Туннели. Злоумышленники придумывают все новые и новые варианты их реализации. Сегодня мы снова взглянем на технику Protocol Tunneling (T1572).
Существует масса бесплатных сервисов туннелирования, которые позволяют сделать локальный сервис доступным из интернета через публичный URL. Например, злоумышленники часто используют Cloudflare Tunnel. А вот согласно этому отчету, атакующие использовали и
localhost[.]run. Обнаружить следы его использования можно, например, отслеживая коммуникации с поддоменами
lhr[.]life:event_type: dnsreq*
AND
dns_rname: "lhr.life"
Скоро увидимся!
English version
