#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В рамках кампании злоумышленники используют баннеры FTP 220 в качестве тайников для управления, передавая полученное содержимое интерпретаторам, таким как PowerShell, и используя такие инструменты, как BITS, для бесфайлового выполнения. В число полезных нагрузок входят E4del — RAT на базе Electron, замаскированный под Discord, — и PINHOLE — RAT, использующий конфигурацию через социальные сети, бессерверное проксирование, внедрение, закрепление и кражу учетных данных.-----
В рамках кампании баннеры FTP-серверов используются как резолверы dead-drop для доставки команд и ВПО. Вероятно, атакуемые пользователи получают ZIP-архив, содержащий вредоносный ярлык Windows (.LNK). При запуске ярлык подключается к FTP-серверу, контролируемому злоумышленниками, по TCP/21 и получает баннер приветствия 220, отправляемый до аутентификации. Вместо обработки ответа как приветствия FTP цепочка передает его интерпретатору командной строки для выполнения. В наблюдавшихся вариантах используются встроенные средства Windows, включая `ftp.exe`, `powershell.exe`, `conhost.exe --headless`, компоненты, связанные с WebDAV, и BITS. Особенно примечательна цепочка процессов, в которой `ftp.exe` напрямую передает вывод баннера в PowerShell. Подключение, получение баннера и выполнение интерпретатором обычно происходят в течение нескольких секунд, тогда как легитимная автоматизация FTP, как правило, выполняет аутентификацию или передает файлы, а не исполняет ответы сервера.
В одном из вариантов доставки BITS используется для загрузки удаленного сценария, его неинтерактивного выполнения и последующего удаления. Такой подход с использованием штатных средств оставляет мало кастомных инструментов, по которым можно было бы выполнять обнаружение на основе хеша или подписи. Журналирование блоков сценариев PowerShell, особенно событие с идентификатором 4104, может зафиксировать содержимое баннера при его выполнении как PowerShell-кода.
E4del — это полезная нагрузка Node.js, упакованная в приложение Electron с цифровой подписью, стилизованное под Discord. Злоумышленники заменяют внутренний архив приложения, сохраняя подписанный исполняемый файл. Программа запускается с параметрами скрытого окна, проверяет наличие ожидаемого имени пользователя Windows и завершает работу, если условие не выполнено. Ее возможности включают интерактивный доступ к командной оболочке, создание снимков экрана, потоковую передачу изображения рабочего стола в реальном времени, а также загрузку, распаковку, запуск и удаление дополнительных полезных нагрузок. Для закрепления используются параметры элементов входа Electron, ссылающиеся на подписанный исполняемый файл Discord, а управление осуществляется с помощью зашифрованных HTTP POST-запросов с опросом через случайные интервалы.
PINHOLE — это 64-разрядный RAT, который получает конфигурацию C2 из описаний пинов Pinterest и содержимого опросов SurveyMonkey, а затем проксирует трафик через бессерверную периферийную инфраструктуру. Он использует изменение shellcode, прямые системные вызовы, связанные с Halo’s Gate, и внедрение APC Early Bird в приостановленный процесс `ApplicationFrameHost.exe`. Конфигурация и данные сборки могут храниться в альтернативных потоках данных NTFS, присоединенных к `desktop.ini`; закрепление обеспечивается через значение автозапуска Windows в реестре HKCU. Функции PINHOLE включают передачу файлов, Удаленное Выполнение Кода, управление процессами, создание снимков экрана и кражу учетных данных из браузеров. Запуск интерпретаторов или установление общедоступных сетевых подключений внедренным процессом `ApplicationFrameHost.exe` является важным признаком для расследования.
Post #32362
164
CTT Report Hub #ParsedReport #CompletenessHigh 10-09-2026 FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE https://www.rstcloud.com/ftp-banner-dead-drops-a-hunters-field-guide-to-e4del-and-pinhole/ Report completeness: High Threats: E4del Pinhole D…