Интересно, что у нас по дроперам 🦔?)
Скажем спасибо швиндовсу 🏠 за прекрасный формат *.msc, который описывает в xml оснастки. Мотивированные ребята придумали способ, как исполнять процессы, используя их, и назвали его -
GrimResource.
На GitHub есть
билдер, который позволяет создавать такие нагрузки.
Что это значит для нас? Ничего страшного,
мониторинг - это просто))
Какие варианты обнаружения 🔭?
🔤 Появление новых файлов с расширением
.msc в директориях пользователя (например,
C:\Users\<Username>\Downloads)
ProviderName="Microsoft-Windows-Sysmon» and EventId = 11 and (TargetFilename endswith «.msc» and TargetFilename «?:\\Users\.*\.msc»)
🔤 Запуск
mmc.exe с оснасткой не из системной директории
ProviderName="Microsoft-Windows-Sysmon" and EventId = 1 and Image = ".*\mmc.exe" and CommandLine not in ["?:\\Windows\\System32\\*.msc",
"?:\\Windows\\SysWOW64\\*.msc",
"?:\\Program files\\*.msc",
"?:\\Program Files (x86)\\*.msc»]
🔤 Родительский процесс - это
mmc.exe и оснастка не из системной директории
ProviderName="Microsoft-Windows-Sysmon" and EventId = 1 and ParentImage = ".*\mmc.exe" and ParentCommandLine not in ["?:\\Windows\\System32\\*.msc",
"?:\\Windows\\SysWOW64\\*.msc",
"?:\\Program files\\*.msc",
"?:\\Program Files (x86)\\*.msc»]
Как не стать жертвой такой техники? 😿
Реализовать тестирование самим, нужно подготовить несколько сценариев, например:
🔤 письмо с вложенным msc
🔤 письмо с упакованным msc в несколько контейнеров
🔤 письмо с линком на msc
🔤 письмо с линком на упакованный msc в несколько контейнеров
Если у тебя по результатам 4х тестов будет 4+ детекта значит использование этой процедуры мы обнаружим своевременно)
🔤 к выше описанным детектам можно добавить вердикт твоего AV-решения, как хостового, так и почтового
Дополнительно можем похантить:
🔤 в директориях пользователей ищем
*.msc🔤 в Prefetch ищем
MMC*.pf (кроме серверных версий Windows)
🔤 в MFT ищем создание
*.msc🔤 можем поискать
яройЕсли у вас есть вопросы или хотите узнать больше, пишите в комментариях! 🛡️
#ttp@detectioneasy
#detection@detectioneasy