TGViewer
Четыре луча Четыре луча @four_rays · 4.02K subscribers
Post #108 6.67K
Как группировка Erudite Mogwai перехватывает учетные данные Windows. Часть 2

В прошлом посте мы рассказывали о методе перехвата учетных данных группировки Erudite Mogwai (aka Space Pirates). Тогда вы угадывали, какой способ они использовали. Сегодня — правильный ответ!

👀 Злоумышленники применили метод загрузки SSP через вызов AddSecurityPackage. Этот способ оставляет меньше артефактов на атакуемой системе и помогает проще скрыться.

Как хакеры скрывали активность?

😬Подменой журнала Windows Defender: C:\Windows\Temp\MpCmdRun.log

Строка SSSPotless из ITW-образца указывает, что злоумышленники использовали исходный код модифицированной mimilib.dll из статьи на портале Red Team Notes (скриншот 1).

Такой трюк запутывает аналитиков:
— Имя и путь вредоносного файла совпадают с легитимным.
— При перезаписи файл сохраняет большинство временных меток.
— АВПО продолжает логировать события в уже подмененный файл, из-за чего размер файла и временная метка модификации файла постоянно меняются (скриншот 2).

❗️Последний пункт может помочь определить примерную дату подмены по первому событию в логе.

😬Мимикрией при сохранении учетных данных
Для сокрытия перехваченных учетных данных злоумышленники использовали мимикрию — креды добавляли в конец легитимного файла (скриншот 3):
C:\Windows\System32\NOISE.DAT
Этот файл используется службой индексации Windows для фильтрации общих слов и строк, хранящихся в нем.

В публичном мультисканнере мы нашли аналогичную библиотеку с логами Windows Defender в конце файла. Время компиляции, имя и хеш-суммы файлов без оверлей совпадают.

Вероятно группировка Erudite Mogwai использует такую мимикрию с конца 2024 года.

Original dll-name: TESTSSP.dll
fab60386c473d58cb0772a49e2737ae5 
6bd3a19b87648d368b5b2286f5018d7342bfe060
aea34cadab9a0d5774c9132251a301c8856047b0db481f0b2e53d5d30a407ff0

Итог: те, кто поставил сердечки — правы!
Отмечаем победу лайком ❤️
  • ❤ 33
  • 👍 9
  • 🔥 2
  • 😁 2
  • 👾 1
More from @four_rays
  1. Sep 14, 2026💣 Ржавый код: почему все переходят на Rust и когда аналитику можно его не реверсить Rust…
  2. Sep 11, 2026😳 DFIR diggin’ deeper: неочевидные источники артефактов при расследовании атак Когда стан…
  3. Sep 7, 2026😀 Call for Papers на технострим SOC Forum 2026 еще открыт! Темы: 1️⃣ Offense: актуальные…
  4. Aug 31, 2026☀️ Zimbra, все еще скрывающая боль Ранее мы уже рассказывали о расследовании «Zimbra, скры…
  5. Aug 19, 2026💡 Разберемся с непопулярными артефактами на OffZone 2026 Выбираете, какие выступления пос…
  6. Aug 17, 2026😀 Admin may cry CVE-2026-41452 — уязвимость, позволяющая перезаписать данные администрато…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →