рд╡рд┐рдВрдбреЛрдЬ рдпреВрдПрд╕реА рдХрднреА рд╡рд┐рд╕реНрдорд┐рдд рдХрд░рдирд╛ рдмрдВрдж рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ, рдпрд╛ рдПрдХ рдЕрдВрджрд░реВрдиреА рд╕реВрддреНрд░ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдХреИрд╕реЗ

рдЫрд╡рд┐

рд╕рднреА рдХреЛ рдирдорд╕реНрдХрд╛рд░! рдореБрдЭреЗ рдпрдХреАрди рд╣реИ рдХрд┐ рдЖрдкрдиреЗ рд╡рд┐рдВрдбреЛрдЬ рдпреВрдПрд╕реА рддрдХрдиреАрдХ рдХреА рдХрдорд┐рдпреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╕реБрдирд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдЕрдкреЗрдХреНрд╖рд╛рдХреГрдд рд╣рд╛рд▓ рд╣реА рдореЗрдВ рдПрдХ рдЬрд┐рдЬреНрдЮрд╛рд╕реБ рднреЗрджреНрдпрддрд╛ рдХрд╛ рд╡рд┐рд╡рд░рдг рджрд┐рдЦрд╛рдИ рджрд┐рдпрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рд╢реЛрд╖рдг рд╕реЗ рдПрдХ рдЕрдкреНрд░рднрд╛рд╡реА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдЕрдзрд┐рдХрддрдо рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рдорд┐рд▓рддреА рд╣реИред рдЬреЗрдЯ рд╕реАрдПрд╕рдЖрдИрдЖрд░рдЯреА рдореЗрдВ, рд╣рдордиреЗ рдЗрд╕ рдорд╛рдорд▓реЗ рдХреЛ рдЕрдкреНрд░рд╛рдкреНрдп рдирд╣реАрдВ рдЫреЛрдбрд╝рд╛, рдХреНрдпреЛрдВрдХрд┐ рдЖрдИрдПрд╕ рдХреА рдирд┐рдЧрд░рд╛рдиреА рдФрд░ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рджреЗрдиреЗ рд╡рд╛рд▓реА рдЯреАрдо рдХреЗ рд▓рд┐рдП, рдкреНрд░рд┐рд╡рд┐рд▓реЗрдЬ рдПрд╕реНрдХреЗрд▓реЗрд╢рди рд╡рд░реНрдЧ рдХреА рдХрдордЬреЛрд░рд┐рдпрд╛рдВ рд╡рд┐рд╢реЗрд╖ рд░реБрдЪрд┐ рд╣реИрдВред рдХрдЯреМрддреА рдХреЗ рддрд╣рдд - рднреЗрджреНрдпрддрд╛, рдкрд╣рдЪрд╛рди рдФрд░ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рддрд░реАрдХреЛрдВ рдХрд╛ рд╡рд┐рд╡рд░рдгред

рднреЗрджреНрдпрддрд╛ рд╡рд┐рд╡рд░рдг


рдЬреАрд░реЛ рдбреЗ рдЗрдирд┐рд╢рд┐рдПрдЯрд┐рд╡ рдЯреАрдо рдХреЗ рд╢реЛрдзрдХрд░реНрддрд╛ рдПрдбреБрдЖрд░реНрдбреЛ рдмреНрд░реМрди рдкреНрд░рд╛рдбреЛ рдиреЗ рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрдЯрд┐рдлрд┐рдХреЗрдЯ рдбрд╛рдпрд▓реЙрдЧ рдШрдЯрдХ рдореЗрдВ рдПрдХ рд╕реНрдерд╛рдиреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рднреЗрджреНрдпрддрд╛ рдХреА рдЦреЛрдЬ рдХреА рд╣реИ рдЬреЛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рдЧрд▓рдд рдкреНрд░рд╕рдВрд╕реНрдХрд░рдг рд╕реЗ рдЙрддреНрдкрдиреНрди рд╣реЛрддреА рд╣реИред рднреЗрджреНрдпрддрд╛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдХреЛ рдЕрдзрд┐рдХрддрдо рд╕рдВрднрд╡ рд╕рд┐рд╕реНрдЯрдо рддрдХ рдмрдврд╝рд╛рдиреЗ рдФрд░ рд╡рд┐рдВрдбреЛрдЬ рдХреЗ рд╕рднреА рд╕реБрд░рдХреНрд╖рд╛рддреНрдордХ рддрдВрддреНрд░реЛрдВ рдХреЛ рджрд░рдХрд┐рдирд╛рд░ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИред рдпрд╣ рддрдм рд╣реЛрддрд╛ рд╣реИ рдЬрдм рд╡рд┐рдВрдбреЛрдЬ рдпреВрдПрд╕реА рддрдВрддреНрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрдм рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкреНрд░рд╢рд╛рд╕рдХ рдХреА рдУрд░ рд╕реЗ рдлрд╝рд╛рдЗрд▓ рд▓реЙрдиреНрдЪ рд╕рдВрд╡рд╛рдж рдЦреЛрд▓рдХрд░ рд╕реБрд░рдХреНрд╖рд┐рдд рдбреЗрд╕реНрдХрдЯреЙрдк рдШрдЯрдХ рдХреЗ рд╕рд╛рде рдмрд╛рддрдЪреАрдд рдХрд░рддрд╛ рд╣реИред

рдЫрд╡рд┐

рднреЗрджреНрдпрддрд╛ рдХрд╛ рд╕рд╛рд░ рдХреНрдпрд╛ рд╣реИ? рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдореЗрдВ Microsoft-рд╡рд┐рд╢рд┐рд╖реНрдЯ рдСрдмреНрдЬреЗрдХреНрдЯ рдкрд╣рдЪрд╛рдирдХрд░реНрддрд╛ (OID) рдХреЗ рдкреНрд░рд╛рд░реВрдк рдореЗрдВ рдПрдХ рд╡реИрдХрд▓реНрдкрд┐рдХ рд╕рдВрдЦреНрдпрд╛рддреНрдордХ рдлрд╝реАрд▓реНрдб "рдиреАрддрд┐ рдкрд╣рдЪрд╛рдирдХрд░реНрддрд╛" рд╣реЛрддрд╛ рд╣реИред

рдЫрд╡рд┐

Wintrust.h рд╣реЗрдбрд░ рдлрд╝рд╛рдЗрд▓ рдЗрд╕ рдлрд╝реАрд▓реНрдб рдХреЛ SPC_SP_AGENCY_INFO_OBJID рдХреЗ рд░реВрдк рдореЗрдВ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рддреА рд╣реИред рдпрджреНрдпрдкрд┐ рдЗрд╕рдХрд╛ рдЙрджреНрджреЗрд╢реНрдп рдЦрд░рд╛рдм рд░реВрдк рд╕реЗ рдкреНрд░рд▓реЗрдЦрд┐рдд рд╣реИ, рд▓реЗрдХрд┐рди рдЗрд╕рдХрд╛ рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдЬрдм рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд╡рд┐рд╡рд░рдг рдХреЗ рд╕рд╛рде рдПрдХ рд╡рд┐рдВрдбреЛ рдЦреЛрд▓реА рдЬрд╛рддреА рд╣реИред рдЬрдм рдЗрд╕ рдлрд╝реАрд▓реНрдб рдХреЛ рд╕рд╣реА рдкреНрд░рд╛рд░реВрдк рдореЗрдВ рдкреНрд░рд╕реНрддреБрдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рдирд┐рдпрдд рд╕реНрдерд╛рди рдХреЛ рд╣рд╛рдЗрдкрд░рд▓рд┐рдВрдХ рдХреЗ рд░реВрдк рдореЗрдВ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ рдЬрд┐рд╕рдореЗрдВ SpcSpAariosInfo рд╡рд┐рд╢реЗрд╖рддрд╛ рд╕реЗ рд▓рд┐рдпрд╛ рдЧрдпрд╛ рдорд╛рди рд╣реЛрдЧрд╛ред

