Нет, я не про людей которые занют много языков, а про файлы, которые могут интерпретироваться в зависимости от того какой утилитой их открывают)
proofpoint в своем отчете рассказали, как полиглоты применяются при фишинге 📩
Файлы Polyglot - это файлы, которые могут быть интерпретированы как несколько различных форматов, в зависимости от способа их чтения.
🔤 пользователю 🤤 приходит письмо со ссылкой, после перехода по которой он обязательно скачает zip-архив и откроет его
🔤 во вложении он увидит 2 полиглота - pdf/hta и pdf/zip в дополнение lnk с двойным расширением, который запустит всю цепочку xls.lnk
🔤 LNK-запускает pdf/hta командой
"C:\Windows\system32\cmd.exe" /c mshta.exe "%cd%\electronica-2024.pdf" &&' C:\Windows\System32\cmd.exe '
pdf/hta - pdf в конец которого добавили hta-файл, структура на скриншоте
🔤 hta проверяет наличие одного из архиваторов
7z, winrar, tar и распаковывает pdf/zip в директорию с задачами
"C:\Program Files\7-Zip\7z.exe" x "C:\Windows\Tasks\14s.pdf" -o"C:\Windows\Tasks" -y
🔤 hta добавляет в ключ
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run путь к URL-файлу , который запустит exe из архива для запуска backdoor🔭 Для обнаружения такого поведения, мы можем отслеживать использование архиваторов с нетипичными для них расширениями файлов, и запуск архиваторов скриптовыми языками
В threat hunting, можем проверить:
🔤 наличие url-файлов в ключах реестра
🔤 наличие exe-файлов в директории
C:\Windows\Tasks🔤 сделать ретро по запуску архиваторов
Ссылка на семпл
#detection@detectioneasy
#ttp@detectioneasy
