PoshC2 6.0: выявление командно-контрольного HTTP(S)-трафика

PoshC2 6.0 представляет собой фреймворк управления с открытым исходным кодом. Его используют для управления скомпрометированными хостами и удалённого выполнения команд. Функциональность фреймворка может обеспечивать длительное несанкционированное присутствие в инфраструктуре, включая разведку, шпионаж, эксфильтрацию данных и латеральные операции.

Как работает сетевое взаимодействие

PoshC2 осуществляет command-and-control-коммуникации по протоколам HTTP или HTTPS. Поэтому при обнаружении активности необходимо искать аномальный веб-трафик, связанный с потенциально скомпрометированными системами.

Развёртывания с настройками конфигурации по умолчанию могут обнаруживаться легче, поскольку способны раскрывать узнаваемые сетевые и серверные характеристики. К соответствующим признакам относятся:

  • повторяющиеся запросы к необычным или неизменным URL-путям;
  • регулярные паттерны коммуникаций;
  • неожиданные статические HTML-ответы, возвращаемые предположительно скомпрометированным сервером;
  • необъяснимые исходящие соединения с внутренних хостов.

Эти индикаторы приобретают большее значение, если наблюдаются одновременно с другими признаками компрометации.

Самоподписанный SSL-сертификат как дополнительный признак

Фреймворк также может использовать самоподписанный SSL-сертификат для своего HTTP-сервера. Его свойства могут не соответствовать обычной TLS-инфраструктуре организации, доверенным центрам сертификации или ожидаемым конфигурациям сервера. Это создаёт дополнительные возможности для обнаружения.

Аналитикам рекомендуется сопоставлять атрибуты сертификата с IP-адресами источника и назначения, частотой соединений, паттернами HTTP-запросов и активностью конечных точек. Самоподписанный сертификат не следует рассматривать как единственное доказательство компрометации.

Индикаторы компрометации

В отчёте упоминаются прилагаемый набор индикаторов компрометации, IoC, и репозиторий на GitHub. Эти ресурсы предназначены для поддержки обнаружения и могут использоваться при разработке правил мониторинга сети, а также во время расследования систем, демонстрирующих поведение, характерное для коммуникаций PoshC2.

Фреймворк позволяет злоумышленникам сохранять контроль над заражёнными хостами и выполнять на них команды. Поэтому своевременное выявление его HTTP(S)-трафика и серверных артефактов, связанных с настройками по умолчанию, имеет значение для сдерживания несанкционированного доступа.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: