NPS: туннелизатор для постэксплуатации и скрытого доступа к сети

NPS, это инструмент туннелирования и проксирования с открытым исходным кодом, написанный на языке Go. Его применяют как для легитимного администрирования, так и при злонамеренном проникновении.

Как работает NPS

Инструмент использует клиент-серверную архитектуру. Клиент NPS, обычно называемый NPC, устанавливает исходящее соединение с сервером NPS, контролируемым оператором. После этого оператор может предоставить доступ к SOCKS5-прокси в скомпрометированной сети.

NPS позволяет перенаправлять трафик TCP, UDP, HTTP/S и SOCKS5, выполнять перенаправление портов на внутренние хосты, а также устанавливать соединения между клиентами через NAT и другие сетевые средства контроля.

Инструмент включает веб-панель управления, поддерживает установку в качестве системной службы и необязательное шифрование транспорта. При этом интерфейс управления по умолчанию использует HTTP в открытом виде.

Роль NPS в атаках

NPS не обеспечивает нативное выполнение команд или удалённую оболочку. Это ограничивает его применение для получения первоначального доступа. Обычно злоумышленники разворачивают инструмент после проникновения с помощью другого механизма, чтобы перемещаться внутри компании, получать доступ к внутренней сети и проксировать трафик.

NPS наблюдали в качестве вторичного инструмента постэксплуатации вместе с устоявшимися инструментами управления или программным обеспечением удалённого доступа.

В одном из задокументированных вторжений, приписываемых Emperor Dragonfly, клиент для Windows переименовали в WindowsUpdate.exe, установили в виде службы и использовали совместно с Cobalt Strike и Meterpreter.

В отдельном расследовании CISA 2023 года, посвящённом скомпрометированным устройствам Citrix NetScaler, злоумышленники развернули туннелизатор NPS после установки вебшелла.

Эти случаи показывают, что операторы могут разделять трафик управления и проксируемый сетевой трафик. Это снижает риск того, что интенсивная активность по горизонтальному перемещению нарушит их основной канал доступа.

Экспозиция серверов NPS в интернете

В ходе исследования экспозиции в интернете выявили приблизительно 17 500 экземпляров серверов NPS. Большинство из них были сконцентрированы в Китае и Гонконге и размещались на облачной инфраструктуре китайских провайдеров.

Большинство развертываний выглядят безобидными. При этом экземпляры NPS, размещённые совместно с Cobalt Strike, сканерами уязвимостей или другими инструментами удалённого доступа, являются более сильным индикатором вредоносной деятельности.

Рекомендации по обнаружению

Обнаружение NPS должно учитывать контекст. Организациям следует:

  • идентифицировать авторизованные развертывания прокси;
  • отдавать приоритет проверке несанкционированных экземпляров NPS;
  • выделять экземпляры, которые сосуществуют с другими инструментами наступательного характера;
  • проверять NPS, обеспечивающие доступ к инфраструктуре, не принадлежащей организации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: