<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>hellhounds &#8211; PT ESC</title>
	<atom:link href="/tag/hellhounds/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 14:17:47 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>hellhounds &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Hellhounds остается одной из самых продвинутых группировок, атакующих компании на территории России</title>
		<link>/hellhounds-remains-one-of-the-most-advanced-groups-attacking-companies-within-russia/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 26 Jul 2024 16:19:45 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[hellhounds]]></category>
		<category><![CDATA[hunt]]></category>
		<guid isPermaLink="false">/hellhounds-%d0%be%d1%81%d1%82%d0%b0%d0%b5%d1%82%d1%81%d1%8f-%d0%be%d0%b4%d0%bd%d0%be%d0%b9-%d0%b8%d0%b7-%d1%81%d0%b0%d0%bc%d1%8b%d1%85-%d0%bf%d1%80%d0%be%d0%b4%d0%b2%d0%b8%d0%bd%d1%83%d1%82%d1%8b/</guid>

					<description><![CDATA[🫡 Hellhounds остается одной из самых продвинутых группировок, атакующих компании на территории России Про деятельность Hellhounds мы уже рассказывали в статьях «Операция Lahat» и «Операция Lahat. Часть 2». В ходе расследования инцидента…]]></description>
										<content:encoded><![CDATA[<p>🫡  <strong>Hellhounds остается одной из самых продвинутых группировок, атакующих компании на территории России</strong></p>
<p>Про деятельность Hellhounds мы уже рассказывали в статьях «<a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/hellhounds-operaciya-lahat/" rel="noopener" target="_blank">Операция Lahat</a>» и «<a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/hellhounds-operacziya-lahat-chast-2/" rel="noopener" target="_blank">Операция Lahat. Часть 2</a>».</p>
<p>В ходе расследования инцидента в IT-компании внимательный администратор заметил на одном из продакшн-серверов процесс, который коннектился к нехарактерному для инфраструктуры IP-адресу — <code>185.104.106.147</code>.</p>
<pre><code>udevd   24429 root    9u  IPv4         1081871629      0t0        TCP example.com:15777-&gt;185.104.106.147:9443 (ESTABLISHED)</code></pre>
<p>Беглый анализ артефактов на узле и самого процесса из юзерспейса не принес результатов, после чего было принято решение дополнительно запросить дамп оперативной памяти.</p>
<p>Для снятия дампа мы выбрали утилиту <a href="https://github.com/microsoft/avml" rel="noopener" target="_blank">AVML</a>, а для анализа — модули <a href="https://volatility3.readthedocs.io/en/latest/volatility3.plugins.linux.malfind.html" rel="noopener" target="_blank">linux.malfind.Malfind</a>, <a href="https://volatility3.readthedocs.io/en/latest/volatility3.plugins.linux.proc.html#volatility3.plugins.linux.proc.Maps" rel="noopener" target="_blank">linux.proc.Maps</a> и <a href="https://volatility3.readthedocs.io/en/latest/volatility3.plugins.linux.pslist.html" rel="noopener" target="_blank">linux.pslist.PsList</a>. Нам удалось обнаружить регионы памяти, которые имеют права на выполнение кода, не маппятся на конкретный файл в системе и содержат исполняемый ELF-файл. </p>
<pre><code>
DEBUG    
volatility3.plugins.linux.malfind: Injections : processing PID 24429 : VMA Anonymous Mapping : 0x55cc7566b000-0x55cc75685000

24429   udevd   0x55cc7566b000  0x55cc75685000  r-x
7f 45 4c 46 02 01 01 00 .ELF....</code></pre>
<p>Процесс udevd, вероятно, легитимен, но его область памяти была перезаписана и содержала код <code>Decoy Dog</code> (Pupy RAT). На момент анализа в файловой системе отсутствовали персисты и сами файлы бэкдора. Таким образом, Decoy Dog работал только в оперативной памяти.</p>
<p>В новой версии злоумышленники добавили скриплет <code>dumbexec</code> — простейший шелл, слушающий порт 39339.</p>
<p>Кроме того, в одном из конфигурационных файлов злоумышленники использовали порт 31337, что является очередной отсылкой к <code>eleet</code>:</p>
<pre><code>
{&#039;debug&#039;: False, &#039;launcher&#039;: &#039;bind&#039;, &#039;launcher_args&#039;: [&#039;-t&#039;, &#039;rsa&#039;, &#039;0.0.0.0:31337&#039;], &#039;delays&#039;: [(10, 5, 10), (50, 30, 50), (-1, 150, 300)]...</code></pre>
<p>Интересно еще и то, что для генерации доменов (DGA) используются не только DDNS-сервисы, но и домен верхнего уровня <code>.info</code>. Применяется новый лончер <code>l4beacon</code>, который маскирует трафик под UDP (или под TCP, ICMP):</p>
<pre><code>
{&#039;debug&#039;: False, &#039;launcher&#039;: &#039;l4beacon&#039;, &#039;launcher_args&#039;: [&#039;-p&#039;, &#039;161&#039;, &#039;-s&#039;, &#039;udp&#039;, &#039;--domain&#039;, [REDACTED], &#039;-E&#039;, &#039;zzux.com,mooo.com,info&#039;], &#039;delays&#039;: [(10, 5, 10), (50, 30, 50), (-1, 150, 300)]}</code></pre>
<p>Кроме того, в новой версии появилось шифрование конфигурации, содержащей параметры сетевого взаимодействия, ключи и сертификаты:</p>
<pre><code>
{&#039;debug&#039;: False, &#039;cid&#039;: [REDACTED], &#039;bound&#039;: True, &#039;data&#039;: [REDACTED], &#039;tmpk&#039;: b&#039;gFwpC9rCRmSNjHmvjs+3kB4HD22LGmFgs1BSSvc68fzMQiPcNXchPWYEpjQMYB56&#039;}</code></pre>
<p>Если установлен флаг <code>bound</code>, то в <code>data</code> находится остальная часть конфигурации, зашифрованная криптоалгоритмом <code>ChaCha20</code>, а ключ генерируется на основе идентификатора системы. </p>
<p>Кроме того, появился ключ <code>tmpk</code>, который используется для шифрования данных о системе, отправляемых скриплетом <code>telemetry</code>. Ранее для этого использовался тот же ключ, с помощью которого расшифровывался файл динамической конфигурации.</p>
<p><strong>YARA-правило:</strong></p>
<pre><code>
rule PTESC_apt_mem_ZZ_DecoyDog__Backdoor{
  strings:
      $p1 = &quot;pupy://&quot; 
      $p2 = &quot;--pass-args&quot;
      $p3 = &quot;LZMA error&quot;
      $p4 = &quot;/__init__.pyo&quot;
      $pupy = &quot;pupy&quot; 
  condition:
      all of ($p*) and #pupy &gt;= 2
}
</code></pre>
<p><strong>IoCs:</strong></p>
<pre><code>
185.104.106.147:9443
0.0.0.0:31337
0.0.0.0:39339
mindly.social

*.zzux.com (DGA)
*.mooo.com (DGA)</code></pre>
<p><span class="hashtag">#hunt</span> <span class="hashtag">#detect</span> <span class="hashtag">#dfir</span> <span class="hashtag">#hellhounds</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
