Классический ClickFix живёт на одной строке в диалоге «Выполнить». Жертву уговаривают нажать Win+R, вставить команду и нажать Enter – и весь расчёт атаки держится на том, что в это узкое поле влезет ровно один вызов. Многострочный скрипт туда не вставить: перевод строки Run-диалог исполняет как ввод, команда обрывается на первом же \n. Кампания, которую в конце августа разобрала Microsoft Threat Intelligence, это ограничение сняла одним движением – и заодно объяснила, почему её назвали TerminalFix.
Оператор не тащит жертву в Run. Он тащит её в Windows Terminal, где вставляется и исполняется скрипт любой длины. И жертва, выполнив на экране четыре нажатия клавиш, своими руками собирает атакующему точку опоры внутри собственной сети: подписанный бинарь Windows, который тянет чужую DLL, вторую стадию, склеенную из трёх картинок, две персистентности под одним именем, разведку домена и туннель, через который командный сервер дотягивается до любого хоста, видимого с заражённой машины. Ни один шаг не просит прав администратора.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local