این بار بریم سراغ:
System Binary Proxy Execution: MMC : T1218.014
طبق گزارشی که منتشر شده، گروه Water Gamayun از فایل های مخرب MSC استفاده کرده که با سوءاستفاده از آسیبپذیری MSC EvilTwin (CVE-2025-26633)، کد رو داخل mmc.exe اجرا میکردن.
قسمت جالب ماجرا برای ما اینجاست:
از TaskPad Snap-in برای اجرای PowerShell استفاده شده بود.
در نتیجه، چیزی که در Process Tree میبینیم میتونه به این شکل باشه:
mmc.exe
└── powershell.exe
و همین رابطه میتونه برای Hunting جالب باشه.
مثلاً:
event_type: "processcreatewin" AND proc_p_file_path: "mmc.exe" AND proc_file_path: "powershell.exe"
البته صرفاً دیدن
mmc.exe → powershell.exe
به معنی Malicious بودن نیست؛ باید Command Line، Parent Process، فایل MSC و Context اجرای Process رو هم بررسی کرد.
ولی بهعنوان یک Detection اولیه، این رابطه میتونه نقطه شروع خوبی باشه.
گاهی خود Command مشکوک نیست؛ چیزی که مهمه اینه که چه پروسسی اون رو اجرا کرده.
@PfkSecurity