рдЫрд╡рд┐

рдЬрдм рдЖрдк рдХреНрд╖реЗрддреНрд░ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдЬрд╛рд░реА рдХрд┐рдП рдЧрдП рд▓рд┐рдВрдХ рдкрд░ рдХреНрд▓рд┐рдХ рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рдЗрдВрдЯрд░рдиреЗрдЯ рдПрдХреНрд╕рдкреНрд▓реЛрд░рд░ рд╕рд┐рд╕реНрдЯрдо рдЕрдиреБрдорддрд┐рдпреЛрдВ рдХреЗ рд╕рд╛рде рдЦреБрд▓рддрд╛ рд╣реИред рдЗрд╕рдХреЗ рд▓рд┐рдП рдореВрд▓ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рд╣рдорддрд┐ рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╣реЛрдЧреАред рдпрд╣ рдЕрдзрд┐рдХрддрдо рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рднреА рдЪрд▓рддрд╛ рд╣реИ, рдФрд░ рдпрд╣ рдЗрд╕рдХреЗ рд╕рдВрджрд░реНрдн рдореЗрдВ рд╣реИ рдХрд┐ рдпреВрдПрд╕реА рд╕рдВрд╡рд╛рдж рд╢реБрд░реВ рд╣реЛрддрд╛ рд╣реИред рддрджрдиреБрд╕рд╛рд░, рдЖрдЧреЗ рдЪрд▓рдХрд░ рд╡рд┐рд░рд╛рд╕рдд рдкреНрд░рдгрд╛рд▓реА рдХреЗ рдЕрдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рдмреНрд░рд╛рдЙрдЬрд╝рд░ рдореЗрдиреВ рд╕реЗ рдПрдХ рдордирдорд╛рдирд╛ рдлрд╝рд╛рдЗрд▓ (cmd.exe, powershell.exe) рдЪрд▓рд╛рдирд╛ рд╕рдВрднрд╡ рд╣реЛ рдЬрд╛рддрд╛ рд╣реИред

рдЫрд╡рд┐

рднреЗрджреНрдпрддрд╛ (рд╡реАрдбрд┐рдпреЛ рдиреАрдЪреЗ рджреА рдЧрдИ рд╣реИ) рдХреЗ рд╢реЛрд╖рдг рдХреЛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП PoC рдХреЗ рд░реВрдк рдореЗрдВ, рд╢реЛрдзрдХрд░реНрддрд╛ рдиреЗ HTML рд╕рд╣рд╛рдпрддрд╛ ActiveX рдирд┐рдпрдВрддреНрд░рдг рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХрд╛ рд╕реБрдЭрд╛рд╡ рджрд┐рдпрд╛, рдЬрд┐рд╕рдХреЗ рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдореЗрдВ рдКрдкрд░ рд╡рд░реНрдгрд┐рдд рд╡рд┐рд╢реЗрд╖рддрд╛рдПрдВ рд╣реИрдВред

рдЙрд╕реА рд╕рдордп, рдЗрд╕ рддрд░рд╣ рд╕реЗ рдХрд┐рд╕реА рднреА рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рдирд╛ рд╕рдВрднрд╡ рд╣реИ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рд╢рдХреНрддрд┐рдпрд╛рдВ cmdlet рд╕реЗрдЯ-рдСрдереЗрдВрдЯрд┐рдХреЛрдбрд╕рд┐рдЧреНрдиреЗрдЪрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗред рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рдЖрдкрдХреЛ рдПрдХ рд╕реНрд╡-рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рд░реВрдЯ рд╕рд░реНрдЯрд┐рдлрд┐рдХреЗрдЯ рдЕрдереЙрд░рд┐рдЯреА рд╕рд░реНрдЯрд┐рдлрд┐рдХреЗрдЯ рдФрд░ рд╡рд┐рдВрдбреЛрдЬ рдПрд╕рдбреАрдХреЗ рд╕реЗ рдореИрдХрдЪрд░реНрдЯ рдпреВрдЯрд┐рд▓рд┐рдЯреА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдПрдХ рдлрд╛рдЗрдирд▓ рд╕рд░реНрдЯрд┐рдлрд┐рдХреЗрдЯ рдмрдирд╛рдирд╛ рд╣реЛрдЧрд╛ред рдирд┐рд░реНрджреЗрд╢ рдпрд╣рд╛рдБ рджрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ ред

