TGViewer
Detection is easy Detection is easy @detectioneasy · 1.29K subscribers
Post #207 1.23K
Всем привет 💻✌️

Вы заметили, как атакующие начали использовать Windows Sandbox 😋 для обхода обнаружения?))

🔤 Хакеры включают функцию Windows Sandbox
🔤 Дропают *.wsb - конфигурационный файл для Windows Sandbox
🔤 В конфиге указывают мапинг локальных папок хоста в виртуальную машину и команду, которую нужно выполнить при старте виртуальной машины

🍴 Похантим:

🔤 Понятно, если у вас не используется Windows Sandbox - ищем любые запуски WindowsSandbox.exe и wsb.exe - можем посмотреть в Prefetch
🔤 Мониторинг создания *.wsb - можем проверить в $MFT
🔤 Проверить ключи реестра


HKLM\SOFTWARE\Classes\Applications\WindowsSandbox.exe

HKLM\SOFTWARE\Classes\Windows.Sandbox\shell\open\command

HKLM\SOFTWARE\Microsoft\Windows Sandbox\Capabilities\FileAssociations


🔤 Можем создавать виртуальную машину без wsb-файла, ищем в аргументах ключевые слова из конфига


wsb.exe start -c "<Configuration>
<Networking>Enable</Networking><MappedFolders><MappedFolder><HostFolder>C:\Users\Public\Downlo
ads</HostFolder><SandboxFolder>C:\Users\WDAGUtilityAccount\Desktop</SandboxFolder><ReadOnly>fa
lse</ReadOnly></MappedFolder></MappedFolders><LogonCommand><Command>C:\Users\WDAGUtilityAccoun
t\Desktop\a.bat</Command></LogonCommand><MemoryInMB>1024</MemoryInMB></Configuration>"


Собрал несколько материалов по теме:

🔤 Презентация с Black Hat Asia 2025 Использование Windows Sandbox в целевых атаках
🔤 Презентация с jsac
🔤 Описание текстом
🔤 Документация Microsoft
🔤 Репорт от eset

Номинант, на прикольную технику, как было с шифрованием инфры через IP-камеру

#detection@detectioneasy
#ttp@detectioneasy
  • 🔥 12
  • ❤ 7
  • 🤔 3
  • 🍌 1
More from @detectioneasy
  1. Jul 29, 2026Всем привет 💻✌️ При проведении compromise assessment на Windows-машине в WORKGROUP сразу…
  2. Jul 16, 2026Всем привет 💻✌️ Коллеги из Инфотекс сообщают о возможной компрометации пользователей, пут…
  3. May 15, 2026Всем привет 💻✌️ Коллеги из PT ESC разобрали кампанию CapFix, нацеленную на российские орг…
  4. May 8, 2026В Windows 11 версии 24H2 и Windows Server 2025 добавлены новая политика и события аудита N…
  5. Apr 7, 2026Всем привет 💻✌️ Автор статьи показал интересный способ доставки вредоносного ПО в обход п…
  6. Mar 15, 2026Всем привет 💻✌️ Тема с ярлыками остаётся актуальной и для некоторых дистрибутивов Linux.…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →