Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

PowerShell-бэкдор компилирует C# прямо на машине жертвы, чтобы отключить проверку TLS

24 сентября 2026 г.•Репа
#атаки#код

У PowerShell есть штатная возможность Add-Type – скомпилировать кусок C# прямо в рантайме и подгрузить получившийся класс в текущий процесс. Задумана она для админов, которым не хватает командлета. В кампании TASK#STOMP через неё компилируют на машине жертвы крохотный класс, который делает ровно одно: заставляет .NET принимать любой TLS-сертификат. После этого бэкдор ходит на свой командный сервер хоть по самоподписанному, хоть по протухшему, хоть по чужому сертификату – проверять его больше некому.

Весь бэкдор собран так же – из того, что уже стоит в Windows: wscript.exe, PowerShell, Планировщик задач, штатный компилятор csc.exe, netsh. Своего исполняемого файла у него нет вовсе, а нагрузка лежит на диске в Base64 внутри безобидных .dat. По дереву процессов видно, что скрипты что-то делают, но что именно – не видно, пока не расшифруешь эти .dat. Securonix Threat Research их расшифровала, и то, что выглядело набором подозрительных запусков, оказалось полноценным вором документов с двумя командными каналами и слежкой в реальном времени.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local