Автор статьи показал интересный способ доставки вредоносного ПО в обход предупреждений SmartScreen
👨💻 Как это работает?
🔤Цепочка довольно простая:
zip -> vhdx -> trust.exe + malicious.dll🔤 Пользователю доставляется архив, внутри которого находится образ диска
VHDX🔤 После открытия и монтирования образа, жертва видит переименованный легитимный
ApplicationFrameHost.exe и вредоносную библиотеку UMPDC.dllАвтор использует исполняемый файл с доверенной репутацией, чтобы обойти MotW
🔭 Обнаружение:
🔤 отслеживаем монтирование образов дисков
VHD/VHDX/ISO/IMG🔤 отслеживаем запуск исполняемых файлов с примонтированных образов и съемных носителей
🔤 отслеживаем загрузку неподписанных DLL рядом с системными файлами, расположенными в нетипичном пути
🔤 отслеживаем запуск системных файлов из пользовательских директорий, архивов, Temp и примонтированных образов
#detection@detectioneasy
#ttp@detectioneasy