Нередко злоумышленникам удается извлечь аутентификационный материал из файлов, о технике Credentials In Files (T1552.001) мы и поговорим.
Так, согласно отчету Kaspersky об активности кластера GOFFEE (Paper Werewolf), злоумышленники проявляли активный интерес к различным конфигурационным файлам, содержащим чувствительные данные, а именно:
cmd.exe /c type "%APPDATA%\AnyDesk\service.conf"
cmd.exe /c type "%USERPROFILE%\OpenVPN\config\avia\avia.ovpn"
cmd.exe /c type "%APPDATA%\Kerio\VpnClient\user.cfg"
cmd.exe /c dir "%USERPROFILE%\Downloads\Telegram Desktop"
Подобная активность, разумеется, предоставляет нам возможности для проактивного поиска, например:
event_type: "processcreatewin"
AND
proc_file_path: "cmd.exe"
AND
cmdline: ("type" OR "dir")
AND
cmdline: ("anydesk" OR "openvpn" OR "vpnclient" OR "telegram desktop")
Скоро увидимся!
English version
