всего, выбор злоумышленников пал именно на это приложение, так как оно запрашивает большое количество разрешений: работа с контактами, выполнение звонков, доступ к камере и так далее.</p>
<figure class="wp-block-image"><img width="1011" height="1012" src="/wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43.jpg 1011w, /wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43-300x300.jpg 300w, /wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43-150x150.jpg 150w, /wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43-768x769.jpg 768w" sizes="auto, (max-width: 1011px) 100vw, 1011px" /><figcaption>Фрагмент AndroidManifest приложения Goodwy</figcaption></figure>
<figure class="wp-block-image"><img width="1024" height="721" src="/wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-1024x721.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-1024x721.jpg 1024w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-300x211.jpg 300w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-768x541.jpg 768w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-1536x1082.jpg 1536w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43.jpg 1706w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Запрашиваемые разрешения</figcaption></figure>
<p>Открыв <code>AndroidManifest.xml</code>, нетрудно увидеть, что основной пакет —<code> com.syscore.toolsuite</code>, а не <code>com.goodwy.dialer</code>. Это означает, что код Goodwy был встроен в чужое приложение — уже известный Android-шпион <code>LunaSpy</code>, более ранняя версия которого была <a href="https://www.f6.ru/blog/lunaspy-android-research" rel="noopener" target="_blank">рассмотрена в статье</a>.</p>
<figure class="wp-block-image"><img width="1024" height="691" src="/wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-1024x691.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-1024x691.jpg 1024w, /wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-300x202.jpg 300w, /wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-768x518.jpg 768w, /wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43.jpg 1061w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Goodwy в activity-alias</figcaption></figure>
<p>Перед статическим исследованием образца мы запустили его в песочнице <code>PT Sandbox</code>, чтобы получить общее представление о работе ВПО:</p>
<figure class="wp-block-image"><img width="1024" height="586" src="/wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-1024x586.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-1024x586.jpg 1024w, /wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-300x172.jpg 300w, /wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-768x440.jpg 768w, /wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Запуск приложения в PT Sandbox</figcaption></figure>
<p><strong>Ключевые наблюдения из динамического анализа:</strong></p>
<ul>
<li>Коммуникация с управляющими серверами</li>
<li>Получение привилегий</li>
<li>Создание скрытых файлов</li>
</ul>
<p>Злоумышленники расширили свой шпион рядом новых команд (как говорится, если используешь <code>Accessibility Service</code>, то используй его по полной):</p>
<ul>
<li><code>GET_CALL_RECORDINGS</code> — отправляет на управляющий сервер список имен файлов, перебирая файлы с расширением <code>.wav</code>, чей размер больше 44 байтов (размер заголовка WAV), в директории <code>getFilesDir()/call_recordings</code></li>
<li><code>DOWNLOAD_CALL_RECORDING</code> — отправляет на управляющий сервер запись звонка с указанным id, закодированную в Base64</li>
<li><code>SET_REDIRECT_RULES</code>, <code>GET_REDIRECT_RULES</code> — подмена исходящих звонков согласно полученным с управляющего сервера правилам</li>
<li>Добавилось больше команд для управления логированием устройства: <code>REQUEST_LOGS</code>, <code>CLEAR_LOGS</code>, <code>LOGGING_ENABLE</code>, <code>LOGGING_DISABLE</code></li>
<li><code>RESET_SOFT</code>, <code>RESET_DEEP</code>, <code>RESET_GLOBAL</code> — перезапуск части или всех вспомогательных сервисов шпиона</li>
<li><code>RESET_REBOOT</code> — имитация перезагрузки устройства (при получении — останавливает свои сервисы, отменяет задачи <code>WorkManager</code>, имитирует задержку при загрузке системы (8 секунд), после чего перезапускает сервисы)</li>
<li><code>GET_SCREEN_TREE</code> — получить параметры текущего экрана: width, height, объекты на экране, их позиции, текст и свойства</li>
<li>Сложные команды с параметрами для управления устройством (имитация действий пользователя): <code>PERFORM_TAP</code> (выполнить нажатие на экран), <code>PERFORM_SWIPE</code> (провести по экрану), <code>PERFORM_INPUT_TEXT</code> (выполнить вставку текста), <code>PERFORM_PATH_GESTURE</code> (выполнить жест по заданным позициям с определенной длительностью нажатия), <code>PERFORM_PATTERN_UNLOCK</code> (команда похожа на <code>PERFORM_PATH_GESTURE</code>, однако предназначена для адаптивных паттернов, например, разблокировка по рисунку), <code>PERFORM_BACK</code> (выполнить действие «назад»), <code>PERFORM_HOME</code> (выполнить переход на домашний экран), <code>PERFORM_RECENTS</code> (просмотреть список недавних приложений) — команды, активно использующие функции <code>PerformGlobalAction</code> и механизм <code>GestureDescription</code></li>
<li><code>REVIVE_PERMISSIONS</code> — показывает пользователю уведомление поверх всех окон с целью получения прав <code>android.permission.CAMERA</code> и <code>android.permission.RECORD_AUDIO</code></li>
<li><code>DISABLE_PLAY_PROTECT</code> — отключить глобальную настройку в Android (<code>Settings.Global.PACKAGE_VERIFIER_ENABLE</code>), которая управляет проверкой приложений перед их установкой</li>
</ul>
<p>Кроме того, ряд строк (например, IP-адреса, названия некоторых команд) шифруется алгоритмом XOR для усложнения анализа.</p>
<figure class="wp-block-image"><img width="923" height="361" src="/wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43.jpg 923w, /wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43-300x117.jpg 300w, /wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43-768x300.jpg 768w" sizes="auto, (max-width: 923px) 100vw, 923px" /><figcaption>Шифрование строк</figcaption></figure>
<figure class="wp-block-image"><img width="969" height="651" src="/wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43.jpg 969w, /wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43-300x202.jpg 300w, /wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43-768x516.jpg 768w" sizes="auto, (max-width: 969px) 100vw, 969px" /><figcaption>Реализация команды DOWNLOAD_CALL_RECORDING</figcaption></figure>
<figure class="wp-block-image"><img width="805" height="182" src="/wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43.jpg 805w, /wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43-300x68.jpg 300w, /wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43-768x174.jpg 768w" sizes="auto, (max-width: 805px) 100vw, 805px" /><figcaption>Реализация команды DISABLE_PLAY_PROTECT</figcaption></figure>
<figure class="wp-block-image"><img width="1024" height="460" src="/wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-1024x460.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-1024x460.jpg 1024w, /wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-300x135.jpg 300w, /wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-768x345.jpg 768w, /wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43.jpg 1059w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Реализация команды REVIVE_PERMISSIONS</figcaption></figure>
<figure class="wp-block-image"><img width="752" height="488" src="/wp-content/uploads/2026/09/photo_631@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_631@28-09-2026_15-29-43.jpg 752w, /wp-content/uploads/2026/09/photo_631@28-09-2026_15-29-43-300x195.jpg 300w" sizes="auto, (max-width: 752px) 100vw, 752px" /><figcaption>Реализация команды GET_SCREEN_TREE</figcaption></figure>
<figure class="wp-block-image"><img width="825" height="684" src="/wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43.jpg 825w, /wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43-300x249.jpg 300w, /wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43-768x637.jpg 768w" sizes="auto, (max-width: 825px) 100vw, 825px" /><figcaption>Реализация команды RESET_REBOOT</figcaption></figure>
<figure class="wp-block-image"><img width="747" height="287" src="/wp-content/uploads/2026/09/photo_633@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_633@28-09-2026_15-29-43.jpg 747w, /wp-content/uploads/2026/09/photo_633@28-09-2026_15-29-43-300x115.jpg 300w" sizes="auto, (max-width: 747px) 100vw, 747px" /><figcaption>Пример реализации PERFORM_SWIPE</figcaption></figure>
<p>Вредоносное ПО демонстрирует устойчивую тенденцию к развитию: от простого шпионажа к комплексному контролю устройства с элементами антиобнаружения, масштабируемой инфраструктурой и усовершенствованными методами социальной инженерии. Это требует от пользователей и специалистов по безопасности постоянного повышения уровня защиты и бдительности.</p>
<h2>Меры предосторожности:</h2>
<ul>
<li>Не стоит скачивать приложения с открытым исходным кодом из неизвестных источников, так как их легко видоизменить. Лучше скачивать их из <a href="https://play.google.com/store/apps/details?id=com.goodwy.dialer" rel="noopener" target="_blank">Google Play</a> или брать последний релиз со <a href="https://github.com/Goodwy/Dialer" rel="noopener" target="_blank">страницы разработчика</a>.</li>
<li>Не предоставляйте приложениям разрешения, которые им не потребуются (особенно разрешения <code>Accessibility Service</code>).</li>
<li>При подозрении на заражение ВПО проверьте список установленных приложений или воспользуйтесь средствами для отслеживания активности.</li>
</ul>
<p><strong>Файловые индикаторы</strong></p>
<table>
<tr>
<th style="text-align:center">Имя</th>
<th style="text-align:center">Хеш</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td style="text-align:center">Антивирус ФСБ.apk</td>
<td style="text-align:center"><code>5c2cbb7cad7d8d4e6dc36c9a35a1c589</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/891fca3b-4147-44ff-b3e6-971328108123" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<p><strong>Сетевые индикаторы</strong></p>
<table>
<tr>
<th style="text-align:center">IP</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td style="text-align:center"><code>2.56.179.190</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2cafeb3e-2bcc-4b8f-96ac-cb9d502f3091" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>2.59.183.215</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bc1a83d2-3b29-4bb3-a4bb-be0f1227dd53" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.45.93.167</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0e1cb322-c983-4a00-9157-4279a65c4caa" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.101.88.37</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/84ef357d-6ab2-449c-b4a9-52e28f3958ba" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.101.88.39</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5f3a4463-2398-46b3-805c-b7e2384dadb2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.101.88.41</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f786dee-d04a-4f99-8a18-d7dc3663ec48" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>31.172.75.46</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8a4623e7-da82-47f0-84da-d2c8fdc693" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>31.192.237.132</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3046b229-3bb6-4fa4-8bcc-615cfe842acf" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>31.214.157.53</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d15a7260-f2e0-4dc8-badb-20bd71c5f257" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>37.10.71.100</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a7c5e6cc-3fac-458f-94d3-1002bee01cf0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.180.3.187</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b262c837-2070-42ff-9ff3-695432a93f1c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.180.87.241</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f2da26ab-1e0e-46f3-be4d-61e570e873ac" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.180.144.105</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b1bd9099-a2d3-4c76-90f1-9a39c7f0bbad" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.244.208.134</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/61bb9725-dd6a-4b13-a022-e2e1fd026e93" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.8.145.60</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1e254ac0-3c24-42a2-b325-9fbeccf4fe89" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.8.228.204</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/32c2408c-13a5-4255-91e3-24d3cb362a13" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.8.230.157</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/174c3081-6759-447a-a606-f1fb850373d8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.10.246.197</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c9e459f9-8fdd-4642-8316-5a2086624eec" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.12.111.27</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0c7beee1-1f44-480e-9500-139294619645" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.15.126.252</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b12144ad-e99b-4225-8a46-61b227a138fd" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.67.35.58</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e20adc9d-3287-404b-82ac-fdd954fb45b9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.67.231.139</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8d01ff09-00b5-44cf-85fa-2671f8cd9903" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.67.231.215</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/922ebedb-efcd-4503-adcd-37f8aa5e4f17" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.82.255.173</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fbc699b5-4b94-4514-91e4-4fa23a3bcc86" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.85.93.206</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0810c649-cca5-44e7-b5a0-c247cfade8c4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.89.52.163</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2ef95897-7820-4e30-aa4a-f9659d414633" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.89.111.233</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3012ef2f-2f68-4a2d-aeef-3e0063c24fa6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.129.242.236</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d1cf0ff3-eb99-48be-b19e-23258958e665" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.135.164.207</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f8903424-cd11-49d0-a0a9-364be89fcca4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.142.36.207</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e7c7181c-9a92-4619-9fb1-66e2301b9148" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.150.64.118</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a3312fa6-08a8-47f3-af11-a4c087eafb48" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.150.64.131</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/33de5be9-7ba0-4c84-9c48-9e8f14fe8eac" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.155.249.165</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ff3662ae-a3c9-4ba8-8de4-691fcc2c76c9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.159.248.127</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b0126dfb-c955-455e-a73d-ffc55e6f733b" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.159.248.251</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7aa008f9-6dde-4e59-859c-75f19ae37957" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.197.133.82</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b04def4f-b9fe-4a5c-89b5-d2a7612e42cb" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>46.28.70.26</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0a771f19-09cf-4656-95ab-ecdb58d5ba02" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>46.28.70.244</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/17e5f241-c2df-4213-ab0e-84c265fdc693" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.25</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f3627c6a-ab11-4682-a892-35374a883bf3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.33</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/72078baa-d9a1-48c7-8928-eb3cecb69f67" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.74</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c6573500-6cfd-459e-a1e1-868261d19de7" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.87</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/44568572-22d7-4800-8d92-cb7644825be3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.151</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/484ebfd0-77ff-4939-abf3-7281dd1ba5fc" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.189</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ca69b0a8-0306-4011-a882-f7a646074781" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.219</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a449a57e-0add-42d4-9b21-34ef505a51a4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.233.57.162</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6e50eeb4-d2f7-49cd-b688-77d465637daf" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>79.132.130.73</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5719aa06-1be8-4f29-8a08-2fc9a5d21b04" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>81.22.132.87</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d71d49c9-d42b-4ac2-9172-67f3e62aba4c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>83.217.210.129</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/663d7f6f-05dd-4bee-937c-c4522c8f2b9c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>83.217.210.163</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/42702054-deb5-480c-814b-0808c03cb19c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.208.110.57</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/dc749816-9889-4b2e-be1f-541958d7a82c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.208.208.123</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/00a5116e-f232-44c8-8213-8888888aed1b" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.209.153.229</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2867c968-be1e-4f1f-99c8-cc13ff08e02a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.239.53.5</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7bc5f1f0-7e4b-4b0a-9194-768f65cf6a84" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>86.104.75.160</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9f593ec2-d394-45f5-9cea-3db20312b661" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>88.218.93.20</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0f8a8c37-cbc8-485f-bf91-665d8faec0d3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>89.42.142.240</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/209c48a9-229e-464e-8b93-fe6c4fab7684" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>89.124.114.178</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/834a2093-3807-4173-969c-d7e5ffdbe175" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>89.127.206.241</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9275a654-cc8e-4bb9-9b58-5b5d729fbbd0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>92.118.230.34</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ac3c1085-b06c-4628-b5a2-34d9e9049219" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>93.183.92.96</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e1be4332-0fea-4f37-aeb7-a36ffeda41c1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.130.255.130</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3999ecc6-1240-4b29-a5ac-744d1eb2b92a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.130.255.132</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/db3f1d4d-519e-431f-a823-fc56747d25a7" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.130.255.151</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fd099f79-d1e5-4844-a7a7-4da89d33a347" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.100.138</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/350f2ccd-aa35-494a-a1c1-b63af4b38802" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.111.91</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0b0f39f2-4ba0-4f99-aa76-418497adacf9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.118.221</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bfe6299f-7bf6-4214-8f7e-8327ab033e22" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.120.179</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c386dfee-8e09-415f-b877-fff3ec39db14" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.122.189</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/56ec2eb6-ff91-4a5f-8ea4-0f602ed669b3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>95.164.86.41</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/254b4cb1-98c2-4e2a-8206-113eddfe451e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>95.216.232.141</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/aab05bde-0e67-4042-b7e4-1699b1471746" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>103.213.249.128</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/48f44458-e6b8-4e99-ab4a-5807effdd365" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>109.172.31.68</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a97769ae-13fe-4dea-8b07-1399e670aec6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>135.181.14.151</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a1592243-41f9-45a9-b9a2-e648b762feb3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>136.243.118.134</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bafe5944-ccb5-41ad-8485-7c5a7fe7bae2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>144.76.48.41</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3f82c801-794e-496c-9d50-4cf13b209d66" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>148.251.240.89</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/19b3e5a8-1ac8-4ff5-a0a8-e3c2a850b975" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>157.90.14.184</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/239a2d5b-9353-4391-af5f-7141de3ef10e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>157.90.14.191</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8ff94a9a-756b-4f16-a126-ebc6688cd5ba" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>159.69.228.231</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a76fae87-d306-490e-baaf-b2a7022d40f0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>170.168.15.160</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f9e47ab6-b53c-4ae9-88d1-babc1931c9de" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>176.120.67.190</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/4935d0f1-eafb-4072-ba8f-cb8a6c620e9a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>176.124.222.67</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/203dbaee-6a7f-466a-a2d9-e9e20d0ea565" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>176.124.222.69</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ea374a34-ed87-49b0-b82f-4bf846688002" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.68.21.191</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f22da70-dba6-4a3d-b55f-d667fed741b8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.113.139.34</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/81742e63-73b3-4623-96a9-3e1385ee940d" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.113.139.67</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b3a62dfb-0604-49c3-b3eb-3168ca098142" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.113.139.143</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a3621be6-b21f-4f0f-9086-6f5e98be1af2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.240.103.235</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2e614626-dbfc-41cb-94b6-8c2ca74124a1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.246.220.35</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f9a1039-08c9-4c69-99b8-01389fa2da31" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.255.178.18</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/63608d20-d714-4ceb-9c16-19f3e9555e4f" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.255.178.223</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b5305265-0e9c-4a76-9e39-bde0ee9d230a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>188.40.171.83</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7fd4d08e-0a77-4eb0-9588-85a50cdc22a5" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>193.108.114.13</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c93c646d-e2d1-4fe1-9787-ea971c2ee4c9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>193.124.118.189</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d535957b-4e30-4888-a83e-b3c473d12842" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>193.233.88.253</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5d4660b0-23a3-45d4-b126-3b05bf80a13d" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>194.87.210.125</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/371703d1-9f82-4441-856b-f4fe2e16a9cd" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>194.154.24.88</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/78a5b717-ef21-45be-a171-30fc6e3c27cf" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>194.154.25.188</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/05a5d93e-a5e8-42ba-9f68-777d2bcfc532" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>195.63.134.89</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7182f407-7d7e-4f8b-a71a-2a3f670c9b20" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.19</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d17bdc10-6644-41ff-8de4-0209cc6bd4c4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.23</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/54a99aa1-a694-484c-850a-58ddcd457683" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.25</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/722d5bbc-4018-4e7f-9b7e-d556ee77981f" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.39</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bee6f6b0-422a-4e37-8960-af279c719431" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.43</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e7ddf49b-882a-46d1-9e62-600900719d36" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.55</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/72d7ee90-6e5e-4c84-8311-0f4265f43c58" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.65</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f7a8392d-6f7b-4d3b-ba79-6f7376a4652e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.70</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2c8eeaa9-3eba-40f9-a6f0-375eb3f1fca6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.200</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/69cc0a44-5f0a-499c-bf08-22ae11189cdc" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<p><span class="hashtag">#malware</span> <span class="hashtag">#android</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>.exe .docm .xlsm</title>
		<link>/exe-docm-xlsm/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 18 Sep 2026 12:12:34 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/exe-docm-xlsm/</guid>

					<description><![CDATA[.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово разберемся, почему. 🖥 .exe — классическое расширение исполняемых файлов в Windows: двойной клик — и…]]></description>
										<content:encoded><![CDATA[<p><strong>.exe .docm .xlsm</strong></p>
<p>Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово разберемся, почему.</p>
<p>🖥 <strong>.exe — классическое расширение исполняемых файлов в Windows:</strong> двойной клик — и у вас запускается Fortnite (не осуждаем), браузер, ваш любимый мессенджер, установщик или любая другая программа. А может запуститься и Trojan или какой-нибудь другой вредонос.</p>
<p>Чаще всего вы даже не видите, что у файла именно такое расширение: по умолчанию в Windows включена функция «Скрывать расширения для зарегистрированных типов файлов», из-за чего видно только первую часть имени. И этим пользуются злоумышленники.</p>
<p>Например, они маскируют файл под что-нибудь безобидное: вместо <code>zarplaty_sep_2026.pdf.exe</code> вы увидите просто <code>zarplaty_sep_2026.pdf</code>. Подозрений не вызывает, а интерес пробуждает. Клац-клац — и бамц.</p>
<p>В общем, для самозащиты рекомендуем отключить эту функцию. Делается просто, зато вы всегда будете знать, на что именно кликаете.</p>
<p>📄 <strong>.docm и .xlsm — а это знакомые всем офисным работягам расширения документов Microsoft Office.</strong> Их часто перекидывают по электронной почте, чатам и флешкам, так что обычно они не вызывают подозрений.</p>
<p>Только что-то тут с последними буквами расширений не так — скажете вы, и будете правы. Вместо <code>x</code> в конце здесь стоит <code>m</code>, а это означает, что такие документы поддерживают макросы — небольшие программы на специальном языке VBA, которые могут выполнять действия внутри документа. Также могут попадаться расширения <code>.dotm</code> и <code>.xltm</code> — это шаблоны документов с поддержкой макросов.</p>
<p>И так же, как с <code>.exe</code>, эти расширения по умолчанию скрыты в наименовании файлов в Windows, поэтому вы просто видите иконку документа и его название.</p>
<p>Макросы — полезная штука, которая помогает автоматизировать рутинные действия в документах (с их помощью энтузиасты даже умудрились запустить DOOM прямо в Word). </p>
<p>Но ими пользуются и злоумышленники: вы открываете вроде бы обычный файл, разрешаете макросы — и на вашем компьютере выполняются заложенные в них команды. Например, они могут запустить системную команду, которая загрузит и запустит другой вредонос.</p>
<p><strong>Так вот, к чему мы это решили объяснить</strong></p>
<p>1️⃣ Внимательно следите за тем, что именно вы запускаете и какие разрешения даете.</p>
<p>2️⃣ Наши эксперты с помощью песочницы PT Sandbox проанализировали вредоносную активность, выявленную PT NAD в сетевом трафике организаций с октября 2025 года по июль 2026 года. И как раз 29% опасных файлов оказались с расширением <code>.exe,</code> а 26% — с расширениями Microsoft Office.</p>
<p>3️⃣ Как вы понимаете, эти файлы — только верхушка айсберга из вредоносов. Ниже в сетях были обнаружены и потенциально опасные инструменты, которые выглядят легитимно, различные вариации архивов и более интересные находки.</p>
<p>О них — в полной версии <a href="https://ptsecurity.com/threats-in-network-traffic/?utm_source=tg_esc&#038;utm_medium=network&#038;utm_campaign=18_09" rel="noopener" target="_blank">исследования на нашем сайте</a>.</p>
<p><span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Хаос, шок, приватные ключи от не менее приватного GitLab 💻</title>
		<link>/chaos-shock-private-keys-from-a-not-so-private-gitlab/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 28 Jul 2026 19:03:30 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[scs]]></category>
		<guid isPermaLink="false">/chaos-shock-private-keys-from-a-not-so-private-gitlab/</guid>

					<description><![CDATA[Последние пару месяцев злоумышленник распространял трояны с нескольких npm-учеток: alex05255, mdrafiqulislamrabby, b.w1001, abdev8773 и mollspotwood54400. Список пакетов: 🌟 svg-fetcher 🌟 tradepilot 🌟 polytrade 🌟 polymarket-kit 🌟 react-svg-chunk 🌟 gamified-trading-system 🌟 font-huge 🌟…]]></description>
										<content:encoded><![CDATA[<p>Последние пару месяцев злоумышленник распространял трояны с нескольких npm-учеток: <code>alex05255</code>, <code>mdrafiqulislamrabby</code>, <code>b.w1001</code>, <code>abdev8773</code> и <code>mollspotwood54400</code>.</p>
<p><strong>Список пакетов:</strong></p>
<p>🌟 <code>svg-fetcher</code></p>
<p>🌟 <code>tradepilot</code></p>
<p>🌟 <code>polytrade</code></p>
<p>🌟 <code>polymarket-kit</code></p>
<p>🌟 <code>react-svg-chunk</code></p>
<p>🌟 <code>gamified-trading-system</code></p>
<p>🌟 <code>font-huge</code></p>
<p>🌟 <code>font-hub</code></p>
<p>🌟 <code>mdb-vite</code></p>
<p>🌟 <code>router-processor</code></p>
<p>🌟 <code>route-processor</code></p>
<p>Код, по классике жанра, навайбкожен. На это указывают избыточные поясняющие комментарии:</p>
<figure class="wp-block-image"><img width="1024" height="391" src="/wp-content/uploads/2026/07/photo_595@28-07-2026_19-03-30-1024x391.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_595@28-07-2026_19-03-30-1024x391.jpg 1024w, /wp-content/uploads/2026/07/photo_595@28-07-2026_19-03-30-300x115.jpg 300w, /wp-content/uploads/2026/07/photo_595@28-07-2026_19-03-30-768x293.jpg 768w, /wp-content/uploads/2026/07/photo_595@28-07-2026_19-03-30.jpg 1442w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="410" src="/wp-content/uploads/2026/07/photo_596@28-07-2026_19-03-30-1024x410.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_596@28-07-2026_19-03-30-1024x410.jpg 1024w, /wp-content/uploads/2026/07/photo_596@28-07-2026_19-03-30-300x120.jpg 300w, /wp-content/uploads/2026/07/photo_596@28-07-2026_19-03-30-768x308.jpg 768w, /wp-content/uploads/2026/07/photo_596@28-07-2026_19-03-30.jpg 1238w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<h3>Логика пакетов</h3>
<p>🔗 Конкатенация URL C2 из нескольких констант.</p>
<p>🔗 Запрос следующего стейджа. Из занятного:</p>
<p>🌟Нагрузка версионируется и в коде называется <code>token</code>. Нам известны стейджи <code>106</code>, <code>107</code>, <code>108</code> и <code>116</code>.</p>
<p>Итоговый URL: <code>http://svganchordev.net/icons/&lt;token&gt;</p>
<p></code>🌟 Код передает в заголовках ключ <code>bearrtoken</code> (орфография сохранена, вероятно, автор имел в виду <code>bearertoken</code>) со значением <code>logo</code>.</p>
<p>Второй стейдж представлен сильно обфусцированным JS-кодом-однострочником:</p>
<figure class="wp-block-image"><img width="1024" height="552" src="/wp-content/uploads/2026/07/photo_597@28-07-2026_19-03-30-1024x552.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_597@28-07-2026_19-03-30-1024x552.jpg 1024w, /wp-content/uploads/2026/07/photo_597@28-07-2026_19-03-30-300x162.jpg 300w, /wp-content/uploads/2026/07/photo_597@28-07-2026_19-03-30-768x414.jpg 768w, /wp-content/uploads/2026/07/photo_597@28-07-2026_19-03-30-1536x829.jpg 1536w, /wp-content/uploads/2026/07/photo_597@28-07-2026_19-03-30-2048x1105.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Отформатировали для наглядности, все равно страшно</figcaption></figure>
<p>Стейдж собирает информацию о системе — имя пользователя, имя компьютера, операционную систему — и посредством веб-сокета продолжает общение, принимая команды на исполнение.</p>
<p>Реализация качественная, с мультистейджами, спору нет. Но это все равно вредоносная активность, поэтому репортим пакеты админам NPM 🫥</p>
<p>В релизах с токенами <code>106</code> и <code>116</code> есть изюминка, а именно вшитые публичный и приватный ключи GitLab:</p>
<figure class="wp-block-image"><img width="1024" height="446" src="/wp-content/uploads/2026/07/photo_598@28-07-2026_19-03-30-1024x446.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_598@28-07-2026_19-03-30-1024x446.jpg 1024w, /wp-content/uploads/2026/07/photo_598@28-07-2026_19-03-30-300x131.jpg 300w, /wp-content/uploads/2026/07/photo_598@28-07-2026_19-03-30-768x334.jpg 768w, /wp-content/uploads/2026/07/photo_598@28-07-2026_19-03-30-1536x668.jpg 1536w, /wp-content/uploads/2026/07/photo_598@28-07-2026_19-03-30.jpg 2036w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>Мы не можем воспользоваться этими ключами: они относятся к приватному инстансу GitLab, развернутому в инфраструктуре злоумышленника.</p>
<p>Однако интересно, что кампания ведется на настолько серьезном уровне, что злоумышленнику потребовалось версионирование кода, хотя можно было бы использовать Git локально. Можно предположить, что в GitLab настроен CI/CD-пайплайн для обфускации кода и публикации стейджей.</p>
<blockquote>
<p>Хотите автоматически проверять, попали ли эти и другие вредоносные пакеты в ваш контур? Вам сюда: фиды для безопасной разработки из <a href="https://ptsecurity.com/services/fusion/" rel="noopener" target="_blank">PT Fusion</a>.</p>
</blockquote>
<p><span class="hashtag">#npm</span> <span class="hashtag">#scs</span></p>
<p><a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>::%16777216 — так что же ты такое?</title>
		<link>/777216-so-what-exactly-are-you/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Thu, 18 Jun 2026 14:11:09 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[tips]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%16777216-%d1%82%d0%b0%d0%ba-%d1%87%d1%82%d0%be-%d0%b6%d0%b5-%d1%82%d1%8b-%d1%82%d0%b0%d0%ba%d0%be%d0%b5/</guid>

					<description><![CDATA[::%16777216 — так что же ты такое? Известно, что в ходе атак злоумышленники могут использовать туннелирование. Например, прокинуть обратный туннель со взломанного Windows-хоста в глубине сети организации, чтобы с его помощью легко…]]></description>
										<content:encoded><![CDATA[<p><strong>::%16777216 — так что же ты такое?</strong></p>
<p>Известно, что в ходе атак злоумышленники могут использовать <a href="https://attack.mitre.org/techniques/T1572/" rel="noopener" target="_blank">туннелирование</a>. Например, прокинуть обратный туннель со взломанного Windows-хоста в глубине сети организации, чтобы с его помощью легко подключиться интерактивно по RDP к этому же хосту.</p>
<p>Методы выявления такой активности также известны. Например, стоит обязательно обращать внимание на наличие в логах IP-адресов <code>127.0.0.1</code> или <code>::1</code> в качестве источника — именно с таких адресов в пределах атакованной системы могут устанавливаться подключения к целевым сервисам.</p>
<p>😳 Много лет специалисты, расследовавшие взломы, отмечали и описывали в отчетах, что когда в подобных атаках для туннеля использовался ngrok, при подключении по RDP в логах вместо IP-адреса источника заносилось странное значение — <code>::%16777216</code>.</p>
<p>С одной стороны, это отличный артефакт, который легко искать: он вряд ли встречается в нормальной активности и поэтому его наличие служит хорошим и довольно точным индикатором атаки.</p>
<p>Но, с другой стороны, нигде не было понятного объяснения, что это за «магическое число», почему именно оно возникает в логах и всегда ли это признак использования именно ngrok.</p>
<p>😎 <strong>Мы решили разобраться, и нам удалось получить ответы:</strong></p>
<p>🔴 <code>::%16777216</code> появляется в логах в событии <code>1149</code> (а еще <code>4778</code> и <code>4779</code>) вместо IP-адреса <code>::1</code> в результате ошибки в Windows.</p>
<p>🔴 Ошибка не связана с наличием какой-либо уязвимости, а вызвана несогласованной интерпретацией данных в памяти разными модулями протокола RDP</p>
<p>🔴 Ошибка возникает не только с адресом <code>::1</code>, но и в любом другом случае, когда происходит подключение к RDP с использованием протокола IPv6 (например, вместо адреса <code>fe80::6e1d:980d:9401:719b</code> вы увидите в логах строку <code>0:0:fe80::6e1d:980d%2607874452</code>)</p>
<p>🔴 Проблема чаще всего связывалась с утилитой ngrok, так как в ходе туннелирования она создает подключение на узле с использованием IPv6 по умолчанию, в отличие от многих других утилит, которые используют IPv4.</p>
<p>🔴 Адрес в логах «портится» не безвозвратно, его можно восстановить:</p>
<p><strong>1.</strong> Взять значение из лога: <code>0:0:fe80::6e1d:980d%2607874452</code></p>
<p><strong>2. </strong>Часть после <code>%</code> перевести в HEX: <code>2607874452 dec = 9b710194 hex</code></p>
<p><strong>3.</strong> Убрать слева два нуля, дописать справа полученные цифры с учетом обратного порядка байт: <code>fe80::6e1d:980d:9401:719b</code></p>
<p>Ошибка существовала как минимум начиная с Windows Server 2012 R2 во всех версиях Windows. В начале лета 2025 года мы направили информацию об этом в Microsoft, и результаты недавних тестов показывают, что в актуальных версиях (с майскими обновлениями 2026 года) ошибка была исправлена (ответа о факте исправления мы не получили).</p>
<p>А о нюансах исследования, интересных подробностях представления IP-адресов и подходах к проведению экспериментов, которые помогли найти объяснение, автор рассказал в докладе на прошедшей в мае конференции ËPRSTCON — запись доклада, презентацию и расшифровку ищите <a href="https://www.yoprstcon.ru/articles_manual_locB_html/07-ngrok-windows.html" rel="noopener" target="_blank">на сайте конференции</a>.</p>
<p><strong>И что же теперь делать?</strong> 😨</p>
<p>1️⃣ В старых версиях Windows, которые уже не получают обновлений, продолжать обращать внимание на <code>::%16777216</code> в логах.</p>
<p>2️⃣ В актуальных версиях Windows, где, возможно, были установлены обновления, дополнительно проверять на наличие <code>::1</code> там, где такого адреса не должно быть в норме.</p>
<p>3️⃣ Учитывайте, что есть множество различных утилит для создания туннелей, и подобный индикатор никак не подтверждает использование именно ngrok.</p>
<p>0️⃣ По желанию — доработайте свой парсинг логов так, чтобы восстанавливать нормальный IP-адрес: это поможет учитывать адрес в корреляционных правилах и получать больше релевантных результатов при ретроспективном поиске событий или тредхантинге.</p>
<p><strong>P.S.: </strong>и не забывайте обращать внимание на появление <code>127.0.0.1</code> в неподходящих местах. </p>
<p><strong>P.P.S.:</strong> и не только <code>127.0.0.1</code>, а любого адреса из сети <code>127.0.0.0/8</code>: все эти адреса соответствуют интерфейсу <code>localhost</code> согласно <a href="https://datatracker.ietf.org/doc/html/rfc5735" rel="noopener" target="_blank">RFC5735</a>, и это работает во всех популярных ОС. Использовать как источник адрес типа <code>127.0.13.37</code> у злоумышленника вряд ли легко получится, а вот указывать в качестве назначения подобные адреса для подключения к процессам на локальном хосте — вполне.</p>
<p><span class="hashtag">#tip</span> <span class="hashtag">#win</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>你好! На связи группа Supply Chain Security</title>
		<link>/hello-the-supply-chain-security-team-is-here/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 12 May 2026 15:30:36 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[scs]]></category>
		<guid isPermaLink="false">/%e4%bd%a0%e5%a5%bd-%d0%bd%d0%b0-%d1%81%d0%b2%d1%8f%d0%b7%d0%b8-%d0%b3%d1%80%d1%83%d0%bf%d0%bf%d0%b0-supply-chain-security/</guid>

					<description><![CDATA[你好! На связи группа Supply Chain Security 🩷 Мы сканируем опенсорс в реальном времени в поисках вредоносного кода. А также ответственные в ESCalator за публикации про интересности в Python Package Index и…]]></description>
										<content:encoded><![CDATA[<p><strong>你好! На связи группа Supply Chain Security </strong><strong>🩷</strong></p>
<p>Мы сканируем опенсорс в реальном времени в поисках вредоносного кода. А также ответственные в ESCalator за публикации про интересности в Python Package Index и NPM 🏃‍♀️</p>
<p>Рады сообщить о коллаборации с парнями из <a href="https://ptsecurity.com/services/fusion/?utm_source=tg_esc&#038;utm_medium=scs&#038;utm_campaign=12_05" rel="noopener" target="_blank">PT Fusion</a> и выпуске фидов по найденным угрозам в формате OSV (<a href="https://ptsecurity.com/about/news/new-feeds-in-pt-fusion-help-to-control-the-security-of-external-dependencies/?utm_source=tg_esc&#038;utm_medium=scs&#038;utm_campaign=12_05" rel="noopener" target="_blank">анонс</a>). Там есть информация не только по вредоносным релизам, но и, например, по удаленным пакетам, что тоже является одним из факторов риска, который нужно учитывать при дальнейшем использовании таких пакетов.</p>
<p>Если в вашей компании есть разработка, и вы беспокоитесь о ее безопасности, то будем рады видеть вас в рядах наших пользователей 🤗</p>
<p><span class="hashtag">#scs</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Dirty Frag 🐧</title>
		<link>/dirty-frag/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 08 May 2026 12:08:09 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[avlab]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[sandbox]]></category>
		<guid isPermaLink="false">/dirty-frag-%f0%9f%90%a7/</guid>

					<description><![CDATA[Dirty Frag 🐧💥 Спустя неделю после нашумевшего Copy.Fail исследователь v4bel раскрыл новую технику повышения привилегий в ядре Linux — Dirty Frag. По состоянию на 8 мая у Dirty Frag нет CVE-номера и,…]]></description>
										<content:encoded><![CDATA[<p><strong>Dirty Frag 🐧</strong>💥</p>
<p>Спустя неделю после нашумевшего <a href="https://t.me/ptescalator/714" rel="noopener" target="_blank">Copy.Fail</a> исследователь v4bel <a href="https://github.com/V4bel/dirtyfrag" rel="noopener" target="_blank">раскрыл</a> новую технику повышения привилегий в ядре Linux — Dirty Frag.</p>
<p>По состоянию на 8 мая у Dirty Frag нет CVE-номера и, что более критично, официального патча от мейнтейнеров ядра тоже нет. Dirty Frag относится к тому же классу, что Dirty Pipe и Copy.Fail, но использует другой механизм: вместо pipe_buffer атакуется структура <code>sk_buff</code>.</p>
<p><em>Общие механизмы работы позволяют надежно блокировать эксплойт поведенческой экспертизой в PT Sandbox (Exploit.Linux.CVE-2022-0847.a, Exploit.Linux.CVE-2026-31431.a, Backdoor.Linux.Generic.a) — смотрите на скриншоте.</em></p>
<p><strong>Как это работает?</strong> 🧐</p>
<p>Dirty Frag — это цепочка из двух уязвимостей, которые дополняют друг друга, чтобы охватить все основные дистрибутивы:</p>
<p>1️⃣ Page-Cache Write (с 2017 года): предоставляет возможность для записи 4 байт в кэш страниц, но требует права на создание пользовательских пространств имен, что в некоторых системах (например, Ubuntu) может блокироваться AppArmor.</p>
<p>2️⃣ RxRPC Page-Cache Write (с июня 2023 года): не требует прав на пространства имен, но модуль <code>rxrpc.ko</code> присутствует только в некоторых дистрибутивах, включая Ubuntu, где он загружен по умолчанию.</p>
<p>Объединив их, атакующий получает рабочий эксплойт на любой системе, что позволяет:</p>
<p>• Подменить <code>suid-файлы</code> (например, <code>/usr/bin/su</code>) на свою версию<br />
• Изменить <code>/etc/passwd</code>, очистив пароль root-пользователя</p>
<p><strong>Кто под угрозой? ⛳️</strong></p>
<p>Практически все системы с ядром Linux, выпущенные с 2017 года. Исследователь подтвердил работу эксплойта на следующих версиях: Ubuntu 24.04.4, RHEL 10.1, openSUSE Tumbleweed, CentOS Stream 10, AlmaLinux 10, Fedora 44 и других.</p>
<p><strong>Как защититься? </strong><strong>🔧</strong></p>
<p>Так как официального патча от мейнтейнеров ядра пока нет, единственный способ защиты — немедленно отключить и выгрузить уязвимые модули ядра.</p>
<p><strong>Команда для отключения:</strong></p>
<pre><code>sh -c &quot;printf &#039;install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n&#039; &gt; /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2&gt;/dev/null; true&quot;</code></pre>
<p>Некоторые дистрибутивы (например, AlmaLinux) начали выпускать <a href="https://almalinux.org/blog/2026-05-07-dirty-frag/" rel="noopener" target="_blank">собственные патчи</a>, не дожидаясь апстрима.</p>
<p>UPD: уязвимость получила идентификатор — <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-43284" rel="noopener" target="_blank">CVE-2026-43284</a>, патч добавлен в код ядра (<a href="https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=f4c50a4034e62ab75f1d5cdd191dd5f9c77fdff4" rel="noopener" target="_blank">f4c50a4034e6</a>).</p>
<p><span class="hashtag">#avlab</span> <span class="hashtag">#cve</span> <span class="hashtag">#linux</span> <span class="hashtag">#sandbox</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a> (<a href="https://x.com/ptescalator" rel="noopener" target="_blank">X</a>, <a href="https://max.ru/join/V8dhsWy0FytLHcY_2m9KM99gsnBlr0v5RxOZFTOClho" rel="noopener" target="_blank">Max</a>)</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Copy.Fail</title>
		<link>/copy-fail/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Thu, 30 Apr 2026 14:07:32 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/copy-fail/</guid>

					<description><![CDATA[Copy.Fail 🐧 Исследователи обнаружили баг в ядре Linux, который существовал в системах с 2017 года и затрагивает практически все дистрибутивы. Уязвимость CVE-2026-31431, которую мы считаем трендовой, состоит из четырех шагов: 1️⃣ Пользователь…]]></description>
										<content:encoded><![CDATA[<strong>Copy.Fail</strong> 🐧<br />
<br />
Исследователи <a href="https://copy.fail/#exploit" rel="noopener" target="_blank">обнаружили</a> баг в ядре Linux, который существовал в системах с 2017 года и затрагивает практически все дистрибутивы.<br />
<br />
<strong>Уязвимость </strong><a href="https://nvd.nist.gov/vuln/detail/CVE-2026-31431" rel="noopener" target="_blank">CVE-2026-31431</a><strong>, которую мы считаем трендовой, состоит из четырех шагов:</strong><br />
<br />
1️⃣ Пользователь открывает сокет <code>AF_ALG</code> и инициализирует AEAD-алгоритм без привилегий;<br />
<br />
2️⃣ Через <code>splice()</code> страницы кэша целевого файла попадают в буфер операции;<br />
<br />
3️⃣ Ошибка в <code>authencesn</code> дает запись 4 байт за границы буфера прямо в страницы кэша;<br />
<br />
4️⃣ Ядро исполняет модифицированный setuid-файл из кэша → выполнение кода с правами root.<br />
<br />
Данная цепочка уязвимости частично схожа с Dirty Pipe (<a href="https://nvd.nist.gov/vuln/detail/cve-2022-0847" rel="noopener" target="_blank">CVE-2022-0847</a>), которая также использует системные вызовы:<br />
<br />
• <code>pipe</code> — создает однонаправленный канал передачи данных;<br />
<br />
• <code>splice</code> — позволяет передавать данные между файловыми дескрипторами без промежуточного копирования.<br />
<br />
<em>Так как данная уязвимость уже обнаруживалась в PT Sandbox при анализе ПО в образе Astra Linux, процесс эксплуатации новой уязвимости Copy Fail также обнаруживалась в PT Sandbox еще до выхода публичного эксплойта.</em><br />
<br />
Благодаря этому эксплойту можно перезаписывать не только suid-файлы, но и проводить другие модификации, делая системные изменения более скрытными.<br />
<br />
<strong>Как исправить</strong> 🔧<br />
<br />
Если вы администрируете Linux-системы — обновите ядро. Патч зафиксирован в коммите <code>a664bf3d603d</code>. Основные дистрибутивы начали выпускать исправленные пакеты с 29 апреля. После обновления потребуется перезагрузка.<br />
<br />
Если немедленное обновление невозможно — временная мера: отключить модуль <code>algif_aead</code>:<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">
echo "install algif_aead /bin/false" &gt; /etc/modprobe.d/disable-algif-aead.conf

rmmod algif_aead 2&gt;/dev/null</code></span></pre><br />
<br />
<span class="hashtag">#cve</span> <span class="hashtag">#tip</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Почему IDA не сворачивает константы и как это исправить</title>
		<link>/why-ida-does-not-fold-constants-and-how-to-fix-it/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 24 Apr 2026 17:50:41 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[reverse]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bf%d0%be%d1%87%d0%b5%d0%bc%d1%83-ida-%d0%bd%d0%b5-%d1%81%d0%b2%d0%be%d1%80%d0%b0%d1%87%d0%b8%d0%b2%d0%b0%d0%b5%d1%82-%d0%ba%d0%be%d0%bd%d1%81%d1%82%d0%b0%d0%bd%d1%82%d1%8b-%d0%b8-%d0%ba%d0%b0/</guid>

					<description><![CDATA[Почему IDA не сворачивает константы и как это исправить 👨‍💻 В последнее время в ВПО все чаще встречается обфускация, где константы заменяют на арифметические выражения. Подобный прием, например, есть в OLLVM. 😑…]]></description>
										<content:encoded><![CDATA[<p><strong>Почему IDA не сворачивает константы и как это исправить</strong> 👨‍💻</p>
<p>В последнее время в ВПО все чаще встречается обфускация, где константы заменяют на арифметические выражения. Подобный прием, например, есть в OLLVM.</p>
<p>😑 В чем тут проблема: часть констант, из которых собирается итоговое выражение, хранится в памяти. Из-за этого IDA по умолчанию не может нормально применить <code>constant propagation</code> и автоматически «свернуть» такие конструкции в исходные значения (<em>скриншот 1</em>).</p>
<p>Особенно неприятно, когда таким способом маскируют еще и адреса вызываемых функций. На практике это выливается в конструкции вида:</p>

<pre class="wp-block-code"><span><code class="hljs language-x86asm"><span class="hljs-keyword">mov</span>   &lt;reg&gt;, &lt;const&gt;
<span class="hljs-keyword">add</span>   &lt;reg&gt;, <span class="hljs-built_in">cs</span>:&lt;offset_*&gt;
<span class="hljs-keyword">call</span>  &lt;reg&gt;</code></span></pre>

<p>Для статического анализа это, конечно, лишняя головная боль 🧱</p>
<p>Но есть нюанс: если явно указать, что данные по адресу <code>cs:&lt;offset_*&gt;</code> — это константные <code>qword</code>/<code>dword</code>, то во время декомпиляции IDA сама подтянет значение из памяти, пересчитает выражение и свернет его обратно в исходную константу.</p>
<p>Перед тем как явно проставлять таким данным <code>const</code>, стоит убедиться, что значение действительно <code>readonly</code>. Один из простых способов — посмотреть на перекрестные ссылки: если все обращения к адресу идут только на чтение, то это хороший кандидат на const (<em>скриншот 2</em>).</p>
<p>Заодно полезно отфильтровать значения, которые на самом деле являются указателями, чтобы не испортить типизацию (<em>скриншот 3</em>).</p>
<p>😎 Все это можно автоматизировать небольшим IDAPython-скриптом (IDA 9.0+), который проходит по сегменту <code>.data</code> (или любому другому нужному сегменту), находит значения, используемые только на чтение, исключает те, что похожи на адреса, и явно проставляет им <code>const</code> <code>byte</code>/<code>word</code>/<code>dword</code>/<code>qword</code> в зависимости от размера.</p>
<p>В результате псевдокод становится заметно чище и понятнее (<em>скриншот 4</em>).</p>
<p><strong>А вот и этот IDAPython-скрипт:</strong></p>
<pre><code>import ida_bytes
import ida_segment
import ida_typeinf
import idautils
import ida_xref
import idaapi
from collections import namedtuple

PTR_SIZE = 8 if idaapi.inf_is_64bit() else 4


TypeInfo = namedtuple('SizeInfo', ['get_data', 'typename', 'badaddr'])

SIZE_TO_TYPE_INFO_MAP = {
    1: (TypeInfo(ida_bytes.get_byte,  "byte",  0xFF)),
    2: (TypeInfo(ida_bytes.get_word,  "word",  0xFFFF)),
    4: (TypeInfo(ida_bytes.get_dword, "dword", 0xFFFFFFFF)),
    8: (TypeInfo(ida_bytes.get_qword, "qword", 0xFFFFFFFFFFFFFFFF))
}


def apply_const_type(ea: int) -&gt; bool:
    flags = ida_bytes.get_flags(ea)
    if not ida_bytes.is_data(flags):
        return False

    item_size = ida_bytes.get_item_size(ea)
    type_info = SIZE_TO_TYPE_INFO_MAP.get(item_size)
    if type_info is None:
        return False

    if type_info.get_data(ea) == type_info.badaddr:
        return False

    typeinfo_str = "const " + type_info.typename
    tif = ida_typeinf.tinfo_t(typeinfo_str)

    ida_bytes.clr_op_type(ea, 0)
    return ida_typeinf.apply_tinfo(ea, tif, 1)


def is_addr_readonly(target_addr: int) -&gt; bool:
    flags = ida_bytes.get_full_flags(target_addr)
    return ida_bytes.has_xref(flags) and \
           all(ref.type == ida_xref.dr_R for ref in idautils.XrefsTo(target_addr))


def apply_const_type_if_readonly(target_addr: int) -&gt; bool:
    return apply_const_type(target_addr) if is_addr_readonly(target_addr) else False


def data_is_offset(ea:int) -&gt; bool: 
    item_size = ida_bytes.get_item_size(ea)
    if item_size != PTR_SIZE:
        return False
    
    type_info = SIZE_TO_TYPE_INFO_MAP.get(item_size)
    if type_info is None:
        return False
    
    value = type_info.get_data(ea)
    return  (idaapi.getseg(value)) is not None 


def main():
    print("Casting readonly memory values to consts ")
    print("---------------------------------")
    
    segment_name = ".data"
    
    seg = ida_segment.get_segm_by_name(segment_name)
    if not seg:
        print("No {segment_name} segment")
        return

    ea = seg.start_ea
    fixed_consts_num = 0

    while ea &lt; seg.end_ea:
        ea_size = ida_bytes.get_item_size(ea)
        if ea_size &lt;= 0:
            ea += 1
            continue

        if not data_is_offset(ea) and apply_const_type_if_readonly(ea):
            fixed_consts_num += 1

        ea += ea_size

    print("---------------------------------")
    print(f"Done. fixed = {fixed_consts_num} consts")
    print("Decompile again to view results: F5")


if __name__ == "__main__":
    main()</code></pre>
<p><span class="hashtag">#tips</span> <span class="hashtag">#reverse</span><br /><a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a> (<a href="https://x.com/ptescalator" target="_blank" rel="noopener">X,</a> <a href="https://max.ru/join/V8dhsWy0FytLHcY_2m9KM99gsnBlr0v5RxOZFTOClho" target="_blank" rel="noopener">Max</a>)</p>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_552@24-04-2026_17-50-41-1024x399.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_552@24-04-2026_17-50-41-1024x399.jpg 1024w, /wp-content/uploads/2026/04/photo_552@24-04-2026_17-50-41-300x117.jpg 300w, /wp-content/uploads/2026/04/photo_552@24-04-2026_17-50-41-768x299.jpg 768w, /wp-content/uploads/2026/04/photo_552@24-04-2026_17-50-41-1536x598.jpg 1536w, /wp-content/uploads/2026/04/photo_552@24-04-2026_17-50-41-2048x797.jpg 2048w" alt="" width="1024" height="399" /></figure>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_553@24-04-2026_17-50-41-1024x577.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_553@24-04-2026_17-50-41-1024x577.jpg 1024w, /wp-content/uploads/2026/04/photo_553@24-04-2026_17-50-41-300x169.jpg 300w, /wp-content/uploads/2026/04/photo_553@24-04-2026_17-50-41-768x432.jpg 768w, /wp-content/uploads/2026/04/photo_553@24-04-2026_17-50-41-1536x865.jpg 1536w, /wp-content/uploads/2026/04/photo_553@24-04-2026_17-50-41.jpg 1872w" alt="" width="1024" height="577" /></figure>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_554@24-04-2026_17-50-41-1024x312.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_554@24-04-2026_17-50-41-1024x312.jpg 1024w, /wp-content/uploads/2026/04/photo_554@24-04-2026_17-50-41-300x92.jpg 300w, /wp-content/uploads/2026/04/photo_554@24-04-2026_17-50-41-768x234.jpg 768w, /wp-content/uploads/2026/04/photo_554@24-04-2026_17-50-41-1536x469.jpg 1536w, /wp-content/uploads/2026/04/photo_554@24-04-2026_17-50-41.jpg 1872w" alt="" width="1024" height="312" /></figure>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Путаница в уязвимостях WSUS: ставим все на свои места</title>
		<link>/wsus-vulnerability-confusion-setting-the-record-straight/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 17 Apr 2026 15:13:06 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[nuclei]]></category>
		<category><![CDATA[offensive]]></category>
		<category><![CDATA[wsus]]></category>
		<guid isPermaLink="false">/%d0%bf%d1%83%d1%82%d0%b0%d0%bd%d0%b8%d1%86%d0%b0-%d0%b2-%d1%83%d1%8f%d0%b7%d0%b2%d0%b8%d0%bc%d0%be%d1%81%d1%82%d1%8f%d1%85-wsus-%d1%81%d1%82%d0%b0%d0%b2%d0%b8%d0%bc-%d0%b2%d1%81%d0%b5-%d0%bd%d0%b0/</guid>

					<description><![CDATA[Путаница в уязвимостях WSUS: ставим все на свои места 🕷 Одной из самых актуальных уязвимостей в Windows Server Update Services (WSUS) стала критическая ошибка с идентификатором CVE-2025-59287 и оценкой CVSS 9.8. Она…]]></description>
										<content:encoded><![CDATA[<p><strong>Путаница в уязвимостях WSUS: ставим все на свои места</strong> 🕷</p>
<p>Одной из самых актуальных уязвимостей в Windows Server Update Services (WSUS) стала критическая ошибка с идентификатором CVE-2025-59287 и оценкой CVSS 9.8. Она связана с десериализацией недоверенных данных в службе обновления Windows Server и позволяет неавторизованному удаленному злоумышленнику выполнить код на сервере, отправив специально сформированное событие.</p>
<p>В <a href="https://hawktrace.com/blog/cve-2025-59287/" target="_blank" rel="noopener">разборах эксплуатации</a> шаги были указаны некорректно, так как их взяли из статьи. Однако позже авторы сами ее исправили и указали, что разбор относится к CVE-2023-35317, тогда как анализ CVE-2025-59287 перенесли <a href="https://hawktrace.com/blog/cve-2025-59287-unauth/" target="_blank" rel="noopener">в отдельную статью.</a></p>
<p>Это вызвало путаницу в многочисленных репостах, поэтому мы решили расставить все точки над i и заодно показать, как атакующий может восстановить оснастку после эксплуатации уязвимости.</p>
<p>❗️ <strong>Напомним технические детали эксплуатации</strong></p>
<p><strong>Условия для эксплуатации:</strong></p>
<p>• Сервер Windows с включенной ролью WSUS Server (по умолчанию отключена)<br />
• Неустановленные обновления <code>KB5070879</code> / <code>KB5070881</code> / <code>KB5070882</code> / <code>KB5070883</code> / <code>KB5070884</code> / <code>KB5070886</code> / <code>KB5070887</code><br />
• Сетевой доступ к портам <code>8530</code> (HTTP) или <code>8531</code> (HTTPS)<br />
• Учетные данные не требуются</p>
<p><strong>Техническая цепочка эксплуатации:</strong></p>
<p>1️⃣ <strong>Получение конфигурации</strong> — злоумышленник отправляет запрос к <code>/ReportingWebService/ReportingWebService.asmx</code> для получения ServerID (<em>скриншот 1</em>)</p>
<p>2️⃣ <strong>Извлечение cookies</strong> — используя ServerID, выполняется запрос к <code>/SimpleAuthWebService/SimpleAuth.asmx</code> для получения <code>AuthorizationCookie</code> (<em>скриншот 2</em>)</p>
<p>3️⃣ Получение криптографических данных — запрос к <code>/ClientWebService/Client.asmx</code> для извлечения временных меток и зашифрованной нагрузки (<em>скриншот 3</em>)</p>
<p>4️⃣ <strong>Доставка полезной нагрузки</strong> — финальный запрос отправляет событие с вредоносным сериализованным объектом, созданным через <code>ysoserial.net</code> с гаджетом <code>TextFormattingRunProperties</code>, с использованием события <code>SynchronizationCompletedCancel</code> (скриншот 4)</p>
<p>При обработке события с ID 389 (<code>SynchronizationCompletedCancel</code>) WSUS пытается десериализовать XML с телом ошибки, что приводит к выполнению произвольного кода.</p>
<p>Также в процессе эксплуатации регистрируется ложный узел с указанным DNS, в рамках которого отправляется событие. Этот процесс легко автоматизировать — например, с помощью шаблона Nuclei (<em>скриншот 5</em>). Восстановление оснастки после тестирования — <em>на скриншоте 6</em>.</p>
<p>🗿 <strong>После успешной эксплуатации оснастка WSUS ломается</strong>. Это происходит потому, что GUI при отображении узлов парсит их события, а у ложного узла событие повреждено и не поддается десериализации. В результате отображение узлов вызывает исключение и интерфейс перестает работать.</p>
<p>Для восстановления необходимо удалить вредоносное событие из таблицы <code>tbEventInstance</code> в базе данных SUSDB. Однако прямой доступ к БД есть только у привилегированных пользователей, а служба WSUS часто запущена от имени <code>Network Service</code>.</p>
<p>При этом служба WSUS имеет доступ к функциям, используемым в оснастке, поэтому пользователь, от имени которого получена сессия (даже <code>Network Service</code>), может управлять зарегистрированными узлами. Это позволяет безопасно завершить эксплуатацию и сразу восстановить оснастку.</p>
<pre><code>$wsus = Get-WsusServer

Get-WsusComputer -NameIncludes "test1337.test.local" | ForEach-Object {
    $wsus.GetComputerTarget($_.Id).Delete()
}</code></pre>
<p><strong>Эта команда выполняет две важные функции:</strong></p>
<p>• Удаляет зарегистрированный ложный узел из базы данных WSUS<br />
• Автоматически очищает связанное с ним событие с ID 389, использованное для доставки полезной нагрузки</p>
<p>🧐 <strong>Почему это важно:</strong> без очистки в WSUS остаются артефакты — ложный узел и события в логах, что может нарушить нормальную работу службы.</p>
<p>Эта уязвимость демонстрирует, как критические компоненты инфраструктуры могут становиться точкой входа для злоумышленников. При проведении тестирования на проникновение важно не только атаковать, но и корректно восстанавливать систему после эксплуатации.</p>
<p><strong>Рекомендации по защите</strong></p>
<p>• <strong>Установите обновления</strong> — <code>KB5070879</code> / <code>KB5070881</code> / <code>KB5070882</code> / <code>KB5070883</code> / <code>KB5070884</code> / <code>KB5070886</code> / <code>KB5070887</code> в зависимости от версии Windows Server</p>
<p>• <strong>Ограничьте сетевой доступ</strong> — WSUS не должен быть доступен из интернета. Используйте сегментацию сети для ограничения доступа только доверенным подсетям</p>
<p>• <strong>Если невозможно обновить</strong> — временно отключите роль WSUS Server или заблокируйте порты <code>8530</code> / <code>8531</code> до установки патчей</p>
<p><span class="hashtag">#offensive</span> <span class="hashtag">#nuclei</span> <span class="hashtag">#wsus</span> <span class="hashtag">#cve</span><br />
<a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a> (<a href="https://x.com/ptescalator" target="_blank" rel="noopener">X,</a> <a href="https://max.ru/join/V8dhsWy0FytLHcY_2m9KM99gsnBlr0v5RxOZFTOClho" target="_blank" rel="noopener">Max</a>)</p>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-1024x603.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-1024x603.jpg 1024w, /wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-300x177.jpg 300w, /wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-768x453.jpg 768w, /wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-1536x905.jpg 1536w, /wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-2048x1207.jpg 2048w" alt="" width="1024" height="603" /></figure>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-1024x603.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-1024x603.jpg 1024w, /wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-300x177.jpg 300w, /wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-768x453.jpg 768w, /wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-1536x905.jpg 1536w, /wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-2048x1207.jpg 2048w" alt="" width="1024" height="603" /></figure>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-1024x603.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-1024x603.jpg 1024w, /wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-300x177.jpg 300w, /wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-768x453.jpg 768w, /wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-1536x905.jpg 1536w, /wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-2048x1207.jpg 2048w" alt="" width="1024" height="603" /></figure>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-1024x468.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-1024x468.jpg 1024w, /wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-300x137.jpg 300w, /wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-768x351.jpg 768w, /wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-1536x702.jpg 1536w, /wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-2048x936.jpg 2048w" alt="" width="1024" height="468" /></figure>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-1024x468.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-1024x468.jpg 1024w, /wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-300x137.jpg 300w, /wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-768x351.jpg 768w, /wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-1536x702.jpg 1536w, /wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-2048x936.jpg 2048w" alt="" width="1024" height="468" /></figure>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
