Давайте рассмотрим интересную технику доставки из отчета ЛК
Злоумышленники использовали Squirrel и
NodeJS loader для запуска легетимного приложения уязвимого к загрузки dllПеред запуском приложения оно копируется в пользовательскую директорию
VideoДля запуска обновления Squirrel необходим файлы
RELEASES и *.nupkg🔭 Обнаружение:
🔤 можем отслеживать создание файла
RELEASES и *.nupkg в одной директории🔤 отслеживаем создание
*.exe и *.dll в пользовательских директориях, например Video🔤 отслеживаем создание и загрузку в память неподписанной библиотеки
chrome_elf.dllВ репозитории Sigma также есть правило
#detection@detectioneasy
#ttp@detectioneasy