PoshC2 6.0: выявление командно-контрольного HTTP(S)-трафика
PoshC2 6.0 представляет собой фреймворк управления с открытым исходным кодом. Его используют для управления скомпрометированными хостами и удалённого выполнения команд. Функциональность фреймворка может обеспечивать длительное несанкционированное присутствие в инфраструктуре, включая разведку, шпионаж, эксфильтрацию данных и латеральные операции.
Как работает сетевое взаимодействие
PoshC2 осуществляет command-and-control-коммуникации по протоколам HTTP или HTTPS. Поэтому при обнаружении активности необходимо искать аномальный веб-трафик, связанный с потенциально скомпрометированными системами.
Развёртывания с настройками конфигурации по умолчанию могут обнаруживаться легче, поскольку способны раскрывать узнаваемые сетевые и серверные характеристики. К соответствующим признакам относятся:
- повторяющиеся запросы к необычным или неизменным URL-путям;
- регулярные паттерны коммуникаций;
- неожиданные статические HTML-ответы, возвращаемые предположительно скомпрометированным сервером;
- необъяснимые исходящие соединения с внутренних хостов.
Эти индикаторы приобретают большее значение, если наблюдаются одновременно с другими признаками компрометации.
Самоподписанный SSL-сертификат как дополнительный признак
Фреймворк также может использовать самоподписанный SSL-сертификат для своего HTTP-сервера. Его свойства могут не соответствовать обычной TLS-инфраструктуре организации, доверенным центрам сертификации или ожидаемым конфигурациям сервера. Это создаёт дополнительные возможности для обнаружения.
Аналитикам рекомендуется сопоставлять атрибуты сертификата с IP-адресами источника и назначения, частотой соединений, паттернами HTTP-запросов и активностью конечных точек. Самоподписанный сертификат не следует рассматривать как единственное доказательство компрометации.
Индикаторы компрометации
В отчёте упоминаются прилагаемый набор индикаторов компрометации, IoC, и репозиторий на GitHub. Эти ресурсы предназначены для поддержки обнаружения и могут использоваться при разработке правил мониторинга сети, а также во время расследования систем, демонстрирующих поведение, характерное для коммуникаций PoshC2.
Фреймворк позволяет злоумышленникам сохранять контроль над заражёнными хостами и выполнять на них команды. Поэтому своевременное выявление его HTTP(S)-трафика и серверных артефактов, связанных с настройками по умолчанию, имеет значение для сдерживания несанкционированного доступа.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



