Вы заметили, как атакующие начали использовать Windows Sandbox 😋 для обхода обнаружения?))
🔤 Хакеры включают функцию Windows Sandbox
🔤 Дропают *.wsb - конфигурационный файл для Windows Sandbox
🔤 В конфиге указывают мапинг локальных папок хоста в виртуальную машину и команду, которую нужно выполнить при старте виртуальной машины
🍴 Похантим:
🔤 Понятно, если у вас не используется Windows Sandbox - ищем любые запуски
WindowsSandbox.exe и wsb.exe - можем посмотреть в Prefetch🔤 Мониторинг создания
*.wsb - можем проверить в $MFT🔤 Проверить ключи реестра
HKLM\SOFTWARE\Classes\Applications\WindowsSandbox.exe
HKLM\SOFTWARE\Classes\Windows.Sandbox\shell\open\command
HKLM\SOFTWARE\Microsoft\Windows Sandbox\Capabilities\FileAssociations
🔤 Можем создавать виртуальную машину без wsb-файла, ищем в аргументах ключевые слова из конфига
wsb.exe start -c "<Configuration>
<Networking>Enable</Networking><MappedFolders><MappedFolder><HostFolder>C:\Users\Public\Downlo
ads</HostFolder><SandboxFolder>C:\Users\WDAGUtilityAccount\Desktop</SandboxFolder><ReadOnly>fa
lse</ReadOnly></MappedFolder></MappedFolders><LogonCommand><Command>C:\Users\WDAGUtilityAccoun
t\Desktop\a.bat</Command></LogonCommand><MemoryInMB>1024</MemoryInMB></Configuration>"
Собрал несколько материалов по теме:
🔤 Презентация с Black Hat Asia 2025 Использование Windows Sandbox в целевых атаках
🔤 Презентация с jsac
🔤 Описание текстом
🔤 Документация Microsoft
🔤 Репорт от eset
Номинант, на прикольную технику, как было с шифрованием инфры через IP-камеру
#detection@detectioneasy
#ttp@detectioneasy

