Коллеги из ЛК подсветили изменения в TTP Librarian Likho
👨💻 Как это работает?
🔤 Атакующие не утруждаются и фишат исполняемыми файлами *
.com, что может говорить об отсутствии защиты почты у их жертв...🔤 Исполняемый файл - это инсталлятор собранный через
Smart Install Maker🔤 После запуска создаются два
cab-архива, мимикрирующие под временные файлы - 2.tmp и temp_0.tmp, по пути Users\[REDACTED]\AppData\Local\Temp\$inst🔤 Из их архивов извлекаются файлы - приманка, текстовый файл со списком адресов,
curl и два bat-скрипта🔤 Далее, запускается decoy-файл и скрипт
find.cmd🔤 Скрипт получает список C2-серверов и загружает архивы и кастомную версию WinRAR с захардкоженным паролем. После чего, распаковывает архивы в
Users\[REDACTED]\AppData\Roaming\Windows. Файлы из архивов:blat.exe - Утилита для эксфильтрации данных через SMTP
AnyDesk.exe - Утилита для удаленного управления хостом
Trays.exe - Утилита для сокрытия окон запущенных процессов
wbpv.exe - Утилита WebBrowserPassView для восстановления паролей, сохраненных в веб-браузерах
dc.exe - Утилита для отключения Windows Defender
mlpv.exe - Утилита для восстановления паролей с почтовых клиентов
bat.bat - Скрипт для эксфильтрации паролей и обхода средств защиты информации
🔤 Механизмы защиты отключаются остановкой или удалением служб
WinDefend и MpsSvc, и профилей брандмауэра
netsh advfirewall set allprofiles state off
🔤 Для закрепления используется служба
AnyDesk
echo qqqq | AnyDesk.exe —set-password _unattended_access
🔤Завершающий этап - это сбор паролей из браузеров, почтовых клиентов и их эксфильтрация
🔭 Обнаружение:
🔤 отслеживаем создание исполняемых файлов браузерами и почтовыми клиентами
🔤 отслеживаем родительскую цепочку для офисных процессов, обычно это
explorer.exe, outlook.exe, chrome, firefox.exe, browser.exe и другие, нужно профилироватьили родительский исполняемый файл из
Temp, Downloads🔤 отслеживаем smtp трафик с пользовательских хостов, на сторонние сервера
🔤 отслеживаем остановку служб средств защиты
#detection@detectioneasy
#ttp@detectioneasy