Надеюсь, вы помните, что сбор информации о скомпрометированной системе - один из самых ценных этапов с точки зрения проактивного поиска. Сегодня мы взглянем на технику System Location Discovery (T1614).
Довольно часто ВПО использует различные легитимные веб-сервисы для получения информации об IP-адресе скомпрометированной системы. В данном случае, злоумышленники использовали сразу несколько, а именно:
https://ipv4[.]ipleak[.]net/json/
https://get[.]geojs[.]io/v1/ip/geo[.]json
https://ipapi[.]co/json/
https://api[.]ipapi[.]is/
https://ipinfo[.]io/json
Если какие-то из этих сервисов вам неизвестны, они могут составить основу вашей гипотезы, например:
event_type: "dnsreqwin"
AND
dns_rname: ("ipv4.ipleak.net" OR "get.geojs.io" OR "ipapi.co" OR "api.ipapi.is" OR "ipinfo.io")
Скоро увидимся!
English version
