<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>patchwork &#8211; PT ESC</title>
	<atom:link href="/tag/patchwork/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 19:19:29 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>patchwork &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Сетевой ресерч на коленке, или Как найти новую, никем не обнаруженную ранее активность известной группировки за 15 минут</title>
		<link>/network-research-on-a-shoestring-or-how-to-find-new-previously-undiscovered-activity-of-a-known-group-in-15-minutes/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 19 Jul 2024 11:08:48 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[patchwork]]></category>
		<category><![CDATA[suricata]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d1%81%d0%b5%d1%82%d0%b5%d0%b2%d0%be%d0%b9-%d1%80%d0%b5%d1%81%d0%b5%d1%80%d1%87-%d0%bd%d0%b0-%d0%ba%d0%be%d0%bb%d0%b5%d0%bd%d0%ba%d0%b5-%d0%b8%d0%bb%d0%b8-%d0%ba%d0%b0%d0%ba-%d0%bd%d0%b0%d0%b9%d1%82/</guid>

					<description><![CDATA[🔎 Сетевой ресерч на коленке, или Как найти новую, никем не обнаруженную ранее активность известной группировки за 15 минут В ходе анализа внешней экспертизы, на одном из ресурсов, в основном публикующих материалы…]]></description>
										<content:encoded><![CDATA[<p>🔎 <strong>Сетевой ресерч на коленке, или Как найти новую, никем не обнаруженную ранее активность известной группировки за 15 минут</strong></p>
<p>В ходе анализа внешней экспертизы, на одном из ресурсов, в основном публикующих материалы об угрозах для китайской инфраструктуры, мы наткнулись на одну интересную, но достаточно немногословную <a href="https://www.ctfiot.com/193014.html" rel="noopener" target="_blank">статью о загрузчике RustyNet</a> APT-группировки Patchwork. </p>
<p>В статье приводился пример вредоносного семпла с кратким описанием сетевой активности и прилагающимися скриншотами кода из IDE. По содержимому сетевых запросов (хеш-суммы семплов, как назло, не были указаны) мы нашли примеры трафика C2-сервера yw56[.]info (<em>первый скриншот)</em>. Бэкдор отправляет данные о системе на C2-сервер, кодируя их с помощью XOR и Base64. Однако интересно было просмотреть и приведенные в упомянутом исследовании ссылки&#8230; так мы и наткнулись на новый семпл!</p>
<p><strong>Но обо всем по порядку</strong> 🤔</p>
<p>Исследование индикаторов компрометации из статьи в открытых источниках позволило нам обнаружить, что по URL</p>
<blockquote><p>weibo[.]nihaoucloud[.]org/akowutbuu753dtRWq21jk/odiworukdjo2375kjkl1lk87hl0</p></blockquote>
<p>какое-то время назад дропался семпл</p>
<blockquote><p>6afdf4a3088bff045e1998d2dc2863b90d06765abb2dc35c7b93c456b9818e55</p></blockquote>
<p>детекты которого светились как новогодняя елка на всем нам известном ресурсе 🎄</p>
<p><strong>«Что если это тот самый неуказанный в статье хешик?»</strong> — подумали мы и засунули его в доступные песочницы: VirusTotal CAPE Sandbox и Triage. И, о чудо, его трафик отличался от представленного в статье! Причем упоминаний этих сетевых взаимодействий не было нигде, как и срабатываний сетевых сигнатур, а взаимодействие бэкдор вел с C2-сервером shrilongu[.]info с датой создания 19.04.2024, о котором также ранее не сообщалось <em>(подробнее на втором скриншоте)</em>.</p>
<p>🥳 <strong>Бинго!</strong> Один URL позволил нам атрибутировать семпл и отнести его к APT-группировке Patchwork (выдала схожесть HTTP payload) и, конечно, написать детектирующее правило:</p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
alert http any any -&gt; any any (msg: "BACKDOOR &#91;PTsecurity] Unknown Backdoor (APT Patchwork)"; flow: established, to_server; pcre: "/^&#91;a-z]{10,40}$/V"; http.method; content: "POST"; http.header; content: "Content-Type: application/x-www-form-urlencoded"; content: "Cache-Control: no-cache"; http.request_body; content: "umnome="; depth: 7; fast_pattern; content: "&amp;pmjodf="; distance: 0; content: "&amp;idkdfjej="; distance: 0; content: "&amp;cokenme="; distance: 0; classtype: trojan-activity; sid: 1;)
</code></span></pre>

<p>Этот пример показывает, что на самом деле даже после прочтения чужих ресерчей, можно провести свой — и довольно успешно. А реверс файлов нужен далеко не всегда, по крайней мере не при поверхностном быстром анализе — в этом случае исследователь может использовать доступные песочницы с публичной экспертизой.</p>

<figure class="wp-block-image"><img width="1024" height="670" src="/wp-content/uploads/2024/07/photo_22@19-07-2024_11-08-48-1024x670.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/07/photo_22@19-07-2024_11-08-48-1024x670.jpg 1024w, /wp-content/uploads/2024/07/photo_22@19-07-2024_11-08-48-300x196.jpg 300w, /wp-content/uploads/2024/07/photo_22@19-07-2024_11-08-48-768x502.jpg 768w, /wp-content/uploads/2024/07/photo_22@19-07-2024_11-08-48.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<p><span class="hashtag">#detect</span> <span class="hashtag">#malware</span> <span class="hashtag">#network</span> <span class="hashtag">#suricata</span> <span class="hashtag">#patchwork</span> <span class="hashtag">#tips</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
