Продолжим обзор Konni APT
В постах раннее мы увидели, что Konni используют фишинг для получения доступа и длинные multistage цепочки из lnk bat powershell autoit и других исполняемых файлов
В отчете от Cyfirma аналитики объясняют страсть к lnk следующими возможностями Windows 📄:
скрытие расширения файла в проводнике Windows и ограничение отображения аргументов в 260 символов в файлах LNK
Уже не секрет, что если вставить много пробелов в названии файлов, то расширение не будет видно в проводнике, а для LNK расширение не отображается, даже если включить в настройках проводника опцию - Отображать известные расширения файлов. Включить отображение LNK можно поправив ключ в реестре.
⚠️ Еще одна особенность проводника в отображении свойств LNK-файлов - отображается только 260 символов из поля Аргументы.
Давайте перейдем к самой атаке:
🔤 Атака началась с фишинга, ZIP с DOCX.LNK и 2 PDF-файла. Хакеры воспользовались пробелами в аргументах LNK, чтобы остаться незамеченными
🔤 Команда в LNK - это обфусцированный cmd+powershell скрипт
🔤 Вначале CMD-скрипт ищет интерпретатор Powershell и запускает его
🔤 Хакеры в очередной раз используют self-extracted lnk, в этом случае для открытия docx - decoy-файла (странное поведение, у них в архиве было еще 2 pdf....)
🔤Далее по другому смещению из LNK извлекается CAB-файл и vbs-скрипт в директорию
C:\Users\Public\Documents🔤VBS-скрипт извлекает файлы из CAB
🔤 Из CAB извлекается семь bat-файлов, которые продолжают вредоносную цепочку
🔤 И классика, в качестве закрепа в ключ реестра Run добавляется vbs
🔭 Для обнаружения, в дополнение к посту ранее:
🔤 запуск офисных документов не проводником, и не браузером и не почтовым клиентом или запуск офисных документов скриптами
🔤 создание bat-файлов
🔤 добавление скриптов в ключи реестра для автозапуска
🔤 создание CAB-файлов в директориях пользователя
🔤 создание файлов в
C:\Users\Public. Наверное может получится неплохой хант, если начать анализировать файлы в сабдиректориях)PT ESC недавно писали как хакеры ломают парсеры LNK-файлов, чтобы остаться незамеченными
#detection@detectioneasy
#ttp@detectioneasy