TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32633 39
CTT Report Hub #ParsedReport #CompletenessMedium 22-09-2026 TASK#STOMP: PowerShell Backdoor for Document Theft and Remote Access https://www.securonix.com/blog/task-stomp-powershell-backdoor-document-theft-remote-access/ Report completeness: Medium Threats: Task_stomp_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TASK#STOMP — это фреймворк для вторжения в Windows, использующий VBScript, запланированные задачи, закрепление через папку Автозагрузка и обфусцированные PowerShell-нагрузки. Его модули собирают системную информацию, документы, учетные данные Wi-Fi, снимки экрана и данные из буфера обмена, обеспечивая при этом удаленное выполнение команд через избыточные каналы C2.
-----

TASK#STOMP — это скриптовый фреймворк для вторжения в Windows, основанный на оркестраторе на VBScript и многоэтапном PowerShell-бэкдоре. Начальный скрипт создаёт четыре запланированные задачи, определённые в XML, из каталога `%LOCALAPPDATA%\WinDefendSvc`, доступного пользователю на запись, и копирует `msdiag.vbs` в папку Автозагрузка пользователя, обеспечивая избыточное закрепление. Для уклонения от обнаружения и усложнения криминалистического анализа используются имена задач, имитирующие службы, скрытое выполнение, принудительное завершение процессов, манипуляция метками времени и пакетный файл очистки. Пять артефактов имеют задатированную метку времени `2024-01-15 08:30:00`, при этом существующие процессы, строки команд которых содержат `sys_loader` или `win_conn`, принудительно завершаются до запуска заменяющих экземпляров.

Оркестратор запускает два скрытых процесса PowerShell — `sys_loader.ps1` и `win_conn.ps1` — с параметрами `-NoProfile`, `-ExecutionPolicy Bypass` и `-WindowStyle Hidden`. Каждый загрузчик считывает файл `.dat` с Base64-кодированием, декодирует его в исходный код PowerShell и выполняет его в памяти. Полезные нагрузки также используют команду PowerShell `Add-Type` для компиляции вспомогательных модулей на C# с помощью `csc.exe` и `cvtres.exe`. Эти вспомогательные модули отключают проверку сертификатов TLS, что позволяет устанавливать соединения с серверами, использующими недействительные или несовпадающие сертификаты.

Основная полезная нагрузка, `diag_pack.dat`, выполняет разведку и собирает имя узла, имя пользователя, публичные и локальные IP-адреса, сведения об операционной системе, часовой пояс и данные геолокации. Она ищет на локальных дисках недавно созданные файлы Word, PDF, PowerPoint, Excel и архивы, сжимает и загружает выбранные данные, повторяет неудачные передачи и отслеживает диски с помощью `FileSystemWatcher` на предмет создания или изменения новых документов. Кроме того, она крадёт сохранённые пароли Wi-Fi с помощью `netsh`, делает скриншоты, считывает и очищает содержимое буфера обмена, а также выполняет произвольные команды PowerShell, полученные от оператора.

Вторичный полезный груз, `win_conn_cfg.dat`, поддерживает резервный канал управления с дублирующими функциями наблюдения и удаленного доступа. Оба модуля используют аутентифицированные конечные точки для опроса и получения результатов, переключаются между доменами `corecloudfileshare[.\]xyz` и `attachmentsharingdrive[.\]xyz`, поддерживают локальные идентификаторы жертв и контролируют или перезапускают друг друга. Ключевые возможности для обнаружения включают создание задач, размещенных в скриптах, из путей, доступных для записи пользователем, скрытое декодирование PowerShell-файлов `.dat`, запуск `csc.exe` из PowerShell, изменение меток времени, извлечение учетных данных Wi-Fi с помощью `netsh`, вызовы `CopyFromScreen`, использование `FileSystemWatcher`, а также трафик к идентифицированным доменам C2 и API-путям.
More from @aptreports
  1. Sep 30, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 30, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 30, 2026#ParsedReport #ExtractedSchema Classified images: chats: 2, schema: 3, code: 1
  4. Sep 30, 2026#ParsedReport #CompletenessHigh 30-09-2026 Star Blizzard refines phishing and malware deli…
  5. Sep 30, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  6. Sep 30, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →