Havoc: открытый C2-фреймворк для обхода защиты Windows 11

Ландшафт киберугроз постоянно меняется, и злоумышленники всё чаще обращаются к открытым и легко модифицируемым инструментам. Один из таких фреймворков, Havoc, стремительно набирает популярность в качестве современной замены признанным тяжеловесам — Cobalt Strike и Brute Ratel. Его главное преимущество — способность эффективно обходить защиту даже на самых актуальных системах, оставаясь при этом полностью доступным для любого желающего.

Технический арсенал: почему Havoc ускользает от Microsoft Defender

Разработанный на языке C и публично представленный в 2022 году, Havoc получил ряд критически важных обновлений в 2023-м, значительно расширивших его возможности. Ключевая особенность фреймворка — работа на нескольких платформах и успешное преодоление штатных средств защиты, включая Microsoft Defender на новейших версиях Windows 11. Такая «невидимость» достигается за счёт комбинации продвинутых техник:

  • продвинутая обфускация сна, скрывающая полезную нагрузку от сканирования;
  • спуфинг адреса возврата в стеке, запутывающий механизмы анализа;
  • реализация косвенных системных вызовов, позволяющая обходить перехваты функций.

Доставка из трёх компонентов: Demon, Teamserver и Client

Архитектура доставки Havoc построена на трёх элементах, которые злоумышленники используют для полного контроля над скомпрометированной средой. В центре экосистемы находится агент Demon — полезная нагрузка, внедряемая на целевую машину. Управление и координацию обеспечивает Teamserver, сервер управления C2, а интерфейсом для оператора служит Client — веб-консоль, предоставляющая детальный обзор захваченной инфраструктуры.

Модульный арсенал под единой веб-консолью

Платформа поставляется с обширным набором модулей, одинаково пригодных как для легитимных пентестов, так и для откровенно вредоносной активности. Через единую панель управления оператор может выполнять широкий спектр действий, включая:

  • удалённое выполнение команд;
  • управление процессами;
  • загрузку и запуск дополнительного вредоносного ПО;
  • манипуляции токенами Windows для повышения привилегий и горизонтального перемещения;
  • исполнение произвольного shellcode.

От npm-пакета до госоргана: Havoc в реальных атаках

Потенциал Havoc уже реализован на практике. В январе 2024 года аналитики зафиксировали целенаправленную кампанию против государственного органа, в ходе которой злоумышленники использовали именно этот фреймворк. Атака продемонстрировала высокий уровень подготовки: изначальный загрузчик shellcode целенаправленно отключал Event Tracing for Windows (ETW), чтобы парализовать механизмы логирования и обнаружения, а финальный payload Demon выполнялся в памяти таким образом, что намеренно лишался стандартных DOS и NT заголовков. Это лишало защитные решения привычных сигнатур для детектирования исполняемого файла.

Примечателен и вектор распространения: Havoc доставлялся через тщательно замаскированный вредоносный пакет в репозитории npm под названием Aabquerys, мимикрировавший под легитимный модуль. После установки он разворачивал нагрузку Demon.bin, функционирующую по классической модели трояна удалённого доступа (RAT).

Мультиформатные агенты и растущая угроза

Открытый исходный код Havoc, опубликованный на GitHub, сделал его легкодоступным для киберпреступного сообщества, а гибкость фреймворка позволяет генерировать вредоносных агентов в различных форматах: исполняемые файлы Windows PE, библиотеки PE DLL и непосредственно shellcode. Такая универсальность и непрерывная эволюция техник обхода превращают Havoc в серьёзный вызов для корпоративных систем безопасности, требуя от защитников постоянного обновления методов детектирования и реагирования.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: