TGViewer
purple shift purple shift @purpleshift · 3.05K subscribers
Post #29 1.66K
И снова страшилки про подрядчиков-аутсорсеров, через которых атакующим так удобно проникать в инфраструктуры крупных компаний-клиентов. Атакующим-то удобно! А вот для тех, кто расследует инциденты, здесь возникает ряд проблем.

Во-первых, проблемы юридические. Подрядчик – это ведь не ваш заказчик. Это сторонняя компания, она может не дать вам доступов для расследования. При этом понятно, что если подрядчика ломанули, то наверняка добрались и до других его клиентов. И все эти кейсы стоило бы оперативно расследовать. Но подрядчик боится репутационных рисков! И даже если он дал вам расследовать свой кейс, он вовсе не поспешит сообщать о проблеме всем остальным пострадавшим (хотя бывают приятные исключения).

А вот ещё одна популярная схема атаки, из инцидентов 2023-2024 годов. Мы уже рассказывали, как после компрометации подрядчика атакующие проникают в сети его клиентов по RDP и закрепляются там с помощью туннеля ngrok. Другой типичный вариант – запуск утилиты для удалённого подключения AnyDesk. Которая тоже вполне легитимна и не блокируется EPP (антивирусами).

Однако данная утилита создаёт собственные журналы. А значит, вы можете собрать со своих сенсоров нужные индикаторы атаки. Наиболее полезными окажутся connection_trace.txt и ad.trace/ad_svc.trace (имена приведены для Windows).

Журнал connection_trace.txt позволит быстро определить факты подключения к анализируемой системе и их тип (User, Token, Password). Если AnyDesk использовался злоумышленником, и в указанном журнале встретится тип подключения Token и Password – это будет означать, что атакующий настроил автоматическое подключение в AnyDesk по паролю, и при запущенном AnyDesk сможет подключиться к системе в любой момент.

А в журнале ad.trace/ad_svc.trace, содержащем отладочную информацию, часто будет возможность определить IP-адрес, с которого производилось подключение.

Но в случае, если злоумышленник удалил журналы AnyDesk, обнаружить следы подключений через данное ПО практически невозможно. Остаётся лишь внимательно анализировать события в окрестностях периода активности через утилиту удалённого подключения, обращая внимание на появление подозрительных файлов в файловой системе, подключений по RDP и т.д.
  • 👍 25
  • ❤ 1
More from @purpleshift
  1. Sep 28, 2026В ходе расследования серии кибератак наши эксперты обнаружили новую русcкоговорящую дестру…
  2. Sep 23, 2026В конце 2024 года мы рассказывали о том, как детектировать атаки на основе компрометации г…
  3. Sep 21, 2026В конце лета число подписчиков нашего канала перевалило за 3 тысячи. Мы конечно же поздрав…
  4. Sep 16, 2026«Мир стоит на кодах и шифрах, Джон. Многомиллионные охранные системы в банках и простеньки…
  5. Sep 11, 2026Финал соревнований VolgaCTF 2026 пройдёт с 16 по 18 сентября в Самаре. И на этом мероприят…
  6. Sep 7, 2026В начале августа мы рассказали, что хакерская группировка Labooboo (Toy Ghouls, Bearlyfy,…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →