У PowerShell есть штатная возможность Add-Type – скомпилировать кусок C# прямо в рантайме и подгрузить получившийся класс в текущий процесс. Задумана она для админов, которым не хватает командлета. В кампании TASK#STOMP через неё компилируют на машине жертвы крохотный класс, который делает ровно одно: заставляет .NET принимать любой TLS-сертификат. После этого бэкдор ходит на свой командный сервер хоть по самоподписанному, хоть по протухшему, хоть по чужому сертификату – проверять его больше некому.
Весь бэкдор собран так же – из того, что уже стоит в Windows: wscript.exe, PowerShell, Планировщик задач, штатный компилятор csc.exe, netsh. Своего исполняемого файла у него нет вовсе, а нагрузка лежит на диске в Base64 внутри безобидных .dat. По дереву процессов видно, что скрипты что-то делают, но что именно – не видно, пока не расшифруешь эти .dat. Securonix Threat Research их расшифровала, и то, что выглядело набором подозрительных запусков, оказалось полноценным вором документов с двумя командными каналами и слежкой в реальном времени.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local