<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>siem &#8211; PT ESC</title>
	<atom:link href="/tag/siem/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Mon, 05 Oct 2026 14:00:35 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>siem &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Как пройти в интернет</title>
		<link>/how-to-get-on-the-internet/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Mon, 07 Oct 2024 18:57:25 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[C2]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[siem]]></category>
		<guid isPermaLink="false">/%d0%ba%d0%b0%d0%ba-%d0%bf%d1%80%d0%be%d0%b9%d1%82%d0%b8-%d0%b2-%d0%b8%d0%bd%d1%82%d0%b5%d1%80%d0%bd%d0%b5%d1%82/</guid>

					<description><![CDATA[Как пройти в интернет 🚶‍♂️ Что делают хакеры, когда интересующий их сегмент сети не имеет доступа в интернет, а подключиться к C2 очень хочется? Правильно: ищут хосты, которые смотрят в разные подсети,…]]></description>
										<content:encoded><![CDATA[<p><strong>Как пройти в интернет</strong> 🚶‍♂️</p>
<p>Что делают хакеры, когда интересующий их сегмент сети не имеет доступа в интернет, а подключиться к C2 очень хочется? Правильно: ищут хосты, которые смотрят в разные подсети, и пытаются пробросить каналы управления через них. Если атакуемая инфраструктура сильно сегментирована, такой канал может проходить через много узлов и принимать причудливые формы.</p>
<p>В одном из недавних кейсов хакеры использовали два метода для проброса канала, условно назовем их «простой» и «сложный».</p>
<p>🤯 <strong>Начнем со «сложного»</strong></p>
<p>Злоумышленники обнаружили хост, через который был возможен доступ из одной подсети в другую. Но был нюанс: попасть на этот хост можно было только через <strong>RDP</strong> (remote desktop — удаленный рабочий стол).</p>
<p>Хакеры нашли решение. На прослушивание порта <code>3389</code> они повесили своеобразный сплиттер трафика: настоящий трафик RDP перенаправлялся на порт <code>33389</code>, а весь остальной трафик на порт <code>3389</code> проксировался дальше внутрь соседней подсети. Принадлежность пакета к RDP определялась по первым трем байтам — они должны быть равны <code>03 00 00</code>.</p>
<p>Настоящую службу RDP хакеры перевесили со стандартного порта <code>3389</code> на порт <code>33389</code>. Таким образом, злоумышленники получили возможность передавать трафик между сегментами, при этом подключающиеся по RDP пользователи не видели никакой разницы.</p>
<p><strong>Присутствие такой утилиты на хосте выдают (помимо, собственно, наличия исполняемого файла на файловой системе) следующие признаки: </strong></p>
<p>1️⃣ Изменение порта RDP на нестандартный (проверить порт можно в свойствах системы или с помощью команды <code>Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -name "PortNumber"</code>).</p>
<p>2️⃣ Какой-то «левый» процесс слушает порт <code>3389</code>.</p>
<p>3️⃣ Подключения пользователей по RDP в такой схеме отображаются как исходящие от localhost. На практике мы видели только IP-адрес <code>127.0.0.1</code>, но не стоит забывать о том, что вообще-то таких адресов целая подсеть, а еще есть варианты вроде <code>::1</code> или даже <code>::%16777216</code>.</p>
<p>Но имейте в виду, что поменять порт RDP мог админ, а подключения с локалхоста могут говорить и о других вещах, например о наличии туннелей 🙂</p>
<p>💆‍♂️ <strong>В чем тогда заключался «простой» способ?</strong></p>
<p>В этом варианте злоумышленники для проксирования трафика использовали функциональность Windows под названием Port Proxy.</p>
<p>В самом простом варианте этот инструмент позволяет создать простой маппинг «откуда пришел пакет — куда его отправить». Проще всего показать это на примере:</p>
<pre><code>
netsh interface portproxy add v4tov4 listenport=7000 connectaddress=example.com connectport=443 protocol=tcp
</code></pre>
<p>После выполнения этой команды хост начинает слушать порт <code>7000</code>, а входящие TCP-соединения перенаправляет на <code>example.com:443</code>. Более подробно про эти функции можно почитать <a href="https://learn.microsoft.com/en-us/windows-server/networking/technologies/netsh/netsh-interface-portproxy" target="_blank" rel="noopener">в документации Microsoft</a>.</p>
<p>Этот метод хорош тем, что не нужно использовать стороннее ПО. Основное ограничение метода заключается в том, что маппинг статичен, то есть позволяет организовать только жестко заданное перенаправление пакетов.</p>
<p>🕵️‍♀️ <strong>Как обнаружить использование такого способа</strong></p>
<p>1️⃣ Детектировать запуск команды netsh interface portproxy add (например, в событиях <code>Sysmon 1</code> или <code>Security 4688</code>).</p>
<p>Детект в MaxPatrol SIEM: <code>Execute_Malicious_Command</code></p>
<p>2️⃣ По наличию в реестре ключей в ветке [<code>HKLM\SYSTEM\CurrentControlSet\Services\PortProxy\</code>].</p>
<p>Детект в MaxPatrol SIEM: <code>Port_Forwarding_or_Tunneling</code></p>
<p>3️⃣ По появлению подозрительных слушающих портов или сетевых подключений у службы <code>IpHelper</code> (процесс <code>C:\Windows\System32\svchost.exe -k NetSvcs -p -s iphlpsvc</code>).</p>
<p>👉 Кстати, в том кейсе злоумышленники умудрились с помощью portproxy построить цепочку длиной в четыре хопа, причем на каждом этапе в проксируемый порт также перенаправлялся трафик от «закладок» на хостах внутри сегмента. Получилось целое «дерево», «корни» которого уходили на сервер C2 в интернете.</p>
<p>Happy hunting!</p>
<p><span class="hashtag">#Hunt</span> <span class="hashtag">#C2</span> <span class="hashtag">#Detect</span> <span class="hashtag">#DFIR</span> <span class="hashtag">#SIEM</span><br />
<a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Снова пропустили момент запуска фишингового вложения?</title>
		<link>/missed-the-moment-of-launching-a-phishing-attachment-again/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 05 Jul 2024 12:30:27 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[siem]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d1%81%d0%bd%d0%be%d0%b2%d0%b0-%d0%bf%d1%80%d0%be%d0%bf%d1%83%d1%81%d1%82%d0%b8%d0%bb%d0%b8-%d0%bc%d0%be%d0%bc%d0%b5%d0%bd%d1%82-%d0%b7%d0%b0%d0%bf%d1%83%d1%81%d0%ba%d0%b0-%d1%84%d0%b8%d1%88%d0%b8/</guid>

					<description><![CDATA[Снова пропустили момент запуска фишингового вложения? 📩 А что? Бухгалтерша уверена, что это был «счет на оплату» от проверенного банка. Пора уже научить SIEM-системы предупреждать вас об аномалиях, связанных с запуском вредоносных…]]></description>
										<content:encoded><![CDATA[<p><strong>Снова пропустили момент запуска фишингового вложения?</strong> 📩</p>
<p>А что? Бухгалтерша уверена, что это был «счет на оплату» от проверенного банка. Пора уже научить SIEM-системы предупреждать вас об аномалиях, связанных с запуском вредоносных почтовых вложений!</p>
<p>Делимся с вами несколькими идеями для правил корелляции. Это первая часть. Скоро опубликуем еще 😉</p>
<p>1️⃣<strong> Злоумышленники могут злоупотреблять двойным расширением в имени файла как средством маскировки настоящего типа файла. </strong></p>
<p>Такие файлы часто используются во время фишинговых рассылок. Рекомендуется мониторить события запуска процесса (Windows 4688, Sysmon 1), в которых имя процесса заканчивается двойным расширением. В таких событиях сначала указываются популярные безобидные форматы файлов: </p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
.doc, .docx, .docm, .dot, .htm, .html, .odt, .pdf, .rtf, .txt, .xml, .csv, .xls, .xlsx, .xlsm, .zip, .zipx, .rar, .jar, .tar, .tar-gz, .tgz, .gz, .gzip, .7z, .pps, .ppsx, .ppt, .pptm, .pptx, .jpg, .jpeg, .gif, .png, .gif, .bmp, .raw, .tiff, .psd, .heif, .mp4, .mov, .wmv, .avi, .flv, .swf, .mkv
</code></span></pre>

<p>А затем — расширение исполняемого файла (.exe, .scr, .com), например: Счет_на_оплату_465937.doc.exe. </p>
<p><strong>Пример regex-фильтра:</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">\.(doc|docx|docm|dot|htm|html|odt|pdf|rtf|txt|xml|csv|xls|xlsx|xlsm|zip|zipx|rar|jar|tar|tar-gz|tgz|gz|gzip|7z|pps|ppsx|ppt|pptm|pptx|jpg|jpeg|gif|png|gif|bmp|raw|tiff|psd|heif|mp4|mov|wmv|avi|flv|swf|mkv)\.(exe|scr|com)$
</code></span></pre>

