Продолжим изучение TTP Konni APT
🔤Все началось с фишинга ZIP-архив с вложенным
PDF.LNK и LNK🔤 Скрипт в LNK, ищет себя в текущей дирректории или в TEMP, для извлечения следующего шага
🔤Скрипт читает LNK-файл со смещением, расшифровывает его используя
-bxor 🔤 Чтобы избежать обнаружения скрипт удаляет исходный LNK-файл, т.к. он сохранен в переменной ps1
🔤 Далее копируются утилиты
curl.exe и schtasks.exe🔤 curl использовался для загрузки двух файлов
jRUkipA.cdr и ABBEmCR.exe🔤 schtasks для создания задачи с файлами выше
c:\Users\Public\Documents\ABBEmCR.exe c:\Users\Public\Documents\jRUkipA.cdr🔤 Два созданных файла - это скомпилированный AU3 и Autoit3.exe
🔭 Для обнаружения:
🔤 можем отслеживать создание файлов с нестандартными и двойными расширениями
🔤 копирование LOLBINS в другие директории
🔤 создание процессов у которых имя файла отличается от имени в метаданных
🔤 отслеживать в powershell использование -bxor и hex-значений
0x[A-Fa-f\d]+🔤 отслеживать создание новых задач
#ttp@detectioneasy
#detection@detectioneasy

