Сегодня взглянем на то, как злоумышленники борются с обновлениями скомпрометированных систем в рамках техники Disable or Modify Tools (T1685).
Более того, сегодня у нас в фокусе атаки на macOS. Давайте откроем отчет об активности XCSSET и пролистаем его до секции "Impairing Defenses". Как видите, злоумышленник использует следующие команды для отключения определенных механизмов обновлений безопасности Apple:
defaults write /Library/Preferences/com.apple.SoftwareUpdate.plist ConfigDataInstall -bool false
defaults write /Library/Preferences/com.apple.SoftwareUpdate.plist AllowRapidSecurityResponses -bool false
Первая команда отключает получение обновлений для обновлений XProtect, Gatekeeper и других защитных компонентов, вторая отключает установку Rapid Security Responses (RSR).
В данном случае мы можем поискать события модификации файла
com.apple.SoftwareUpdate.plist с помощью defaults:event_type: "processcreatemac"
AND
proc_file_path: "defaults"
AND
cmdline: "com.apple.SoftwareUpdate.plist"
Скоро увидимся!
English version
