<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>suricata &#8211; PT ESC</title>
	<atom:link href="/tag/suricata/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 19:22:09 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>suricata &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Ищем RAT&#8217;ов по их же сертификатам 🕵️</title>
		<link>/hunting-for-rats-by-their-own-certificates/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Thu, 02 Jul 2026 15:43:34 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[C2]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[rat]]></category>
		<category><![CDATA[suricata]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[tls]]></category>
		<guid isPermaLink="false">/hunting-for-rats-by-their-own-certificates/</guid>

					<description><![CDATA[Коллеги из Censys выкатили разбор семейства AsyncRAT, описав целое генеалогическое древо: AsyncRAT → DCRAT (DarkCrystal RAT) → VenomRAT → еще десятки форков вплоть до LMTeamRAT, Alfa Red Fox, EchoRAT, Gh0stRAT (не путать…]]></description>
										<content:encoded><![CDATA[<p>Коллеги из Censys <a href="https://censys.com/blog/asyncrat-family-threat-overview/" rel="noopener" target="_blank">выкатили</a> разбор семейства AsyncRAT, описав целое генеалогическое древо: AsyncRAT → DCRAT (DarkCrystal RAT) → VenomRAT → еще десятки форков вплоть до LMTeamRAT, Alfa Red Fox, EchoRAT, Gh0stRAT (не путать с оригинальным Gh0st RAT 2008 года) и т. д. Всего насчитали около 40 именованных вариантов, 13 из них — с живой C2-инфраструктурой на момент исследования.</p>
<p>Ключевая мысль их исследования: форки почти никогда не переписывают TLS-сертификат сервера, доставшийся от родителя. DCRAT принес в семью структуру <code>O=&lt;Name&gt; By &lt;author&gt;</code>, <code>L=SH</code>, <code>C=CN</code>, и это наследуется вплоть до самых мелких потомков — даже если сам билд больше никак не забрендирован. Именно этот паттерн Censys называет самым надежным сигналом для всей линейки, независимо от конкретного варианта.</p>
<p>У нас, отдела сетевой экспертизы антивирусной лаборатории, уже был опыт детектирования <strong>VenomRAT</strong> по его дефолтовому сертификату, и мы даже отдали в сообщество <a href="https://rules.ptsecurity.com/view/rules/ptopen-malware.rules#L135" rel="noopener" target="_blank">сигнатуру</a> для Suricata в рамках проекта <strong>PT Rules</strong>.</p>
<p>Именно поэтому нас это исследование, само собой, зацепило — и мы решили прогнать похожую логику не по интернет-скану, а по трафику из собственных песочниц: а вдруг мы что-то упустили?</p>
<p>Взяли любимый NTA и сделали в нем следующий запрос (аналогичный хант можно сделать где угодно, хоть в базе данных):</p>
<pre><code>tls.server_cert.subject.value ~ &quot;*RAT*&quot; 
&amp;&amp; !tls.server_cert.subject.value ~ &quot;*CORPORAT*&quot; 
&amp;&amp; !tls.server_cert.subject.value ~ &quot;*INTEGRAT*&quot;</code></pre>
<p>(исключения нужны, потому что <code>corporated</code>, <code>corporation</code> или <code>integrator</code> тоже с радостью матчатся на <code>*RAT*</code> — привет, ложные срабатывания)</p>
<p>Результат — реально интересный: помимо вышеупомянутого VenomRAT куча других C2-серверов буквально сами себя подписывают.</p>
<p>Вот например прародитель AsyncRAT не стесняется подписываться как <code>AsyncRAT Server</code>:</p>
<figure class="wp-block-image"><img width="1024" height="682" src="/wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34-1024x682.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34-1024x682.jpg 1024w, /wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34-300x200.jpg 300w, /wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34-768x512.jpg 768w, /wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34.jpg 1501w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>PureRAT притворяется <code>PureRAT Agent</code>:</p>
<figure class="wp-block-image"><img width="1024" height="682" src="/wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34-1024x682.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34-1024x682.jpg 1024w, /wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34-300x200.jpg 300w, /wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34-768x512.jpg 768w, /wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34.jpg 1501w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>LiberiumRAT подписал сам себе сертификат под именем <code>Liberium RAT Authority</code>:</p>
<figure class="wp-block-image"><img width="1024" height="682" src="/wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34-1024x682.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34-1024x682.jpg 1024w, /wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34-300x200.jpg 300w, /wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34-768x512.jpg 768w, /wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34.jpg 1501w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>Еще ряд менее известных семплов — все радостно светят своим назначением прямо в сертификате.</p>
<h2>Как детектить в Suricata?</h2>
<p>Аналогично нашему правилу на VenomRAT можно зацепиться за байты <code>|3082|</code> — встречаются в начале сертификата, далее <code>|550403|</code> — это закодированный <code>ASN.1 Object ID 2.5.4.3 (id-at-commonName)</code>, и в завершение — искомая строка, например:</p>
<pre><code>alert tls any any -&gt; any any (msg: &quot;REMOTE [PTsecurity] LiberiumRAT SSL certificate&quot;; flow: established, from_server; content: &quot;|3082|&quot;; depth: 300; content: &quot;|550403|&quot;; depth: 600; content: &quot;Liberium RAT&quot;; distance: 2; within: 12; classtype: trojan-activity; sid: 1; rev: 1;)</code></pre>
<figure class="wp-block-image"><img width="1024" height="682" src="/wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34-1024x682.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34-1024x682.jpg 1024w, /wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34-300x200.jpg 300w, /wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34-768x512.jpg 768w, /wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34.jpg 1501w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<h2>А как хантить, на что смотреть:</h2>
<ul>
<li><strong>Issuer/Subject</strong> вида <code>CN=.*RAT.*</code> — как видно выше, срабатывает идеально.</li>
<li><strong>Комбинация</strong> <code>L=SH</code>, <code>C=CN + O=* By *</code> на нестандартном порту.</li>
<li><strong>Самоподписанные сертификаты в целом</strong> — malware-C2, в отличие от фишинговых сайтов, не боится браузерных ошибок, поэтому самоподпись используется массово.</li>
<li><strong>Признаки дефолтной генерации</strong> — пустые <code>O/L/ST</code>, <code>CN</code> продублирован в <code>SAN</code> или <code>Issuer</code> — <code>CN=example.com</code>, <code>O=Acme</code>.</li>
</ul>
<p>Из истории вопроса — похожий трюк еще в 2023 году проворачивали с Quasar RAT: там дефолтный сертификат <code>CN=Quasar Server CA</code> через Shodan/Censys вывел исследователей сразу на 60+ живых серверов. Nuff said.</p>
<p>Мораль: TLS-сертификат, при наличии, конечно, — это метаданные, которые остаются в открытом виде, даже когда весь остальной трафик зашифрован. Авторы билдеров RAT&#039;ов почему-то регулярно об этом забывают 🙂</p>
<p>Happy hunting!</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#malware</span> <span class="hashtag">#RAT</span> <span class="hashtag">#C2</span> <span class="hashtag">#tls</span> <span class="hashtag">#detect</span> <span class="hashtag">#suricata</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Как создать правила для сетевого трафика под будущую угрозу</title>
		<link>/how-to-create-rules-for-network-traffic-for-a-future-threat/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 26 Sep 2025 16:03:27 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[rules]]></category>
		<category><![CDATA[suricata]]></category>
		<guid isPermaLink="false">/%d0%ba%d0%b0%d0%ba-%d1%81%d0%be%d0%b7%d0%b4%d0%b0%d1%82%d1%8c-%d0%bf%d1%80%d0%b0%d0%b2%d0%b8%d0%bb%d0%b0-%d0%b4%d0%bb%d1%8f-%d1%81%d0%b5%d1%82%d0%b5%d0%b2%d0%be%d0%b3%d0%be-%d1%82%d1%80%d0%b0%d1%84/</guid>

					<description><![CDATA[Как создать правила для сетевого трафика под будущую угрозу 🤨 Об этом на этой неделе в Китае во время третьего саммита по кибербезопасности, в рамках которого прошла шестая международная антивирусная конференция, рассказала…]]></description>
										<content:encoded><![CDATA[<p><strong>Как создать правила для сетевого трафика под будущую угрозу </strong><strong>🤨</strong></p>
