TASK#STOMP закрепляется в Windows через задачи и PowerShell
TASK#STOMP, это скриптовый фреймворк для вторжения в Windows с оркестратором на VBScript и многоэтапным бэкдором на PowerShell. Начальный скрипт создаёт четыре запланированные задачи из каталога %LOCALAPPDATA%\WinDefendSvc, доступного пользователю на запись, а также копирует msdiag.vbs в папку автозагрузки пользователя. Фреймворк использует скрытое выполнение, имена задач, имитирующие службы, изменение меток времени, принудительное завершение процессов и пакетный файл очистки.
Запуск и закрепление
Определения запланированных задач хранятся в XML-файлах. Пять артефактов получают заранее заданную метку времени 2024-01-15 08:30:00. Перед запуском заменяющих экземпляров принудительно завершаются существующие процессы, в строках команд которых встречаются sys_loader или win_conn.
Оркестратор запускает два скрытых процесса PowerShell, sys_loader.ps1 и win_conn.ps1, с параметрами -NoProfile, -ExecutionPolicy Bypass и -WindowStyle Hidden. Каждый загрузчик считывает файл с расширением .dat, содержащий данные в кодировке Base64, декодирует их в исходный код PowerShell и выполняет код в памяти.
Полезные нагрузки используют команду PowerShell Add-Type для компиляции вспомогательных модулей на C# с помощью csc.exe и cvtres.exe. Эти модули отключают проверку сертификатов TLS. В результате устанавливаются соединения с серверами, использующими недействительные или несовпадающие сертификаты.
Разведка и сбор данных
Основная полезная нагрузка diag_pack.dat выполняет разведку и собирает следующие сведения:
- имя узла;
- имя пользователя;
- публичные и локальные IP-адреса;
- сведения об операционной системе;
- часовой пояс;
- данные геолокации.
Полезная нагрузка ищет на локальных дисках недавно созданные файлы следующих типов:
- Word;
- PDF;
- PowerPoint;
- Excel;
- архивы.
Выбранные данные сжимаются и загружаются. При неудачных передачах выполняются повторные попытки. С помощью FileSystemWatcher отслеживаются диски, чтобы выявлять создание или изменение новых документов.
Кроме того, diag_pack.dat выполняет следующие действия:
- крадёт сохранённые пароли Wi-Fi с помощью
netsh; - делает скриншоты;
- считывает и очищает содержимое буфера обмена;
- выполняет произвольные команды PowerShell, полученные от оператора.
Вторичная полезная нагрузка win_conn_cfg.dat поддерживает резервный канал управления с дублирующими функциями наблюдения и удалённого доступа.
Управление и признаки обнаружения
Оба модуля используют аутентифицированные конечные точки для опроса и получения результатов. Они переключаются между доменами corecloudfileshare[.]xyz и attachmentsharingdrive[.]xyz, поддерживают локальные идентификаторы жертв, а также контролируют или перезапускают друг друга.
К ключевым возможностям для обнаружения относятся:
- создание задач, размещённых в скриптах, из путей, доступных пользователю на запись;
- скрытое декодирование файлов PowerShell с расширением
.dat; - запуск
csc.exeиз PowerShell; - изменение меток времени;
- извлечение учётных данных Wi-Fi с помощью
netsh; - вызовы
CopyFromScreen; - использование
FileSystemWatcher; - трафик к идентифицированным доменам управления и API-путям.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



