ESCalator
Открыть в Telegram
Tips and tricks от команды экспертного центра безопасности Positive Technologies (PT ESC)
Больше7 961
Подписчики
Нет данных24 часа
+97 дней
+26530 день
Загрузка данных...
Похожие каналы
Облако тегов
Входящие и исходящие упоминания
---
---
---
---
---
---
Привлечение подписчиков
июль '26
июль '26
+334
в 11 каналах
июнь '26
+249
в 26 каналах
Get PRO
май '26
+214
в 3 каналах
Get PRO
апрель '26
+261
в 6 каналах
Get PRO
март '26
+289
в 6 каналах
Get PRO
февраль '26
+280
в 7 каналах
Get PRO
январь '26
+282
в 3 каналах
Get PRO
декабрь '25
+328
в 7 каналах
Get PRO
ноябрь '25
+207
в 7 каналах
Get PRO
октябрь '25
+1 645
в 5 каналах
Get PRO
сентябрь '25
+149
в 4 каналах
Get PRO
август '25
+235
в 4 каналах
Get PRO
июль '25
+324
в 17 каналах
Get PRO
июнь '25
+222
в 6 каналах
Get PRO
май '25
+345
в 9 каналах
Get PRO
апрель '25
+299
в 14 каналах
Get PRO
март '25
+618
в 25 каналах
Get PRO
февраль '25
+248
в 10 каналах
Get PRO
январь '25
+444
в 10 каналах
Get PRO
декабрь '24
+234
в 4 каналах
Get PRO
ноябрь '24
+666
в 9 каналах
Get PRO
октябрь '24
+416
в 8 каналах
Get PRO
сентябрь '24
+282
в 5 каналах
Get PRO
август '24
+653
в 9 каналах
Get PRO
июль '24
+1 144
в 3 каналах
| Дата | Привлечение подписчиков | Упоминания | Каналы | |
| 31 июля | +2 | |||
| 30 июля | +2 | |||
| 29 июля | +4 | |||
| 28 июля | +7 | |||
| 27 июля | +8 | |||
| 26 июля | +6 | |||
| 25 июля | +2 | |||
| 24 июля | +4 | |||
| 23 июля | +9 | |||
| 22 июля | +16 | |||
| 21 июля | +4 | |||
| 20 июля | +5 | |||
| 19 июля | +10 | |||
| 18 июля | +2 | |||
| 17 июля | +91 | |||
| 16 июля | +75 | |||
| 15 июля | +3 | |||
| 14 июля | +4 | |||
| 13 июля | +11 | |||
| 12 июля | +5 | |||
| 11 июля | +4 | |||
| 10 июля | +6 | |||
| 09 июля | +5 | |||
| 08 июля | +1 | |||
| 07 июля | +6 | |||
| 06 июля | +6 | |||
| 05 июля | +6 | |||
| 04 июля | +1 | |||
| 03 июля | +4 | |||
| 02 июля | +19 | |||
| 01 июля | +6 |
Посты канала
| 2 | Нет текста... | 2 517 |
| 3 | Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️
В отчете проанализирована активность хакерских группировок, нацеленных на российские организации: от госсектора и ВПК до финансов, здравоохранения и промышленности.
Описана активность шпионских группировок Rare Werewolf, PseudoGamaredon, Tolik, XDSpy, CloudAtlas, BO Team, NetMedved, а также финансово мотивированной Hive0117.
✉️ Основные векторы первоначального доступа:
• Таргетированный фишинг с легендами деловой, бухгалтерской и государственной тематики.
• Архивы с HTA-, LNK-, JScript-файлами, RAR с BAT-скриптами и документы Office с внедренными шаблонами.
• Рассылки со скомпрометированных почтовых ящиков (BEC) для обхода репутационных фильтров.
• Эксплуатация CVE-2026-21509 в Microsoft Office.
🔍 Ключевые находки:
• Hive0117 перешла на получение адреса C2 через блокчейн Bitcoin — адрес управляющего сервера кодируется в OP_RETURN-выходе транзакции и не хранится в теле образца.
• CloudAtlas скрывала инфраструктуру за oEmbed-цепочками через легитимные WordPress-сайты.
Ознакомиться с отчетом можно в нашем блоге 🫲
#TI #APT #Malware #Phishing @ptescalator | 7 588 |
| 4 | В честь Всемирного дня эмодзи самое время спросить: | 3 707 |
| 5 | Нет текста... | 7 377 |
| 6 | CloudAtlas: новая волна кибератак на организации в России и Ираке с использованием цепочек легитимных веб-ресурсов
В мае 2026 года департамент Threat Intelligence экспертного центра безопасности Positive Technologies выявил новую кампанию APT-группировки CloudAtlas. Под удар попали российские организации энергетического, оборонно-промышленного и транспортного секторов, преимущественно расположенные на территории Крымского полуострова.
📄 Группировка использовала документы Microsoft Office, вредоносные шаблоны которых загружались со скомпрометированных легитимных ресурсов в национальных доменных зонах Бразилии, Аргентины и Индонезии. Об использовании данной техники группа киберразведки PT ESC сообщала ранее в исследовании связи группировки CloudAtlas с брокером первоначального доступа Mustard Tempest.
Открытие документов приводило к запуску многоступенчатой цепочки HTA- и VBS-компонентов, извлекавших закодированный VBS-код лоадера из JFM-файла. На финальном этапе разворачивались загрузчики VBShower и PowerCloud, использующие Google Sheets в качестве канала связи с C2. Отдельный VBS-скрипт очищал следы компрометации.
🚂🚃👾🚃🚃 Ключевым новшеством кампании стало использование цепочек из легитимных ресурсов, выступавших транспортным слоем для доставки полезной нагрузки. Вместо прямых HTTP-запросов к скомпрометированным веб-ресурсам группировка использовала oEmbed-запросы для доставки полезной нагрузки через промежуточные легитимные WordPress-сайты с открытыми API-эндпоинтами. Данная техника позволила маскировать сетевые соединения под легитимный трафик и усложнить сигнатурное детектирование.
[LEGITIMATE_DOMAIN]/?wp-json/oembed/1.0/embed/url=[COMPROMISED_DOMAIN_URL]
Для эксфильтрации сведений о пользователе и домене скомпрометированного хоста группировка использовала HTTP-заголовок User-Agent в сетевых соединениях с C2.
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 ([USERDOMAIN], like [USERNAME]) Chrome/141.0.0.0 Safari/537.36 Edg/141.0.3405.86
Еще одной особенностью кампании стала ее географическая направленность: часть использованных документов по внешним признакам предназначена для аудитории из Ирака, что является нетипичной географией кибератак для группировки CloudAtlas.
👉 Подробнее — в исследовании на нашем сайте и в блоге на Хабре.
#TI #APT #CloudAtlas
@Positive_Technologies | 7 280 |
| 7 | Гражданин, обновитесь 🫵
Недавно к нам в песочницу залетел семпл mir-pay.apk. На первый взгляд — ничего необычного: очередная вариация хорошо известного вредоноса Mamont, подумали мы. Тем более что название платежной системы уже не раз встречалось в этом семействе ВПО.
В песочнице сработала метка «Формат подделан» с вердиктом apk.tampered, образец сохранял подозрительные файлы с расширением .png (файловые дропы) и загружал код напрямую в память (DEX-дампы).
Мы решили копнуть глубже — и не зря. В ходе исследования нам удалось:
• Выяснить, что к Mamont этот семпл отношения не имеет — поиск по найденным IoCs вывел нас на вредоносную кампанию Falcon, первые образцы которой были описаны еще в 2022 году.
• Восстановить всю цепочку атаки — от загрузчика фейкового «обновления приложения» до полноценного Android-бэкдора — и разобраться, как злоумышленники используют легитимные сервисы, включая Trello, для доставки вредоносного ПО.
• Сравнить образцы четырехлетней давности с актуальными версиями и узнать, как за это время эволюционировал Falcon: появились новые техники обфускации, расширился функционал, изменились методы доставки вредоносной нагрузки.
О том, как устроена вредоносная кампания Falcon — читайте в подробном анализе в нашем блоге на Хабре.
#avlab #sandbox #ti #android
@ptescalator | 4 232 |
| 8 | Нет текста... | 3 778 |
| 9 | Нет текста... | 4 885 |
| 10 | Кто-то сказал sandbox? 👀
В очередной раз наблюдаем, как злоумышленники проводят неэтичные ресерчи.
Дано:
Исследователь по безопасности Nicholas Curran
Он опубликовал пакеты с интересными названиями:
🌟2 пакета npm-sandbox-ping-[4 символа]
🌟8 пакетов npm-sandbox-research-[4 символа]
🌟postinstall-logger-7x9z
🌟pkg-telemetry-r4f9
🌟runtime-metrics-w7k2
🌟event-metrics-q3x7
🌟build-tracker-n5p1
Согласно описанию (скриншот 1), эти пакеты созданы в рамках багбаунти-программы.
Автор заявляет, что:
🔗Пакеты безопасны.
🔗Все чувствительные данные перед отправкой хэшируются — не происходит никакого разглашения секретов.
🔗Пакеты не выполняют закрепления в системе, перемещения в сети и деструктивных действий.
🔗Цель исследования: изучить, изолирует ли npm-песочница небезопасные установочные скрипты.
Ресерч безопасности песочниц? Такое мы любим. Давайте посмотрим, как это реализовано.
Нагрузка стартует дважды: до и после установки пакета (скриншот 2). За Windows-логику отвечает beaconXX.js, все остальные платформы обрабатываются beacon_linux.js. Даже macOS.
Логика под Windows
beaconXX.js (скриншот 3):
1️⃣ Эксплуатирует известный обход UAC через fodhelper.exe. Для этого, помимо запуска файла, необходимо внести изменения в реестр Windows.
2️⃣ Дропает PowerShell-скрипт в %TEMP% и запускает его с повышенными привилегиями.
PowerShell-скрипт:
1️⃣ Удаляет внесенные в реестр изменения.
2️⃣ Собирает:
🐟 артефакты, специфичные для изучаемой песочницы, с диска D, в том числе файл findings.xml;
🐟 список секретов из Credential Manager;
🐟 npm config list — сюда попадают в том числе токены аутентификации для учетной записи npm;
🐟 все переменные окружения.
3️⃣ Заметает следы, перезаписывая findings.xml следующим текстом:
<ArrayOfTaskFinding></ArrayOfTaskFinding>
4️⃣ Собранные данные кодирует в base64 и просто отправляет на управляющий сервер... без хэширования, о котором заявлено в README.md 🤪
5️⃣ В вечном цикле каждые 5 секунд обращается к управляющему серверу за командами на исполнение.
Учитывая, как код пытается вмешаться в работу песочницы, можно предположить, что это кастомная песочница с агентом наподобие Cuckoo Sandbox.
Логика под non-Windows
beacon_linux.js (скриншот 4):
1️⃣ Собирает:
🐟 список имён всех переменных окружения;
🐟 значения интересных переменных окружения, связанных с GitHub, NPM, раннерами, пользователем;
🐟 список сетевых интерфейсов.
2️⃣ Проверяет возможности для побега из контейнера, собирая:
🐟 содержимое /proc/1/cgroup (информация об ограничениях контейнера);
🐟 команду запуска процесса с PID 1;
🐟 список примонтированных томов.
🐟 набор capabilities своего процесса;
🐟 наличие /var/run/docker.sock (позволяет управлять Docker с потенциалом полностью захватить устройство);
🐟 доступ к /proc/sched_debug (позволяет разведать процессы, запущенные на хосте).
3️⃣ Собирает артефакты, связанные с CI/CD: список файлов текущего проекта и /home/runner/work, логи GitHub.
4️⃣ Отправляет отчет на управляющий сервер.
Заключение
Пакеты не соответствуют благим целям, о которых нам заявляли в README.md, — поэтому мы зарепортили админам NPM об этом недоразумении.
Странно видеть такое поведение от багхантера, имеющего учетную запись на HackerOne с 2017 🤔
Хотите проверить свои проекты на наличие вредоносных внешних зависимостей? Попробуйте фиды для безопасной разработки из PT Fusion.
#ti #scs #npm
@ptescalator | 5 035 |
| 11 | Нет текста... | 3 689 |
| 12 | NetMedved: летняя кампания против российских организаций 🐻👍
Группа киберразведки PT ESC зафиксировала новую волну активности хакерской группировки NetMedved, нацеленную на российские организации. Схема социальной инженерии прежняя: ZIP-архивы с документами-приманками под деловую переписку и конечной полезной нагрузкой NetSupportRAT.
По сравнению с прошлой кампанией в арсенале появилось:
• Собственный redirect-домен: позволяет менять серверы доставки, не пересобирая уже разосланные вредоносные файлы.
• AES-128-CBC-шифрование PowerShell-стейджа.
• ZIP/JScript-вариант без обращения к внешней инфраструктуре: все необходимое зашито в тело .js-файла.
Отдельно удалось подтвердить, что JScript-вектор группировка применяет как минимум с 2024 года — характерные образцы нашлись в ретроспективном поиске.
🔗 Полный разбор цепочек заражения, техники и тактики группировки, а также индикаторы компрометации — в нашем блоге на Хабре.
#TI #APT #Phishing
@ptescalator | 4 083 |
| 13 | АИ-95 с вредоносной присадкой ⛽️
В середине июня командой Threat Intelligence было обнаружено сразу несколько ресурсов, использующих «топливную» тему для вредоносных целей.
0️⃣1️⃣ В рамках первой кампании (скриншот 1) производится угон Telegram-аккаунтов. От имени крупной нефтегазовой организации, предоставляющей услуги по продаже топлива физическим лицам, предлагается «забронировать» время для покупки топлива без очередей. В процессе бронирования злоумышленники просят предоставить код подтверждения (скриншот 2), который на деле является кодом двухфакторной аутентификации от Telegram-аккаунта. Отметим, что исходный код ресурсов изобилует комментариями, характерными для кода, сгенерированного большими языковыми моделями.
0️⃣2️⃣ Вторая кампания заманивает «актуальными» данными о доступности топлива, предлагая скачать APK-файл (скриншоты 3 и 4). На вредоносном сайте отображается карта со сведениями о наличии топлива на разных заправках по всей стране (скриншот 5). Статус заправки на карте при этом определяется детерминированным алгоритмом на основании ее координат:
const deterministicStatus = (station) => {
const base = Number(station.id ?? station.lat * 1000 + station.lon * 1000);
const pseudo = Math.abs(Math.sin(base)) % 1;
if (pseudo < 0.58) return 'green';
if (pseudo < 0.85) return 'yellow';
return 'red';
};
Под капотом приложения — инфостилер, среди функций которого сбор с устройства фотографий и текущей геопозиции с последующей отправкой в S3-хранилища, что впоследствии может использоваться для шантажа жертвы и иных целей.
⚠️ Рекомендации:
• Не сообщайте третьим лицам и не вводите на сторонних ресурсах никакие коды, приходящие на ваши устройства.
• Не устанавливайте незнакомые мобильные приложения, а если очень хочется — хотя бы предварительно используйте анализ через песочницу (например, в PT Sandbox 😉).
• Относитесь критически к любому ресурсу, обнаруженному в интернете, особенно если он эксплуатирует «горячую» тему.
• Покупайте электричку.
IOCs
ru-lukoil.online
tes-td.site
voentoplivo.site
gdebenzin.org
sverdlova.online
mobilecash.club
https://s3.eu-central-003.backblazeb2.com/centbrinben/benzin/
https://storage.tacticlib.com/uploads/benzin/
b192114cc04b872095015bcb0d7f708c34680eafbd43ff5393df791ea0dc04e9
140ecec54f6249370cec2f6dc0e5f485af359295bb27f6f458c5b3cf30260e3e
462611f6f8e65229e8b729038438785d447bc4da386a74fafae095b65578525c
51e18c21203e930ab3ca13327dc7d67a404e597fcf3a99f8901fdbfb169da63c
81a623c9a3b3f4a9340dd4c6bdfb5299f247b54f81ae1d39671afcf24229859a
f4102ea1718653528c503dcaaef3a2ea05ddaf6ad782e84ee7d7b2e6b073ffae
15174043fc56ca9fd8c47d2bfc0e0a2f491a17a8805afcc5eb58b8252677ef69
#TI #phishing #malware
@ptescalator | 18 271 |
| 14 | Заглядываем внутрь ESE 🫣
В ходе расследования инцидентов мы в PT ESC IR регулярно сталкиваемся с необходимостью анализа баз данных в формате ESE (Extensible Storage Engine), поскольку в подобных артефактах можно найти много интересного.
Чтобы эффективнее работать с такими файлами, важно понимать, как этот формат устроен изнутри. Поэтому по итогам исследования мы подготовили подробный разбор внутреннего устройства ESE (также известного как Jet Blue) — встроенной СУБД от Microsoft, которая используется во многих продуктах компании.
В статье рассказываем, как на низком уровне организовано хранение данных, как устроены страницы и записи, а также разбираем особенности реализации движка, которые могут быть полезны при анализе содержимого БД и разработке собственных парсеров для работы с такими файлами.
🫱 Подробности — на Хабре.
#ir #dfir #win #tip
@ptescalator | 3 916 |
| 15 | ::%16777216 — так что же ты такое?
Известно, что в ходе атак злоумышленники могут использовать туннелирование. Например, прокинуть обратный туннель со взломанного Windows-хоста в глубине сети организации, чтобы с его помощью легко подключиться интерактивно по RDP к этому же хосту.
Методы выявления такой активности также известны. Например, стоит обязательно обращать внимание на наличие в логах IP-адресов 127.0.0.1 или ::1 в качестве источника — именно с таких адресов в пределах атакованной системы могут устанавливаться подключения к целевым сервисам.
😳 Много лет специалисты, расследовавшие взломы, отмечали и описывали в отчетах, что когда в подобных атаках для туннеля использовался ngrok, при подключении по RDP в логах вместо IP-адреса источника заносилось странное значение — ::%16777216.
С одной стороны, это отличный артефакт, который легко искать: он вряд ли встречается в нормальной активности и поэтому его наличие служит хорошим и довольно точным индикатором атаки.
Но, с другой стороны, нигде не было понятного объяснения, что это за «магическое число», почему именно оно возникает в логах и всегда ли это признак использования именно ngrok.
😎 Мы решили разобраться, и нам удалось получить ответы:
🔴 ::%16777216 появляется в логах в событии 1149 (а еще 4778 и 4779) вместо IP-адреса ::1 в результате ошибки в Windows.
🔴 Ошибка не связана с наличием какой-либо уязвимости, а вызвана несогласованной интерпретацией данных в памяти разными модулями протокола RDP
🔴 Ошибка возникает не только с адресом ::1, но и в любом другом случае, когда происходит подключение к RDP с использованием протокола IPv6 (например, вместо адреса fe80::6e1d:980d:9401:719b вы увидите в логах строку 0:0:fe80::6e1d:980d%2607874452)
🔴 Проблема чаще всего связывалась с утилитой ngrok, так как в ходе туннелирования она создает подключение на узле с использованием IPv6 по умолчанию, в отличие от многих других утилит, которые используют IPv4.
🔴 Адрес в логах «портится» не безвозвратно, его можно восстановить:
1. Взять значение из лога: 0:0:fe80::6e1d:980d%2607874452
2. Часть после % перевести в HEX: 2607874452 dec = 9b710194 hex
3. Убрать слева два нуля, дописать справа полученные цифры с учетом обратного порядка байт: fe80::6e1d:980d:9401:719b
Ошибка существовала как минимум начиная с Windows Server 2012 R2 во всех версиях Windows. В начале лета 2025 года мы направили информацию об этом в Microsoft, и результаты недавних тестов показывают, что в актуальных версиях (с майскими обновлениями 2026 года) ошибка была исправлена (ответа о факте исправления мы не получили).
А о нюансах исследования, интересных подробностях представления IP-адресов и подходах к проведению экспериментов, которые помогли найти объяснение, автор рассказал в докладе на прошедшей в мае конференции ËPRSTCON — запись доклада, презентацию и расшифровку ищите на сайте конференции.
И что же теперь делать? 😨
1️⃣ В старых версиях Windows, которые уже не получают обновлений, продолжать обращать внимание на ::%16777216 в логах.
2️⃣ В актуальных версиях Windows, где, возможно, были установлены обновления, дополнительно проверять на наличие ::1 там, где такого адреса не должно быть в норме.
3️⃣ Учитывайте, что есть множество различных утилит для создания туннелей, и подобный индикатор никак не подтверждает использование именно ngrok.
0️⃣ По желанию — доработайте свой парсинг логов так, чтобы восстанавливать нормальный IP-адрес: это поможет учитывать адрес в корреляционных правилах и получать больше релевантных результатов при ретроспективном поиске событий или тредхантинге.
P.S.: и не забывайте обращать внимание на появление 127.0.0.1 в неподходящих местах.
P.P.S.: и не только 127.0.0.1, а любого адреса из сети 127.0.0.0/8: все эти адреса соответствуют интерфейсу localhost согласно RFC5735, и это работает во всех популярных ОС. Использовать как источник адрес типа 127.0.13.37 у злоумышленника вряд ли легко получится, а вот указывать в качестве назначения подобные адреса для подключения к процессам на локальном хосте — вполне.
#tip #win
@ptescalator | 3 073 |
| 16 | Мы впервые проведем митап TLP: POSITIVE RED
Эксперты PT ESC вместе с приглашенными спикерами будут рассказывать о своих находках, исследованиях и практических кейсах. И это будет серия митапов.
Первый пройдет 23 июня в московском офисе Positive Technologies (с 18:00 до 22:00).
Что вас ждет:
17:50–18:30 — Сбор гостей, приветственный кофе, экскурсия по нашему офису.
18:40–19:10 — Тема доклада уточняется.
19:10–19:40 — Евгений Грязнов, архитектор сервисов безопасности, Yandex Cloud — «Почему SOC витает в облаках».
19:40–20:10 — Олег Слепушенко, руководитель направления мониторинга и реагирования, Кувшинов Сергей, старший аналитик (L2+), РТ ИБ — «Что мы видели? Заметки на полях». Обзор интересных кейсов расследований у заказчиков.
20:10-20:30 — Перерыв
20:30–21:00 — Александр Андреев, реверс-инженер, F6 — «Пять масок для обратного туннеля: Go-Reverse Tunnel под видом легитимных приложений из Microsoft Store».
21:00–21:30 — Георгий Кучерин, Владимир Нестор, Kaspersky Great Team — «Возвращение блудного буткита».
21:30–22:00 — Общение, завершение вечера.
Формат: честные доклады без записи, живое общение и экскурсия по офису. Никакой воды (только пенное).
Ждем аналитиков SOC и специалистов по реагированию, расследованию, исследованию и детектированию угроз.
Регистрация (поспешите, она открыта до 15 июня) 🫲
@ptescalator | 3 741 |
| 17 | Вышел новый номер Positive Research 📖
И да — в этот раз он про PT ESC.
Под одной обложкой собраны материалы наших специалистов про TI, DFIR, Detect, lakehouse-подход, практические tips & tricks и другие темы, которыми мы живем каждый день. И отдельно материал Алексея Лукацкого — «язык и зопа» (чисто для интриги).
Если коротко — это как ESCalator, только в формате журнала. Скачать PDF уже можно на сайте: доступны полная и облегченная версии.
🕵️ А для любителей бумажных трофеев есть и печатное издание — он, кстати, реально тяжелый и им можно бить врагов. Обычно журнал можно найти на ивентах Позитива, но сейчас есть шанс получить экземпляр прямо в руки.
Сделайте репост этого поста в свой активный канал и напишите нам об этом в комментариях или в личку. Первым 10-ти отправим журнал курьером по России.
@ptescalator | 3 266 |
| 18 | Редкие техники закрепления. Часть 4
Читайте также про: Zabbix Agent, TimeProvider, COM Hijacking, WMICLNT.
5️⃣ Systemd Generator
Systemd Generator — это исполняемый файл, который systemd запускает на этапе загрузки системы (или при выполнении daemon-reload) для динамического создания unit-файлов служб, целей и точек монтирования. Злоумышленники используют этот механизм для скрытого закрепления, поскольку генераторы выполняются с привилегиями root до запуска основных служб и редко проверяются администраторами.
Ключевые директории:
• /etc/systemd/system-generators/*
• /usr/local/lib/systemd/system-generators/*
• /lib/systemd/system-generators/* (или /usr/lib/systemd/system-generators/)
😐 Механизм закрепления:
1. Злоумышленник помещает исполняемый файл в одну из ключевых директорий — скрипт или бинарный файл (обычно с маскирующим именем, например systemd-cp-generator).
2. При каждой загрузке системы или выполнении systemctl daemon-reload — systemd запускает все найденные генераторы.
3. Генератор может: создать свой сервис в /run/systemd/system/ и включить его, перезаписать юниты существующих служб (особенно через /run/systemd/generator.early/, где приоритет выше, чем у /etc/systemd/system/), отключить критически важные средства защиты, выполнить полезную нагрузку напрямую.
😮 Рекомендации:
Поскольку генераторы запускаются до систем мониторинга, основной метод — мониторинг файловой системы на предмет создания и изменения файлов в директориях генераторов.
1. Мониторинг файловой системы — в первую очередь отслеживайте создание и изменение файлов в перечисленных директориях. Используйте auditd, так как он работает на уровне ядра и может сработать даже при ранней загрузке.
2. Контроль целостности — периодически сверяйте хеш-суммы файлов в директориях генераторов с эталонными.
3. Ограничение прав — запретите обычным пользователям и непривилегированным процессам запись в эти директории.
4. Анализ генераторов — проверяйте нестандартные или недавно появившиеся генераторы, особенно если они не от легитимных пакетов (openvpn, systemd-rc-local-generator и т.п.).
На этом с этой серией постов — пока что все 😉
#ir #tips
@ptescalator | 3 213 |
| 19 | Редкие техники закрепления. Часть 3
Читайте также про: Zabbix Agent, TimeProvider, COM Hijacking.
4️⃣ WMICLNT
Эта техника закрепления основана на перехвате DLL, загружаемой легитимной службой Windows Management Instrumentation (WMI), и в MITRE ATT&CK классифицируется как T1546.008 (Event Triggered Execution: Accessibility Features) или как частный случай DLL Hijacking.
Злоумышленники используют особенность запуска консоли WMIC (wmic.exe), которая является стандартным инструментом системного администрирования. При запуске WMIC пытается загрузить библиотеку wmiclnt.dll, но эта библиотека может отсутствовать в стандартной поставке Windows.
Штатный wmic.exe работает и без нее — функциональность может быть ограничена, однако сам факт попытки загрузки позволяет атакующему разместить по пути поиска DLL свою вредоносную библиотеку.
Атакующий размещает вредоносную wmiclnt.dll в C:\Windows\System32\wbem. Для активации может использоваться любой удобный злоумышленнику триггер — как конкретное задание в планировщике, так и перезапуск системной службы.
В первом случае создается Scheduled Task, периодически дергающий легитимную утилиту (например, wmic os get name), что приводит к загрузке DLL и выполнению вредоносного кода в DllMain.
Во втором — применяется циклический перезапуск службы WMI командами net stop winmgmt /y и net start winmgmt, что также провоцирует обращение к подставной библиотеке и обеспечивает закрепление.
⬇️ Для успешной загрузки и скрытной работы вредоносная wmiclnt.dll должна удовлетворять следующим условиям:
• Функции экспорта: вредоносная DLL обязана реализовать и экспортировать все те же функции, которые пытается импортировать wmic.exe (скриншот 3), чтобы процесс не упал с ошибкой.
• Чаще всего вредоносная логика выполняется прямо в DllMain (функция DLL_PROCESS_ATTACH), так как это гарантирует выполнение кода сразу после загрузки библиотеки без необходимости вызова конкретных экспортируемых процедур.
• Проксирование: для максимальной маскировки вредоносная DLL может выступать в роли «прокси», пробрасывая вызовы на реальный системный API, чтобы wmic.exe отрабатывал штатно и не вызывал подозрений.
👀 Признаки компрометации:
• Появление файла wmiclnt.dll в директории C:\Windows\System32\wbem\ (в чистой системе этот файл отсутствует, хотя на старых версиях мог существовать; в современных Windows 10/11 и Server 20xx его там нет).
• Нестандартные дочерние процессы у wmic.exe (например, если из-под WMIC вдруг запускается powershell.exe или rundll32.exe с сетевым взаимодействием).
• Еще одним признаком компрометации может служить событие Event ID 11 (Image Load), где поле "SignatureLevel": 1 указывает на unsigned/untrusted образ.
{"Event"…"EventID":11,"Version":0,"Level":0,"Task":6,"Opcode":0,"Keywords":"0x8000000000000000","TimeCreated":{"#att
ributes":{"SystemTime":"2026-02-27T10:26:15.414597Z"}},…,"Channel":"Microsoft-Windows-SecurityMitigations/KernelMode","Computer":“REDACTED","Security":{"#attributes":{"UserID":"S-1-5-
18"}}},"EventData":{"ProcessPathLength":52,"ProcessPath":"\\Device\\HarddiskVolume4\\Windows\\System32\\svchost.exe
","ProcessCommandLineLength":56,"ProcessCommandLine":"C:\\Windows\\system32\\svchost.exe -k netsvcs -p -s
Winmgmt","ProcessId":37383,"ProcessCreateTime":"2026-02-
27T10:26:15.254827Z","ProcessStartKey":19140298416383003,"ProcessSignatureLevel":0,"ProcessSectionSignatureLevel":0,
"ProcessProtection":0,"TargetThreadId":29700,"TargetThreadCreateTime":"2026-02-
25T08:24:13.276875Z","RequiredSignatureLevel":8,"SignatureLevel":1,"ImageNameLength":34,"ImageName":"\\Windows\
\System32\\wbem\\wmiclnt.dll"}}}
Продолжение будет в следующем посте 🔽
#ir #dfir #tips
@ptescalator | 3 030 |
| 20 | Нет текста... | 3 390 |