рднреЗрджреНрдпрддрд╛ рдХреЛ рдкрд╣рдЪрд╛рдирдХрд░реНрддрд╛ CVE-2019-1388 рдФрд░ CVSS 7.8 рдорд┐рд▓рд╛ рд╣реИред рд╡рд┐рдВрдбреЛрдЬ 7 рд╕реЗ рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡рд░ 2019 рддрдХ рдХреЗ рд╕рднреА рдУрдПрд╕ рд╕рдВрд╕реНрдХрд░рдг рдЗрд╕рд╕реЗ рдкреНрд░рднрд╛рд╡рд┐рдд рдереЗред рдкреИрдЪ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд╡рд┐рд╡рд░рдг рдореЗрдВ рдлрд╝реАрд▓реНрдб рджреНрд╡рд╛рд░рд╛ рдЬрд╛рд░реА рд╣рд╛рдЗрдкрд░рд▓рд┐рдВрдХ рдХреЗ рд░реВрдк рдореЗрдВ рдкреНрд░рджрд░реНрд╢рд┐рдд рд╣реЛрдирд╛ рдмрдВрдж рд╣реЛ рдЬрд╛рддрд╛ рд╣реИред

рд╕реНрд╡рдЪрд╛рд▓рди рдХреА рдХрдард┐рдирд╛рдИ рдХреЗ рдХрд╛рд░рдг рдЗрд╕ рднреЗрджреНрдпрддрд╛ рдХрд╛ рдмрдбрд╝реЗ рдкреИрдорд╛рдиреЗ рдкрд░ рджреЛрд╣рди рд╣реЛрдиреЗ рдХреА рд╕рдВрднрд╛рд╡рдирд╛ рдирд╣реАрдВ рд╣реИред рджрд░рдЕрд╕рд▓, рдЗрд╕рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдПрдХ рд╣рдорд▓реЗ рдХреЛ рд▓рд╛рдЧреВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдХрдИ рдХрд╛рд░реНрдпреЛрдВ рдХреЛ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрдЧреА - рдПрдХ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдХреЗ рд╕рд╛рде рдПрдХ рд╡рд┐рдВрдбреЛ рдЦреЛрд▓рдиреЗ рд╕реЗ рд▓реЗрдХрд░ рдЗрдВрдЯрд░рдиреЗрдЯ рдПрдХреНрд╕рдкреНрд▓реЛрд░рд░ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХрдорд╛рдВрдб рд▓рд╛рдЗрди рд╢реБрд░реВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдПред рдЗрд╕рд▓рд┐рдП, рд╕рдмрд╕реЗ рд╕рдВрднрд╛рд╡рд┐рдд рд╣рдорд▓реЗ рдХрд╛ рдкрд░рд┐рджреГрд╢реНрдп рдЖрдВрддрд░рд┐рдХ рдШреБрд╕рдкреИрдард┐рдпреЛрдВ рдХреЗ рдХрд╛рд░реНрдпреЛрдВ рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рд╣реЛ рд╕рдХрддрд╛ рд╣реИред


