NPS: туннелизатор для постэксплуатации и скрытого доступа к сети
NPS, это инструмент туннелирования и проксирования с открытым исходным кодом, написанный на языке Go. Его применяют как для легитимного администрирования, так и при злонамеренном проникновении.
Как работает NPS
Инструмент использует клиент-серверную архитектуру. Клиент NPS, обычно называемый NPC, устанавливает исходящее соединение с сервером NPS, контролируемым оператором. После этого оператор может предоставить доступ к SOCKS5-прокси в скомпрометированной сети.
NPS позволяет перенаправлять трафик TCP, UDP, HTTP/S и SOCKS5, выполнять перенаправление портов на внутренние хосты, а также устанавливать соединения между клиентами через NAT и другие сетевые средства контроля.
Инструмент включает веб-панель управления, поддерживает установку в качестве системной службы и необязательное шифрование транспорта. При этом интерфейс управления по умолчанию использует HTTP в открытом виде.
Роль NPS в атаках
NPS не обеспечивает нативное выполнение команд или удалённую оболочку. Это ограничивает его применение для получения первоначального доступа. Обычно злоумышленники разворачивают инструмент после проникновения с помощью другого механизма, чтобы перемещаться внутри компании, получать доступ к внутренней сети и проксировать трафик.
NPS наблюдали в качестве вторичного инструмента постэксплуатации вместе с устоявшимися инструментами управления или программным обеспечением удалённого доступа.
В одном из задокументированных вторжений, приписываемых Emperor Dragonfly, клиент для Windows переименовали в WindowsUpdate.exe, установили в виде службы и использовали совместно с Cobalt Strike и Meterpreter.
В отдельном расследовании CISA 2023 года, посвящённом скомпрометированным устройствам Citrix NetScaler, злоумышленники развернули туннелизатор NPS после установки вебшелла.
Эти случаи показывают, что операторы могут разделять трафик управления и проксируемый сетевой трафик. Это снижает риск того, что интенсивная активность по горизонтальному перемещению нарушит их основной канал доступа.
Экспозиция серверов NPS в интернете
В ходе исследования экспозиции в интернете выявили приблизительно 17 500 экземпляров серверов NPS. Большинство из них были сконцентрированы в Китае и Гонконге и размещались на облачной инфраструктуре китайских провайдеров.
Большинство развертываний выглядят безобидными. При этом экземпляры NPS, размещённые совместно с Cobalt Strike, сканерами уязвимостей или другими инструментами удалённого доступа, являются более сильным индикатором вредоносной деятельности.
Рекомендации по обнаружению
Обнаружение NPS должно учитывать контекст. Организациям следует:
- идентифицировать авторизованные развертывания прокси;
- отдавать приоритет проверке несанкционированных экземпляров NPS;
- выделять экземпляры, которые сосуществуют с другими инструментами наступательного характера;
- проверять NPS, обеспечивающие доступ к инфраструктуре, не принадлежащей организации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



