<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ExCobalt &#8211; PT ESC</title>
	<atom:link href="/tag/excobalt/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 19:19:34 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>ExCobalt &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Кстати, про Offzone</title>
		<link>/by-the-way-about-offzone/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 23 Aug 2024 17:04:56 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[ExCobalt]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%ba%d1%81%d1%82%d0%b0%d1%82%d0%b8-%d0%bf%d1%80%d0%be-offzone/</guid>

					<description><![CDATA[Кстати, про Offzone 🙂 Обещали опубликовать в канале последнюю версию презентации с доклада про маневры ExCobalt — публикуем 🤝 Презентация В ней — про фишинг, эксплуатацию CVE-2023-38831 и CVE-2023-3519, а также другие…]]></description>
										<content:encoded><![CDATA[<p><strong>Кстати, про Offzone </strong><strong>🙂</strong></p>
<p>Обещали опубликовать в канале последнюю версию презентации с доклада про маневры ExCobalt — публикуем 🤝</p>
<p><a href="/wp-content/uploads/2024/08/Путешествие_Извилистых_Троп_манёвры_ExCobalt_в_атаках_на_российские.pdf">Презентация</a></p>
<p>В ней — про фишинг, эксплуатацию CVE-2023-38831 и CVE-2023-3519, а также другие векторы атак и инструменты группировки, обнаруженные специалистами PT ESC, о которых в докладе рассказали <strong>Владислав Лунин</strong> и <strong>Александр Бадаев</strong>.</p>
<p>Приятного изучения и happy hunting!</p>
<p><span class="hashtag">#ti</span> <span class="hashtag">#ir</span> <span class="hashtag">#hunt</span> <span class="hashtag">#detect</span> <span class="hashtag">#cve</span> <span class="hashtag">#malware</span> <span class="hashtag">#exCobalt</span> <span class="hashtag">#APT</span><br />
<a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>В начале 2024 года наша команда выявила применение ВПО Cobint в инфраструктуре заказчиков</title>
		<link>/in-early-2024-our-team-identified-the-use-of-cobint-malware-in-customers-infrastructure/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 23 Jul 2024 17:46:21 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[cobint]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ExCobalt]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%b2-%d0%bd%d0%b0%d1%87%d0%b0%d0%bb%d0%b5-2024-%d0%b3%d0%be%d0%b4%d0%b0-%d0%bd%d0%b0%d1%88%d0%b0-%d0%ba%d0%be%d0%bc%d0%b0%d0%bd%d0%b4%d0%b0-%d0%b2%d1%8b%d1%8f%d0%b2%d0%b8%d0%bb%d0%b0-%d0%bf%d1%80/</guid>

					<description><![CDATA[В начале 2024 года наша команда выявила применение ВПО Cobint в инфраструктуре заказчиков 🥷 Это ВПО активно использует группировка (Ex)Cobalt при атаках на российские компании (прочитать подробнее о Cobint можно в нашем…]]></description>
										<content:encoded><![CDATA[<p><strong>В начале 2024 года наша команда выявила применение ВПО Cobint в инфраструктуре заказчиков</strong> <a href="https://xakep.ru/2024/07/23/cobint/" target="_blank" rel="noopener">🥷</a></p>
<p>Это ВПО активно использует группировка (Ex)Cobalt при атаках на российские компании (прочитать подробнее о Cobint можно в нашем блоге: <a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/cobalt-obnovlenie-tactic-i-instrumentov/" target="_blank" rel="noopener">здесь</a> и <a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/uzhe-ne-te-ataki-ex-cobalt-na-rossijskie-kompanii-v-2023-godu/" target="_blank" rel="noopener">здесь).</a></p>
<p>В атаках использовался специфический Powershell-загрузчик, который распаковывал и выполнял полезную нагрузку в памяти, а также загружал следующий стейдж с C2-сервера.</p>
<p><strong>Интересная особенность загрузчика</strong> — использование Windows API функции <a href="https://learn.microsoft.com/ru-ru/windows/win32/api/wininet/nf-wininet-internetreadfile" target="_blank" rel="noopener">InternetReadFile</a> для загрузки стейджа с C2-сервера, вследствие чего зашифрованный стейдж может оставаться в кэше Internet Explorer, который располагается по пути:</p>
<pre><code>\%User%\AppData\Local\Microsoft\Windows\InetCache\IE\</code>

Зачастую ВПО запускается под учетными данными System или NetworkService, в этом случае индикатором может служить появление в кэше соответствующих пользователей файлов с длинными рандомными именами, например:</pre>
<pre><code>\Windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\INetCache\IE\adubiyzhofbsewzzvbyesa[1]
\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\INetCache\IE\kmduvjhwxevabeyuzafwe[1]</code></pre>
<p>Анализ ВПО Cobint, полезные фишки, а также способы автоматизации расшифровки полезной нагрузки — <a href="https://xakep.ru/2024/07/23/cobint/" target="_blank" rel="noopener">ищите в статье на «xakep.ru»</a><a href="https://xakep.ru/2024/07/23/cobint/" target="_blank" rel="noopener">.</a></p>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/07/photo_29@23-07-2024_17-46-21-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/07/photo_29@23-07-2024_17-46-21-1024x1024.jpg 1024w, /wp-content/uploads/2024/07/photo_29@23-07-2024_17-46-21-300x300.jpg 300w, /wp-content/uploads/2024/07/photo_29@23-07-2024_17-46-21-150x150.jpg 150w, /wp-content/uploads/2024/07/photo_29@23-07-2024_17-46-21-768x768.jpg 768w, /wp-content/uploads/2024/07/photo_29@23-07-2024_17-46-21.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/07/photo_30@23-07-2024_17-46-21-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/07/photo_30@23-07-2024_17-46-21-1024x1024.jpg 1024w, /wp-content/uploads/2024/07/photo_30@23-07-2024_17-46-21-300x300.jpg 300w, /wp-content/uploads/2024/07/photo_30@23-07-2024_17-46-21-150x150.jpg 150w, /wp-content/uploads/2024/07/photo_30@23-07-2024_17-46-21-768x768.jpg 768w, /wp-content/uploads/2024/07/photo_30@23-07-2024_17-46-21.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#detect</span> <span class="hashtag">#malware</span> <span class="hashtag">#dfir</span> <span class="hashtag">#cobint</span> <span class="hashtag">#excobalt</span><br />
<a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Раз-два — и готово. Генерируем FLIRT-сигнатуры</title>
		<link>/one-two-and-its-done-generating-flirt-signatures/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Mon, 01 Jul 2024 20:02:59 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[ComDllDropper]]></category>
		<category><![CDATA[ExCobalt]]></category>
		<category><![CDATA[reverse]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d1%80%d0%b0%d0%b7-%d0%b4%d0%b2%d0%b0-%d0%b8-%d0%b3%d0%be%d1%82%d0%be%d0%b2%d0%be-%d0%b3%d0%b5%d0%bd%d0%b5%d1%80%d0%b8%d1%80%d1%83%d0%b5%d0%bc-flirt-%d1%81%d0%b8%d0%b3%d0%bd%d0%b0%d1%82/</guid>

					<description><![CDATA[👏 Раз-два — и готово. Генерируем FLIRT-сигнатуры А делаем это, чтобы не тратить время на распознавание библиотечного кода PureBasic, на котором написан COM-DLL-Dropper группировки ExCobalt. Для начала нам понадобится компилятор PureBasic. Скачав…]]></description>
										<content:encoded><![CDATA[<p>👏 <strong>Раз-два — и готово. Генерируем FLIRT-сигнатуры</strong></p>
<p>А делаем это, чтобы не тратить время на распознавание библиотечного кода PureBasic, на котором написан COM-DLL-Dropper группировки ExCobalt.</p>
<p>Для начала нам понадобится <a href="https://www.purebasic.com/download.php" rel="noopener" target="_blank">компилятор PureBasic</a>. Скачав его и установив или распаковав, найдем все .lib-файлы. Далее нам понадобятся входящие <a href="https://hex-rays.com/download-center/" rel="noopener" target="_blank">в состав Flair</a> инструменты:</p>
<p>— <code>pcf</code> — парсер файлов .lib и .obj, создает PAT-файл из COFF-файлов.<br />
— <code>sigmake</code> — конвертирует ранее созданный PAT-файл в SIG-файл для IDA.</p>
<p>С их помощью мы и сгенерируем сигнатуры. Чтобы автоматизировать создание PAT-файла, будем использовать BAT-файл со следующим содержимым:</p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
@echo off

\path\pcf.exe -a \path\Debugger.lib 
\path\PureBasic_x86.pat
\path\pcf.exe -a \path\libmariadb.lib 
\path\PureBasic_x86.pat
...
</code></span></pre>

<p>После получения PAT-файла нам нужно преобразовать его в SIG-файл. Для этого выполним следующую команду:</p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">\path\sigmake.exe -n"PureBasic_Windows_X86_LTS_6.03" \path\PureBasic_x86.pat \path\PureBasic_x86.sig
</code></span></pre>

<p>Так как произошли коллизии при генерации сигнатур, получаем следующий список файлов:</p>
<p>— PureBasic_x86.err,<br />
— PureBasic_x86.exc,<br />
— PureBasic_x86.pat.</p>
<p>При отсутствии коллизий сразу получили бы готовый SIG-файл. Для их устранения нужно отредактировать EXC-файл. Пример коллизии:</p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
_PB_WriteFloat@8 0B 5366........E8........85C0742D83780400
_PB_WriteInteger@8 0B 5366........E8........85C0742D83780400
_PB_WriteLong@8 0B 5366........E8........85C0742D83780400
</code></span></pre>

<p>Видим, что три функции имеют одну и ту же сигнатуру, — нам необходимо выбрать, какую из них использовать. </p>
<p>Слева, рядом с именем нужной функции, ставим +. В этом случае коллизия коснулась функций, идентичных по назначению, и мы можем выбрать любую: </p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
_PB_WriteFloat@8 0B 5366........E8........85C0742D83780400
+_PB_WriteInteger@8 0B 5366........E8........85C0742D83780400
_PB_WriteLong@8 0B 5366........E8........85C0742D83780400
</code></span></pre>

<p>Но бывает, когда она касается функций с совершенно противоположным назначением, — можно выбрать любую, но запомнить или записать ее: это пригодится, когда будет получен результат.</p>
<p>Нужно также удалить строку &#8212;&#8212;&#8212; в EXC-файле, чтобы выбор учитывался при повторной генерации сигнатур:</p>

<pre class="wp-block-code"><span><code class="hljs language-sql">
;<span class="hljs-comment">--------- (delete these lines to allow sigmake to read this fil</span>
; add '+' at the <span class="hljs-keyword">start</span> <span class="hljs-keyword">of</span> a line <span class="hljs-keyword">to</span> <span class="hljs-keyword">select</span> a <span class="hljs-keyword">module</span>
; add '-' if you are not sure about the selection
; <span class="hljs-keyword">do</span> <span class="hljs-keyword">nothing</span> <span class="hljs-keyword">if</span> you want <span class="hljs-keyword">to</span> <span class="hljs-keyword">exclude</span> <span class="hljs-keyword">all</span> modules
</code></span></pre>

<p>После того как действие будет проделано для всех коллизий, нужно повторить генерацию. Если все сделано правильно, мы получим SIG-файл. Его следует положить в:</p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
%IDA Home%\sig\pc
</code></span></pre>

<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/07/photo_14@01-07-2024_20-02-59-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/07/photo_14@01-07-2024_20-02-59-1024x1024.jpg 1024w, /wp-content/uploads/2024/07/photo_14@01-07-2024_20-02-59-300x300.jpg 300w, /wp-content/uploads/2024/07/photo_14@01-07-2024_20-02-59-150x150.jpg 150w, /wp-content/uploads/2024/07/photo_14@01-07-2024_20-02-59-768x768.jpg 768w, /wp-content/uploads/2024/07/photo_14@01-07-2024_20-02-59.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/07/photo_15@01-07-2024_20-02-59-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/07/photo_15@01-07-2024_20-02-59-1024x1024.jpg 1024w, /wp-content/uploads/2024/07/photo_15@01-07-2024_20-02-59-300x300.jpg 300w, /wp-content/uploads/2024/07/photo_15@01-07-2024_20-02-59-150x150.jpg 150w, /wp-content/uploads/2024/07/photo_15@01-07-2024_20-02-59-768x768.jpg 768w, /wp-content/uploads/2024/07/photo_15@01-07-2024_20-02-59.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/07/photo_16@01-07-2024_20-02-59-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/07/photo_16@01-07-2024_20-02-59-1024x1024.jpg 1024w, /wp-content/uploads/2024/07/photo_16@01-07-2024_20-02-59-300x300.jpg 300w, /wp-content/uploads/2024/07/photo_16@01-07-2024_20-02-59-150x150.jpg 150w, /wp-content/uploads/2024/07/photo_16@01-07-2024_20-02-59-768x768.jpg 768w, /wp-content/uploads/2024/07/photo_16@01-07-2024_20-02-59.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<p><span class="hashtag">#reverse</span> <span class="hashtag">#tips</span> <span class="hashtag">#ComDllDropper</span> <span class="hashtag">#ExCobalt</span> <span class="hashtag">#APT</span> <span class="hashtag">#TI</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Проактивный хантинг C2-серверов</title>
		<link>/proactive-hunting-of-c2-servers/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Mon, 24 Jun 2024 12:17:08 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[C2]]></category>
		<category><![CDATA[ExCobalt]]></category>
		<category><![CDATA[GoRed]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bf%d1%80%d0%be%d0%b0%d0%ba%d1%82%d0%b8%d0%b2%d0%bd%d1%8b%d0%b9-%d1%85%d0%b0%d0%bd%d1%82%d0%b8%d0%bd%d0%b3-c2-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80%d0%be%d0%b2/</guid>

					<description><![CDATA[Проактивный хантинг C2-серверов 👨‍💻 В процессе хантинга C2-серверов появляется важный вопрос — какие артефакты использовать для лучшей результативности и точности: искать по WHOIS-записям, регулярным выражениям для субдоменов, по NS-серверам, DDNS, резолвам на…]]></description>
										<content:encoded><![CDATA[<p><strong>Проактивный хантинг C2-серверов</strong> 👨‍💻</p>
<p>В процессе хантинга C2-серверов появляется важный вопрос — какие артефакты использовать для лучшей результативности и точности: искать по WHOIS-записям, регулярным выражениям для субдоменов, по NS-серверам, DDNS, резолвам на один IP-адрес и т. п. С этой точки зрения лучшим чаще всего является фингерпринт SSL-сертификата, используемого на C2-сервере.</p>
<p>Благодаря мониторингу фингерпринта сертификата через Censys,</p>

<pre class="wp-block-code"><span><code class="hljs language-yaml">
<span class="hljs-attr">services.tls.certificate.fingerprint_sha256:</span> <span class="hljs-string">"aea6e20b6abcf58c27eab43de08d7b1cd988fc68c471b5cdcc812851df8c8748"</span>
</code></span></pre>

<p>который мы ранее видели на C2-сервере, используемом GoRed в атаках на российские организации, в июне этого года был обнаружен новый C2-сервер GoRed, а также дополнительные сетевые индикаторы.</p>
<p><strong>IoC:</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
passwade.ru
dnslan.ru
wglan.ru
mskde.ru
mskde.online
myldap.ru</code></span></pre>

<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/06/photo_10@24-06-2024_12-17-09-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/06/photo_10@24-06-2024_12-17-09-1024x1024.jpg 1024w, /wp-content/uploads/2024/06/photo_10@24-06-2024_12-17-09-300x300.jpg 300w, /wp-content/uploads/2024/06/photo_10@24-06-2024_12-17-09-150x150.jpg 150w, /wp-content/uploads/2024/06/photo_10@24-06-2024_12-17-09-768x768.jpg 768w, /wp-content/uploads/2024/06/photo_10@24-06-2024_12-17-09.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<p><span class="hashtag">#TI</span> <span class="hashtag">#ExCobalt</span> <span class="hashtag">#GoRed</span> <span class="hashtag">#C2</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
