TGViewer
Detection is easy Detection is easy @detectioneasy · 1.28K subscribers
Post #324 1.03K
Всем привет 💻✌️

Коллеги из ЛК подсветили изменения в TTP Librarian Likho

👨‍💻 Как это работает?

🔤 Атакующие не утруждаются и фишат исполняемыми файлами *.com, что может говорить об отсутствии защиты почты у их жертв...

🔤 Исполняемый файл - это инсталлятор собранный через Smart Install Maker
🔤 После запуска создаются два cab-архива, мимикрирующие под временные файлы - 2.tmp и temp_0.tmp, по пути Users\[REDACTED]\AppData\Local\Temp\$inst
🔤 Из их архивов извлекаются файлы - приманка, текстовый файл со списком адресов, curl и два bat-скрипта
🔤 Далее, запускается decoy-файл и скрипт find.cmd
🔤 Скрипт получает список C2-серверов и загружает архивы и кастомную версию WinRAR с захардкоженным паролем. После чего, распаковывает архивы в Users\[REDACTED]\AppData\Roaming\Windows. Файлы из архивов:

blat.exe - Утилита для эксфильтрации данных через SMTP
AnyDesk.exe - Утилита для удаленного управления хостом
Trays.exe - Утилита для сокрытия окон запущенных процессов
wbpv.exe - Утилита WebBrowserPassView для восстановления паролей, сохраненных в веб-браузерах
dc.exe - Утилита для отключения Windows Defender
mlpv.exe - Утилита для восстановления паролей с почтовых клиентов
bat.bat - Скрипт для эксфильтрации паролей и обхода средств защиты информации

🔤 Механизмы защиты отключаются остановкой или удалением служб WinDefend и MpsSvc, и профилей брандмауэра


netsh advfirewall set allprofiles state off


🔤 Для закрепления используется служба AnyDesk


echo qqqq | AnyDesk.exe —set-password _unattended_access


🔤Завершающий этап - это сбор паролей из браузеров, почтовых клиентов и их эксфильтрация

🔭 Обнаружение:

🔤 отслеживаем создание исполняемых файлов браузерами и почтовыми клиентами

🔤 отслеживаем родительскую цепочку для офисных процессов, обычно это explorer.exe, outlook.exe, chrome, firefox.exe, browser.exe и другие, нужно профилировать
или родительский исполняемый файл из Temp, Downloads

🔤 отслеживаем smtp трафик с пользовательских хостов, на сторонние сервера

🔤 отслеживаем остановку служб средств защиты

#detection@detectioneasy
#ttp@detectioneasy
  • 🔥 11
  • 👍 4
  • 🤔 4
More from @detectioneasy
  1. Jul 29, 2026Всем привет 💻✌️ При проведении compromise assessment на Windows-машине в WORKGROUP сразу…
  2. Jul 16, 2026Всем привет 💻✌️ Коллеги из Инфотекс сообщают о возможной компрометации пользователей, пут…
  3. May 15, 2026Всем привет 💻✌️ Коллеги из PT ESC разобрали кампанию CapFix, нацеленную на российские орг…
  4. May 8, 2026В Windows 11 версии 24H2 и Windows Server 2025 добавлены новая политика и события аудита N…
  5. Apr 7, 2026Всем привет 💻✌️ Автор статьи показал интересный способ доставки вредоносного ПО в обход п…
  6. Mar 15, 2026Всем привет 💻✌️ Тема с ярлыками остаётся актуальной и для некоторых дистрибутивов Linux.…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →