به مورد UNK_SmudgedSerpent نگاه میکنیم. مهاجم از ایمیل های فیشینگ برای سرقت اطلاعات حساب کاربری و همچنین برای ارسال آرشیوهایی با فایل های MSI استفاده کرده است که RMM را بارگذاری میکنند.
در اکثر موارد، مهاجمان از PDQConnect نرمافزار نظارت و مدیریت از راه دور استفاده کردهاند.
اگر شما از این نرمافزار در زیرساخت خود استفاده نمیکنید، این می تواند تارگت خوبی برای شکار باشد:
event_type: "processcreatewin"
AND
proc_file_productname: "PDQConnectAgent"
همچنین میتوانید به دنبال دامنههای مرتبط بگردید:
event_type: "dnsreqwin"
AND
dns_rname: "app.pdq.com"
نظرات خود را با ما به اشتراک بگذارید
🕊 @TryHackBox | 🥀 @TryHackBoxOfficial
#امنیت_سایبری