[ << ALL_FEED ]

Проактивный хантинг C2-серверов

Ещё в группе «Общее»

Проактивный хантинг C2-серверов 👨‍💻

В процессе хантинга C2-серверов появляется важный вопрос — какие артефакты использовать для лучшей результативности и точности: искать по WHOIS-записям, регулярным выражениям для субдоменов, по NS-серверам, DDNS, резолвам на один IP-адрес и т. п. С этой точки зрения лучшим чаще всего является фингерпринт SSL-сертификата, используемого на C2-сервере.

Благодаря мониторингу фингерпринта сертификата через Censys,


services.tls.certificate.fingerprint_sha256: "aea6e20b6abcf58c27eab43de08d7b1cd988fc68c471b5cdcc812851df8c8748"
Code language: YAML (yaml)

который мы ранее видели на C2-сервере, используемом GoRed в атаках на российские организации, в июне этого года был обнаружен новый C2-сервер GoRed, а также дополнительные сетевые индикаторы.

IoC:


passwade.ru
dnslan.ru
wglan.ru
mskde.ru
mskde.online
myldap.ruCode language: plaintext (plaintext)

#TI #ExCobalt #GoRed #C2
@ptescalator

Ещё от ti_author

Ещё от ti_author

Ещё в группе «Общее»