TGViewer
infosec infosec @it_secur · 61.8K subscribers
Post #5052 4.74K
• Очень крутой лонгрид с разбором инцидента безопасности на одном из производственных предприятий Ближнего Востока. Атакующий получил контроль над Active Directory и создал вредоносный объект групповой политики (GPO) с именем PAYLOAD, привязав его к корню домена.

• С помощью одного этого объекта атакующий распространил записку с требованием выкупа, изменил обои рабочего стола и экран блокировки, принудительно настроил отображение баннера при входе в систему и отключил учетную запись локального администратора на всех рабочих станциях, входящих в домен.

• Хотя атакующий загрузил на Linux-серверы в организации версию шифровальщика PAYLOAD для ESXi, в атаке на Windows-машины не использовался исполняемый файл программы-вымогателя и не шифровались данные. Злоумышленнику удалось эксфильтровать данные с файловых серверов и некоторых других систем. Позднее похищенная информация была опубликована в даркнете.

• В этом исследовании представлены технические подробности такой атаки через GPO и даны практические рекомендации по обнаружению подобных угроз, включая подробные инструкции по устранению их последствий. Содержание следующее:

Групповая политика как поверхность атаки.
Хронология атаки.
Обзор инцидента:
Первоначальный доступ;
Выполнение;
Объект групповой политики PAYLOAD;
Объект групповой политики win Firewall Off;
Однодневная задержка перед активацией.
Результаты криминалистического анализа.
Методология обнаружения.
Затруднение криминалистического анализа и восстановления систем:
Подтвержденные возможности семейства PAYLOAD;
Очистка журналов событий Windows;
Криминалистические индикаторы;
Завершение процессов и служб безопасности;
Криминалистические индикаторы;
Удаление VSS и нарушение работы резервного копирования и восстановления;
Криминалистические индикаторы;
Релевантные техники программ-вымогателей;
Нарушение работы ETW с патчингом кода в памяти;
Криминалистические индикаторы;
Злоупотребление уязвимыми подписанными драйверами;
Криминалистические индикаторы;
Ослабление политик безопасности ESXi;
Криминалистические индикаторы.
Устранение последствий:
Этап 1. Действия на контроллерах домена (выполняются в первую очередь);
Этап 2. Усиление защиты Active Directory и GPO;
Этап 3. Усиление защиты учетных данных и контроля доступа;
Этап 4. Обнаружение и мониторинг.

#Исследование #Security
  • 🔥 20
  • ❤ 7
  • 🤔 1
More from @it_secur
  1. Sep 22, 2026• Группа хакеров WaterPlum из Северной Кореи заманивали людей на фейковые вакансии, провод…
  2. Sep 22, 2026Есть в сентябре один день, который непременно стоит посвятить главному ИБ-событию. 29 сент…
  3. Sep 21, 2026👨‍💻 Сегодня OWASP (Open Web Application Security Project) исполняется 25 лет. • OWASP бы…
  4. Sep 21, 2026• Максимально объемный лонгрид о том, как контейнеры работают с сетью. Тут вам буквально в…
  5. Sep 21, 2026• Доброе утро 🫠 #Понедельник
  6. Sep 20, 2026• Именно так дроны возвращаются "домой" после представления на одном из праздников в Китае…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →