TGViewer
Know Your Adversary Know Your Adversary @knowyouradversary · 1.58K subscribers
Post #468 725
Всем привет!

Сегодня посмотрим на пример того, как стремление атакующих избавиться от артефактов только добавляет шума. Более того, очень популярный пример.

А его источником послужит отчет Zscaler о новом модульном трояне удаленного доступа Abyssos. Несмотря на то, что троян новый, он использует огромное количество хорошо известных техник. Например, в рамках реализации техники File Deletion (T1070.004) ВПО выполняет следующую команду:

cmd.exe /C ping 127.0.0.1 -n 3 >nul & del /F /Q путь_к_файлу

Несмотря на то, что в данном случае удаляется вредоносный файл, структура команды весьма специфическая, что предоставляет нам возможность для обнаружения:

event_type: "processcreatewin"

AND

proc_file_path: "cmd.exe"

AND

cmdline: ("ping" AND "del")


Более того, это далеко не первый образец, для которого свойственен подобный поведенческий маркер, что позволяет обнаруживать не только данное семейство, но и множество других.

Скоро увидимся!

English version
  • ❤ 4
  • 👍 2
More from @knowyouradversary
  1. Sep 25, 2026Всем привет! Уже на следующей неделе состоится KazHackStan 2026. В этом году я снова буду…
  2. Sep 22, 2026Всем привет! Обычно программы-вымогатели не демонстрируют применение интересных техник, но…
  3. Sep 17, 2026Всем привет! Как вы знаете, злоумышленники нередко используют различные интерпретаторы ком…
  4. Sep 9, 2026Всем привет! Сегодня мы поговорим о технике Direct Volume Access (T1006), которая нередко…
  5. Aug 26, 2026Всем привет! Надеюсь, вы помните, что сбор информации о скомпрометированной системе - один…
  6. Aug 23, 2026Всем привет! Сегодня поговорим о JavaScript (T1059.007) и о том, как атакующие злоупотребл…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →