TGViewer
Похек Похек @poxek · 16.9K subscribers
Post #6351 1.76K
Скрытые каналы передачи данных через Named Pipes и RPC в Active Directory

Использование протоколов SMB и RPC (T1570, T1071.001) в Active Directory позволяет атакующим организовывать скрытые C2-каналы и выполнять латеральное перемещение (Lateral Movement) поверх легитимного трафика TCP-портов 445 и 135, инкапсулируя произвольные данные внутри авторизованных пользовательских сессий.

Транспортный механизм опирается на вызовы API CreateNamedPipe на стороне «сервера» и CreateFile/CallNamedPipe на клиенте через IPC-ресурс (\\<host>\IPC$\pipe\<pipename>). Для RPC используется транспорт ncacn_np (RPC поверх Named Pipes) либо ncacn_ip_tcp. Механизм обходит стандартный межсетевой контроль и сетевые фильтры за счет того, что взаимодействие неотличимо от стандартных протоколов администрирования Windows, а трафик туннелируется внутри штатно подписанных и зашифрованных SMBv3-пакетов.


// Инициализация скрытого канала в обход стандартных RPC-эндпоинтов
HANDLE hPipe = CreateNamedPipeA(
"\\\\.\\pipe\\msagent_7b", // Нестандартный pipe-дескриптор
PIPE_ACCESS_DUPLEX | FILE_FLAG_OVERLAPPED,
PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE | PIPE_WAIT,
PIPE_UNLIMITED_INSTANCES, 4096, 4096, 0, NULL
);


Вектор эксплуатации: атакующий с правами доменного пользователя подключается к сессии SMB через Kerberos/NTLM (Tree Connect к IPC$), открывает именованный канал и передает сериализованные команды между скомпрометированными хостами без прямого обращения к внешней сети (P2P-пивотинг фреймворков вроде Cobalt Strike или Sliver). В случае RPC без канала (ncacn_ip_tcp) регистрируется кастомный UUID интерфейса через RpcServerRegisterIf2 на динамическом диапазоне портов (TCP 49152–65535).

♾️Для Blue Team♾️
ключевые артефакты фиксируются на уровне файловой системы хоста и в событиях ядра. В Sysmon отслеживайте Event ID 17 (Pipe Created) и Event ID 18 (Pipe Connected) — критичны редкие, случайно сгенерированные или маскирующиеся под легитимные пайпы имена (например, паттерны вида \\pipe\spoolss или \\pipe\status_* от сторонних бинарников). В журнале безопасности Windows анализируйте Event ID 5145 (A network share object was checked) с доступом к IPC$ и проверкой поля RelativeTargetName. Для RPC — аудит ETW-провайдера Microsoft-Windows-RPC (события привязки клиентов к незарегистрированным UUID).

🌚 @poxek | 🌚 @poxek_ai | 📲MAX
  • 🔥 9
  • ⚡ 2
  • 👍 1
More from @poxek
  1. Oct 1, 2026USN Journal и VSS diffing: детектирование Timestomping на уровне NTFS Техника Timestomping…
  2. Sep 30, 2026Кто должен сказать последнее слово, если бизнес готов запускать продукт, а CISO требует ус…
  3. Sep 30, 2026Разбор PhaaS-кампании против Steam: от BitB до инжекторов Prosper Исследователи вскрыли ма…
  4. Sep 28, 2026Кто станет новым лицом кибербезопасности? SecPost запустил рейтинг «Новая элита кибербеза»…
  5. Sep 28, 2026Kernel Pool Forensics: обнаружение DKOM и скрытых модулей в ядре Windows Техника DKOM (Dir…
  6. Sep 27, 2026DarkSword: full-chain для iOS 18.4–18.7 из шести уязвимостей — от Safari до ядра Google Th…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →