TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10186 3.21K
Десять глав романа Набокова внутри обычной картинки — и ни один антивирус не моргнул

Исследователи провели простой эксперимент: взяли два BMP-файла по ~786 КБ каждый. Один пустой, второй — с десятью главами романа внутри. Визуально — идентичны. Побитово — два разных мира. Именно так APT-группировки прячут боевые модули в изображениях, и корпоративные системы защиты пропускают их без единого алерта.

🔎Зачем вообще прятать малварь в картинках, если есть шифрование? Потому что криптография скрывает содержимое, но не сам факт передачи. DPI-система видит зашифрованный поток и может поднять флаг. А стеганографический канал — это Content-Type: image/png на стандартном порту. Для периметровой защиты — легитимная загрузка картинки с веб-сервера. Формально — картинка. По сути — шелл-код в красивом фантике.

Загрузчик Zero.T скачивал три BMP-файла с C2-сервера, и каждый содержал модули экосистемы Enfal, упакованные в младшие биты пикселей. По данным Securelist, Zero.T — одно из минимум восьми семейств малвари, активно использующих стеганографию. И список растёт.

➡️Как это работает технически? Самый популярный метод — LSB, замена младших битов пикселей. В RGB-изображении один пиксель — три байта. Меняешь последний бит каждого — глаз разницу не увидит, а загрузчик знает, куда смотреть. BMP-контейнер на 8 МБ вмещает около 1 МБ скрытых данных. Для JPEG используют вариацию через DCT-коэффициенты — ёмкость ниже, но принцип тот же.

Место в цепочке атаки — ключевой момент. Стего-контейнер сам по себе безобиден. Без загрузчика, который извлекает данные, он бесполезен. Типичный сценарий:

⏺️ Фишинговое письмо запускает промежуточный загрузчик
⏺️Загрузчик скачивает «обычную картинку» с легитимного или скомпрометированного хоста
⏺️Из картинки извлекается пейлоад или команды C2
⏺️Обратная связь может идти через Dead Drop Resolver — результаты публикуются на легитимном сервисе

По MITRE ATT&CK это сразу несколько техник: T1027.003 (Steganography), T1001.002 (стего-C2), T1140 (декодирование). В сложных кампаниях — матрёшка: первый контейнер содержит конфигурацию второго канала, второй — модули пост-эксплуатации.

🎇Можно ли детектировать? LSB-стеганография ловится статистическими методами — гистограммным анализом и RS-методом. Но проблема в масштабе: anti-APT решения физически не могут анализировать все изображения в корпоративной сети. Их слишком много, а стегоанализ вычислительно дорогой.

Полный разбор с техниками сокрытия, реальными кейсами APT-группировок и методами обнаружения — в статье на форуме.

👉https://codeby.net/threads/steganografiya-v-vredonosnom-po-kak-apt-gruppirovki-pryachut-c2-kanaly-i-peiloady-v-izobrazheniyakh.93897/
  • 👍 13
  • ❤ 8
  • 🔥 7
  • 👨‍💻 3
  • 🤔 1
More from @codeby_sec
  1. Sep 26, 2026🚩 Новые задания на платформе HackerLab! 👩‍💻 Категория Pentest Machines (Active Director…
  2. Sep 25, 2026Post #10469
  3. Sep 25, 2026Tookie-OSINT: Инструмент разведки по имени пользователя Tookie-OSINT — инструмент с открыт…
  4. Sep 24, 202614 резюме за три дня. Где вакансии? За месяц работодатели не разместили на форуме ни одной…
  5. Sep 24, 2026UDP-сканирование: ты доверяешь zenmap или запускаешь nmap руками? Дефолтный профиль zenmap…
  6. Sep 24, 2026🌐HExHTTP Инструмент для тестирования HTTP-заголовков и анализа результатов с целью выявле…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →