#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TASK#STOMP — это фреймворк для вторжения в Windows, использующий VBScript, запланированные задачи, закрепление через папку Автозагрузка и обфусцированные PowerShell-нагрузки. Его модули собирают системную информацию, документы, учетные данные Wi-Fi, снимки экрана и данные из буфера обмена, обеспечивая при этом удаленное выполнение команд через избыточные каналы C2.
-----
TASK#STOMP — это скриптовый фреймворк для вторжения в Windows, основанный на оркестраторе на VBScript и многоэтапном PowerShell-бэкдоре. Начальный скрипт создаёт четыре запланированные задачи, определённые в XML, из каталога `%LOCALAPPDATA%\WinDefendSvc`, доступного пользователю на запись, и копирует `msdiag.vbs` в папку Автозагрузка пользователя, обеспечивая избыточное закрепление. Для уклонения от обнаружения и усложнения криминалистического анализа используются имена задач, имитирующие службы, скрытое выполнение, принудительное завершение процессов, манипуляция метками времени и пакетный файл очистки. Пять артефактов имеют задатированную метку времени `2024-01-15 08:30:00`, при этом существующие процессы, строки команд которых содержат `sys_loader` или `win_conn`, принудительно завершаются до запуска заменяющих экземпляров.
Оркестратор запускает два скрытых процесса PowerShell — `sys_loader.ps1` и `win_conn.ps1` — с параметрами `-NoProfile`, `-ExecutionPolicy Bypass` и `-WindowStyle Hidden`. Каждый загрузчик считывает файл `.dat` с Base64-кодированием, декодирует его в исходный код PowerShell и выполняет его в памяти. Полезные нагрузки также используют команду PowerShell `Add-Type` для компиляции вспомогательных модулей на C# с помощью `csc.exe` и `cvtres.exe`. Эти вспомогательные модули отключают проверку сертификатов TLS, что позволяет устанавливать соединения с серверами, использующими недействительные или несовпадающие сертификаты.
Основная полезная нагрузка, `diag_pack.dat`, выполняет разведку и собирает имя узла, имя пользователя, публичные и локальные IP-адреса, сведения об операционной системе, часовой пояс и данные геолокации. Она ищет на локальных дисках недавно созданные файлы Word, PDF, PowerPoint, Excel и архивы, сжимает и загружает выбранные данные, повторяет неудачные передачи и отслеживает диски с помощью `FileSystemWatcher` на предмет создания или изменения новых документов. Кроме того, она крадёт сохранённые пароли Wi-Fi с помощью `netsh`, делает скриншоты, считывает и очищает содержимое буфера обмена, а также выполняет произвольные команды PowerShell, полученные от оператора.
Вторичный полезный груз, `win_conn_cfg.dat`, поддерживает резервный канал управления с дублирующими функциями наблюдения и удаленного доступа. Оба модуля используют аутентифицированные конечные точки для опроса и получения результатов, переключаются между доменами `corecloudfileshare[.\]xyz` и `attachmentsharingdrive[.\]xyz`, поддерживают локальные идентификаторы жертв и контролируют или перезапускают друг друга. Ключевые возможности для обнаружения включают создание задач, размещенных в скриптах, из путей, доступных для записи пользователем, скрытое декодирование PowerShell-файлов `.dat`, запуск `csc.exe` из PowerShell, изменение меток времени, извлечение учетных данных Wi-Fi с помощью `netsh`, вызовы `CopyFromScreen`, использование `FileSystemWatcher`, а также трафик к идентифицированным доменам C2 и API-путям.
Post #32633
39
CTT Report Hub #ParsedReport #CompletenessMedium 22-09-2026 TASK#STOMP: PowerShell Backdoor for Document Theft and Remote Access https://www.securonix.com/blog/task-stomp-powershell-backdoor-document-theft-remote-access/ Report completeness: Medium Threats: Task_stomp_tool…