<p>2️⃣ <strong>Выявлять подозрительные исходящие соединения от приложений Microsoft Office можно на основе событий Windows 5156 или Sysmon 3 с destination-портом 445, от имени процессов: </strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
"winword.exe", "excel.exe", "powerpnt.exe", "visio.exe", "mspub.exe", "eqnedt32.exe", "outlook.exe"
</code></span></pre>

<p>3️⃣<strong> Полезно обращать внимание на открытие пользователем документов Microsoft Offiсe с макросом, а также мониторить связку событий запуска процесса приложения Microsoft Offiсe</strong> (Windows 4688, Sysmon 1; процессы: &quot;winword.exe&quot;, &quot;excel.exe&quot;, &quot;powerpnt.exe&quot;, &quot;msaccess.exe&quot;, &quot;onenote.exe&quot;, &quot;outlook.exe&quot;, &quot;visio.exe&quot;, &quot;winproj.exe&quot;).</p>
<p>И загрузки с помощью этого процесса библиотеки VBE7 (Sysmon 7; ImageLoaded = VBE7.DLL). </p>
<p>4️⃣ <strong>Атакующие могут отправить вредоносный документ в мессенджер</strong>, поэтому рекомендуется выявлять запуск процесса от родительского процесса мессенджера на основе событий Windows 4688, Sysmon 1 с родительскими процессами ParentProcessName: </p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
"skype.exe", "telegram.exe","whatsapp.exe", "teams.exe", "lync.exe"
 </code></span></pre>

<p>С разными значениями в полях ParentProcessName и NewProcessName.<br /></p>


<p class="wp-block-paragraph">5️⃣ <strong>Выявлять подозрительную последовательность запуска процесса приложением Microsoft Office</strong> можно на основе событий запуска процесса *.exe Windows 4688 Sysmon 1 с родительскими процессами ParentProcessName (&#8220;winword.exe&#8221;, &#8220;excel.exe&#8221;, &#8220;powerpnt.exe&#8221;, &#8220;visio.exe&#8221;, &#8220;mspub.exe&#8221;, &#8220;eqnedt32.exe&#8221;, &#8220;outlook.exe&#8221;, &#8220;acrord32.exe&#8221;) с разными значениями в полях ParentProcessName и NewProcessName.</p>



<p class="wp-block-paragraph"><strong>Исключения для NewProcessName:</strong></p>


<pre class="wp-block-code"><span><code class="hljs language-plaintext">
"winword.exe", "excel.exe", "powerpnt.exe", "eqnedt32.exe", "outlook.exe", "msosync.exe", "chrome.exe", "firefox.exe", "msedge.exe", "launcher.exe", "browser.exe", "acrord32.exe", "acrobat.exe", "rdrcef.exe", "adobearm.exe", "splwow64.exe", "visio.exe".
</code></span></pre>

<p>6️⃣ <strong>Рекомендуем выявлять создание исполняемых файлов офисными программами:</strong> </p>
<p><strong>•</strong> события создания процесса (Windows 4688, Sysmon 1); </p>
<p><strong>•</strong> с именами Image: &quot;winword.exe&quot;, &quot;excel.exe&quot;, &quot;powerpnt.exe&quot;, &quot;visio.exe&quot;, &quot;mspub.exe&quot;, &quot;eqnedt32.exe&quot;, &quot;outlook.exe&quot;, &quot;msaccess.exe&quot;; </p>
<p><strong>• </strong>расширение TargetFilename: </p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
.exe, .bat, .com, .cmd, .dll, .cpl, .msi, .sys, .scr, .ps1, .hta
</code></span></pre>

<p>7️⃣ <strong>Офисная программа загружает DLL-библиотеку COM-объекта Internet Explorer (ieproxy.dll): </strong></p>
<p><strong>•</strong> события Sysmon 7;</p>
<p><strong>•</strong> с именами Image: &#8220;winword.exe&#8221;, &#8220;excel.exe&#8221;, &#8220;powerpnt.exe&#8221;, &#8220;visio.exe&#8221;, &#8220;mspub.exe&#8221;, &#8220;eqnedt32.exe&#8221;, &#8220;outlook.exe&#8221;, &#8220;msaccess.exe&#8221;.</p>
<p><strong>•</strong> значение &#8220;ieproxy.dll&#8221; в поле ImageLoaded.</p>
<p>&nbsp;</p>
<p><span class="hashtag">#tips</span> <span class="hashtag">#siem</span> <span class="hashtag">#detect</span><br /><a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a></p>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