рдХреИрд╕реЗ рдкрддрд╛ рдХрд░реЗрдВ


Windows x64 рдкреНрд▓реЗрдЯрдлрд╝реЙрд░реНрдо рдкрд░ рдПрдХ рднреЗрджреНрдпрддрд╛ рдХреЗ рд╢реЛрд╖рдг рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рдо CRM- рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдПрдХ рд╕рд╣рд╕рдВрдмрджреНрдз рдирд┐рдпрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ, рдЬреЛ рдХрд┐ CRM- рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдШрдЯрдирд╛рдУрдВ рдХреА рд╢реНрд░реГрдВрдЦрд▓рд╛ рдкрд░ рдирдЬрд╝рд░ рд░рдЦрддрд╛ рд╣реИ (рдореЙрдирд┐рдЯрд░ рдХрд┐рдП рдЧрдП рдиреЛрдб рдкрд░, рдЖрдкрдХреЛ рдкрд╣рд▓реЗ рдЙрдкрдпреБрдХреНрдд рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдиреАрддрд┐ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдХрд╛ рдСрдбрд┐рдЯ рд╕рдХреНрд╖рдо рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдП рдпрд╛ Sysinternals рд╕реЗ Sysmon рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдП):

  1. рд╕рд┐рд╕реНрдЯрдо рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ (рдИрд╡реЗрдВрдЯ рдХреЛрдб 4688 ) рдХреЗ рд╕рд╛рде рдХреЙрдиреНрд╕реНрдЯреЗрдВрдЯред Ex рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреА рд╢реБрд░реБрдЖрдд рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛ред
  2. рд╕рд┐рд╕реНрдЯрдо рдЕрдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рдкреНрд░рдХреНрд░рд┐рдпрд╛ C: \ Program Files \ iexplore.exe рдХреА рд╢реБрд░реБрдЖрдд рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛, рдЬрд╣рд╛рдВ рд╕рд╣рдорддрд┐ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдореВрд▓ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рд░реВрдк рдореЗрдВ рдХрд╛рд░реНрдп рдХрд░рддреА рд╣реИред
  3. рд╕рд┐рд╕реНрдЯрдо рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рдкреНрд░рдХреНрд░рд┐рдпрд╛ C: \ Program Files (x86) \ iexplore.exe рдХреА рд╢реБрд░реБрдЖрдд рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛, рдЬрд╣рд╛рдВ C: \ Program Files \ iexplore.exe рдореВрд▓ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рд░реВрдк рдореЗрдВ рдХрд╛рд░реНрдп рдХрд░рддрд╛ рд╣реИред

    рдЫрд╡рд┐
  4. рд╕рд┐рд╕реНрдЯрдо рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рд╢реЗрд▓ (cmd.exe, powershell.exe) рдХреЗ рд▓реЙрдиреНрдЪ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛, рдЬрд╣рд╛рдВ C: \ Program Files (x86) \ iexplore.exe рдкреИрд░реЗрдВрдЯ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рд░реВрдк рдореЗрдВ рдХрд╛рд░реНрдп рдХрд░рддрд╛ рд╣реИред

    рдЫрд╡рд┐
  5. рдкреНрд░рдХреНрд░рд┐рдпрд╛ ID C: \ Program Files (x86) \ iexplore.exe рджрд╛рд╡реЗ 3 рд╕реЗ рдФрд░ ID C: \ Program Files (x86) \ iexplore.exe рдкрд┐рдЫрд▓реЗ рдкреИрд░рд╛рдЧреНрд░рд╛рдл рд╕реЗ рдореВрд▓ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рд╕рдорд╛рди рд╣реИрдВред

рдЖрдЗрдП рд╣рдо рдлреЛрд░реНрдЯреАрдПрд╕рдИрдИрдПрдо рдкрдХреНрд╖ рдкрд░ рд╡рд░реНрдгрд┐рдд рд╕рд╣рд╕рдВрдмрдВрдз рдирд┐рдпрдо рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг рджреЗрддреЗ рд╣реИрдВред

рдЙрдкрдпреЛрдЧ рдХреА рдЧрдИ рд╢рд░реНрддреЗрдВ



Launch.exe рд╕рд╣рдорддрд┐ рд╢рд░реНрддреЛрдВ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛



рд╡рд┐рд╕реНрддрд╛рд░ IEx64 рд▓реЙрдиреНрдЪ рд╕реНрдерд┐рддрд┐



рд╡рд┐рд╕реНрддрд╛рд░ IEx86 рд▓реЙрдиреНрдЪ рдХреА рд╕реНрдерд┐рддрд┐



рд╡рд┐рд╕реНрддрд╛рд░ рд▓реЙрдиреНрдЪ рдХреА рд╕реНрдерд┐рддрд┐ cmd.exe, powershell.exe



FortiSIEM рд╕рд╣рд╕рдВрдмрдВрдз рдирд┐рдпрдо рд╕реНрд░реЛрдд рдХреЛрдб
<rules><DataRequest advanced="true" custId="1" type="Rule"> <Name>UAC Privilege Escalation through Secure Desktop</Name> <Description>   UAC Secure Desktop CVE-2019-1388</Description> <Remediation/> <CustomerScope groupByEachCustomer="true"> <Include>1</Include> <Exclude/> </CustomerScope> <PatternClause window="300"> <SubPattern id="148021654" name="Consent_Execution"> <SingleEvtConstr>eventType = "Win-Security-4688" AND procName CONTAIN "consent.exe" AND user IN ("","SYSTEM")</SingleEvtConstr> <GroupEvtConstr>COUNT(*) >= 1</GroupEvtConstr> <GroupByAttr>user,procName</GroupByAttr> </SubPattern> <Operator rank="0" type="FOLLOWED_BY"/> <SubPattern id="148021655" name="IE_x64_Execution"> <SingleEvtConstr>eventType = "Win-Security-4688" AND procName REGEXP (".*Files\\\\Internet.*\\\\iexplore\\.exe$") AND parentProcName CONTAIN "consent.exe" OR user IN ("","SYSTEM")</SingleEvtConstr> <GroupEvtConstr>COUNT(*) >= 1</GroupEvtConstr> <GroupByAttr>procId,user,parentProcName,procName</GroupByAttr> </SubPattern> <Operator rank="0" type="FOLLOWED_BY"/> <SubPattern id="148021664" name="IE_x86_Execution"> <SingleEvtConstr>eventId = 4688 AND procName REGEXP (".*\\(x86\\)\\\\.*\\\\iexplore\\.exe$") AND parentProcName REGEXP (".*Files\\\\Internet.*\\\\iexplore\\.exe$") AND user IN ("","SYSTEM")</SingleEvtConstr> <GroupEvtConstr>COUNT(*) >= 1</GroupEvtConstr> <GroupByAttr>procName,parentProcName,procId,user</GroupByAttr> </SubPattern> <Operator rank="0" type="FOLLOWED_BY"/> <SubPattern id="148021656" name="Cmd_Execution"> <SingleEvtConstr>eventType = "Win-Security-4688" AND ( procName CONTAIN "cmd.exe" OR procName CONTAIN "powershell.exe" ) AND parentProcName REGEXP (".*\\(x86\\)\\\\.*\\\\iexplore\\.exe$") AND user IN ("","SYSTEM")</SingleEvtConstr> <GroupEvtConstr>COUNT(*) >= 1</GroupEvtConstr> <GroupByAttr>user,parentProcName,procName,parentProcId</GroupByAttr> </SubPattern> <GlobalConstr>IE_x86_Execution.procId = Cmd_Execution.parentProcId</GlobalConstr> </PatternClause> <IncidentDef eventType="UAC_Privilege_Escalation_through_Secure_Desktop" eventTypeGroup="PH_SYS_EVENT_PH_RULE_SEC" fireFreq="900" severity="7"> <ArgList>procName=Cmd_Execution.procName,parentProcName=Cmd_Execution.parentProcName,user=Cmd_Execution.user</ArgList> </IncidentDef> <DynWatchListDef/> <userRoles> <roles custId="0"></roles> </userRoles> <TriggerEventDisplay> <AttrList>phRecvTime,eventType,reptDevName,reptDevIpAddr,destIpAddr,destName,user,parentProcId,parentProcName,procId,procName,rawEventMsg</AttrList> </TriggerEventDisplay> </DataRequest> </rules> 


рд╢реЛрдзрдХрд░реНрддрд╛ рдлреНрд▓реЛрд░рд┐рдпрди рд░реЛрде рдиреЗ рдЗрд╕ рднреЗрджреНрдпрддрд╛ рдХреЗ рджреЛрд╣рди рдХреЗ рдкреНрд░рдпрд╛рд╕реЛрдВ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕рд┐рдЧреНрдорд╛ рдирд┐рдпрдо рдкреЛрд╕реНрдЯ рдХрд┐рдпрд╛ ред рд╣рд╛рд▓рд╛рдБрдХрд┐, рднрд╛рд╖рд╛ рдкреНрд░рддрд┐рдмрдВрдзреЛрдВ рдХреЗ рдХрд╛рд░рдг, рдирд┐рдпрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рд╕рд┐рд╕реНрдЯрдо рдЗрдВрдЯрд░рдиреЗрдЯ рдЕрдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рдХреЗрд╡рд▓ Internet Explorer рд▓реЙрдиреНрдЪ рдЗрд╡реЗрдВрдЯ рдФрд░ рд╢реЗрд▓ рд▓реЙрдиреНрдЪрд┐рдВрдЧ рдХреЗ рдмрд╛рдж рдХреА рдкрд╣рдЪрд╛рди рдХреЗ рдмрд┐рдирд╛ рдкреИрд░реЗрдВрдЯ рд╕рд╣рдорддрд┐ рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛ рд╕рдВрднрд╡ рд╣реИред рд╕рд┐рдЧреНрдорд╛ рдЙрдкрдХрд░рдгреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдКрдкрд░ (1-5) рд╡рд░реНрдгрд┐рдд рд╢рд░реНрддреЛрдВ рдХреЗ рддрд╣рдд рдЖрд╡рд╢реНрдпрдХ рдШрдЯрдирд╛рдУрдВ рдХреА рд╢реНрд░реГрдВрдЦрд▓рд╛ рдХреЛ рдЯреНрд░реИрдХ рдХрд░рдирд╛ рд╕рдВрднрд╡ рдирд╣реАрдВ рд╣реИ, рдпрд╣реА рдХрд╛рд░рдг рд╣реИ рдХрд┐ рд╣рдореЗрдВ рдЕрдкрдирд╛ рдирд┐рдпрдо рд╡рд┐рдХрд╕рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдордЬрдмреВрд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред

рдЦреБрдж рдХреА рд╕реБрд░рдХреНрд╖рд╛ рдХреИрд╕реЗ рдХрд░реЗрдВ


1. рдЗрд╕реА OS рд╕рдВрд╕реНрдХрд░рдг рдХреЗ рд▓рд┐рдП 12 рдирд╡рдВрдмрд░ рдХреЛ Microsoft рдкреИрдЪ рд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдВред

2. рдпрджрд┐ рдЗрд╕ рднреЗрджреНрдпрддрд╛ рдХреЛ рдЦрддреНрдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдкреИрдЪ рд╕реНрдерд╛рдкрд┐рдд рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рддреЛ рдЖрдкрдХреЛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдП:

  • рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╕рдореВрд╣ рдореЗрдВ рд╢рд╛рдорд┐рд▓ рдЦрд╛рддреЛрдВ рдХреЗ рд▓рд┐рдП cmdред
  • EPP, EDR рд╡рд░реНрдЧ рдХреЗ рд╕рд┐рд╕реНрдЯрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╣реЛрд╕реНрдЯ-рдЖрдзрд╛рд░рд┐рдд IPS (рдЖрдкрдХреЛ рдПрдХреНрд╕реЗрд╕ рдирд┐рдпрдореЛрдВ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ рдЬреЛ cmd.exe, powerhell.exe рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рд╕реЗ iexplore.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдХрд░рддреЗ рд╣реИрдВ)ред

Source: https://habr.com/ru/post/hi478616/


All Articles