Сегодня посмотрим на пример того, как стремление атакующих избавиться от артефактов только добавляет шума. Более того, очень популярный пример.
А его источником послужит отчет Zscaler о новом модульном трояне удаленного доступа Abyssos. Несмотря на то, что троян новый, он использует огромное количество хорошо известных техник. Например, в рамках реализации техники File Deletion (T1070.004) ВПО выполняет следующую команду:
cmd.exe /C ping 127.0.0.1 -n 3 >nul & del /F /Q путь_к_файлуНесмотря на то, что в данном случае удаляется вредоносный файл, структура команды весьма специфическая, что предоставляет нам возможность для обнаружения:
event_type: "processcreatewin"
AND
proc_file_path: "cmd.exe"
AND
cmdline: ("ping" AND "del")
Более того, это далеко не первый образец, для которого свойственен подобный поведенческий маркер, что позволяет обнаруживать не только данное семейство, но и множество других.
Скоро увидимся!
English version