<p>Об этом на этой неделе в Китае во время третьего саммита по кибербезопасности, в рамках которого прошла шестая международная антивирусная конференция, <a href="https://t.me/Positive_Technologies/3790" rel="noopener" target="_blank">рассказала</a> <strong>Ксения Наумова</strong>, старший специалист отдела сетевой экспертизы антивирусной лаборатории PT ESC. В канале делимся подробностями из доклада 🍸</p>
<p>Достаточно значимая часть работы аналитика сетевого трафика при анализе вредоносного ПО заключается в написании детектирующей сигнатурной логики для обнаружения конкретных образцов ВПО в сетевом трафике. </p>
<p>Экзактовые сигнатуры обладают одним несомненным преимуществом — они ловят ровно те вредоносные образцы, на которые были написаны, но это же является их главной слабостью: при даже небольшом изменении какого-либо компонента сетевого взаимодействия правила перестают срабатывать.</p>
<p>Мы решили, что этот недуг можно смело обернуть в преимущество: сигнатуры могут ловить не только экзактовые вредоносы, но и аномальное поведение, которое эти образцы порождают.</p>
<p><strong>Что может являться интересующей нас аномалией?</strong></p>
<p>➡️ Необычные размеры пакетов;<br />
➡️ неизвестные протоколы;<br />
➡️ подозрительные DNS-запросы / подозрительные TLD в DNS;<br />
➡️ скачки трафика / задержки;<br />
➡️ нарушения RFC;<br />
➡️ применение обфускации, кодирования, шифрования;<br />
➡️ и многое другое…</p>
<p>Мы провели небольшой анализ существующих правил на детектирование аномалий в наборе опенсорсных сигнатур Emerging Threats — HUNTING (<em>скриншот 1</em>):</p>
<p>➡️ ~510 правил на XOR-шифрование HTTP-запросов;<br />
➡️ ~50 правил на кодированные в Base64 данные;<br />
➡️ ~50 правил на подозрительные TLD в DNS;<br />
➡️ правила на содержимое в ZIP, эксфильтрацию и т. п.</p>
<p><strong>Показательный пример удачного hunting-правила:</strong></p>
<pre><code>alert http $HOME_NET any -&gt; $EXTERNAL_NET any (sid: 2027117; msg:&quot;ET HUNTING Suspicious POST with Common Windows Process Names - Possible Process List Exfiltration&quot;; flow:established,to_server; http.method; content:&quot;POST&quot;; http.request_body; content:&quot;csrss.exe&quot;; content:&quot;explorer.exe&quot;; fast_pattern; content:&quot;svchost.exe&quot;; content:&quot;lsass.exe&quot;; ...)
</code></pre>
<p>А на <em>скриншоте 2</em> — пример такого подозрительного трафика.</p>
<p>Однако искать аномалии можно не только с помощью открытых правил, но и самостоятельно — например, нарушения RFC, конкретно RFC 2616, определяющего протокол HTTP (<em>скриншот 3</em>). Можно поискать HTTP-запросы, у которых заголовок Referer не содержит схему:</p>
<pre><code>alert http any any -&gt; any any (msg: &quot;SUSPICIOUS [PTsecurity] HTTP header Referer RFC2616 violation&quot;; flow: established, to_server; content: &quot;Referer|3a|&quot;; http_header; content: !&quot;Referer|3a 20|http&quot;; http_header; ...)
</code></pre>
<p>В наши сети попадал бэкдор <code>EAGERBEE</code> и другие интересные образцы (<em>скриншот 4</em>).</p>
<p>Или, например, можно поискать простую команду <code>PING</code> внутри <code>GZIP</code> (<em>скриншот 5</em>):</p>
<pre><code>alert tcp any any -&gt; any any (msg: &quot;SUSPICIOUS [PTsecurity] Generic Ping command inside Gzip&quot;; flow: established, to_server; content: &quot;|1f 8b 08 00 00 00 00 00 04 00 0b c8 cc 4b 07 00 c3 92 e7 85 04 00 00 00|&quot;; ...)
</code></pre>
<p>По итогам срабатываний и дальнейших исследований к нам попадали <code>SheetRAT</code> и <code>zgRAT</code> (<em>скриншот 6</em>).</p>
<p>Но основная мысль, зафиксированная в докладе, — в использовании корреляции их сработок. Корреляция сработок — понятие не новое, но в контексте сетевого трафика его пока применяют крайне редко; иногда уходят в более сложные реализации защиты и забывают о простых, но действенных подходах.</p>
<p><strong>🫵 Выводы простые:</strong> generic-правила, особенно в корреляции друг с другом, могут значительно помогать в детектировании как давно известных, так и абсолютно новых угроз, о которых пока никто не знает. Можно пользоваться открытыми наборами сетевых сигнатур — ET Open, <a href="https://rules.ptsecurity.com/" rel="noopener" target="_blank">PT Open</a>, а можно смело писать свои.</p>
<p>Happy hunting!</p>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_382@26-09-2025_16-03-27.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_383@26-09-2025_16-03-28.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_384@26-09-2025_16-03-28.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_385@26-09-2025_16-03-28.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="590" src="/wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28-1024x590.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28-1024x590.jpg 1024w, /wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28-300x173.jpg 300w, /wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28-768x443.jpg 768w, /wp-content/uploads/2025/09/photo_386@26-09-2025_16-03-28.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#suricata</span> <span class="hashtag">#network</span> <span class="hashtag">#signature</span> <span class="hashtag">#rules</span> <span class="hashtag">#hunt</span> <span class="hashtag">#detect</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Большое малварное обновление правил</title>
		<link>/large-malware-rules-update/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 19 Nov 2024 18:58:00 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[rules]]></category>
		<category><![CDATA[suricata]]></category>
		<guid isPermaLink="false">/%d0%b1%d0%be%d0%bb%d1%8c%d1%88%d0%be%d0%b5-%d0%bc%d0%b0%d0%bb%d0%b2%d0%b0%d1%80%d0%bd%d0%be%d0%b5-%d0%be%d0%b1%d0%bd%d0%be%d0%b2%d0%bb%d0%b5%d0%bd%d0%b8%d0%b5-%d0%bf%d1%80%d0%b0%d0%b2%d0%b8%d0%bb/</guid>

					<description><![CDATA[🔄 Большое малварное обновление правил Suricata Надеюсь, вы помните, что у нас есть публичный репозиторий правил Suricata (писали о запуске ресурса в другом посте) и настроили suricata-update на поддержку официального источника правил…]]></description>
										<content:encoded><![CDATA[<p>🔄 <strong>Большое малварное обновление правил</strong> <strong>Suricata</strong></p>
<p>Надеюсь, вы помните, что у нас есть публичный репозиторий правил Suricata (писали о запуске ресурса <a href="https://t.me/ptescalator/128" rel="noopener" target="_blank">в другом посте</a>) и настроили <code>suricata-update</code> на поддержку официального источника  правил <code>ptrules/open</code> ?</p>
<p>Если что, то вот <a href="https://rules.ptsecurity.com/" rel="noopener" target="_blank">ссылочка на репозиторий</a>.</p>
<p>Не одними уязвимостями и хактулами живем 🙂 </p>
<p>Мы, команда сетевой экспертизы антивирусной лаборатории PT ESC, провели большую работу по актуализации правил, направленных на детектирование активности вредоносного ПО, и вот — выкладываем часть своей экспертизы для общего пользования.</p>
<p><strong>Из интересного:</strong></p>
<p>— загрузчик <strong>RustyNet</strong>, стилер <strong>WorldWind</strong>, RAT&#039;ник <strong>Slam</strong>, о которых писали ранее (<a href="https://t.me/ptescalator/34" rel="noopener" target="_blank">в этом посте</a>, <a href="https://t.me/ptescalator/160" rel="noopener" target="_blank">этом</a> и <a href="https://t.me/ptescalator/119" rel="noopener" target="_blank">этом</a>); <br />
— вредонос для Android: <strong>SpyNote</strong>, <strong>Hydra</strong>, <strong>Zanubis</strong>;<br />
— ужасный RAT&#039;ник <strong>XWorm</strong> и много других интересных образцов.</p>
<p>Все правила вы можете найти <a href="https://rules.ptsecurity.com/files/ptopen-malware#rules" rel="noopener" target="_blank">на нашем сайте</a>. </p>
<p><strong>ВПО не пройдет, happy hunting!</strong></p>
<p><span class="hashtag">#suricata</span> <span class="hashtag">#network</span> <span class="hashtag">#signature</span> <span class="hashtag">#rules</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Стилерная инфекция: новый USB-штамм</title>
		<link>/stealer-infection-a-new-usb-strain/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 12 Nov 2024 19:12:50 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[C2]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[suricata]]></category>
		<guid isPermaLink="false">/%d1%81%d1%82%d0%b8%d0%bb%d0%b5%d1%80%d0%bd%d0%b0%d1%8f-%d0%b8%d0%bd%d1%84%d0%b5%d0%ba%d1%86%d0%b8%d1%8f-%d0%bd%d0%be%d0%b2%d1%8b%d0%b9-usb-%d1%88%d1%82%d0%b0%d0%bc%d0%bc/</guid>

					<description><![CDATA[Стилерная инфекция: новый USB-штамм 👾 Сегодня расскажем про обнаруженную нами необычную модификацию стилера WorldWind. Это самый что ни на есть настоящий вирус, передающийся через тесный контакт зараженного устройства с USB-носителем и вызывающий…]]></description>
										<content:encoded><![CDATA[<p><strong>Стилерная инфекция: новый USB-штамм</strong> 👾</p>
<p>Сегодня расскажем про обнаруженную нами необычную модификацию <strong>стилера WorldWind</strong>. Это самый что ни на есть настоящий вирус, передающийся через тесный контакт зараженного устройства с USB-носителем и вызывающий не только утечку конфиденциальной информации, но и потерю бесценной коллекции ПО на внешних дисках. </p>
<p>Находка, как и ее предшественники, все также продолжает использовать сервисы <code>icanhazip</code>, <code>mylnikov.org</code> + Google Карты для определения внешнего IP-адреса и геолокации (<em>скриншот 1</em>). Реализация модуля сбора информации тоже не изменилась, за исключением пары структур.</p>
<p>🐔  <strong>Мутации же затронули сетевую часть и набор функций стилера.</strong> Теперь он не передает информацию через Telegram. Вместо этого сообщения улетают на С2-сервер злоумышленников в следующем порядке: checkin → exfiltration → close. Форматы этих сообщений представлены <em>на скриншоте 2</em>.</p>
<p>Из стилера также пропали функции для кражи VPN-конфигов и паролей от игровых лончеров и Wi-Fi. Но взамен развилась способность агрессивно распространяться через USB-носители. Если на внешнем диске есть экзешники, то стилер удалит их и запишет себя под их именами (<em>скриншот 3</em>).</p>
<p><strong>Не находите, что повеяло старыми добрыми временами дикого вирусописательства?</strong> 😏</p>
<p>Чтобы уменьшить риск заражения, ставьте сигнатурные прививки и проходите антивирусные осмотры.</p>
<p><strong>Заодно давайте покроем стилер правилом, детектирующим checkin:</strong></p>
<pre><code>
alert tcp any any -&gt; any any (msg: &quot;STEALER [PTsecurity] WorldWind checkin&quot;; flow: established, to_server; stream_size: client, &lt;, 80; stream_size: server, =, 1; content: &quot;|46 00 00 00|&quot;; startswith; fast_pattern; content: &quot;{|22|id|22 3a| 0&quot;; within: 8; content: &quot;|22|hwid|22 3a|&quot;; within: 10; content: !&quot;|20|&quot;; distance: 2; within: 32; content: &quot;|22|country|22 3a|&quot;; distance: 32; content: !&quot;,&quot;; distance: 0; classtype: trojan-activity; metadata: malware_family WorldWind; sid: 1; rev: 1;)
</code></pre>
<p><strong>IOCs:</strong></p>
<pre><code>
84d52de2b69e14f26259da07297e02eb2c4ac32045a690f65a267fe931da0433
20.208.136.72:12346
</code></pre>
<p>Будьте здоровы и happy hunting!</p>
<figure class="wp-block-image"><img width="1024" height="640" src="/wp-content/uploads/2024/11/photo_120@12-11-2024_19-12-50-1024x640.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/11/photo_120@12-11-2024_19-12-50-1024x640.jpg 1024w, /wp-content/uploads/2024/11/photo_120@12-11-2024_19-12-50-300x188.jpg 300w, /wp-content/uploads/2024/11/photo_120@12-11-2024_19-12-50-768x480.jpg 768w, /wp-content/uploads/2024/11/photo_120@12-11-2024_19-12-50.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="640" src="/wp-content/uploads/2024/11/photo_121@12-11-2024_19-12-50-1024x640.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/11/photo_121@12-11-2024_19-12-50-1024x640.jpg 1024w, /wp-content/uploads/2024/11/photo_121@12-11-2024_19-12-50-300x188.jpg 300w, /wp-content/uploads/2024/11/photo_121@12-11-2024_19-12-50-768x480.jpg 768w, /wp-content/uploads/2024/11/photo_121@12-11-2024_19-12-50.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#hunt</span> <span class="hashtag">#C2</span> <span class="hashtag">#detect</span> <span class="hashtag">#ioc</span> <span class="hashtag">#malware</span> <span class="hashtag">#network</span> <span class="hashtag">#suricata</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Слышали ли вы про публичный репозиторий Suricata-правил Attack Detection?</title>
		<link>/have-you-heard-about-the-public-repository-of-suricata-rules-attack-detection/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Thu, 17 Oct 2024 15:31:54 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[rules]]></category>
		<category><![CDATA[suricata]]></category>
		<guid isPermaLink="false">/%d1%81%d0%bb%d1%8b%d1%88%d0%b0%d0%bb%d0%b8-%d0%bb%d0%b8-%d0%b2%d1%8b-%d0%bf%d1%80%d0%be-%d0%bf%d1%83%d0%b1%d0%bb%d0%b8%d1%87%d0%bd%d1%8b%d0%b9-%d1%80%d0%b5%d0%bf%d0%be%d0%b7%d0%b8%d1%82%d0%be%d1%80/</guid>

