За первые шесть месяцев 2026 года команда PT ESC IR зафиксировала ряд редких техник закрепления на скомпрометированных хостах, которые мы и обсудим в ближайших постах.
1️⃣ Zabbix Agent
Zabbix Agent — это легковесная служба сбора метрик с хоста и их передачи на сервер, штатно используемая администраторами.
Суть техники закрепления злоумышленников (например, группы PhantomCore) сводится к превращению легитимного агента в скрытый бэкдор. Они доставляют на хост собственный установщик (
zabbix.msi) и подменяют в конфигурационном файле адрес сервера на подконтрольный C2.Ключевые поля конфигурации для атаки:
•
Server= и ServerActive= задают IP или домен C2-сервера для пассивных и активных проверок;•
Hostname= служит уникальным идентификатором жертвы в панели C2;•
ListenPort= переназначает порт (по умолчанию 10050), чтобы избежать конфликта с родным агентом;•
UserParameter= является ключевым элементом, позволяя регистрировать произвольные команды ОС как метрики Zabbix;•
AllowKey=system.run[*] разрешает прямое выполнение команд.Канал управления работает по нативному протоколу Zabbix (JSON поверх TCP/TLS), маскируя вредоносный трафик под легитимный мониторинг и позволяя агентам в активном режиме самостоятельно «стучаться» к C2. В рамках постэксплуатации злоумышленник через графическую оболочку Zabbix-сервера централизованно получает доступ к файлам, процессам и возможность бесшумно доставлять и запускать дополнительные скрипты на скомпрометированном хосте.
Основные признаки компрометации: внезапные исходящие соединения с нестандартными портами мониторинга (
10050/10051) на внешние IP-адреса и наличие в конфигурационном файле агента вызовов оболочек (cmd, sh, powershell).2️⃣ TimeProvider
Злоумышленники применяли редкую технику закрепления через механизм
TimeProvider (поставщик времени Windows), соответствующую тактике MITRE ATT&CK T1543.003.Суть метода в том, что служба времени Windows (
W32Time) при каждом запуске системы автоматически загружает все библиотеки, зарегистрированные в ветке реестра: HKLM\SYSTEM\CurrentControlSet\Services\W32Time\TimeProvidersАтакующие создавали в этом разделе собственного поставщика: в параметре
DllName прописывали путь к вредоносной DLL, а параметру Enabled присваивали значение 1. После перезагрузки ОС служба W32Time загружает указанную библиотеку в контексте процесса svchost.exe с привилегиями Local System, что обеспечивает скрытное и надежное закрепление в системе.Требования к DLL: для успешной загрузки она должна экспортировать функцию
TimeProvOpen() (скриншот 1), которую W32Time вызывает при инициализации провайдера. Эта функция служит точкой входа и обычно используется злоумышленниками для запуска основной полезной нагрузки.Продолжение завтра (в следующих постах) 🔽
#ir #tips #dfir
@ptescalator
