<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>PowerShell &#8211; PT ESC</title>
	<atom:link href="/tag/powershell/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 18:09:37 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>PowerShell &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Анализ reports.db</title>
		<link>/analysis-of-reports-db/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 09 Aug 2024 14:27:44 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[PowerShell]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d0%bf%d0%be%d0%bc%d0%b8%d0%bc%d0%be-%d0%b6%d1%83%d1%80%d0%bd%d0%b0%d0%bb%d0%be%d0%b2-windows-%d0%b2-%d1%80%d0%b0%d1%81%d1%81%d0%bb%d0%b5%d0%b4%d0%be%d0%b2%d0%b0%d0%bd%d0%b8%d0%b8-%d0%b0%d0%ba%d1%82/</guid>

					<description><![CDATA[☝️ Помимо журналов Windows, в расследовании активности, описанной в предыдущем посте, нам помог еще один интересный артефакт, предоставляемый популярным средством антивирусной защиты. Этот артефакт представляет собой базу данных (reports.db), в которой хранятся…]]></description>
										<content:encoded><![CDATA[<p>☝️ <strong>Помимо журналов Windows, в расследовании активности, описанной </strong><a href="https://t.me/ptescalator/52" rel="noopener" target="_blank">в предыдущем посте</a><strong>, нам помог еще один интересный артефакт, предоставляемый популярным средством антивирусной защиты.<br />
</strong><br />
Этот артефакт представляет собой базу данных (<code>reports.db</code>), в которой хранятся сведения о работе приложений, в том числе о файлах и веб-ресурсах, с которыми взаимодействовал тот или иной процесс.</p>
<pre><code>
{&quot;application.description&quot;:&quot;Windows PowerShell&quot;,&quot;application.directory&quot;:&quot;C:\\Windows\\System32\\WindowsPowerShell\\v1.0&quot;,&quot;application.name&quot;:&quot;powershell.exe&quot;,&quot;eventId&quot;:154,&quot;object.directory&quot;:&quot;\\\\10.50.1.39\\E$\\Очень важные документы\\отчет.xlsx//&quot;,&quot;object.name&quot;:&quot;encrypted&quot;,&quot;timestamp&quot;:&quot;2024-05-06T15:44:15.305346Z&quot;,&quot;user.name&quot;:&quot;COMPANY\\admin&quot;,&quot;user.type&quot;:1}
</code></pre>
<pre><code>
{&quot;application.description&quot;:&quot;Windows PowerShell&quot;,&quot;application.directory&quot;:&quot;C:\\Windows\\System32\\WindowsPowerShell\\v1.0&quot;,&quot;application.name&quot;:&quot;powershell.exe&quot;,&quot;eventId&quot;:154,&quot;object.directory&quot;:&quot;http://94.158.247.19/files/upload/4c3df659-4299-4f3d-a159-5cca5215f74f///WREQ//XFwxMC40MC4xMC4zNFxFJFzQntGH0LXQvdGMINCy0LDQttC90YvQtSDQtNC+0LrRg9C80LXQvdGC0Ytc0L7RgtGH0LXRgi54bHN4JiYyOC4wMi4yMDI0IDc6NDI6MTImJjM2NzQyJiZWTTAwMSYmYWRtaW4mJkRGNDUzNjI0//&quot;,&quot;object.name&quot;:&quot;encrypted&quot;,&quot;timestamp&quot;:&quot;2024-05-06T15:44:15.305346Z&quot;,&quot;user.name&quot;:&quot;COMPANY\\admin&quot;,&quot;user.type&quot;:1}
</code></pre>
<p>Приведенные выше события, полученные после парсинга базы данных одним из наших инструментов, свидетельствуют о факте доступа процесса <code>powershell.exe</code> к документу в сетевой папке и к веб-странице.</p>
<p>🖥 URL, отраженный в поле <code>object.directory</code>, имеет следующий формат:</p>
<pre><code>
ip_address/files/upload/guid///WREQ//base64_id//
</code></pre>
<p>🧑‍💻 После декодирования из Base64 получим следующую строку:</p>
<pre><code>
\\10.40.10.34\E$\Очень важные документы\отчет.xlsx&amp;&amp;28.02.2024 7:42:12&amp;&amp;36742&amp;&amp;VM001&amp;&amp;admin&amp;&amp;DF453624
</code></pre>
<p>Запрос эксфильтрации содержит разделенные двойным амперсандом путь к файлу, дату модификации, размер файла в байтах, имя узла, имя пользователя и серийный номер жесткого диска.</p>
<p>Таким образом, <code>reports.db</code> — прекрасный источник данных, в котором можно найти:</p>
<p><strong>•</strong> факты применения этого скрипта для эксфильтрации;<br />
<strong>•</strong> перечень выгруженных ресурсов;<br />
<strong>•</strong> учетную запись, под которой велась хакерская активность.</p>
<p><span class="hashtag">#detect</span> <span class="hashtag">#dfir</span> <span class="hashtag">#PowerShell</span> <span class="hashtag">#win</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Эксфильтрация с помощью Powershell/C#</title>
		<link>/exfiltration-using-powershell-c/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Wed, 07 Aug 2024 20:11:00 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[PowerShell]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%e2%84%b9%ef%b8%8f/</guid>

					<description><![CDATA[ℹ️ Эксфильтрация с помощью Powershell/C# В процессе расследования инцидента при анализе журналов событий Windows на одном из скомпрометированных узлов мы обнаружили факт выполнения скрипта PowerShell, осуществляющего эксфильтрацию чувствительных файлов с сетевых папок…]]></description>
										<content:encoded><![CDATA[<p><strong>ℹ️</strong> <strong>Эксфильтрация с помощью Powershell/C#</strong></p>
<p>В процессе расследования инцидента при анализе журналов событий Windows на одном из скомпрометированных узлов мы обнаружили факт выполнения скрипта PowerShell, осуществляющего эксфильтрацию чувствительных файлов с сетевых папок на подконтрольный злоумышленникам сервер 🧐</p>
<p>Необходимая сетевая папка подключается командлетом <code>New-SmbMapping,</code> используются учетные данные, скомпрометированные на одном из предыдущих этапов атаки. После выполняется код на языке C#, определенный внутри PowerShell-скрипта и содержащий основную логику выгрузки файлов.</p>
<p>Программа на C# рекурсивно перебирает файлы, расположенные в заданной и во вложенных папках, и выгружает на подконтрольный веб-сервер те из них, для которых выполняются следующие условия:</p>
<p><strong>•</strong> размер не превышает 750 000 байт.<br />
<strong>• </strong>последняя модификация файла была не позже чем 130 дней назад.</p>
<p>📑 В процессе перебора информация записывается в <code>%APPDATA%\tree.ini</code> с указанием полного пути к файлам, их размеров в байтах, даты последней модификации и даты последнего доступа к ним.</p>
<p>Содержимое каждого из файлов, соответствующих описанным выше условиям, отправляется POST-запросом на веб-сервер злоумышленников в формате <code>multipart/form-data</code> частями по 16 384 байта.</p>
<p>В параметр <code>filename</code> передается идентификатор файла, который представляет собой закодированную Base64 строку формата:</p>
<pre><code>
fullpath&amp;&amp;last_write_time&amp;&amp;file_size&amp;&amp;host_name&amp;&amp;current_user&amp;&amp;drive_serial_number
</code></pre>
<p>После обработки и выгрузки всех файлов на сервер выгружается также и файл <code>tree.ini</code>, после чего удаляется из системы.</p>
<p>🔦 <strong>В обнаружении подобной активности может помочь анализ следующих событий журналов безопасности Windows:<br />
</strong><br />
1️⃣ <strong>Sysmon event ID 11</strong>: создание файлов в пользовательской папке <code>%AppData%</code> от имени процесса <code>powershell.exe</code>. В нашем случае создаются файлы с именами, определенными в коде: <code>tree.ini</code>, <code>profiles_int.ini</code> (БД, в которую записываются хеш-суммы MD5 идентификаторов файлов), <code>sys_error.log</code> и<code> sys_error_ps.log </code>(файлы журналов).</p>
<p>2️⃣ <strong>Sysmon event ID 3</strong>: сетевые соединения от имени процесса <code>powershell.exe</code> к узлам внутренней сети по порту 445 TCP.</p>
<p>3️⃣ <strong>Security event ID 4656, 4663</strong>: запрос дескриптора и получение доступа к файлам в сетевой папке процессом <code>powershell.exe</code>.</p>
<p>4️⃣ <strong>Windows PowerShell event ID 800 и Microsoft-Windows-PowerShell/Operational event ID 4103, 4104</strong>, содержащие характерные для скрипта строки. В частности, названия переменных и методов, определенных в коде:</p>
<pre><code>
C#: ___directoriesToUpload___, ___fileBase64Id___, ___WritePartInfo, ___SendTreeFileAndTryRemove
</code></pre>
<p>💡 Индикатором возможной вредоносной активности также служит наличие в сетевом трафике большого количества HTTP-запросов методом POST, URL которых содержат фрагменты, закодированные Base64.</p>
<p>👉 <a href="https://vk.com/s/v1/doc/WP1_hPlfdiPbmJ1thSNwJ_Z-xw4xG7qHFCUDS1AnO2RuglsKSIE" rel="noopener" target="_blank">SIGMA-правило</a></p>
<p><strong>IoC:</strong></p>
<pre><code>
94.158.247.19
</code></pre>
<p><span class="hashtag">#detect</span> <span class="hashtag">#dfir</span> <span class="hashtag">#PowerShell</span> <span class="hashtag">#win</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
