Разбирем
PhantomProxyLite группы Head Mare, по исследованию ЛК👨💻 Как это работает?
🔤 в ранних кампаниях PhantomProxyLite был бинарником, который работал как фоновый сервис с именем
SSHService и поднимал обратный SSH-туннель к C2🔤 в новой кампании инструмент переписали на PowerShell: закрепление теперь делается через задачу Планировщика с тем же именем
SSHService, запуск при старте системы от имени SYSTEM🔤 функционал закрепления - создание
SSH-туннеля. Параметры для запуска хранятся в ключе HKLM\SOFTWARE\SSHService❗️В исследовании не уточняется, какой сервис прокидывали через SSH-туннель, поэтому в качестве наиболее вероятного сценария будем рассматривать RDP
🔭 Обнаружение:
🔤 создание задачи и службы с именем
SSHService. Можем похантить задачи с powershell🔤 исходящие сессии (sysmon 3, security 5156) на порт 22. При наличии IDS,NTA исходящие ssh соединения
🔤 отслеживаем запуск нативного ssh клиента
C:\Windows\System32\OpenSSH\ssh.exe🔤 RDP-сесиию из туннеля мы можем увидеть в логах
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational AND EventId=24 AND Address contains ::%16777216
а такжеMicrosoft-Windows-TerminalServices-RemoteConnectionManager/Admin AND EventId=1158 AND Param1=::%16777216
🔤 аномалией может стать
Security AND EventID=5156 AND SourceAddress contains ::1 and DestAddress contains ::1 and DestPort=3389#detection@detectioneasy
#ttp@detectioneasy