#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PIVOTPIPE — это новое .NET-ВПО, работающее в памяти, которое имитирует протоколы C2 и набор команд Cobalt Strike Beacon, используя при этом собственный загрузчик, обход AMSI, непрямые системные вызовы, маскировку сна (sleep masking) и обфускацию полезной нагрузки с помощью XOR/GZIP. Поддерживаются каналы C2 по протоколам SMB, DNS и TCP, включая пиринговый пивотинг, а также возможность удаленного получения полезных нагрузок в режиме `--foreign`. Наличие отладочных артефактов указывает на то, что вредоносное ПО все еще находится в стадии разработки.
-----
В июле 2026 года IIJ выявила PIVOTPIPE — неофициальный пейлоад на базе .NET, реализующий функциональность Beacon и размещенный в общедоступном каталоге. Его функциональность в значительной степени пересекается с функциональностью Cobalt Strike Beacon: он способен взаимодействовать с инфраструктурой C2 в стиле Cobalt Strike и поддерживает в основном совместимый набор команд. Однако PIVOTPIPE не является прямой переосуществленной реализацией. Он включает в себя собственные механизмы обхода обнаружения, кастомный загрузчик и техники обфускации строк в бинарном коде.
PIVOTPIPE включает в себя загрузчик и RAT, работающий в оперативной памяти. При запуске загрузчик выполняет несколько шагов по обходу средств защиты и инициализации, в том числе обход AMSI, инициализацию непрямых системных вызовов и активацию маски сна (sleep-mask). Он создает временный рабочий каталог, имя которого начинается с `nb_`, после чего извлекает встроенные данные в файлы, включая `agent.json`, `pk.der`, необязательный `sleepmask.o` и `core.pak`. Полезная нагрузка RAT в файле `core.pak` закодирована с помощью XOR и сжата алгоритмом GZIP. Загрузчик декодирует и распаковывает ее перед выполнением RAT в оперативной памяти. Ключи XOR и данные полезной нагрузки добавляются к загрузчику; среди обнаруженных строк — `nbpivotpipe` и `nblabdbg`.
При запуске с параметром `--foreign` загрузчик извлекает RAT из указанного URL, а не из собственного файла. В этом режиме конфигурация и ключ декодирования могут быть переданы через внешние файлы, переменные окружения, аргументы командной строки или аналогичные механизмы.
RAT загружает конфигурацию в формате JSON из файла `agent.json` и поддерживает режимы C2, аналогичные функциональности SMB, DNS и TCP Beacon в Cobalt Strike. При включённом пивотинге через параметр `pivot_mode` заражённые хосты могут ретранслировать коммуникации на другие заражённые системы. Проанализированный образец `pivot_hop2_kasp.exe` использовал одноранговую коммуникацию в стиле TCP Beacon для достижения C2-сервера через другие скомпрометированные хосты.
В путях выполнения были обнаружены артефакты отладки и разработки, включая файлы, такие как `nb_fatal.txt`, `nb_sleep_dbg.txt` и `nb_hook_exports.txt`, а также ссылки на файловую систему разработчика. Эти следы указывают на то, что ВПО все еще находится в стадии разработки и может эволюционировать. Правило YARA обнаруживает известные образы загрузчика с использованием встроенных маркеров, путей отладки, путей разработки и строк, связанных с загрузкой полезной нагрузки и внешним получением данных.
Post #32449
44
CTT Report Hub #ParsedReport #CompletenessMedium 15-09-2026 PIVOTPIPE: A New Unofficial .NET-Based Beacon Payload https://sect.iij.ad.jp/blog/2026/09/pivotpipe/ Report completeness: Medium Threats: Pivotpipe Cobalt_strike_tool Amsi_bypass_technique Smb_beacon_tool ChatGPT…