Злоумышленники используют инструмент NPS (Network Proxy Server) для создания туннелей и проксирования сетевого трафика после первоначальной компрометации инфраструктуры. С его помощью они могут получать доступ к внутренним сегментам сети, перенаправлять трафик через скомпрометированные узлы и использовать их как промежуточные точки для дальнейшего перемещения внутри компании.
NPS включает веб-панель управления, поддерживает установку клиента в качестве системной службы и может использовать дополнительное шифрование транспортного канала. При этом веб-интерфейс управления по умолчанию работает по незашифрованному HTTP, если оператор отдельно не настроил защищённое соединение.
Сам по себе NPS не предоставляет полноценного механизма выполнения команд или удалённой командной оболочки, поэтому обычно не используется для первоначального получения доступа. Как правило, злоумышленники разворачивают его уже после компрометации системы с помощью других инструментов или техник.
В атаках NPS может использоваться совместно с Cobalt Strike, Meterpreter, веб-шеллами и другими средствами удалённого управления. В таком сценарии NPS отвечает преимущественно за туннелирование, доступ к внутренним ресурсам и проксирование трафика, тогда как управление скомпрометированной системой выполняется через отдельный канал.
Post #243
67

- ❤ 1