<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>tools &#8211; PT ESC</title>
	<atom:link href="/tag/tools/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 19:20:40 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>tools &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Инструменты для работы с Python</title>
		<link>/tools-for-working-with-python/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Fri, 24 Jan 2025 13:46:35 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[scs]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[tools]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%b8%d0%bd%d1%81%d1%82%d1%80%d1%83%d0%bc%d0%b5%d0%bd%d1%82%d1%8b-%d0%b4%d0%bb%d1%8f-%d1%80%d0%b0%d0%b1%d0%be%d1%82%d1%8b-%d1%81-python/</guid>

					<description><![CDATA[Инструменты для работы с Python 😦 Злоумышленники не стесняются использовать Python для своих целей. LazyStealer, упакованная PyInstaller, Python-бэкдор в ShadowPad и модули для Pupy RAT тому доказательство. Кроме того, задачи на снятие…]]></description>
										<content:encoded><![CDATA[<p><strong>Инструменты для работы с Python</strong> 😦</p>
<p>Злоумышленники не стесняются использовать Python для своих целей. <a href="https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/lazystealer-sophisticated-does-not-mean-better/?utm_source=tg_escalator&#038;utm_medium=post&#038;utm_campaign=esc&#038;utm_content=24_01" rel="noopener" target="_blank">LazyStealer, упакованная PyInstaller</a>, <a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/shadowpad-novaya-aktivnost-gruppirovki-winnti/?utm_source=tg_escalator&#038;utm_medium=post&#038;utm_campaign=esc&#038;utm_content=24_01" rel="noopener" target="_blank">Python-бэкдор в ShadowPad</a> и <a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/hellhounds-operaciya-lahat/?utm_source=tg_escalator&#038;utm_medium=post&#038;utm_campaign=esc&#038;utm_content=24_01" rel="noopener" target="_blank">модули для Pupy RAT</a> тому доказательство. Кроме того, задачи на снятие пакеров с дальнейшим исследованием встречаются <a href="https://ctftime.org/writeup/28897" rel="noopener" target="_blank">на соревнованиях capture the flag</a>.</p>
<p>Команда Supply Chain Security собрала памятку по работе с инструментами <code>PyInstaller</code>, <code>py2exe</code> и со скомпилированными файлами <code>.pyc</code>.</p>
<p><strong>PyInstaller</strong></p>
<p>Один из самых популярных инструментов для упаковывания проекта в исполняемый файл под Windows, Linux, macOS. Библиотеки, относящиеся к проекту, дополнительно сериализуются с помощью стандартной библиотеки marshal в PYZ-файл.</p>
<p>Для работы с PyInataller можно использовать один из первых проектов — <a href="https://github.com/extremecoders-re/pyinstxtractor" rel="noopener" target="_blank">pyinstxtractor</a>. Marshal не реализует обратную совместимость между своими версиями, поэтому для распаковки PYZ-файла pyinstxtractor требует запуска на той версии Python, которой был упакован PyInstaller.</p>
<p>Решает этот нюанс <a href="https://github.com/pyinstxtractor/pyinstxtractor-ng" rel="noopener" target="_blank">pyinstxtractor-ng</a>: он использует библиотеку <a href="https://github.com/rocky/python-xdis/" rel="noopener" target="_blank">xdis</a>, реализующую (де)сериализатор под Python 2.4–3.13, в силу чего для полной распаковки больше не требуется конкретная версия Python. Автор pyinstxtractor-ng выпустил <a href="https://pyinstxtractor-web.netlify.app/" rel="noopener" target="_blank">веб-версию</a>, переписанную на Go, она работает локально в браузере. Оба проекта активно обновляются и разбирают последние версии PyInstalller. </p>
<p><strong>py2exe</strong></p>
<p>Решение, нацеленное на упаковку проекта в исполняемый файл под Windows. Чуть-чуть не успевает за тенденциями и пока не умеет работать с Python 3.12 и 3.13. «Убийцей» пакера должен был стать <a href="https://github.com/matiasb/unpy2exe" rel="noopener" target="_blank">unpy2exe</a>, но последний коммит в master семь лет назад оставляет чувство печали. Автор этого решения так же, как и автор решения pyinstxtractor, предупреждает, что версии (хотя бы major) установленного Python и конечной нагрузки должны совпадать.</p>
<p><strong>Файлы .pyc</strong></p>
<p>На уровне Python используются для ускорения запуска кода и оптимизации импорта модулей. Для превращения обратно в исходный код есть несколько проектов, и если такое возможно, стоит сравнивать полученный декомпилированный код из одного проекта с декомпилированным кодом из другого.</p>
<p>1️⃣ <a href="https://github.com/rocky/python-uncompyle6" rel="noopener" target="_blank">Uncompyle6</a> и <a href="https://github.com/rocky/python-decompile3https://github.com/rocky/python-decompile3" rel="noopener" target="_blank">decompyle3</a> — две утилиты от автора вышеупомянутого xdis. Uncompyle6 покрывает версии Python до 3.8, decompyle3 — c 3.7 до, частично, 3.9. Автор <a href="https://github.com/rocky/python-decompile3/issues/45" rel="noopener" target="_blank">просит помочь</a> с проектом.</p>
<p>2️⃣ Семейство unpyc (<a href="https://github.com/figment/unpyc3" rel="noopener" target="_blank">unpyc3</a>, <a href="https://github.com/andrews4s/unpyc37" rel="noopener" target="_blank">unpyc37</a>, <a href="https://github.com/greyblue9/unpyc37-3.10" rel="noopener" target="_blank">unpyc37-3.10</a>) — поддерживает точечно версии 3.3, 3.7, 3.10.</p>
<p>3️⃣ <a href="https://github.com/zrax/pycdc" rel="noopener" target="_blank">Pycdc</a> — многообещающий декомпилятор, написанный на C++, также регулярно обновляется и старается поддерживать все версии байт-кода Python. Порой имеет сложности с разбором конструкций, поэтому&#8230;</p>
<p>4️⃣ Pycdas — дизассемблер из проекта pycdc, помогает попробовать разобрать файл с расширением .pyc, когда декомпиляторы уже бессильны 🐱🐱🐱</p>
<p>Существующие онлайн-проекты для файлов .pyc (осторожно, отправляют файлы на сервер):</p>
<p><strong>•</strong> <a href="https://www.decompiler.com/" rel="noopener" target="_blank">Decompiler.com</a> — мультифункциональный, «под капотом» uncompyle6.</p>
<p><strong>•</strong> <a href="https://pylingual.io/" rel="noopener" target="_blank">PyLingual.io</a> — многообещающее решение, находящееся в бете. Файлы версий 3.11, 3.12, 3.13 открывает без проблем.</p>
<p>Happy hacking!</p>
<p><span class="hashtag">#ti</span> <span class="hashtag">#python</span> <span class="hashtag">#tools</span> <span class="hashtag">#scs</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Полезные инструменты: Mandiant capa</title>
		<link>/useful-tools-mandiant-capa/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Wed, 25 Dec 2024 16:27:04 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[tips]]></category>
		<category><![CDATA[tools]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bf%d0%be%d0%bb%d0%b5%d0%b7%d0%bd%d1%8b%d0%b5-%d0%b8%d0%bd%d1%81%d1%82%d1%80%d1%83%d0%bc%d0%b5%d0%bd%d1%82%d1%8b-mandiant-capa/</guid>

					<description><![CDATA[😏 Полезные инструменты: Mandiant capa Представьте ситуацию: вы вирусный аналитик или специалист по расследованию инцидентов и вам необходимо в короткие сроки проанализировать большой объем бинарных файлов. В рамках этого анализа требуется разделить…]]></description>
										<content:encoded><![CDATA[<p>😏  <strong>Полезные инструменты: Mandiant capa</strong></p>
<p>Представьте ситуацию: вы вирусный аналитик или специалист по расследованию инцидентов и вам необходимо в короткие сроки проанализировать большой объем бинарных файлов. В рамках этого анализа требуется разделить безвредные и потенциально опасные файлы и для последних определить их функции и предположительную роль в цепочке компрометации зараженного узла. Все это будет вам нужно для формирования картины атаки, а также для расстановки приоритетов при реагировании.</p>
<p>😐  Отделить хорошие файлы от плохих вы можете, например, с помощью белых списков хеш-сумм файлов, а вот с быстрым определением функций могут возникнуть трудности, так как это требует от аналитика большой насмотренности по части анализа вредоносного ПО. </p>
<p>К сожалению, такие распространенные инструменты, как средства просмотра строк (например, strings или FLOSS), а также анализаторы PE-файлов (например, Detect It Easy или CFF Explorer) отображают только самый низкий уровень детализации и не предлагают пользователям помощи в интерпретации полученных данных.</p>
<p>😠  Для решения задачи оперативного анализа кода и поиска реализованных в программе вредоносных техник можно применить сканирование с помощью эвристических движков. Эти движки используют набор правил, которые направлены на выявление специфических участков кода или отдельных артефактов, характерных для определенных техник. Хорошим примером такого движка является <a href="https://github.com/mandiant/capa" rel="noopener" target="_blank">capa</a> от Mandiant. </p>
<p>Проанализировав интересующий вас файл с помощью этого инструмента, вы можете получить перечень задетектированных техник, <em>как например на скриншотах 1 и 2</em>.</p>
<p>☹️  <strong>Как работать с этими данными?</strong> Чтобы выявить ВПО, можно поступить следующим образом:</p>
<p>1️⃣ Проанализировать все имеющиеся <a href="https://github.com/mandiant/capa-rules" rel="noopener" target="_blank">правила capa</a>.</p>
<p>2️⃣ Выставить для каждого из них рейтинг опасности (например, в виде числа от 0 до 10).</p>
<p>3️⃣ Задать пороговое значение для классификации файла как вредоносного.</p>
<p>4️⃣ Суммировать рейтинги детектов анализируемого файла и сравнить их с пороговым значением: если сумма рейтингов больше, значит файл потенциально вредоносный.</p>
<p>Таким образом, вы сможете быстро классифицировать большие наборы файлов, а главное — понять, чем они могут навредить.</p>
<p>🫰  <strong>Но можно копнуть глубже и использовать capa как вспомогательный инструмент для реверса.</strong> Тут нам поможет тот факт, что детекты capa позволяют локализовать место в коде файла, где была реализована та или иная техника (<em>скриншот 3</em>). </p>
<p>Благодаря этому, если цель реверса сводится к уточнению реализации тех или иных вредоносных механизмов, удастся ускорить их обнаружение.</p>
<p>🤌  <strong>Ну и в качестве третьего, более специфического сценария, можно рассматривать capa как инструмент для помощи в поиске схожих образцов вредоносного ПО</strong>. </p>
<p>В силу того, что в capa довольно много различных правил детектирования, для анализируемых файлов можно сформировать профили детектов, которые, при достаточном количестве, будут относительно уникальны. Если при анализе потока вредоносного ПО вам будут попадаться файлы со схожими профилями, то их можно брать для сравнения и выявления новых версий семейств ВПО.</p>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/12/photo_164@25-12-2024_16-27-04-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/12/photo_164@25-12-2024_16-27-04-1024x1024.jpg 1024w, /wp-content/uploads/2024/12/photo_164@25-12-2024_16-27-04-300x300.jpg 300w, /wp-content/uploads/2024/12/photo_164@25-12-2024_16-27-04-150x150.jpg 150w, /wp-content/uploads/2024/12/photo_164@25-12-2024_16-27-04-768x768.jpg 768w, /wp-content/uploads/2024/12/photo_164@25-12-2024_16-27-04.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="576" src="/wp-content/uploads/2024/12/photo_165@25-12-2024_16-27-04-1024x576.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/12/photo_165@25-12-2024_16-27-04-1024x576.jpg 1024w, /wp-content/uploads/2024/12/photo_165@25-12-2024_16-27-04-300x169.jpg 300w, /wp-content/uploads/2024/12/photo_165@25-12-2024_16-27-04-768x432.jpg 768w, /wp-content/uploads/2024/12/photo_165@25-12-2024_16-27-04.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#tip</span> <span class="hashtag">#tool</span> <span class="hashtag">#malware</span><br />
<a href="https://t.me/ptesaclator" rel="noopener" target="_blank">@ptesaclator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Виртуальный диск как начало атаки</title>
		<link>/virtual-disk-as-the-start-of-an-attack/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 25 Sep 2024 18:19:46 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[tips]]></category>
		<category><![CDATA[tools]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%b2%d0%b8%d1%80%d1%82%d1%83%d0%b0%d0%bb%d1%8c%d0%bd%d1%8b%d0%b9-%d0%b4%d0%b8%d1%81%d0%ba-%d0%ba%d0%b0%d0%ba-%d0%bd%d0%b0%d1%87%d0%b0%d0%bb%d0%be-%d0%b0%d1%82%d0%b0%d0%ba%d0%b8/</guid>

					<description><![CDATA[🟥 ⚔️ 💿 Виртуальный диск как начало атаки В начале сентября эксперты группы киберразведки TI департамента PT ESC обнаружили интересный VHDX-файл, который оказался частью цепочки атаки на организации в странах Азии. Мы…]]></description>
										<content:encoded><![CDATA[<p>🟥  ⚔️ 💿 <strong>Виртуальный диск как начало атаки</strong></p>
<p>В начале сентября эксперты группы киберразведки TI департамента PT ESC обнаружили интересный VHDX-файл, который оказался частью цепочки атаки на организации в странах Азии. Мы не знаем точного исходного вектора, но, скорее всего, файл распространялся через фишинг.</p>
<p>✍️ <strong>VHDX-файл</strong> — это виртуальный диск, который можно подключить к системе начиная с Windows 8 двойным нажатием мыши. Он будет считаться логическим томом до выключения системы. </p>
<p>Как и любой контейнер, VHDX-файл может выступать в роли вредоносного объекта. Исследователь Уилл Дорманн в посте от 2019 года <a href="https://insights.sei.cmu.edu/blog/the-dangers-of-vhd-and-vhdx-files/" rel="noopener" target="_blank">рассказал</a>, что с помощью специально подготовленного образа можно спровоцировать системную ошибку в Windows и вызвать «синий экран смерти».</p>
<p>👾 В атаках мы редко видим использование этого контейнера, однако виртуальный диск может содержать в себе вредоносные файлы, которые должна запустить жертва. Хакер может убедить жертву сделать это через техники социальной инженерии. Для начала заражения устройства жертве достаточно открыть присланный ей диск и запустить вредоносный файл внутри него. Схема заражения (<em>например, как на первом скриншоте</em>) такая же, как в случае, если бы пользователю прислали архив с таким же вредоносным вложенным файлом.</p>
<p>💡 Для хакеров преимущество в использовании VHDX-файлов (как и в использовании ZIP-файлов) заключается в том, что они <strong>не подпадают под действие MoTW</strong> (Mark of the Web): при запуске документа из этих контейнеров не включается режим Protected View, а Windows SmartScreen не предупреждает жертву об опасности. Стоит также отметить, что под VHDX-формат приспособлено меньшее количество антивирусных решений, чем под те же ISO-файлы. Следовательно, при попадании в систему образ вряд ли будет моментально удален этим СЗИ.</p>
<p>Хотя VHDX-файлы и редко используются в атаках, TI-аналитику, как и любому другому исследователю, важно уметь качественно анализировать эти файлы, чтобы не упустить важные детали, которые могут помочь провести атрибуцию или дать дополнительные IoC, позволяющие построить связи с другими атаками.</p>
<p><strong>Хакеры допускают ошибки:</strong> они могут использовать один VHDX-файл в двух разных атаках или же загрузить ошибочные файлы. В любом из этих случаев злоумышленники, как правило, удаляют файлы, а так как это диск, то аналитик может попробовать их восстановить (в том числе с точными датами создания этих файлов) — другими словами, аналитик может построить таймлайн изменения файлов на диске. Это можно сделать с помощью специальных инструментов для проведения форензики.</p>
<p>👀 <strong>Рассмотрим наиболее эффективные методы и инструменты, которые можно использовать для анализа диска:</strong></p>
<p><strong>•</strong> <strong>Создание виртуальной машины и монтирование диска в нее</strong>. Это позволит посмотреть файлы в проводнике и увидеть то, что получила жертва атаки (но не удаленные файлы).</p>
<p><strong>•</strong> <strong>Autopsy</strong> — универсальный инструмент для исследования образов, который может получать данные из множества файлов разных типов, физических дисков, сырых образов. Есть таймлайн изменения файлов внутри образа (<em>пример — на втором скриншоте</em>).</p>
<p><strong>• FTK Imager</strong> — аналог программы Autopsy, показавший наилучшие результаты в извлечении удаленных файлов с диска.</p>
<p>🛡  <strong>Как вариант защиты от атак с использованием VHDX</strong> стоит использовать почтовые фильтры, запрещающие передачу этого типа файла во вложениях писем — как от внешних отправителей, так и от внутренних.</p>
<p>В скором времени мы опубликуем статью, в которой детально разберем эту атаку. Следите за новостями.</p>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/09/photo_70@25-09-2024_18-19-47-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/09/photo_70@25-09-2024_18-19-47-1024x1024.jpg 1024w, /wp-content/uploads/2024/09/photo_70@25-09-2024_18-19-47-300x300.jpg 300w, /wp-content/uploads/2024/09/photo_70@25-09-2024_18-19-47-150x150.jpg 150w, /wp-content/uploads/2024/09/photo_70@25-09-2024_18-19-47-768x767.jpg 768w, /wp-content/uploads/2024/09/photo_70@25-09-2024_18-19-47.jpg 1202w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#ti</span> <span class="hashtag">#tool</span> <span class="hashtag">#tip</span> <span class="hashtag">#news</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Полезные источники данных: MISP Warning Lists</title>
		<link>/useful-data-sources-misp-warning-lists/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 11 Sep 2024 16:57:30 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[tips]]></category>
		<category><![CDATA[tools]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bf%d0%be%d0%bb%d0%b5%d0%b7%d0%bd%d1%8b%d0%b5-%d0%b8%d1%81%d1%82%d0%be%d1%87%d0%bd%d0%b8%d0%ba%d0%b8-%d0%b4%d0%b0%d0%bd%d0%bd%d1%8b%d1%85-misp-warning-lists/</guid>

					<description><![CDATA[🗂 Полезные источники данных: MISP Warning Lists Аналитики информационной безопасности ежедневно сталкиваются с огромными объемами данных об угрозах. Чтобы извлечь из них наиболее релевантные события, они тратят множество часов на проведение сложных…]]></description>
										<content:encoded><![CDATA[<p>🗂 <strong>Полезные источники данных: MISP Warning Lists</strong></p>
<p>Аналитики информационной безопасности ежедневно сталкиваются с огромными объемами данных об угрозах. Чтобы извлечь из них наиболее релевантные события, они тратят множество часов на проведение сложных проверок. В больших количествах такие проверки могут привести к информационной перегрузке аналитика и в конечном итоге к ошибкам в анализе.</p>
<p>Чтобы этого избежать, можно воспользоваться первоначальной фильтрацией входного потока событий безопасности, позволяющей устранить ложноположительные срабатывания с помощью белых списков индикаторов. Для этого отлично подойдет открытый<strong> </strong><a href="https://github.com/MISP/misp-warninglists" rel="noopener" target="_blank">репозиторий MISP Warning Lists</a>. Сейчас в нем содержится 89 различных наборов индикаторов, распределенных по группам. </p>
<p>Все наборы индикаторов в этом источнике можно условно разделить на две группы: «белые» и «серые». </p>
<p>☑️ <strong>К «белым» относятся однозначно легитимные индикаторы.</strong> Это, например, такие наборы, как: </p>
<blockquote><p>• dax30 — список известных веб-страниц крупнейших компаний в Германии;</p>
<p>• security-provider-blogpost — список адресов блогов известных поставщиков средств безопасности;</p>
<p>• eicar.com — список хеш-сумм для тестового вредоносного ПО EICAR.</p></blockquote>
<p>Такие индикаторы — наиболее полезный способ отсекать ложноположительные срабатывания средств защиты информации.</p>
<p>ℹ️ <strong>«Серые» же индикаторы сами по себе легитимны, однако могут участвовать во вредоносной активности.</strong> К спискам, содержащим подобные индикаторы, можно отнести, например:</p>
<blockquote><p>• amazon_aws — список диапазонов IP-адресов Amazon Web Services;</p>
<p>• vpn-ipv4 — список диапазонов IP-адресов, принадлежащих распространенным провайдерам VPN;</p>
<p>• dynamic-dns — список известных провайдеров TLD и DDNS;</p>
<p>• url-shortener — список известных сервисов для сокращения URL.</p></blockquote>
<p>Применять такие списки для «обеления» поступающих событий можно, основываясь на политике безопасности организации и своем личном опыте (например, вы можете исходить из того, что весь трафик между вашей инфраструктурой и облачными провайдерами «белый»). </p>
<p>Вместе с тем эти же списки можно использовать и для подсвечивания событий, свидетельствующих о нарушении политики безопасности (например, если на DNS-сервере наблюдаются события разрешения доменов DDNS, это всегда подозрительно).</p>
<p>💡 <strong>Несколько советов по использованию:</strong></p>
<p><strong>•</strong> Оцените полезность того или иного списка конкретно для своей инфраструктуры. Не стоит загружать все подряд.</p>
<p>• Обращайте внимание на обновляемость списков. Некоторые из них обновляются редко или не обновляются вообще.</p>
<p><span class="hashtag">#tool</span> <span class="hashtag">#tip</span> <span class="hashtag">#TI</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Эксфильтрация не по плану</title>
		<link>/exfiltration-not-according-to-plan/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 22 Aug 2024 12:51:02 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[tips]]></category>
		<category><![CDATA[tools]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d1%8d%d0%ba%d1%81%d1%84%d0%b8%d0%bb%d1%8c%d1%82%d1%80%d0%b0%d1%86%d0%b8%d1%8f-%d0%bd%d0%b5-%d0%bf%d0%be-%d0%bf%d0%bb%d0%b0%d0%bd%d1%83/</guid>

					<description><![CDATA[😈 Эксфильтрация не по плану При расследовании инцидентов мы периодически сталкиваемся с эксфильтрацией злоумышленниками данных перед шифрованием инфраструктуры. Одним из инструментов эксфильтрации может выступать утилита rclone, которая часто используется в связке с…]]></description>
										<content:encoded><![CDATA[<p>😈 <strong>Эксфильтрация не по плану</strong></p>
<p>При расследовании инцидентов мы периодически сталкиваемся с эксфильтрацией злоумышленниками данных перед шифрованием инфраструктуры.</p>
<p>Одним из инструментов эксфильтрации может выступать утилита <a href="https://rclone.org/" rel="noopener" target="_blank">rclone</a>, которая часто используется в связке с <a href="https://mega.io/" rel="noopener" target="_blank">MEGA</a>. Хакеры делают выводы и удаляют утилиты после применения.</p>
<p><strong>Тут на помощь приходит журнал </strong><a href="https://en.wikipedia.org/wiki/NTFS" rel="noopener" target="_blank">USN</a><strong>:</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
"2024-01-01 00:05:00","rclone.exe","","File_Created","Normal","Archive"...
"2024-01-01 01:01:10","rclone","\Users\&lt;username&gt;\AppData\Roaming\rclone","File_Created","Normal","Directory"...
"2024-01-01 02:01:11","mega.conf","","File_Closed / File_Deleted","Normal","Archive"...
"2024-01-01 02:01:11","rclone.exe","","File_Closed / File_Deleted","Normal","Archive"...
</code></span></pre>

<p><strong>Что полезного мы можем узнать:</strong></p>
<p><strong>•</strong> факт применения rclone;<br />
<strong>•</strong> дату и время ее использования;<br />
<strong>•</strong> имена файлов (могут быть модифицированы, что является новым индикатором).</p>
<p>🤷‍♂️<strong> Конфиг восстановить не удалось. Что же делать?<br />
</strong><br />
В MFT маленькие файлы (несколько сотен байтов) целиком хранятся в соответствующей записи. Учитывая указанную особенность, воспользуемся утилитой <a href="https://ericzimmerman.github.io/" rel="noopener" target="_blank">MFTECmd</a> с ключом <code>--dr</code> для их восстановления и дальнейшего поиска конфига по паттерну<code> &#039;^(type|pass(word[0-9]?)?) \= &#039;</code>.</p>
<p><strong>Пример содержимого конфигурационного файла:</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
type = mega
user = evilname@evildomain
pass = qhLeOj9dBRBMCRPptaZA7rghfCkM7b_fsMR0cQ

&#91;mega_crypt]
type = crypt
remote = mega_clear:files
password = v55MNmgFh3qEIfsNA0UtwNaRPYufBOyWNb69pOE
password2 = Ooxh0-uHI2Wb9MrrmPrTgOSsgqUN4QaKwsi0Yt4
</code></span></pre>

<p>Получив информацию об учетной записи, вы можете подать жалобу в <a href="https://mega.io/ru/contact" rel="noopener" target="_blank">MEGA</a> и постараться предотвратить появление данных в публичном доступе.</p>
<p>✨ <strong>Бонус</strong></p>
<p>Для распознавания данных в поле pass можно воспользоваться одним из инструментов:</p>
<p><strong>•</strong> <a href="https://github.com/maaaaz/rclonedeobscure" rel="noopener" target="_blank">rclone obscure</a>;<br />
<strong>•</strong> <a href="https://go.dev/play/p/4hahOBqxbw2" rel="noopener" target="_blank">песочница Go</a>.</p>
<p>При передаче в облачное хранилище файлы (а также их имена) могут шифроваться. Для решения этой проблемы существует утилита <a href="https://github.com/lithium0003/DecodeRclone" rel="noopener" target="_blank">DecodeRclone</a>.</p>
<p><strong>Таким образом, обнаружили:</strong></p>
<p>• факт выгрузки данных;<br />
• время выгрузки;<br />
• учетную запись злодеев;<br />
• перечень утекших данных (для оценки рисков, например);<br />
• аутентификационные данные в «облаке» (для общего развития 🙂).</p>
<p><span class="hashtag">#tools</span> <span class="hashtag">#detect</span> <span class="hashtag">#tips</span> <span class="hashtag">#dfir</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Расследуя инцидент, мы обнаружили полезный артефакт smb_context</title>
		<link>/while-investigating-the-incident-we-discovered-a-useful-artifact-smb-context/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Thu, 20 Jun 2024 14:13:03 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[tools]]></category>
		<guid isPermaLink="false">/%d1%80%d0%b0%d1%81%d1%81%d0%bb%d0%b5%d0%b4%d1%83%d1%8f-%d0%b8%d0%bd%d1%86%d0%b8%d0%b4%d0%b5%d0%bd%d1%82-%d0%bc%d1%8b-%d0%be%d0%b1%d0%bd%d0%b0%d1%80%d1%83%d0%b6%d0%b8%d0%bb%d0%b8-%d0%bf%d0%be%d0%bb/</guid>

					<description><![CDATA[💻 Расследуя инцидент, мы обнаружили полезный артефакт smb_context C:\Windows\SysWOW64\smb_context.log — журнал событий smb от одного именитого антивирусного вендора. Механизм работы пока не исследован нами до конца, но мы выяснили: анализируя данный журнал,…]]></description>
										<content:encoded><![CDATA[<p>💻 <strong>Расследуя инцидент, мы обнаружили полезный артефакт smb_context</strong></p>
<p>C:\Windows\SysWOW64\smb_context.log — журнал событий smb от одного именитого антивирусного вендора.</p>
<p>Механизм работы пока не исследован нами до конца, но мы выяснили: анализируя данный журнал, можно обнаруживать факты выполнения команд, в частности, с использованием утилиты <a href="https://github.com/fortra/impacket/blob/master/examples/smbexec.py" rel="noopener" target="_blank">smbexec,</a> а также факты доступа к файлам на диске.</p>
<p><strong>Журнал может содержать следующие события: </strong></p>
<pre><code>
PDMSmbFileAccessed
PDMSmbCreateFile
PDMSmbRenameFile</code></pre>
<p><strong>Пример:</strong></p>
<pre><code>
&lt;BeginStream&gt;
PDMSmbFileAccessed(&quot;$windir\__1715675753.48&quot;,00000011000000000010010100100000,1399528814);
PDMSmbFileAccessed(&quot;$system32\cmpspy.dll&quot;,00001011110000000010001100100001,1399106043);
PDMSmbFileAccessed(&quot;$system32\reg.bat&quot;,00001011110000000010001100100001,1399106043);
&lt;EndStream&gt;

&lt;BeginStream&gt;
PDMSmbFileAccessed(&quot;$windir\psexesvc.exe&quot;,00001010100000000010001100100001,405741904);
&lt;EndStream&gt;</code></pre>
<p><span class="hashtag">#tool</span> <span class="hashtag">#detect</span> <span class="hashtag">#hunt</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Exchange_SSRF</title>
		<link>/exchange_ssrf/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 14 Jun 2024 12:13:12 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[tools]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/exchange_ssrf/</guid>

					<description><![CDATA[📬 Exchange_SSRF Наша практика показывает, что достаточно большое количество организаций все еще не установили обновления на свои публичные почтовые серверы Microsoft Exchange. Вследствие этого у злоумышленников есть возможность получить в этих компаниях…]]></description>
										<content:encoded><![CDATA[<p>📬 <strong>Exchange_SSRF</strong></p>
<p>Наша практика показывает, что достаточно большое количество организаций все еще не установили обновления на свои публичные почтовые серверы Microsoft Exchange. </p>
<p>Вследствие этого у злоумышленников есть возможность получить в этих компаниях доступ к почтовой переписке. Для этого атакующие используют open-source-проект Exchange_SSRF.</p>
<p><a href="https://github.com/Jumbo-WJB/Exchange_SSRF/tree/main" rel="noopener" target="_blank">Exchange_SSRF</a> — это общедоступный Python-скрипт, который позволяет выгрузить почтовые ящики пользователей (по умолчанию 100) с сервера Microsoft Exchange жертвы. Фактически скрипт эксплуатирует две уязвимости (CVE-2021-34473 и CVE-2021-34523) из <a href="https://github.com/ktecv2000/ProxyShell" rel="noopener" target="_blank">цепочки ProxyShell.</a> </p>
<p>Для выгрузки файлов почтовых ящиков применяются методы FindItem, GetItem, GetAttachment, которые выполняются не под пользовательской учетной записью, а под системной NT AUTHORITY\SYSTEM, что хорошо видно в журналах Exchange Web Services (EWS):</p>
<blockquote><p>C:\Program Files\Microsoft\Exchange Server\V15\Logging\EWS</p></blockquote>
<p>Как правило, атакующие не модифицируют скрипт и используют его с заданным по умолчанию в исходном коде User-Agent с точкой в конце.</p>
<p><strong>User-Agent:</strong></p>
<blockquote><p>Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/92.0.4515.131 Safari/537.36.</p></blockquote>
<p>Стоит также отметить, что почти все зафиксированные атаки с применением этого скрипта были осуществлены с латвийских VPN-адресов сервиса Mullvad VPN.</p>
<p>Примеры <a href="https://telegra.ph/Examples-Exchange-SSRF-06-13" rel="noopener" target="_blank">опубликовали в Telegraph.</a></p>
<p><strong>С2:</strong></p>
<pre><code>31.170.22.18
31.170.22.20
31.170.22.22
31.170.22.26
31.170.22.5
31.170.22.6</code></pre>
<p><span class="hashtag">#tool</span> <span class="hashtag">#detect</span> <span class="hashtag">#hunt</span> <span class="hashtag">#win</span> <span class="hashtag">#dfir</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>utmpdump двойного назначения</title>
		<link>/utmpdump-dual-purpose/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 07 Jun 2024 15:04:04 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[hunt]]></category>
		<category><![CDATA[tools]]></category>
		<category><![CDATA[unix]]></category>
		<guid isPermaLink="false">/utmpdump-%d0%b4%d0%b2%d0%be%d0%b9%d0%bd%d0%be%d0%b3%d0%be-%d0%bd%d0%b0%d0%b7%d0%bd%d0%b0%d1%87%d0%b5%d0%bd%d0%b8%d1%8f/</guid>

					<description><![CDATA[utmpdump двойного назначения В дефолтных никсах мало форензик информации (vs win) и очень много полезных утилит. Например, есть «прекрасная» утилита, позволяющая дампить информацию с [ubw]tmp файлов в ASCII файлы, а также, дословно…]]></description>
										<content:encoded><![CDATA[<p><strong>utmpdump двойного назначения</strong></p>
<p>В дефолтных никсах мало форензик информации (vs win) и очень много полезных утилит. Например, есть «прекрасная» утилита, позволяющая дампить информацию с [ubw]tmp файлов в ASCII файлы, а также, дословно из мана:</p>
<blockquote><p>&#8230;which can then be edited to remove bogus entries, and reintegrated using:<br />
utmpdump -r &lt; ascii_file &gt; wtmp</p></blockquote>
<p>Так что если в логи попал какой-то «кривой» айпишник, то нелегитимные «администраторы систем» могут его просто удалить, с чем мы и сталкивались на кейсах:</p>
<p>Дампинг:</p>
<pre><code>
utmpdump /var/log/wtmp</code></pre>
<p>Через пайп грепаются строки с исключением в виде «кривого» айпишника и выхлоп в темпфайл:</p>
<pre><code>
| grep -v $EYE_PEE &gt;/tmp/.wt </code></pre>
<p>Результат импортируется обратно:</p>
<pre><code>
&amp;&amp; utmpdump -r &lt;/tmp/.wt &gt;/var/log/wtmp </code></pre>
<p>Затем удаляется темповый файл:</p>
<pre><code>
&amp;&amp; rm -f /tmp/.wt</code></pre>
<p>Ну и конечно же, как написано в мане:</p>
<blockquote><p>But be warned, utmpdump was written for debugging purposes only.</p></blockquote>
<p>Детекты описаны уже очень давно, <a href="https://sandflysecurity.com/blog/using-linux-utmpdump-for-forensics-and-detecting-log-file-tampering/" rel="noopener" target="_blank">можно освежить их в памяти.</a></p>
<p><span class="hashtag">#tool</span> <span class="hashtag">#detect</span> <span class="hashtag">#hunt</span> <span class="hashtag">#nix</span> <span class="hashtag">#dfir</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
