Если такая атака и будет, то она должна завершиться 🚫 на выполнении команд:
whoami
query user
net user
mshta ...\.hta
curl ...
Это несколько команд, которые выполнялись после пробива сервера с Confluence
Что нас ждет?)
🔤 CVE-2023-22527 на незащищенном сервере Windows Confluence server. На GitHub есть POC
🔤 Хакеры использовали различные инструменты, включая Mimikatz, Metasploit и AnyDesk
🔤 Злоумышленник использовал RDP для горизонтального перемещения
🔤 Данные были эксфильтрованы с помощью Rclone в MEGA.io
🔤 Время до шифрования составило около двух часов. Да-да для любителей метрик есть и такая -
Time to Ransom (TTR)🔤 Для сканирования хостов использовался NetScan
🔤 Для установки рансома использовали PDQ Deploy - легитимный корпоративный инструмент для развёртывания программ и обновлений
🔤 Для получения учетных записей с серера Veeam использовали Powershell скрипт - пример
#ttp@detectioneasy