TASK#STOMP закрепляется в Windows через задачи и PowerShell

TASK#STOMP, это скриптовый фреймворк для вторжения в Windows с оркестратором на VBScript и многоэтапным бэкдором на PowerShell. Начальный скрипт создаёт четыре запланированные задачи из каталога %LOCALAPPDATA%\WinDefendSvc, доступного пользователю на запись, а также копирует msdiag.vbs в папку автозагрузки пользователя. Фреймворк использует скрытое выполнение, имена задач, имитирующие службы, изменение меток времени, принудительное завершение процессов и пакетный файл очистки.

Запуск и закрепление

Определения запланированных задач хранятся в XML-файлах. Пять артефактов получают заранее заданную метку времени 2024-01-15 08:30:00. Перед запуском заменяющих экземпляров принудительно завершаются существующие процессы, в строках команд которых встречаются sys_loader или win_conn.

Оркестратор запускает два скрытых процесса PowerShell, sys_loader.ps1 и win_conn.ps1, с параметрами -NoProfile, -ExecutionPolicy Bypass и -WindowStyle Hidden. Каждый загрузчик считывает файл с расширением .dat, содержащий данные в кодировке Base64, декодирует их в исходный код PowerShell и выполняет код в памяти.

Полезные нагрузки используют команду PowerShell Add-Type для компиляции вспомогательных модулей на C# с помощью csc.exe и cvtres.exe. Эти модули отключают проверку сертификатов TLS. В результате устанавливаются соединения с серверами, использующими недействительные или несовпадающие сертификаты.

Разведка и сбор данных

Основная полезная нагрузка diag_pack.dat выполняет разведку и собирает следующие сведения:

  • имя узла;
  • имя пользователя;
  • публичные и локальные IP-адреса;
  • сведения об операционной системе;
  • часовой пояс;
  • данные геолокации.

Полезная нагрузка ищет на локальных дисках недавно созданные файлы следующих типов:

  • Word;
  • PDF;
  • PowerPoint;
  • Excel;
  • архивы.

Выбранные данные сжимаются и загружаются. При неудачных передачах выполняются повторные попытки. С помощью FileSystemWatcher отслеживаются диски, чтобы выявлять создание или изменение новых документов.

Кроме того, diag_pack.dat выполняет следующие действия:

  • крадёт сохранённые пароли Wi-Fi с помощью netsh;
  • делает скриншоты;
  • считывает и очищает содержимое буфера обмена;
  • выполняет произвольные команды PowerShell, полученные от оператора.

Вторичная полезная нагрузка win_conn_cfg.dat поддерживает резервный канал управления с дублирующими функциями наблюдения и удалённого доступа.

Управление и признаки обнаружения

Оба модуля используют аутентифицированные конечные точки для опроса и получения результатов. Они переключаются между доменами corecloudfileshare[.]xyz и attachmentsharingdrive[.]xyz, поддерживают локальные идентификаторы жертв, а также контролируют или перезапускают друг друга.

К ключевым возможностям для обнаружения относятся:

  • создание задач, размещённых в скриптах, из путей, доступных пользователю на запись;
  • скрытое декодирование файлов PowerShell с расширением .dat;
  • запуск csc.exe из PowerShell;
  • изменение меток времени;
  • извлечение учётных данных Wi-Fi с помощью netsh;
  • вызовы CopyFromScreen;
  • использование FileSystemWatcher;
  • трафик к идентифицированным доменам управления и API-путям.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных