MXStat
MXStat
Введите текст для поиска
Расширенный поиск каналов
  • Вход на сайт
  • Каталог
    Каталог каналов Региональные подборки Поиск каналов
    Добавить канал
  • Рейтинги
    Рейтинг каналов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Max
Russian OSINT

6 Oct, 09:01

Открыть в Max Поделиться

Скриншот от Microsoft.

3️⃣ Поиск и извлечение файла из кэша. Выполняемая команда запускает cmd.exe и рекурсивно ищет файлы кэша с префиксом f_ в каталоге профиля браузера (например, %LOCALAPPDATA%\Mozilla\Firefox\Profiles). Команда выбирает файл по совпадению его точного размера в байтах, а не по поиску маркера в его содержимом, причём требуемый размер различается в зависимости от версии атаки. Найденный файл копируется по пути %LOCALAPPDATA%\Temp\t.vbs, после чего запускается через интерпретатор wscript.exe. При копировании вывод сообщений и ошибок подавляется.
4️⃣ Развитие атаки и запуск PowerShell. Выполняемый VBScript собирает сведения об узле через WMI, загружает скрипт v.ps1 с адреса cocojambo[.]us[.]com/alfa и запускает PowerShell без пользовательского профиля и с флагом обхода политики выполнения скриптов (ExecutionPolicy Bypass).
5️⃣ Внедрение кода в память и закрепление. PowerShell-модуль загружает полезную нагрузку следующего этапа под видом файла cab.dat, считывает и исполняет её содержимое в скрытом окне. Далее скрипт инициирует компиляцию исходного кода .NET с помощью встроенных утилит csc.exe и cvtres.exe, после чего запускает процесс timeout.exe. Последующие компоненты вредоносной программы загружают сборки .NET в оперативную память и внедряют код в запущенный процесс timeout.exe для кражи учётных данных из веб-браузеров и операционной системы.

Скомпрометированный процесс вызывает PowerShell для загрузки с ресурса capsysnet[.]vg очередной стадии, исполняемой исключительно в оперативной памяти, а также устанавливает исходящие соединения с доменом ciliabula[.]cc. Для закрепления в системе полезная нагрузка модифицирует конфигурацию реестра текущего пользователя, выставляя режим обхода политик выполнения скриптов Bypass, распаковывает среду Python через системную утилиту tar.exe и создаёт задачу в планировщике для запуска исполняемого файла pythonw.exe.

👆В Microsoft рекомендуют анализировать активность веб-браузеров, записи ключа реестра RunMRU, появление дочерних процессов у wscript.exe и powershell.exe, а также создание новых запланированных задач. Обнаружение нельзя ограничивать только сетевыми событиями загрузки файлов. Также необходимо активировать журналирование блоков сценариев PowerShell (Script Block Logging) и настроить политики контроля приложений. Важно помнить, что легитимная проверка CAPTCHA никогда не требует ручного запуска системных команд.

————————



✋ @Russian_OSINT

96
Каталог
Каталог каналов Подборки каналов Поиск каналов Добавить канал
Рейтинги
Рейтинг каналов Max
Контакты
Написать в Max Написать в Telegram Написать на почту
Всякая всячина
Пользовательское соглашение Политика конфиденциальности
Наши каналы
MXStat в Telegram MXStat в Max
Наши боты
MXAuthBot MXAnalyticsBot
Made by TGStat