TGViewer
Типичный Сисадмин Типичный Сисадмин @sysodmins · 38.2K subscribers
Post #29584 11.4K
😮 Исследователи из GReAT (ЛК) выкатили разбор новой APT-кампании группировки Armored Likho. Хацкеры бьют по госсектору и энергетике, притаскивая на компьютер жертвы всю среду разработки.

Всё начинается с вредоносного LNK-файла. Используется уязвимость ярлыков ZDI-CAN-25373 - она позволяет прятать PowerShell-команды за кучей пробелов и переносов строк.
После клика загрузчик качает с GitHub портативный архив с Python 3.12, скрипт get-pip.py и... прямо на машине пользователя запускает установку необходимых библиотек через pip! Затем через VBScript создается задача в планировщике, и стартует основной модуль.

Главный пейлоад - BusySnake Stealer. Это .pyw скрипт, закрытый протектором PyArmor Pro 9.2.0. Код расшифровывается кусками прямо в оперативной памяти.

Что в это время происходит в системе:
🟢 Вскрытие браузеров. Для Chromium-движков скрипт лезет в БД, вытаскивает зашифрованный мастер-ключ и расшифровывает его виндовой функцией CryptUnprotectData (DPAPI). Для Firefox всё еще вкуснее... скрипт дергает родную мозилловскую библиотеку NSS и функцию PK11SDR_Decrypt, так как огнелис хранит базу ключей открытым текстом (если не задан пароль).
🟢 Если парсить SQLite-базы не выходит, малварь использует костыль. Скрипт генерит на диске папку с самописным Chrome-расширением (manifest.json + sw.js), поднимает локальный веб-сервер на 127.0.0.1:8000 и принудительно перезапускает Chrome с ключом --load-extension. Расширение парсит куки сессий и сливает их на локалхост, откуда они улетают на C2-сервер хацкерам.
🟢 Скрипт киляет процесс telegram.exe, архивирует святую папку tdata и отправляет хозяину. Если на ПК стоит удаленка RustDesk, то троян ее ребутает. Пользователь видит перезапуск, вводит пароль заново, а питоновский скрипт делает скриншот и ворует доступ.
🟢 Прямо в коде зашита логика Go2Tunnel. Скрипт получает с сервера приватный RSA-ключ и поднимает невидимый обратный SSH-туннель до хакерской ноды.

В свежих версиях хацкеры пошли еще дальше. Чтобы не палиться при создании задач в автозагрузке, они переписали логику на библиотеку win32com.client. Теперь они лезут напрямую в COM-объекты Windows (Schedule.Service), что делает закрепление в системе практически невидимым для базового мониторинга процессов.

Типичный 🥸 Сисадмин
  • 🤯 67
  • 😱 23
  • ✍ 10
  • ❤ 7
  • 🔥 2
  • 👍 1
  • 🤔 1
  • 🌚 1
More from @sysodmins
  1. Sep 27, 2026🎂 Проекту GNU стукнуло 43 года! Чуть было не пропустил 😱... сегодня, 27 сентября, у нас…
  2. Sep 27, 2026Легендарный лут из 2003! Обычные серые шарики это дроп с офисного планктона, а красный и с…
  3. Sep 27, 2026Запустите VPS для любого проекта — от 299 руб./мес. Ищете сервер для сайта, бота или прило…
  4. Sep 27, 2026Тот самый Intel inside 😂 @itmemas
  5. Sep 26, 2026- Как вы потеряли указательный палец? - Пытался в темноте на ощупь воткнуть флешку в задню…
  6. Sep 26, 2026Спонсор внеплановой сварки - местное охотхозяйство и дробь 12-го калибра Теперь спайщикам…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →