ar
Feedback
ESCalator

ESCalator

الذهاب إلى القناة على Telegram

Tips and tricks от команды экспертного центра безопасности Positive Technologies (PT ESC)

إظهار المزيد
7 961
المشتركون
لا توجد بيانات24 ساعات
+97 أيام
+26530 أيام

جاري تحميل البيانات...

جذب المشتركين
يوليو '26
يوليو '26
+334
في 11 قنوات
يونيو '26
+249
في 26 قنوات
Get PRO
مايو '26
+214
في 3 قنوات
Get PRO
أبريل '26
+261
في 6 قنوات
Get PRO
مارس '26
+289
في 6 قنوات
Get PRO
فبراير '26
+280
في 7 قنوات
Get PRO
يناير '26
+282
في 3 قنوات
Get PRO
ديسمبر '25
+328
في 7 قنوات
Get PRO
نوفمبر '25
+207
في 7 قنوات
Get PRO
أكتوبر '25
+1 645
في 5 قنوات
Get PRO
سبتمبر '25
+149
في 4 قنوات
Get PRO
أغسطس '25
+235
في 4 قنوات
Get PRO
يوليو '25
+324
في 17 قنوات
Get PRO
يونيو '25
+222
في 6 قنوات
Get PRO
مايو '25
+345
في 9 قنوات
Get PRO
أبريل '25
+299
في 14 قنوات
Get PRO
مارس '25
+618
في 25 قنوات
Get PRO
فبراير '25
+248
في 10 قنوات
Get PRO
يناير '25
+444
في 10 قنوات
Get PRO
ديسمبر '24
+234
في 4 قنوات
Get PRO
نوفمبر '24
+666
في 9 قنوات
Get PRO
أكتوبر '24
+416
في 8 قنوات
Get PRO
سبتمبر '24
+282
في 5 قنوات
Get PRO
أغسطس '24
+653
في 9 قنوات
Get PRO
يوليو '24
+1 144
في 3 قنوات
التاريخ
نمو المشتركين
الإشارات
القنوات
31 يوليو+2
30 يوليو+2
29 يوليو+4
28 يوليو+7
27 يوليو+8
26 يوليو+6
25 يوليو+2
24 يوليو+4
23 يوليو+9
22 يوليو+16
21 يوليو+4
20 يوليو+5
19 يوليو+10
18 يوليو+2
17 يوليو+91
16 يوليو+75
15 يوليو+3
14 يوليو+4
13 يوليو+11
12 يوليو+5
11 يوليو+4
10 يوليو+6
09 يوليو+5
08 يوليو+1
07 يوليو+6
06 يوليو+6
05 يوليو+6
04 يوليو+1
03 يوليو+4
02 يوليو+19
01 يوليو+6
منشورات القناة

2
لا يوجد نص...
2 517
3
Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️ В отчете проанализирована активность хакер
Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️ В отчете проанализирована активность хакерских группировок, нацеленных на российские организации: от госсектора и ВПК до финансов, здравоохранения и промышленности. Описана активность шпионских группировок Rare Werewolf, PseudoGamaredon, Tolik, XDSpy, CloudAtlas, BO Team, NetMedved, а также финансово мотивированной Hive0117. ✉️ Основные векторы первоначального доступа: • Таргетированный фишинг с легендами деловой, бухгалтерской и государственной тематики. • Архивы с HTA-, LNK-, JScript-файлами, RAR с BAT-скриптами и документы Office с внедренными шаблонами. • Рассылки со скомпрометированных почтовых ящиков (BEC) для обхода репутационных фильтров. • Эксплуатация CVE-2026-21509 в Microsoft Office. 🔍 Ключевые находки: • Hive0117 перешла на получение адреса C2 через блокчейн Bitcoin — адрес управляющего сервера кодируется в OP_RETURN-выходе транзакции и не хранится в теле образца. • CloudAtlas скрывала инфраструктуру за oEmbed-цепочками через легитимные WordPress-сайты. Ознакомиться с отчетом можно в нашем блоге 🫲 #TI #APT #Malware #Phishing @ptescalator
7 588
4
В честь Всемирного дня эмодзи самое время спросить:
3 707
5
لا يوجد نص...
7 377
6
CloudAtlas: новая волна кибератак на организации в России и Ираке с использованием цепочек легитимных веб-ресурсов В мае 2026
CloudAtlas: новая волна кибератак на организации в России и Ираке с использованием цепочек легитимных веб-ресурсов В мае 2026 года департамент Threat Intelligence экспертного центра безопасности Positive Technologies выявил новую кампанию APT-группировки CloudAtlas. Под удар попали российские организации энергетического, оборонно-промышленного и транспортного секторов, преимущественно расположенные на территории Крымского полуострова. 📄 Группировка использовала документы Microsoft Office, вредоносные шаблоны которых загружались со скомпрометированных легитимных ресурсов в национальных доменных зонах Бразилии, Аргентины и Индонезии. Об использовании данной техники группа киберразведки PT ESC сообщала ранее в исследовании связи группировки CloudAtlas с брокером первоначального доступа Mustard Tempest. Открытие документов приводило к запуску многоступенчатой цепочки HTA- и VBS-компонентов, извлекавших закодированный VBS-код лоадера из JFM-файла. На финальном этапе разворачивались загрузчики VBShower и PowerCloud, использующие Google Sheets в качестве канала связи с C2. Отдельный VBS-скрипт очищал следы компрометации. 🚂🚃👾🚃🚃 Ключевым новшеством кампании стало использование цепочек из легитимных ресурсов, выступавших транспортным слоем для доставки полезной нагрузки. Вместо прямых HTTP-запросов к скомпрометированным веб-ресурсам группировка использовала oEmbed-запросы для доставки полезной нагрузки через промежуточные легитимные WordPress-сайты с открытыми API-эндпоинтами. Данная техника позволила маскировать сетевые соединения под легитимный трафик и усложнить сигнатурное детектирование. [LEGITIMATE_DOMAIN]/?wp-json/oembed/1.0/embed/url=[COMPROMISED_DOMAIN_URL] Для эксфильтрации сведений о пользователе и домене скомпрометированного хоста группировка использовала HTTP-заголовок User-Agent в сетевых соединениях с C2. Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 ([USERDOMAIN], like [USERNAME]) Chrome/141.0.0.0 Safari/537.36 Edg/141.0.3405.86 Еще одной особенностью кампании стала ее географическая направленность: часть использованных документов по внешним признакам предназначена для аудитории из Ирака, что является нетипичной географией кибератак для группировки CloudAtlas. 👉 Подробнее — в исследовании на нашем сайте и в блоге на Хабре. #TI #APT #CloudAtlas @Positive_Technologies
7 280
7
Гражданин, обновитесь 🫵 Недавно к нам в песочницу залетел семпл mir-pay.apk. На первый взгляд — ничего необычного: очередная
Гражданин, обновитесь 🫵 Недавно к нам в песочницу залетел семпл mir-pay.apk. На первый взгляд — ничего необычного: очередная вариация хорошо известного вредоноса Mamont, подумали мы. Тем более что название платежной системы уже не раз встречалось в этом семействе ВПО. В песочнице сработала метка «Формат подделан» с вердиктом apk.tampered, образец сохранял подозрительные файлы с расширением .png (файловые дропы) и загружал код напрямую в память (DEX-дампы). Мы решили копнуть глубже — и не зря. В ходе исследования нам удалось: • Выяснить, что к Mamont этот семпл отношения не имеет — поиск по найденным IoCs вывел нас на вредоносную кампанию Falcon, первые образцы которой были описаны еще в 2022 году. • Восстановить всю цепочку атаки — от загрузчика фейкового «обновления приложения» до полноценного Android-бэкдора — и разобраться, как злоумышленники используют легитимные сервисы, включая Trello, для доставки вредоносного ПО. • Сравнить образцы четырехлетней давности с актуальными версиями и узнать, как за это время эволюционировал Falcon: появились новые техники обфускации, расширился функционал, изменились методы доставки вредоносной нагрузки. О том, как устроена вредоносная кампания Falcon — читайте в подробном анализе в нашем блоге на Хабре. #avlab #sandbox #ti #android @ptescalator
4 232
8
لا يوجد نص...
3 778
9
لا يوجد نص...
4 885
10
Кто-то сказал sandbox? 👀 В очередной раз наблюдаем, как злоумышленники проводят неэтичные ресерчи. Дано: Исследователь по бе+3
Кто-то сказал sandbox? 👀 В очередной раз наблюдаем, как злоумышленники проводят неэтичные ресерчи. Дано: Исследователь по безопасности Nicholas Curran Он опубликовал пакеты с интересными названиями: 🌟2 пакета npm-sandbox-ping-[4 символа] 🌟8 пакетов npm-sandbox-research-[4 символа] 🌟postinstall-logger-7x9z 🌟pkg-telemetry-r4f9 🌟runtime-metrics-w7k2 🌟event-metrics-q3x7 🌟build-tracker-n5p1 Согласно описанию (скриншот 1), эти пакеты созданы в рамках багбаунти-программы. Автор заявляет, что: 🔗Пакеты безопасны. 🔗Все чувствительные данные перед отправкой хэшируются — не происходит никакого разглашения секретов. 🔗Пакеты не выполняют закрепления в системе, перемещения в сети и деструктивных действий. 🔗Цель исследования: изучить, изолирует ли npm-песочница небезопасные установочные скрипты. Ресерч безопасности песочниц? Такое мы любим. Давайте посмотрим, как это реализовано. Нагрузка стартует дважды: до и после установки пакета (скриншот 2). За Windows-логику отвечает beaconXX.js, все остальные платформы обрабатываются beacon_linux.js. Даже macOS. Логика под Windows beaconXX.js (скриншот 3): 1️⃣ Эксплуатирует известный обход UAC через fodhelper.exe. Для этого, помимо запуска файла, необходимо внести изменения в реестр Windows. 2️⃣ Дропает PowerShell-скрипт в %TEMP% и запускает его с повышенными привилегиями. PowerShell-скрипт: 1️⃣ Удаляет внесенные в реестр изменения. 2️⃣ Собирает: 🐟 артефакты, специфичные для изучаемой песочницы, с диска D, в том числе файл findings.xml; 🐟 список секретов из Credential Manager; 🐟 npm config list — сюда попадают в том числе токены аутентификации для учетной записи npm; 🐟 все переменные окружения. 3️⃣ Заметает следы, перезаписывая findings.xml следующим текстом: <ArrayOfTaskFinding></ArrayOfTaskFinding> 4️⃣ Собранные данные кодирует в base64 и просто отправляет на управляющий сервер... без хэширования, о котором заявлено в README.md 🤪 5️⃣ В вечном цикле каждые 5 секунд обращается к управляющему серверу за командами на исполнение. Учитывая, как код пытается вмешаться в работу песочницы, можно предположить, что это кастомная песочница с агентом наподобие Cuckoo Sandbox. Логика под non-Windows beacon_linux.js (скриншот 4): 1️⃣ Собирает: 🐟 список имён всех переменных окружения; 🐟 значения интересных переменных окружения, связанных с GitHub, NPM, раннерами, пользователем; 🐟 список сетевых интерфейсов. 2️⃣ Проверяет возможности для побега из контейнера, собирая: 🐟 содержимое /proc/1/cgroup (информация об ограничениях контейнера); 🐟 команду запуска процесса с PID 1; 🐟 список примонтированных томов. 🐟 набор capabilities своего процесса; 🐟 наличие /var/run/docker.sock (позволяет управлять Docker с потенциалом полностью захватить устройство); 🐟 доступ к /proc/sched_debug (позволяет разведать процессы, запущенные на хосте). 3️⃣ Собирает артефакты, связанные с CI/CD: список файлов текущего проекта и /home/runner/work, логи GitHub. 4️⃣ Отправляет отчет на управляющий сервер. Заключение Пакеты не соответствуют благим целям, о которых нам заявляли в README.md, — поэтому мы зарепортили админам NPM об этом недоразумении. Странно видеть такое поведение от багхантера, имеющего учетную запись на HackerOne с 2017 🤔 Хотите проверить свои проекты на наличие вредоносных внешних зависимостей? Попробуйте фиды для безопасной разработки из PT Fusion. #ti #scs #npm @ptescalator
5 035
11
لا يوجد نص...
3 689
12
NetMedved: летняя кампания против российских организаций 🐻👍 Группа киберразведки PT ESC зафиксировала новую волну активност
NetMedved: летняя кампания против российских организаций 🐻👍 Группа киберразведки PT ESC зафиксировала новую волну активности хакерской группировки NetMedved, нацеленную на российские организации. Схема социальной инженерии прежняя: ZIP-архивы с документами-приманками под деловую переписку и конечной полезной нагрузкой NetSupportRAT. По сравнению с прошлой кампанией в арсенале появилось: • Собственный redirect-домен: позволяет менять серверы доставки, не пересобирая уже разосланные вредоносные файлы. • AES-128-CBC-шифрование PowerShell-стейджа. • ZIP/JScript-вариант без обращения к внешней инфраструктуре: все необходимое зашито в тело .js-файла. Отдельно удалось подтвердить, что JScript-вектор группировка применяет как минимум с 2024 года — характерные образцы нашлись в ретроспективном поиске. 🔗 Полный разбор цепочек заражения, техники и тактики группировки, а также индикаторы компрометации — в нашем блоге на Хабре. #TI #APT #Phishing @ptescalator
4 083
13
АИ-95 с вредоносной присадкой ⛽️ В середине июня командой Threat Intelligence было обнаружено сразу несколько ресурсов, испол+4
АИ-95 с вредоносной присадкой ⛽️ В середине июня командой Threat Intelligence было обнаружено сразу несколько ресурсов, использующих «топливную» тему для вредоносных целей. 0️⃣1️⃣ В рамках первой кампании (скриншот 1) производится угон Telegram-аккаунтов. От имени крупной нефтегазовой организации, предоставляющей услуги по продаже топлива физическим лицам, предлагается «забронировать» время для покупки топлива без очередей. В процессе бронирования злоумышленники просят предоставить код подтверждения (скриншот 2), который на деле является кодом двухфакторной аутентификации от Telegram-аккаунта. Отметим, что исходный код ресурсов изобилует комментариями, характерными для кода, сгенерированного большими языковыми моделями. 0️⃣2️⃣ Вторая кампания заманивает «актуальными» данными о доступности топлива, предлагая скачать APK-файл (скриншоты 3 и 4). На вредоносном сайте отображается карта со сведениями о наличии топлива на разных заправках по всей стране (скриншот 5). Статус заправки на карте при этом определяется детерминированным алгоритмом на основании ее координат: const deterministicStatus = (station) => { const base = Number(station.id ?? station.lat * 1000 + station.lon * 1000); const pseudo = Math.abs(Math.sin(base)) % 1; if (pseudo < 0.58) return 'green'; if (pseudo < 0.85) return 'yellow'; return 'red'; }; Под капотом приложения — инфостилер, среди функций которого сбор с устройства фотографий и текущей геопозиции с последующей отправкой в S3-хранилища, что впоследствии может использоваться для шантажа жертвы и иных целей. ⚠️ Рекомендации: • Не сообщайте третьим лицам и не вводите на сторонних ресурсах никакие коды, приходящие на ваши устройства. • Не устанавливайте незнакомые мобильные приложения, а если очень хочется — хотя бы предварительно используйте анализ через песочницу (например, в PT Sandbox 😉). • Относитесь критически к любому ресурсу, обнаруженному в интернете, особенно если он эксплуатирует «горячую» тему. • Покупайте электричку. IOCs ru-lukoil.online tes-td.site voentoplivo.site gdebenzin.org sverdlova.online mobilecash.club https://s3.eu-central-003.backblazeb2.com/centbrinben/benzin/ https://storage.tacticlib.com/uploads/benzin/ b192114cc04b872095015bcb0d7f708c34680eafbd43ff5393df791ea0dc04e9 140ecec54f6249370cec2f6dc0e5f485af359295bb27f6f458c5b3cf30260e3e 462611f6f8e65229e8b729038438785d447bc4da386a74fafae095b65578525c 51e18c21203e930ab3ca13327dc7d67a404e597fcf3a99f8901fdbfb169da63c 81a623c9a3b3f4a9340dd4c6bdfb5299f247b54f81ae1d39671afcf24229859a f4102ea1718653528c503dcaaef3a2ea05ddaf6ad782e84ee7d7b2e6b073ffae 15174043fc56ca9fd8c47d2bfc0e0a2f491a17a8805afcc5eb58b8252677ef69 #TI #phishing #malware @ptescalator
18 271
14
Заглядываем внутрь ESE 🫣 В ходе расследования инцидентов мы в PT ESC IR регулярно сталкиваемся с необходимостью анализа баз
Заглядываем внутрь ESE 🫣 В ходе расследования инцидентов мы в PT ESC IR регулярно сталкиваемся с необходимостью анализа баз данных в формате ESE (Extensible Storage Engine), поскольку в подобных артефактах можно найти много интересного. Чтобы эффективнее работать с такими файлами, важно понимать, как этот формат устроен изнутри. Поэтому по итогам исследования мы подготовили подробный разбор внутреннего устройства ESE (также известного как Jet Blue) — встроенной СУБД от Microsoft, которая используется во многих продуктах компании. В статье рассказываем, как на низком уровне организовано хранение данных, как устроены страницы и записи, а также разбираем особенности реализации движка, которые могут быть полезны при анализе содержимого БД и разработке собственных парсеров для работы с такими файлами. 🫱 Подробности — на Хабре. #ir #dfir #win #tip @ptescalator
3 916
15
::%16777216 — так что же ты такое? Известно, что в ходе атак злоумышленники могут использовать туннелирование. Например, прок
::%16777216 — так что же ты такое? Известно, что в ходе атак злоумышленники могут использовать туннелирование. Например, прокинуть обратный туннель со взломанного Windows-хоста в глубине сети организации, чтобы с его помощью легко подключиться интерактивно по RDP к этому же хосту. Методы выявления такой активности также известны. Например, стоит обязательно обращать внимание на наличие в логах IP-адресов 127.0.0.1 или ::1 в качестве источника — именно с таких адресов в пределах атакованной системы могут устанавливаться подключения к целевым сервисам. 😳 Много лет специалисты, расследовавшие взломы, отмечали и описывали в отчетах, что когда в подобных атаках для туннеля использовался ngrok, при подключении по RDP в логах вместо IP-адреса источника заносилось странное значение — ::%16777216. С одной стороны, это отличный артефакт, который легко искать: он вряд ли встречается в нормальной активности и поэтому его наличие служит хорошим и довольно точным индикатором атаки. Но, с другой стороны, нигде не было понятного объяснения, что это за «магическое число», почему именно оно возникает в логах и всегда ли это признак использования именно ngrok. 😎 Мы решили разобраться, и нам удалось получить ответы: 🔴 ::%16777216 появляется в логах в событии 1149 (а еще 4778 и 4779) вместо IP-адреса ::1 в результате ошибки в Windows. 🔴 Ошибка не связана с наличием какой-либо уязвимости, а вызвана несогласованной интерпретацией данных в памяти разными модулями протокола RDP 🔴 Ошибка возникает не только с адресом ::1, но и в любом другом случае, когда происходит подключение к RDP с использованием протокола IPv6 (например, вместо адреса fe80::6e1d:980d:9401:719b вы увидите в логах строку 0:0:fe80::6e1d:980d%2607874452) 🔴 Проблема чаще всего связывалась с утилитой ngrok, так как в ходе туннелирования она создает подключение на узле с использованием IPv6 по умолчанию, в отличие от многих других утилит, которые используют IPv4. 🔴 Адрес в логах «портится» не безвозвратно, его можно восстановить: 1. Взять значение из лога: 0:0:fe80::6e1d:980d%2607874452 2. Часть после % перевести в HEX: 2607874452 dec = 9b710194 hex 3. Убрать слева два нуля, дописать справа полученные цифры с учетом обратного порядка байт: fe80::6e1d:980d:9401:719b Ошибка существовала как минимум начиная с Windows Server 2012 R2 во всех версиях Windows. В начале лета 2025 года мы направили информацию об этом в Microsoft, и результаты недавних тестов показывают, что в актуальных версиях (с майскими обновлениями 2026 года) ошибка была исправлена (ответа о факте исправления мы не получили). А о нюансах исследования, интересных подробностях представления IP-адресов и подходах к проведению экспериментов, которые помогли найти объяснение, автор рассказал в докладе на прошедшей в мае конференции ËPRSTCON — запись доклада, презентацию и расшифровку ищите на сайте конференции. И что же теперь делать? 😨 1️⃣ В старых версиях Windows, которые уже не получают обновлений, продолжать обращать внимание на ::%16777216 в логах. 2️⃣ В актуальных версиях Windows, где, возможно, были установлены обновления, дополнительно проверять на наличие ::1 там, где такого адреса не должно быть в норме. 3️⃣ Учитывайте, что есть множество различных утилит для создания туннелей, и подобный индикатор никак не подтверждает использование именно ngrok. 0️⃣ По желанию — доработайте свой парсинг логов так, чтобы восстанавливать нормальный IP-адрес: это поможет учитывать адрес в корреляционных правилах и получать больше релевантных результатов при ретроспективном поиске событий или тредхантинге. P.S.: и не забывайте обращать внимание на появление 127.0.0.1 в неподходящих местах. P.P.S.: и не только 127.0.0.1, а любого адреса из сети 127.0.0.0/8: все эти адреса соответствуют интерфейсу localhost согласно RFC5735, и это работает во всех популярных ОС. Использовать как источник адрес типа 127.0.13.37 у злоумышленника вряд ли легко получится, а вот указывать в качестве назначения подобные адреса для подключения к процессам на локальном хосте — вполне. #tip #win @ptescalator
3 073
16
Мы впервые проведем митап TLP: POSITIVE RED Эксперты PT ESC вместе с приглашенными спикерами будут рассказывать о своих наход
Мы впервые проведем митап TLP: POSITIVE RED Эксперты PT ESC вместе с приглашенными спикерами будут рассказывать о своих находках, исследованиях и практических кейсах. И это будет серия митапов. Первый пройдет 23 июня в московском офисе Positive Technologies (с 18:00 до 22:00). Что вас ждет: 17:50–18:30 — Сбор гостей, приветственный кофе, экскурсия по нашему офису. 18:40–19:10 — Тема доклада уточняется. 19:10–19:40 — Евгений Грязнов, архитектор сервисов безопасности, Yandex Cloud — «Почему SOC витает в облаках». 19:40–20:10 — Олег Слепушенко, руководитель направления мониторинга и реагирования, Кувшинов Сергей, старший аналитик (L2+), РТ ИБ — «Что мы видели? Заметки на полях». Обзор интересных кейсов расследований у заказчиков. 20:10-20:30 — Перерыв 20:30–21:00 — Александр Андреев, реверс-инженер, F6 — «Пять масок для обратного туннеля: Go-Reverse Tunnel под видом легитимных приложений из Microsoft Store». 21:00–21:30 — Георгий Кучерин, Владимир Нестор, Kaspersky Great Team — «Возвращение блудного буткита». 21:30–22:00 — Общение, завершение вечера. Формат: честные доклады без записи, живое общение и экскурсия по офису. Никакой воды (только пенное). Ждем аналитиков SOC и специалистов по реагированию, расследованию, исследованию и детектированию угроз. Регистрация (поспешите, она открыта до 15 июня) 🫲 @ptescalator
3 741
17
Вышел новый номер Positive Research 📖 И да — в этот раз он про PT ESC. Под одной обложкой собраны материалы наших специалист
Вышел новый номер Positive Research 📖 И да — в этот раз он про PT ESC. Под одной обложкой собраны материалы наших специалистов про TI, DFIR, Detect, lakehouse-подход, практические tips & tricks и другие темы, которыми мы живем каждый день. И отдельно материал Алексея Лукацкого — «язык и зопа» (чисто для интриги). Если коротко — это как ESCalator, только в формате журнала. Скачать PDF уже можно на сайте: доступны полная и облегченная версии. 🕵️ А для любителей бумажных трофеев есть и печатное издание — он, кстати, реально тяжелый и им можно бить врагов. Обычно журнал можно найти на ивентах Позитива, но сейчас есть шанс получить экземпляр прямо в руки. Сделайте репост этого поста в свой активный канал и напишите нам об этом в комментариях или в личку. Первым 10-ти отправим журнал курьером по России. @ptescalator
3 266
18
Редкие техники закрепления. Часть 4 Читайте также про: Zabbix Agent, TimeProvider, COM Hijacking, WMICLNT. 5️⃣ Systemd Generator Systemd Generator — это исполняемый файл, который systemd запускает на этапе загрузки системы (или при выполнении daemon-reload) для динамического создания unit-файлов служб, целей и точек монтирования. Злоумышленники используют этот механизм для скрытого закрепления, поскольку генераторы выполняются с привилегиями root до запуска основных служб и редко проверяются администраторами. Ключевые директории: • /etc/systemd/system-generators/* • /usr/local/lib/systemd/system-generators/* • /lib/systemd/system-generators/* (или /usr/lib/systemd/system-generators/) 😐 Механизм закрепления: 1. Злоумышленник помещает исполняемый файл в одну из ключевых директорий — скрипт или бинарный файл (обычно с маскирующим именем, например systemd-cp-generator). 2. При каждой загрузке системы или выполнении systemctl daemon-reload — systemd запускает все найденные генераторы. 3. Генератор может: создать свой сервис в /run/systemd/system/ и включить его, перезаписать юниты существующих служб (особенно через /run/systemd/generator.early/, где приоритет выше, чем у /etc/systemd/system/), отключить критически важные средства защиты, выполнить полезную нагрузку напрямую. 😮 Рекомендации: Поскольку генераторы запускаются до систем мониторинга, основной метод — мониторинг файловой системы на предмет создания и изменения файлов в директориях генераторов. 1. Мониторинг файловой системы — в первую очередь отслеживайте создание и изменение файлов в перечисленных директориях. Используйте auditd, так как он работает на уровне ядра и может сработать даже при ранней загрузке. 2. Контроль целостности — периодически сверяйте хеш-суммы файлов в директориях генераторов с эталонными. 3. Ограничение прав — запретите обычным пользователям и непривилегированным процессам запись в эти директории. 4. Анализ генераторов — проверяйте нестандартные или недавно появившиеся генераторы, особенно если они не от легитимных пакетов (openvpn, systemd-rc-local-generator и т.п.). На этом с этой серией постов — пока что все 😉 #ir #tips @ptescalator
3 213
19
Редкие техники закрепления. Часть 3 Читайте также про: Zabbix Agent, TimeProvider, COM Hijacking. 4️⃣ WMICLNT Эта техника зак
Редкие техники закрепления. Часть 3 Читайте также про: Zabbix Agent, TimeProvider, COM Hijacking. 4️⃣ WMICLNT Эта техника закрепления основана на перехвате DLL, загружаемой легитимной службой Windows Management Instrumentation (WMI), и в MITRE ATT&CK классифицируется как T1546.008 (Event Triggered Execution: Accessibility Features) или как частный случай DLL Hijacking. Злоумышленники используют особенность запуска консоли WMIC (wmic.exe), которая является стандартным инструментом системного администрирования. При запуске WMIC пытается загрузить библиотеку wmiclnt.dll, но эта библиотека может отсутствовать в стандартной поставке Windows. Штатный wmic.exe работает и без нее — функциональность может быть ограничена, однако сам факт попытки загрузки позволяет атакующему разместить по пути поиска DLL свою вредоносную библиотеку. Атакующий размещает вредоносную wmiclnt.dll в C:\Windows\System32\wbem. Для активации может использоваться любой удобный злоумышленнику триггер — как конкретное задание в планировщике, так и перезапуск системной службы. В первом случае создается Scheduled Task, периодически дергающий легитимную утилиту (например, wmic os get name), что приводит к загрузке DLL и выполнению вредоносного кода в DllMain. Во втором — применяется циклический перезапуск службы WMI командами net stop winmgmt /y и net start winmgmt, что также провоцирует обращение к подставной библиотеке и обеспечивает закрепление. ⬇️ Для успешной загрузки и скрытной работы вредоносная wmiclnt.dll должна удовлетворять следующим условиям: • Функции экспорта: вредоносная DLL обязана реализовать и экспортировать все те же функции, которые пытается импортировать wmic.exe (скриншот 3), чтобы процесс не упал с ошибкой. • Чаще всего вредоносная логика выполняется прямо в DllMain (функция DLL_PROCESS_ATTACH), так как это гарантирует выполнение кода сразу после загрузки библиотеки без необходимости вызова конкретных экспортируемых процедур. • Проксирование: для максимальной маскировки вредоносная DLL может выступать в роли «прокси», пробрасывая вызовы на реальный системный API, чтобы wmic.exe отрабатывал штатно и не вызывал подозрений. 👀 Признаки компрометации: • Появление файла wmiclnt.dll в директории C:\Windows\System32\wbem\ (в чистой системе этот файл отсутствует, хотя на старых версиях мог существовать; в современных Windows 10/11 и Server 20xx его там нет). • Нестандартные дочерние процессы у wmic.exe (например, если из-под WMIC вдруг запускается powershell.exe или rundll32.exe с сетевым взаимодействием). • Еще одним признаком компрометации может служить событие Event ID 11 (Image Load), где поле "SignatureLevel": 1 указывает на unsigned/untrusted образ. {"Event"…"EventID":11,"Version":0,"Level":0,"Task":6,"Opcode":0,"Keywords":"0x8000000000000000","TimeCreated":{"#att ributes":{"SystemTime":"2026-02-27T10:26:15.414597Z"}},…,"Channel":"Microsoft-Windows-SecurityMitigations/KernelMode","Computer":“REDACTED","Security":{"#attributes":{"UserID":"S-1-5- 18"}}},"EventData":{"ProcessPathLength":52,"ProcessPath":"\\Device\\HarddiskVolume4\\Windows\\System32\\svchost.exe ","ProcessCommandLineLength":56,"ProcessCommandLine":"C:\\Windows\\system32\\svchost.exe -k netsvcs -p -s Winmgmt","ProcessId":37383,"ProcessCreateTime":"2026-02- 27T10:26:15.254827Z","ProcessStartKey":19140298416383003,"ProcessSignatureLevel":0,"ProcessSectionSignatureLevel":0, "ProcessProtection":0,"TargetThreadId":29700,"TargetThreadCreateTime":"2026-02- 25T08:24:13.276875Z","RequiredSignatureLevel":8,"SignatureLevel":1,"ImageNameLength":34,"ImageName":"\\Windows\ \System32\\wbem\\wmiclnt.dll"}}} Продолжение будет в следующем посте 🔽 #ir #dfir #tips @ptescalator
3 030
20
لا يوجد نص...
3 390