MXStat
MXStat
Введите текст для поиска
Расширенный поиск каналов
  • Вход на сайт
  • Каталог
    Каталог каналов Региональные подборки Поиск каналов
    Добавить канал
  • Рейтинги
    Рейтинг каналов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Max
Похек

29 Sep, 15:46

Открыть в Max Поделиться

⁣Скрытые каналы передачи данных через Named Pipes и RPC в Active Directory

Использование протоколов SMB и RPC (T1570, T1071.001) в Active Directory позволяет атакующим организовывать скрытые C2-каналы и выполнять латеральное перемещение (Lateral Movement) поверх легитимного трафика TCP-портов 445 и 135, инкапсулируя произвольные данные внутри авторизованных пользовательских сессий.

Транспортный механизм опирается на вызовы API CreateNamedPipe на стороне «сервера» и CreateFile/CallNamedPipe на клиенте через IPC-ресурс (\\<host>\IPC$\pipe\<pipename>). Для RPC используется транспорт ncacn_np (RPC поверх Named Pipes) либо ncacn_ip_tcp. Механизм обходит стандартный межсетевой контроль и сетевые фильтры за счет того, что взаимодействие неотличимо от стандартных протоколов администрирования Windows, а трафик туннелируется внутри штатно подписанных и зашифрованных SMBv3-пакетов.


// Инициализация скрытого канала в обход стандартных RPC-эндпоинтов
HANDLE hPipe = CreateNamedPipeA(
"\\\\.\\pipe\\msagent_7b", // Нестандартный pipe-дескриптор
PIPE_ACCESS_DUPLEX | FILE_FLAG_OVERLAPPED,
PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE | PIPE_WAIT,
PIPE_UNLIMITED_INSTANCES, 4096, 4096, 0, NULL
);


Вектор эксплуатации: атакующий с правами доменного пользователя подключается к сессии SMB через Kerberos/NTLM (Tree Connect к IPC$), открывает именованный канал и передает сериализованные команды между скомпрометированными хостами без прямого обращения к внешней сети (P2P-пивотинг фреймворков вроде Cobalt Strike или Sliver). В случае RPC без канала (ncacn_ip_tcp) регистрируется кастомный UUID интерфейса через RpcServerRegisterIf2 на динамическом диапазоне портов (TCP 49152–65535).

Для Blue Team
ключевые артефакты фиксируются на уровне файловой системы хоста и в событиях ядра. В Sysmon отслеживайте Event ID 17 (Pipe Created) и Event ID 18 (Pipe Connected) — критичны редкие, случайно сгенерированные или маскирующиеся под легитимные пайпы имена (например, паттерны вида \\pipe\spoolss или \\pipe\status_* от сторонних бинарников). В журнале безопасности Windows анализируйте Event ID 5145 (A network share object was checked) с доступом к IPC$ и проверкой поля RelativeTargetName. Для RPC — аудит ETW-провайдера Microsoft-Windows-RPC (события привязки клиентов к незарегистрированным UUID).

@poxek | @poxek_ai | MAX

132 2
Каталог
Каталог каналов Подборки каналов Поиск каналов Добавить канал
Рейтинги
Рейтинг каналов Max
Контакты
Написать в Max Написать в Telegram Написать на почту
Всякая всячина
Пользовательское соглашение Политика конфиденциальности
Наши каналы
MXStat в Telegram MXStat в Max
Наши боты
MXAuthBot MXAnalyticsBot
Made by TGStat