TGViewer
Четыре луча Четыре луча @four_rays · 4.02K subscribers
Post #99 6.42K
Прибытие на полке утилит для туннелирования

Есть много утилит для туннелирования трафика, которые мы часто видим во время реагирования: ngrok, localtonet, stowaway, cloudflared, neo-regeorg, gost, frp и другие. Но злоумышленники на этом не останавливаются и продолжают создавать новые. Недавно на одном популярном сервисе мультисканера мы обнаружили утилиту Serpent by Vegas v2.2.1, которая использовалась в одной из атак хакерской группировки BO Team (Black Owl) на энергетическую компанию.

Serpent — это необфусцированный исполняемый файл, написанный на языке Golang. Строки не зашифрованы. Трафик шифруется алгоритмом AES. Утилита предназначена для проксирования и туннелирования сетевого трафика, а еще для сокрытия своего присутствия в инфраструктуре компании. Она может использовать скомпрометированные системы внутри организации-жертвы в качестве прокси-серверов и создавать из них цепочки. Злоумышленники пользуются этим для взаимодействия с ВПО, который находится на системе без доступа в интернет.

Скриншот 1 — пример запуска утилиты без аргументов.
Скриншот 2 — подробный help по аргументам командной строки.

Информация о сборке
path    vegas/serpent/cmd/main
mod vegas/serpent (devel)
build vcs=git
build vcs.revision=3acd31d1b32e9919c78a247545542273ffcc7ea6
build vcs.time=2024-09-07T19:51:44Z
build vcs.modified=true


При запуске без параметров Serpent работает в режиме master-relay
👍 Открывает 1080 порт для SOCKS5 соединений (по умолчанию данные для аутентификации: master:deadbeef);
👍 Открывает 1081 порт для Relay-соединений от локальных устройств.

Name: mscvs.exe
MD5: 7de20abf342e652981476e45aab5accc
SHA1: c121807f3afe9b1795b90982c631f9f907fc19b9
SHA256: c95a39a992d85d7c7299a84780f3418bc1574c9adcd6318b5c3116405f48269f
  • 🔥 17
  • ❤ 9
  • 👍 6
  • ⚡ 4
  • 👾 1
More from @four_rays
  1. Sep 14, 2026💣 Ржавый код: почему все переходят на Rust и когда аналитику можно его не реверсить Rust…
  2. Sep 11, 2026😳 DFIR diggin’ deeper: неочевидные источники артефактов при расследовании атак Когда стан…
  3. Sep 7, 2026😀 Call for Papers на технострим SOC Forum 2026 еще открыт! Темы: 1️⃣ Offense: актуальные…
  4. Aug 31, 2026☀️ Zimbra, все еще скрывающая боль Ранее мы уже рассказывали о расследовании «Zimbra, скры…
  5. Aug 19, 2026💡 Разберемся с непопулярными артефактами на OffZone 2026 Выбираете, какие выступления пос…
  6. Aug 17, 2026😀 Admin may cry CVE-2026-41452 — уязвимость, позволяющая перезаписать данные администрато…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →