После месячной раскачки — возвращаемся к практике
Начнем с отчета о действиях группировки APT-Q-27
❗️Атакующие используют непривычные расширения
exe или scr, а расширение pifУ большинства жертв в Windows скрыто отображение расширений файлов. В результате Проводник показывает только имя файла, и
pif выглядит менее подозрительно👨💻 Как это работает?
🔤 Пользователь получает ссылку на файл вида
hxxps://storage[.]googleapis[.]com/iwantuu/photo202512.pif#image2025-12-29-14-53.jpgДля отвода внимания жертвы в конце URL установлен идентификатор фрагмента
#image2025-12-29-14-53.jpg🔤 По ссылке загружается дропер с расширением
.pif
🔤 После запуска он получает список адресов для загрузки остальных шагов из файла
hxxps://yyupdats[.]s3.ap-southeast-1.amazonaws.com/updat.txt🔤 Далее TTP мимикрируют под процесс обновления Windows
Файлы сохраняются в каталог
C:\Users\Admin\AppData\Local\\Microsoft\WindowsUpdate\\Cache\WU_20251230_67e65f7b@27 и ему устанавливаются атрибуты Hidden и NotContentIndexedИспользуется файл
updat.exe - (64B07B1C385CF94A3559E323009F7641) легитимный файл, который нужен для детонации полезной нагрузки из crashreport.dll🔤Вредонос закрепляется в ключе
HKCU\Software\Microsoft\Windows\CurrentVersion\Run текущего пользователя🔤Далее происходит распаковка
backdoor из файла, который создает службу с именем Windows EventN. Путь к запускаемому файлу C:\\Users\\<User>\\Videos\\<random_string>@27🔤Отключается UAC, путем изменения ключей реестра
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\{EnableLUA, ConsentPromptBehaviorAdmin, PromptOnSecureDesktop}🔭 Обнаружение:
🔤 отслеживаем создание файлов и создание процессов с расширением
pif 🔤 хантим наличие директорий с
@ в имени🔤 хантим наличие директорий с атрибутом
Hidden и/или NotContentIndexed🔤 отслеживаем и хантим наличие служб с исполняемым файлом в пользовательских директориях
🔤 отслеживаем и хантим изменение ключей реестра
UAC#detection@detectioneasy
#ttp@detectioneasy