Обход контроля приложений Windows: метод Loki C2

Обход контроля приложений Windows: метод Loki C2

Источник: securityintelligence.com

В ходе недавних разработок в области кибербезопасности исследователи представили инновационный метод обхода контроля приложений защитника Windows (WDAC). Этот подход использует платформу управления и контроля (C2) на основе JavaScript, получившую название Loki C2. Метод показывает, как злоумышленники могут успешно обойти строгие политики безопасности, работая через доверенные процессы, такие как приложение Microsoft Teams.

Как работает Loki C2?

Новый метод использует возможности электронных приложений, которые создаются с применением веб-технологий, включая JavaScript, HTML и CSS. Выполняя JavaScript в доверенных процессах Electron, злоумышленники могут установить канал C2 и обходить блокировки WDAC, которые обычно не позволяют запускать неподписанные исполняемые файлы.

Ключевые особенности данного метода включают:

  • Интеграция агента C2 на основе JavaScript в среду Electron, что позволяет проводить разведку и выполнять вторичную полезную нагрузку C2.
  • Использование Node.js API для прямого взаимодействия с операционной системой через приложение Electron.
  • Отсутствие необходимости в неподписанных библиотках DLL или исполняемых файлах, что затрудняет обнаружение действий злоумышленников.

Запутанные механизмы атаки

Платформа Loki C2 использует функциональность Node.js для выполнения различных операций, характерных для собственных приложений, включая извлечение данных текущего процесса. Исследователи также упомянули, что их действия остаются в значительной мере незамеченными благодаря использованию встроенных, подписанных узловых модулей доверенных приложений.

Методы обхода и необходимость повышения безопасности

Рассматриваемые исторически значимые проблемы разработки заключаются в следующих аспектах:

  • Ограничения, связанные с WDAC;
  • Механизмы обнаружения, использующие инструменты обнаружения конечных точек и реагирования на них (EDR).

Исследователи отметили, что существующие методологии обнаружения фокусируются на показателях после использования, таких как выполнение дочерних процессов. Это сделало их технологию «выдалбливания», в рамках которой JavaScript-файлы приложений Electron заменяются скомпрометированным кодом, в значительной степени незаметной.

Loki C2 также демонстрирует методы повышения привилегий и выполнения дополнительных задач, при этом сохраняя операционную безопасность.

Выводы и рекомендации

Исследование подчеркивает, что, хотя данный метод не был публично задокументирован до их открытия, он согласуется с известными методами MITRE ATT&CK. Это создает основу для будущих методологий, направленных на использование уязвимостей в сфере тестирования безопасности и операций red team. Специалисты по безопасности должны быть в курсе изменения тактик, применяемых хакерами, особенно теми, кто использует возможности электронных приложений.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: