TGViewer
Channel Public Channel
Четыре луча

Четыре луча

@four_rays

Облучаем экспертизой

Заметки Solar 4RAYS c полей о DFIRMA, TH, OffSec

Блог: https://rt-solar.ru/solar-4rays/blog/
Subscribers
4.02K
Photos
124
Videos
1
Links
130

Showing posts older than #11 · Back to latest

Older Posts 9 shown
Post #10 1.94K
SnakeKeyLogger: новая волна целевого фишинга

На прошлой неделе мы заметили новый этап фишинговой кампании с вредоносным имплантом SnakeKeylogger, нацеленный на российские организации, работающие в области промышленности, сельского хозяйства и энергетики.

SnakeKeylogger – это .NET-стиллер со множеством дополнительных возможностей, распространяющийся по подписке на форумах киберпреступников.

🫡 Злоумышленники рассылают письма с поддельными адресами отправителей российских компаний и компаний стран ближнего зарубежья:

chistof@chistof-ok[.]ru
info@seaport-catering[.]az
ambrazhevich@ooovmp[.]ru

Почтовые сервера отправителей:

mail[.]citycleaning[.]ru
smtp[.]beget[.]ru

🫡 Тема письма обычно содержит следующие ключевые слова:

Договор
Contract/Договор

🫡 Письмо содержит во вложении архив с именем “Contract.bz”.

🫡 В архиве находится исполняемый файл “Contract.exe”, который является дроппером полезной нагрузки в виде SnakeKeylogger.

🫡 Собранные данные SnakeKeylogger отправляет по протоколу SMTP.

Кроме возможностей кейлоггера вредонос обладает перечнем функций для кражи учетных данных из множества популярных браузеров, почтовых клиентов и т.д.

Подробнее о вредоносной кампании читайте у нас в блоге!
  • 🔥 13
  • 👍 8
  • ⚡ 6
  • 👾 2
  • 🤡 1
  • 🙈 1
Post #9 1.63K
Загадочный GoblinRAT: делимся результатами исследования самого скрытного Linux-бэкдора в нашей практике

Весной 2023 года сотрудники одной ИТ-компании зафиксировали дамп хешей пользователей с контроллера домена. Он выполнялся при помощи утилиты “impacket-secretsdump”, запущенной на Linux-хосте, после чего системные журналы были очищены. Начиная расследование, мы думали, что нас ждет обычный IR, но через десятки часов в логах поняли, что это не так.

Недели спустя мы обнаружили целое вредоносное семейство, которое назвали GoblinRAT. Его отличительные особенности:

🫡 большая часть функциональности GoblinRAT решает единственную задачу — скрывать присутствие ВПО в системе;

🫡 для коммуникации с С2 GoblinRAT использует взломанные сайты легитимных организаций и DDNS, а почти каждый найденный исполняемый файл содержал уникальный адрес;

🫡 для каждого нового зараженного хоста атакующие применяли уникальные названия задач планировщика, файлов, библиотек и служб для закрепления в системе.

Мы нашли GoblinRAT всего в четырёх организациях. Все наши попытки обнаружить следы этого ВПО в открытых источниках пока не увенчались успехом.

В новой статье делимся подробностями о GoblinRAT и Yara-правилом для поиска угрозы.

Кто знает, может, кому-то из вас повезет обнаружить новые образцы!
  • 🔥 23
  • 👍 8
  • ❤ 7
  • 🤡 5
  • 👾 1
Post #8 3.35K
Приходите на выступления экспертов Solar 4RAYS на SOC Forum

Всем привет! В этом году на SOC Forum будет интересно практикующим специалистам по ИБ в том числе потому, что мы в 4RAYS выступим аж с пятью историями! В этом посте расскажем, чего от них ждать. 

7 ноября, 13:30, зал №3

Наш аналитик группы хостового обнаружения Вадим Грачёв поделится практическими советами в области threat hunting в докладе “Расширение возможностей хостового аудита: адаптация Falco для Linux-систем”. 

Следующие четыре доклада состоятся в пятницу, 8 ноября. 

10:00, зал №5

Руководитель группы расследования инцидентов Иван Сюхин в докладе “Obstinate Mogwai – постоянная угроза. Тактики и цели группировки” расскажет про группировку, за которой пристально наблюдаем уже несколько лет. 

12:00, зал №4

Инженер группы расследований Константин Жигалов и руководитель группы анализа ВПО Владимир Нестор в докладе “Неуловимый GoblinRAT: история самого скрытного и загадочного бэкдора для Linux, обнаруженного в государственных инфраструктурах” прольют свет на вредонос, который вам точно не попадался. Или попадался? Приходите и узнайте.

14:40, зал №4 

В поучительном докладе “Не Best Practice: учимся реагировать на инциденты на чужих ошибках” инженер группы расследований Геннадий Сазонов расскажет, почему атакующим иногда не обязательно быть профессионалами, чтобы достигать целей. 

15:20, зал №1

В докладе "eBPF: E for Evil" руководитель отдела противодействия угрозам Владислав Лашкин и аналитик группы хостового обнаружения Евгений Масьянов расскажут, как механизм eBPF может быть использован злоумышленниками, и что с этим можно сделать.

Изучить программу детально и сохранить напоминалки в календарь можно нужно здесь.

До встречи на SOC Forum!
  • 🫡 14
  • 🔥 11
  • 👍 8
  • 👀 2
  • ❤ 1
Post #7 1.92K
Задачи Шредингера: сокрытие популярного Persistence из вывода утилит Windows

Так ли хорошо вы знаете, как устроен планировщик задач Windows? Внимательно ли читаете то, как меняется операционная система от версии к версии? А что, если мы скажем, что за последние 12 лет планировщик задач изменился до неузнаваемости?

В нашей новой статье мы рассказываем:

— почему C:\Windows\System32\Tasks не является достоверным источником данных о задачах;
— как атакующие обходят логирование планировщика и скрывают задачи от WinAPI;
— как анализировать задачи в системе, если популярные утилиты не умеют этого делать.

Также мы готовы поделиться нашим инструментом для анализа задачплагином для популярной утилиты Registry Explorer, который вместе с исходным кодом вы можете загрузить с нашего Github.

Плагин позволит вам:
— просмотреть действительные команд-лайны всех имеющихся в системе задач;
— подсветить задачи, которые могут быть скрыты от WinAPI.

Читать статью
  • 🔥 20
  • 👍 8
  • ❤ 7
  • 🥰 1
  • 👻 1
  • 👾 1
Post #6 1.27K
Как обнаружить эксплуатацию CVE-2024-42640

Не так давно стало известно об уязвимости в angular-base64-upload, которая носит название CVE-2024-42640.
Данная уязвимость позволяет злоумышленнику загружать произвольные файлы на сервер. Затронуты все версии до 0.1.21.
Так что, если ваше приложение написано с использованием фреймворка Angular, то настоятельно рекомендуем проверить версии.

В ходе эмуляции данной активности команде Solar 4RAYS стало очевидно, что эксплуатация уязвимости подразумевает загрузку произвольного файла на сервер (на demo/server.php), к которому впоследствии можно получить доступ (и запустить!) через /uploads.
Данные действия приводят к возможности выполнения произвольного кода на целевом сервере.

Поделимся детектирующей логикой, которая позволит заблокировать эксплуатацию данной уязвимости:
1. Блокировать все POST запросы на URI содержащий demo/server.php и body передающем файл с исполняемым расширением, например
php|sh|exe|pl|py|jsp|asp|bash|php[0-9]+|pht|phpt|phtml|aspx

2. Так же можно добавить блокирующие правила на GET запросы к исполняемым файлам, находящиеся в директории /uploads
  • 🔥 13
  • ❤ 8
  • 👍 7
  • 🤨 1
  • 🙈 1
Post #5 1.55K
Нос по ветру: как наш DNS-сниффер помогает искать Blind-уязвимости

Поиск Blind-уязвимостей зачастую является нетривиальной задачей, для решения которой может потребоваться большой «зоопарк» программных средств, а также применение специального подхода, такого как получение DNS-запроса с уязвимого сервера. Популярные средства, используемые для решения этой задачи, такие как dnschef, на наш взгляд, не удобны для совместной работы большой команды, а Burp Collaborator является облачным решением, что подходит далеко не для всех проектов.

Поэтому мы разработали собственный DNS-сниффер с веб-интерфейсом, который является удобным решением для совместной работы и обладает рядом преимуществ:
🫡объединяет возможности самого сниффера и других популярных инструментов (например, InteractSH);
🫡позволяет гибко настраивать права доступа;
🫡наглядно отображает результаты для последующей обработки.

Так, например, для поиска Blind-RCE можно использовать разработанное нами программное обеспечение в сочетании с полезными нагрузками, которые позволяют отправлять HTTP-запросы от имени сервера (например, популярные утилиты curl и wget). В результате возможно не только получить DNS-запрос и таким образом подтвердить наличие уязвимости, но и убедиться в наличии доступа в Интернет с уязвимого узла с помощью информации о поступивших HTTP-запросах, которая сохраняется в журнале DNS-сниффера. И все эти возможности доступны в рамках одного программного решения.

Мы используем DNS-сниффер уже на протяжении пяти лет в различных проектах, и он показал удобство применения и высокую эффективность в решении задач своего класса.

На Github уже доступны исходные коды и необходимая документация.
  • 🔥 16
  • ✍ 7
  • 👾 4
  • 🤯 2
  • 👨‍💻 1
  • 🆒 1
Post #4 2.48K
Connect like there is no firewall. Securely

Змеи впадают в зимнюю спячку, из которой выходят только к середине весны. Но мы круглый год готовы к новым атакам Shedding Zmiy!

Сегодня поговорим об использованной группировкой утилите gsocket.

Утилита из набора Global Socket позволяет процессам, работающим в разных подсетях, взаимодействовать друг с другом сквозь firewall и NAT, подменяя привычное общение в рамках IP-адресов на собственный стандарт GSRN. Такой подход делает инструмент удобным выбором для удалённого управления скомпрометированной инфраструктурой.

Как обнаружить активность, специфичную для gsocket, в своей инфраструктуре?
Gsocket может выдать себя по следующим признакам:

1. Мимикрия под kernel thread через подмену argv0:
Нас интересует событие запуска процесса, где нулевой аргумент окружен квадратными скобками. Список нулевых аргументов конечен и захардкожен.

exec -a \[kworker\] gs-netcat


Пример события, на котором можно строить детект:
{
"evt.type": "execve",
"proc.cmdline": "defunct",
"proc.exe": "[watchdogd]",
"proc.exepath": "/home/user/.config/htop/defunct",
"proc.name": "defunct"
}


2. Использование "временных" директорий:
Обращаем внимание на запуск бинарей из

/tmp /var/tmp /dev/shm /run/shm


Пример события, на котором можно строить детект:
{
"evt.type": "execve",
"proc.exepath": "/dev/shm/gs-netcat",
"proc.name": "gs-netcat"
}


3. Использование специфичных статических переменных в коде утилиты:
Например, GSOCKET_ARGS или GS_ARGS содержат в себе ключ, который обеспечит шифрование канала между процессами.

GS_ARGS=-s GAnzLxyo5zzTGdwYPRUVpF -li


Пример события, на котором можно строить детект:
{
"proc.env": "GS_ARGS=-s 7vAKxiEmosrpzPy6DJL19J -t _GSOCKET_SERVER_CHECK_SEC=15",
"evt.type": "execve",
"proc.cmdline": "defunct",
"proc.cwd": "/home/user/",
"proc.exe": "[watchdogd]",
"proc.exepath": "/home/user/.config/htop/defunct",
"proc.name": "defunct"
}


4. Использование скрытых директорий:
Одна из директорий где закрепляется gsocket -- это
/home/user/.config

В процессе Threat Hunting'а отслеживаем запуск бинарей из таких скрытых директорий.

Пример события, на котором можно строить детект:
{
"evt.type": "execve",
"proc.cmdline": "defunct",
"proc.exepath": "/home/user/.config/htop/defunct",
"proc.name": "defunct"
}


5. Аномалии запуска процессов:
Если пропустили первую технику, отслеживаем запуск shell от родительских процессов, скрытых под kernel thread

proc.parent_name:\[\*\] AND proc.name:"bash"


Пример события, на котором можно строить детект:
{
"proc.env": "SHELL=/bin/bash HISTFILE=/dev/null SHLVL=0",
"evt.type": "execve",
"proc.aname[2]": "defunct",
"proc.exepath": "/usr/bin/bash",
"proc.name": "bash",
"proc.pexe": "[watchdogd]",
"proc.pid": 159078,
"proc.pname": "bash"
}


6*. Закрепление как сервис:
Обратим внимание, что этот артефакт не является однозначным указанием на активность gsocket, но может послужить ещё одной деталью для обогащения в руках Threat Hunt-аналитика.

Пример события, на котором можно строить детект:
{
"evt.arg.flags": "O_NONBLOCK|O_CREAT|O_WRONLY|O_F_CREATED",
"evt.res": "SUCCESS",
"evt.type": "openat",
"fd.name": "/lib/systemd/system/defunct.service",
"proc.cmdline": "touch /lib/systemd/system/defunct.service",
"proc.exepath": "/usr/bin/touch",
"proc.name": "touch"
}
  • 🔥 28
  • 👍 9
  • ❤ 5
  • 👾 5
Post #3 2.77K
Демон в короне: нашли связи Obstinate Mogwai с IAmTheKing

Мы опубликовали подробный разбор TTP группировки, которую мы называем Obstinate Mogwai. В отчете подробно разобрали их modus operandi и немного коснулись их инструментария (о нём позже ещё напишем отдельный лонгрид).

Среди прочего в статье рассказываем, как:
🫡 пришли в инфраструктуру и обнаружили, что группировка находилась там около двух лет. Это помогло нам весьма подробно проследить эволюцию их инструментария;
🫡 обнаружили артефакты применения довольно экзотических техники "T1113 - Screen Capture";
🫡 рассказали о применении уникальных бэкдоров Donnect DimanoRAT и .NET KingOfHearts.

Но главное: нашли немало пересечений с IAmTheKing, и чуть меньше — с APT31, Hafnium и Space Pirates.

Как всегда в наших отчетах, к анализу добавили вагон индикаторов.

Читать статью
  • 🔥 24
  • 👾 6
  • ⚡ 5
  • 🫡 5
  • ❤ 2
  • 🍌 1
Post #1
Channel created
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →