Вот классическая схема, которую мы встречали во многих инцидентах 2023-2024 годов. После взлома сети подрядчика атакующие находят учётки для подключения к VPN (или другим формам удалённого доступа) клиентов этого подрядчика. Далее закрепление на атакованных системах через утилиту для туннелирования ngrok. Иногда её запускают как сервис, передавая ей конфигурационный файл, содержащий токен и порт для подключения:
ngrok.exe service run --config ngrok.yml
Либо злоумышленники руками добавляют токен для подключения и запускают утилиту:
ngrok.exe config add-authtoken <TOKEN>
ngrok.exe tcp 3389
При наличии такого туннеля у атакующего уже нет необходимости подключения через VPN. При этом
ngrok является легитимной утилитой и не подлежит уничтожению за зловредность.Кроме того, использование
ngrok не оставляет на системе IP-адрес источника подключения. При обычном подключении по RDP в журнале Microsoft-Windows-TerminalServices-LocalSessionManager/Operational.evtx мы увидим событие подключения (21) или переподключения (25), а в поле источника подключения будет IP-адрес злоумышленника, внешний или внутренний.Если же подключение происходит через
ngrok, то в качестве источника будет указано значение ::%16777216, которое не несёт информации об источнике подключения. Но в большинстве случаев такой артефакт окажется признаком подключения через утилиту туннелирования. Подробнее о разных вариантах атак через подрядчиков расскажем позже – в отдельном большом материале!