Вышла версия 6.0 открытого фреймворка PoshC2, который предназначен для скрытого управления заражёнными компьютерами. Инструменты такого класса киберпреступники используют, чтобы поддерживать постоянный доступ к взломанной сети и отдавать команды на удалённые машины. Релиз сопровождается перечнем признаков заражения и отдельным репозиторием на GitHub. По замыслу разработчиков, эти материалы должны помочь защитным командам выявлять PoshC2 даже в тех случаях, когда он запущен с настройками по умолчанию. Такая конфигурация особенно популярна у неопытных злоумышленников, поэтому список может оказаться полезным для небольших организаций с ограниченными ресурсами.
Описание
PoshC2 относится к категории инструментов, известных как фреймворки для управления вредоносной активностью. Такие программы появились как вспомогательные средства для тестирования на проникновение, но из-за своей доступности они быстро перекочевали в арсенал киберпреступников. В отличие от простых троянов, фреймворки предлагают модульную архитектуру, поддержку разных каналов связи и возможность быстро менять тактику работы. Именно поэтому их сложнее обнаружить: даже при перехвате одного соединения администратор видит лишь небольшую часть общей картины. В то же время публикация чёткого перечня отличительных черт редакции 6.0 даёт защитникам практический инструмент для настройки систем мониторинга.
Главная сложность при обнаружении PoshC2 лежит в области сетевого трафика. Фреймворк управляет заражёнными хостами через HTTP и HTTPS запросы, которые внешне почти не отличаются от легитимных обращений веб-браузеров и программ. Однако при детальном анализе можно заметить повторяющиеся необычные паттерны в адресах запросов, а также статичные HTML-ответы, которые сервер генерирует для каждого клиента. В обычной сети такие страницы меняются редко, что вызывает подозрение. Как показало изучение релиза, ещё одним характерным признаком является использование самозаверяющего SSL-сертификата. Большинство корпоративных сервисов применяют сертификаты, выданные аккредитованными удостоверяющими центрами, поэтому наличие цепочки таких сертификатов в сетевом потоке должно привлекать внимание администраторов. При этом важно понимать, что сам по себе подобный сертификат ещё не доказывает факт заражения, но служит достаточным основанием для проведения дополнительной проверки.
Вредоносный потенциал фреймворка напрямую связан с его возможностью долгое время оставаться незамеченным. После первоначального проникновения атакующий получает возможность выполнять команды на заражённых машинах, перемещаться между системами и извлекать данные. В результате даже одно скомпрометированное устройство может стать плацдармом для масштабной атаки на инфраструктуру. При отсутствии эффективных мер контроля PoshC2 способен обеспечивать скрытое присутствие злоумышленников на протяжении недель и месяцев, что значительно увеличивает потенциальный ущерб. Следовательно, своевременное выявление канала управления становится критически важной задачей, поскольку позволяет прервать атаку до того, как злоумышленники достигнут своих целей.
Следует также учитывать, что открытые фреймворки с подобными возможностями нередко появляются в распоряжении широкого круга атакующих. Это снижает порог входа для малоопытных хакеров и одновременно повышает нагрузку на службы безопасности, которым приходится анализировать всё больше разнообразных инструментов. Публикация признаков обнаружения, по сути, уравновешивает позиции сторон: защитники получают готовый материал для настройки систем мониторинга, а злоумышленники лишаются возможности долго использовать одинаковые конфигурации. Однако этот эффект сохраняется лишь до тех пор, пока сами атакующие не изучат опубликованный список и не внесут изменения в свои настройки. Поэтому организациям важно не только использовать готовые перечни, но и развивать собственные методы анализа аномалий.
Помимо разбора сетевого трафика, стоит обратить внимание на поведение конечных систем. Например, периодические обращения к необычным внешним адресам, сопровождающиеся загрузкой одинаковых по структуре страниц, могут указывать на работу скрытого командно-контрольного сервера (C2-сервера). Под этим термином понимается узел, через который злоумышленник руководит действиями заражённых машин. Для повышения эффективности мониторинга рекомендуется использовать сразу несколько источников информации: обновляемые списки известных признаков, данные о необычных SSL-сертификатах и статистические модели нормального поведения сети. В связи с этим также полезно проводить регулярные проверки внутренних ресурсов на предмет несанкционированного программного обеспечения и следить за изменениями в конфигурациях серверов, так как злоумышленники часто модифицируют их для закрепления.
Дополнительные риски появляются, когда фреймворк применяется в сочетании с другими инструментами атакующих, например со средствами сбора учётных данных или программами-вымогателями. В таких случаях PoshC2 выступает как основа для проведения многоступенчатой операции, которая завершается либо вымогательством, либо масштабной утечкой данных. Доступность и относительная простота этого инструмента делают его привлекательным для группировок разного уровня подготовки. Несмотря на открытый исходный код, предназначенный для исследовательских целей, фактически проект легко адаптируется для незаконной деятельности. В связи с этим публикация признаков - лишь первый шаг в выстраивании эффективной защиты.
Выход новой редакции PoshC2 с открытым набором признаков обнаружения подчёркивает актуальную тенденцию. Инструменты, которые раньше были доступны лишь избранным группам, становятся массовыми, что требует от защитников более внимательного отношения к сетевым аномалиям. В ответ необходимо сочетать использование публичных признаков с индивидуальной настройкой мониторинга под конкретную сеть. Только такой комплексный подход позволяет своевременно выявлять скрытые каналы управления и предотвращать развитие атак на ранних стадиях.
Индикаторы компрометации
IPv4
- 104.167.16.56
- 115.190.108.6
- 13.236.153.60
- 137.184.139.185
- 139.84.153.47
- 159.223.145.166
- 16.171.55.6
- 173.254.215.95
- 176.120.22.127
- 176.120.22.129
- 18.169.82.255
- 18.190.253.114
- 18.227.26.237
- 185.235.178.14
- 195.66.213.157
- 20.106.187.78
- 23.88.110.42
- 3.138.137.197
- 3.141.199.52
- 3.149.1.12
- 3.149.238.147
- 31.192.107.185
- 45.59.122.15
- 45.89.127.45
- 45.90.13.77
- 46.250.233.154
- 52.15.101.79
- 52.74.99.87
- 64.226.105.95
- 64.226.72.125
- 91.215.85.39
Domain
- finix.newsnewth365.com
URL
- https://blankeyeo.com/Taffy/Esta/Eleonore/Malissia/Elle/Annadiana/Kania/Wrennie/Fern?Fiona=Adrianna
- https://discord.com/api/webhooks/1225930133446070273/b2SeQKhUmqxtOAow_4WRuN1HgA55NDxiDPQQa5l-z30ZneKxCRvIpvB3BRm2OuFctKJV
- https://discord.com/api/webhooks/1226308662922838026/WFMyS73g7P-MYSrL4tEKgAdUZCnSeGRJ-PfNxBFjgoXQD4H4xAfpyk-jNaU6_CAl-WYS
- https://discord.com/api/webhooks/1252289101613236255/SM1n-OeNoUIEwHICksmiFKfQLPFikRXbZPs22RD_ycmymvkiYBiDJD8R8wh4RDtXLPgg
- https://discord.com/api/webhooks/1280826292685635690/N_gor7_wJkeRNar1oNHq4GfvTS5F7cwZFA76ekhSPrplByLKRc2QfwWC8dTr0h2SiZSB
- https://pastebin.com/raw/F1ycmYA3
- https://pastebin.com/raw/PhLfteKb
- https://pastebin.com/raw/RBmbghu3
- https://pastebin.com/raw/t4xSDtqF
- https://pastebin.com/raw/vEGWdDiK
MD5
- 47d008583de6bde7a61e199721ae1811
- 53238f67053c9146ee95cda69a92b618
- 6639c3df2476010730e1dc45ba9581a7
- 6e36682420fcb8748c2dbd762ac8acff
- a1fcaac53ee113c0e636ab8e14168f57
- ce238c6d7fcde1665e85912df984ce5a
- cebc34dabc5bac84e24d2a711809b635
- f8d9fefdf59b457db60c2e048b477869