Разберём интересную технику загрузки кода в память
explorer.exeАтакующие могут злоупотреблять функционалом изменения иконок для директорий. Иконки хранятся в DLL, и если в DLL есть функция
DllMain, то при выборе изображения код из этой функции будет выполнен.🔭 Обнаружение:
🔤 Обнаружение может быть достаточно шумным. Рекомендуется отслеживать загрузку любых библиотек из директорий пользователя. Правило можно улучшить, добавив корреляцию со временем создания загружаемого файла
ProviderName="Microsoft-Windows-Sysmon" and EventId=7
and Image endswith "explorer.exe"
and ImageLoaded startswith "C:\Users\" and Signed="false"
#detection@detectioneasy
#ttp@detectioneasy