TGViewer
yoprstcon yoprstcon @yoprstcon · 407 subscribers
Post #126 341
В отчётах об атаках давно живёт маленький и загадочный IoC: ::%16777216. Его видели в RDP-логах рядом с Event ID 1149, когда злоумышленники прокидывали доступ через туннель — чаще через ngrok. И почти никто не объяснял: то ли это особенность ngrok, то ли Windows, то ли это просто мусор.

Константин Грищенко в своем докладе
::%16777216: артефакт ngrok или баг в Windows?

провел расследование именно этой детали и обнаружил не просто «как детектировать ngrok», а «что это число означает».

Спойлер: это не артефакт ngrok. Это баг Windows при обработке IPv6-адреса клиента RDP.

Несколько инсайтов:
⚡️ За ::%16777216 скрывается локальный IPv6-адрес ::1.
Число 16777216 = 01 00 00 00 в hex. IPv6 localhost ::1 — тоже одна единица и нули.
Проблема: в Windows две структуры адреса (WTS_SOCKADDR и sockaddr_in6) несогласованно интерпретируют одну область памяти. IPv6-адрес съезжает на 4 байта вправо, последняя единица попадает в поле zone index. Так получается ::%16777216.

⚡️Воспроизводится без ngrok. Достаточно обычного SSH-туннеля: ssh -L 33389:[::1]:3389 pc.testlab.lan. После RDP-подключения к проброшенному порту то же значение появляется в логе. Ngrok был не причиной, а просто удобным способом создать такой сценарий.

⚡️ Проблема не только в Event 1149. Аналогично логируются события 4778 (переподключение к RDP-сессии) и 4779 (отключение сессии). Если в расследовании важны RDP-сессии — checked нужно не только TerminalServices-RemoteConnectionManager, но и Windows Logs > Security.

⚡️ Адрес можно восстановить. Из
0:0:fe80::6e1d:980d%2607874452 достаёшь число после %, переводишь в hex, убираешь два нулевых фрагмента слева, дописываешь байты в обратном порядке — и получаешь нормальный IPv6: fe80::6e1d:980d:9401:719b. Алгоритм можно завести в SIEM или DFIR-утилиту.

⚡️ Microsoft не дал CVE. В ответ на репорт в MSRC пришло: moderate, no CVE, no updates. Это ошибка журналирования, не уязвимость безопасности. Но на свежих сборках Windows 11 (26H1 28000.2113) ошибка уже не воспроизводится — похоже, проблему поправили без особого объявления.

Главный практический вывод: ::%16777216 — это не «ngrok detected», а индикатор RDP-подключения по IPv6 через локальный туннель с багом в обработке структуры адреса. Ngrok может быть одним из инструментов, но не единственным.

🎧Смотреть, читать конспект, листать презентацию тут
  • 🔥 1
More from @yoprstcon
  1. Sep 19, 2026Многие спрашивают, а будет ли ещё немного #ёPRSTCON ? Спешим уверить - будет. Там же, но р…
  2. Jul 14, 2026⚡️ Помните, как на #ёPRSTCON мы договорились вести открытый git со всеми инструментами для…
  3. Jun 10, 2026Есть black-box приложение, жёсткие ограничения на активное сканирование, немного статическ…
  4. Jun 8, 2026🎤 СайберОК принял участие в дискуссии об ИИ в STEM-образовании Сергей Гордейчик, CEO Сайб…
  5. Jun 8, 2026Нам страшно надоело слышать про «ИИ заберёт твою работу». Это же скучно и неточно. АйКЫН в…
  6. Jun 5, 2026P.S. На запястье у меня браслет с одноименной гиковской конференции, в которой я сегодня в…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →