Злоумышленники злоупотребляют WebDAV для доставки вредоносов или запуска нагрузки с удаленного сервера.
🔭 Обнаружение:
🔤 Обнаруживаем запуск
net.exe или net1.exe с аргументами "\\\\*@SSL\\*", "http*", "\\\\*@*\\*", "*DavWWWRoot*"🔤 Отслеживаем создание файлов в директории
AppData\Local\Temp\TfsStore\Tfs_DAV\ - можно проверить наличие записей в $MFT🔤 Отслеживаем создание процессов
rundll32.exe C:\Windows\system32\davclnt.dll,DavSetCookie🔤 при старте службы WebClient происходит проверка ее работы через pipe -
DAV RPC SERVICE, можем увидеть в событии Sysmon 18, и bof для проверкиПримеры логов
Обзор от any.run
#detection@detectioneasy
#ttp@detectioneasy