					<description><![CDATA[Слышали ли вы про публичный репозиторий Suricata-правил Attack Detection? Да это яяяя Внутри большой команды PT Expert Security Center есть отдельная группа экспертов, главная задача которых — разрабатывать правила обнаружения для сетевых…]]></description>
										<content:encoded><![CDATA[<p><strong>Слышали ли вы про публичный репозиторий Suricata-правил Attack Detection?</strong></p>
<p><s>Да это яяяя</s> Внутри большой команды PT Expert Security Center есть отдельная группа экспертов, главная задача которых — разрабатывать правила обнаружения для сетевых средств защиты. Вы уже наверняка знакомы с некоторыми <a href="https://t.me/ptescalator/26" rel="noopener" target="_blank">постами</a> про сетевые артефакты от этой команды.</p>
<p>Спустя два года перерыва мы возвращаемся к вам с <a href="http://rules.ptsecurity.com/?utm_source=tg_esc&#038;utm_medium=post&#038;utm_campaign=rules&#038;utm_content=17_10" rel="noopener" target="_blank">обновленным порталом</a> и снова начинаем публиковать части своей экспертизы в виде Suricata-правил 🔥</p>
<p><strong>Из обновлений:</strong></p>
<p>1. <a href="https://rules.ptsecurity.com/files/ptopen-attacks#rules" rel="noopener" target="_blank">Правила</a> для последних уязвимостей.<br />
2. <a href="https://rules.ptsecurity.com/files/ptopen-tools#rules" rel="noopener" target="_blank">Правила</a> для обнаружения крайне популярных в узких кругах инструментов Croc и gsocket.<br />
3. А также несколько <a href="https://rules.ptsecurity.com/files/ptopen-windows#rules" rel="noopener" target="_blank">правил</a> для выявления горизонтального перемещения в сети Active Directory. </p>
<p>Настройте suricata-update на поддержку официального источника правил ptrules/open и следите за обновлениями <a href="http://x.com/attackdetection" rel="noopener" target="_blank">на нашей странице в X</a>.</p>
<p>👋🏼 Stay tuned</p>
<p><span class="hashtag">#suricata</span> <span class="hashtag">#network</span> <span class="hashtag">#signature</span> <span class="hashtag">#rules</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Slam screen locker. Что ты такое?</title>
		<link>/slam-screen-locker-what-are-you/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Thu, 10 Oct 2024 18:53:19 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[C2]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[suricata]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/slam-screen-locker-%d1%87%d1%82%d0%be-%d1%82%d1%8b-%d1%82%d0%b0%d0%ba%d0%be%d0%b5/</guid>

					<description><![CDATA[Slam screen locker. Что ты такое? ☹️ На очереди — fast malware analysis, проведенный одним воскресным вечером. В наши сети залетел один интересный семпл, порождающий не менее интересный сетевой трафик (скриншот 1).…]]></description>
										<content:encoded><![CDATA[<strong>Slam screen locker. Что ты такое?</strong> ☹️<br />
<br />
На очереди — <strong>fast malware analysis</strong>, проведенный одним воскресным вечером.<br />
<br />
В наши сети залетел один интересный семпл, порождающий не менее интересный сетевой трафик (<em>скриншот 1</em>).<br />
<br />
В этом файле (исполняемом .NET) содержится необфусцированный неймспейс <strong>Slam_Ransomware_Builder_2._0</strong> (<em>скриншот 2</em>). Его название череcчур сильно похоже на известный в узких кругах <strong>Slam Ransomware</strong>, только версией побольше. Пример работы билдера 1.4 — <a href="https://app.any.run/tasks/7c513f90-4a37-4f58-b612-8c4fdd0925f6" rel="noopener" target="_blank">по ссылке.</a><br />
<br />
🏃‍♂️ Беглый анализ показал, что класс <strong>Slam_Ransomware_Builder_2._0.Lock</strong> отвечает за блокировку экрана, класс <strong>Slam_Ransomware_Builder_2._0.Chat</strong> реализует логику чата с жертвой локера. <br />
<br />
Наибольший интерес вызывает класс <strong>ClientTest.ChatClient</strong>, содержащий реализацию сетевого протокола. По нему можно определить полный набор функций исследуемого ВПО.<br />
<br />
<strong>• удаленное управление</strong> (например, LCD*&lt;coord_x&gt;*&lt;coord_y&gt; — эмуляция нажатия левой кнопки мыши, Command#&lt;command&gt; — выполнение команды в cmd, SetStartup*&lt;prog_name&gt; — добавление программы в автозапуск);<br />
<br />
<strong>• отправка и получение файлов</strong> (например, ViewFiles*&lt;dir_path&gt;, клиент отсылает в ответ *FileTree*&lt;files&gt;*FileTree*, скриншот 3);<br />
<br />
<strong>• снятие скриншотов</strong> (например, StartScreenShare*, StopScreenShare*, клиент отсылает в ответ SCREENSHOT*screen.jpg*&lt;file_size&gt;*&lt;user_name&gt;*&lt;form_id&gt;);<br />
<br />
<strong>• кейлоггер</strong> (например, StartRealtimekeylogger*, StopRealtimekeylogger*, клиент отсылает в ответ SendrtKeylogger*&lt;key_code&gt;*).<br />
<br />
<strong>И еще много всего</strong> — масштаб RAT поражает, любой клиент видео-конференц-связи позавидует.<br />
<br />
😃 <strong>Самые неприятные и интересные пакости</strong><br />
<br />
<strong>Команда:</strong> LOCK*, LOCKUN*.<br />
<strong>Действие:</strong> активировать или деактивировать локер рабочего стола.<br />
<br />
<strong>Команда:</strong> textts*&lt;text_to_speek&gt;.<br />
<strong>Действие:</strong> text to speech.<br />
<br />
<strong>Команда:</strong> msgboxshow*&lt;title&gt;*&lt;msg&gt;*{Error,Information,Hand&#8230;}*&lt;buttons&gt;.<br />
<strong>Действие:</strong> показать уведомление.<br />
<br />
<strong>Команда:</strong> Wallpaper*&lt;path_to_img&gt;.<br />
<strong>Действие: </strong>изменить изображение рабочего стола.<br />
<br />
<strong>Команда:</strong> BSOD#.<br />
<strong>Действие:</strong> вызвать синий экран смерти.<br />
<br />
А на самом первом скриншоте представлен PING-PONG, который без труда покрывается правилами с флоубитами:<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">
alert tcp $EXTERNAL_NET any -&gt; $HOME_NET any (msg: "Slam V2.0 FB set ping"; flow: established, to_client; dsize: 8&lt;&gt;17; content: "?PING"; endswith; flowbits: set, slam_ping; flowbits: noalert; sid: 1; rev: 1; classtype: trojan-activity;)

alert tcp $HOME_NET any -&gt; $EXTERNAL_NET any (msg: "Slam V2.0 ping-pong"; flow: established, to_server; dsize: 8&lt;&gt;17; content: "PONG#"; startswith; content: "#"; endswith; flowbits: isset, slam_ping; threshold: type limit, track by_dst, count 2, seconds 240; sid: 2; rev: 1; classtype: trojan-activity;)
</code></span></pre><br />
<br />
<strong>IOCs</strong><br />
<br />
<pre class="wp-block-code"><span><code lang="yaml" class="hljs language-yaml language-yaml">
<span class="hljs-attr">SHA-256:</span> <span class="hljs-string">e42088a37531929e3e775bdfacc5a3ee974e4f59d5290907c2131f434eef345b</span>
<span class="hljs-attr">C2:</span> <span class="hljs-number">77.231</span><span class="hljs-number">.153</span><span class="hljs-number">.42</span>
</code></span></pre><br />
<br />
Happy hunting!

<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/10/photo_86@10-10-2024_18-53-19-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/10/photo_86@10-10-2024_18-53-19-1024x1024.jpg 1024w, /wp-content/uploads/2024/10/photo_86@10-10-2024_18-53-19-300x300.jpg 300w, /wp-content/uploads/2024/10/photo_86@10-10-2024_18-53-19-150x150.jpg 150w, /wp-content/uploads/2024/10/photo_86@10-10-2024_18-53-19-768x768.jpg 768w, /wp-content/uploads/2024/10/photo_86@10-10-2024_18-53-19.jpg 1098w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="683" src="/wp-content/uploads/2024/10/photo_87@10-10-2024_18-53-19-1024x683.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/10/photo_87@10-10-2024_18-53-19-1024x683.jpg 1024w, /wp-content/uploads/2024/10/photo_87@10-10-2024_18-53-19-300x200.jpg 300w, /wp-content/uploads/2024/10/photo_87@10-10-2024_18-53-19-768x512.jpg 768w, /wp-content/uploads/2024/10/photo_87@10-10-2024_18-53-19.jpg 1200w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<br />
<br />
<span class="hashtag">#Hunt</span> <span class="hashtag">#C2</span> <span class="hashtag">#Tips</span> <span class="hashtag">#IOC</span> <span class="hashtag">#detect</span> <span class="hashtag">#malware</span> <span class="hashtag">#network</span> <span class="hashtag">#suricata</span><br />
<br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Сетевой ресерч на коленке, или Как найти новую, никем не обнаруженную ранее активность известной группировки за 15 минут</title>
		<link>/network-research-on-a-shoestring-or-how-to-find-new-previously-undiscovered-activity-of-a-known-group-in-15-minutes/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 19 Jul 2024 11:08:48 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[patchwork]]></category>
		<category><![CDATA[suricata]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d1%81%d0%b5%d1%82%d0%b5%d0%b2%d0%be%d0%b9-%d1%80%d0%b5%d1%81%d0%b5%d1%80%d1%87-%d0%bd%d0%b0-%d0%ba%d0%be%d0%bb%d0%b5%d0%bd%d0%ba%d0%b5-%d0%b8%d0%bb%d0%b8-%d0%ba%d0%b0%d0%ba-%d0%bd%d0%b0%d0%b9%d1%82/</guid>

					<description><![CDATA[🔎 Сетевой ресерч на коленке, или Как найти новую, никем не обнаруженную ранее активность известной группировки за 15 минут В ходе анализа внешней экспертизы, на одном из ресурсов, в основном публикующих материалы…]]></description>
										<content:encoded><![CDATA[<p>🔎 <strong>Сетевой ресерч на коленке, или Как найти новую, никем не обнаруженную ранее активность известной группировки за 15 минут</strong></p>
<p>В ходе анализа внешней экспертизы, на одном из ресурсов, в основном публикующих материалы об угрозах для китайской инфраструктуры, мы наткнулись на одну интересную, но достаточно немногословную <a href="https://www.ctfiot.com/193014.html" rel="noopener" target="_blank">статью о загрузчике RustyNet</a> APT-группировки Patchwork. </p>
<p>В статье приводился пример вредоносного семпла с кратким описанием сетевой активности и прилагающимися скриншотами кода из IDE. По содержимому сетевых запросов (хеш-суммы семплов, как назло, не были указаны) мы нашли примеры трафика C2-сервера yw56[.]info (<em>первый скриншот)</em>. Бэкдор отправляет данные о системе на C2-сервер, кодируя их с помощью XOR и Base64. Однако интересно было просмотреть и приведенные в упомянутом исследовании ссылки&#8230; так мы и наткнулись на новый семпл!</p>
<p><strong>Но обо всем по порядку</strong> 🤔</p>
<p>Исследование индикаторов компрометации из статьи в открытых источниках позволило нам обнаружить, что по URL</p>
<blockquote><p>weibo[.]nihaoucloud[.]org/akowutbuu753dtRWq21jk/odiworukdjo2375kjkl1lk87hl0</p></blockquote>
<p>какое-то время назад дропался семпл</p>
<blockquote><p>6afdf4a3088bff045e1998d2dc2863b90d06765abb2dc35c7b93c456b9818e55</p></blockquote>
<p>детекты которого светились как новогодняя елка на всем нам известном ресурсе 🎄</p>
<p><strong>«Что если это тот самый неуказанный в статье хешик?»</strong> — подумали мы и засунули его в доступные песочницы: VirusTotal CAPE Sandbox и Triage. И, о чудо, его трафик отличался от представленного в статье! Причем упоминаний этих сетевых взаимодействий не было нигде, как и срабатываний сетевых сигнатур, а взаимодействие бэкдор вел с C2-сервером shrilongu[.]info с датой создания 19.04.2024, о котором также ранее не сообщалось <em>(подробнее на втором скриншоте)</em>.</p>
<p>🥳 <strong>Бинго!</strong> Один URL позволил нам атрибутировать семпл и отнести его к APT-группировке Patchwork (выдала схожесть HTTP payload) и, конечно, написать детектирующее правило:</p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
alert http any any -&gt; any any (msg: "BACKDOOR &#91;PTsecurity] Unknown Backdoor (APT Patchwork)"; flow: established, to_server; pcre: "/^&#91;a-z]{10,40}$/V"; http.method; content: "POST"; http.header; content: "Content-Type: application/x-www-form-urlencoded"; content: "Cache-Control: no-cache"; http.request_body; content: "umnome="; depth: 7; fast_pattern; content: "&amp;pmjodf="; distance: 0; content: "&amp;idkdfjej="; distance: 0; content: "&amp;cokenme="; distance: 0; classtype: trojan-activity; sid: 1;)
</code></span></pre>

<p>Этот пример показывает, что на самом деле даже после прочтения чужих ресерчей, можно провести свой — и довольно успешно. А реверс файлов нужен далеко не всегда, по крайней мере не при поверхностном быстром анализе — в этом случае исследователь может использовать доступные песочницы с публичной экспертизой.</p>

<figure class="wp-block-image"><img width="1024" height="670" src="/wp-content/uploads/2024/07/photo_22@19-07-2024_11-08-48-1024x670.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/07/photo_22@19-07-2024_11-08-48-1024x670.jpg 1024w, /wp-content/uploads/2024/07/photo_22@19-07-2024_11-08-48-300x196.jpg 300w, /wp-content/uploads/2024/07/photo_22@19-07-2024_11-08-48-768x502.jpg 768w, /wp-content/uploads/2024/07/photo_22@19-07-2024_11-08-48.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<p><span class="hashtag">#detect</span> <span class="hashtag">#malware</span> <span class="hashtag">#network</span> <span class="hashtag">#suricata</span> <span class="hashtag">#patchwork</span> <span class="hashtag">#tips</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
