Много обсуждений вызвали репорты Solar 4rays и ЛК об уязвимостях в VipNet, которые связанны с загрузкой вредоносных dll или подменой системных утилит. Аналогичные проблемы присутствуют во многих продуктах.
Для выполнения вредоносного кода из dll, может использоваться несколько техник, которые MITRE объединили в DLL. Она включает:
🔤 DLL Sideloading
🔤 DLL Search Order Hijacking
🔤 DLL Redirection
🔤 Phantom DLL Hijacking
🔤 DLL Substitution
🔭 Обнаружение:
🔤 отслеживаем создание новых dll файлов в директориях, где хранится исполняемый файл, и их загрузку в память процесса
🔤 запуск процесса и загрузка dll (без подписи или с невалидной подписью) из одной директории в профиле пользователя (
\w:\\\\users\\.*\\.*\.dll$). Можно объединить с предыдущим🔤 запуск процессов с именами системных утилит, с нестандартной цифровой подписью (отсутствием ее) или из нестандартных путей
c:\windows\system32 c:\windows\syswow64 c:\windows\winsxs🔤 загрузка dll или запуск дочернего процесса, которые ранее не использовались (нужно использовать ретро)
Скорее всего будет очень шумно...
#detection@detectioneasy
#ttp@detectioneasy