TGViewer
Know Your Adversary Know Your Adversary @knowyouradversary · 1.58K subscribers
Post #463 687
Всем привет!

Нередко злоумышленникам удается извлечь аутентификационный материал из файлов, о технике Credentials In Files (T1552.001) мы и поговорим.

Так, согласно отчету Kaspersky об активности кластера GOFFEE (Paper Werewolf), злоумышленники проявляли активный интерес к различным конфигурационным файлам, содержащим чувствительные данные, а именно:

cmd.exe /c type "%APPDATA%\AnyDesk\service.conf"
cmd.exe /c type "%USERPROFILE%\OpenVPN\config\avia\avia.ovpn"
cmd.exe /c type "%APPDATA%\Kerio\VpnClient\user.cfg"
cmd.exe /c dir "%USERPROFILE%\Downloads\Telegram Desktop"


Подобная активность, разумеется, предоставляет нам возможности для проактивного поиска, например:

event_type: "processcreatewin"

AND

proc_file_path: "cmd.exe"

AND

cmdline: ("type" OR "dir")

AND

cmdline: ("anydesk" OR "openvpn" OR "vpnclient" OR "telegram desktop")


Скоро увидимся!

English version
  • 🔥 3
  • 👍 2
More from @knowyouradversary
  1. Sep 25, 2026Всем привет! Уже на следующей неделе состоится KazHackStan 2026. В этом году я снова буду…
  2. Sep 22, 2026Всем привет! Обычно программы-вымогатели не демонстрируют применение интересных техник, но…
  3. Sep 17, 2026Всем привет! Как вы знаете, злоумышленники нередко используют различные интерпретаторы ком…
  4. Sep 9, 2026Всем привет! Сегодня мы поговорим о технике Direct Volume Access (T1006), которая нередко…
  5. Aug 26, 2026Всем привет! Надеюсь, вы помните, что сбор информации о скомпрометированной системе - один…
  6. Aug 23, 2026Всем привет! Сегодня поговорим о JavaScript (T1059.007) и о том, как атакующие злоупотребл…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →