В фишинговой кампании по распространению
UDPGangster 🔫 злоумышленники использовали интересный способ закрепления в системе👨💻 Как это работает?
Атакующие часто используют директорию автозагрузки пользователя. Путь к ней задаётся в реестре:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\StartupЕсли изменить значение этого ключа — Windows начнёт запускать программы уже из нового пути, что позволяет скрытно выполнять бинарь при старте системы
🔭 Обнаружение:
🔤 отслеживаем изменения ключа реестра
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\Startupp.s. можем похантить, найдется что-то интересное...
#detection@detectioneasy
#ttp@detectioneasy