Бывает, что нужно создать службу, но соответствующего файла нет? Злоумышленники используют NSSM (Non-Sucking Service Manager) для закрепления в системе
NSSM - это инструмент, который позволяет запускать любой исполняемый файл как службу.
⚠️ Пример использования:
У хакеров есть вредоносный файл, который не может запускаться как служба, nssm выступает в роли обертки для него
🔭 Что делать:
🔤 отслеживаем создание процесса с параметрами
Description = "The non-sucking service manager" or
Product = "NSSM 64-bit"
Можем похантить:
🔤 наличие куста реестра
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\Application\NSSM, если существует в нем можем посмотреть EventMessageFile - путь к nssm.exe 🔤 наличие логов в журнале Application от провайдера
nssm#detection@detectioneasy
#ttp@detectioneasy