Стеганография и десятки техник ослепления защиты: хроника атаки на веб-сервер, остановленной SOC

information security

Специалисты компании Huntress обнаружили и пресекли сложную атаку на веб-сервер, которая началась 7 июня. Инцидент примечателен агрессивным использованием техник ослепления средств защиты: злоумышленник применил стеганографию, подмену временных меток файлов, отключил антивирус, систему мониторинга событий и межсетевой экран уровня веб-приложений, а затем похитил учётные данные с помощью Mimikatz. Ключевым фактором, позволившим атаке продолжиться после первого обнаружения, стало преждевременное возвращение сервера в эксплуатацию до завершения всех мер реагирования.

Описание

Первоначальное проникновение произошло через веб-оболочку (webshell), загруженную на уязвимый сервер. Из-за недостаточного логирования точный вектор начального доступа установить не удалось, однако в исторических журналах были найдены следы возможной эксплуатации уязвимостей Adobe ColdFusion, включая критическую ошибку удалённого выполнения кода CVE-2023-26360, а также проблемы контроля доступа CVE-2023-29298 и десериализации CVE-2023-29300. Найденные в журналах характерные пути к административным страницам ColdFusion свидетельствовали о попытках обхода контроля доступа.

После компрометации злоумышленник выполнил простые команды разведки, такие как whoami. Эти действия были запущены из процесса w3wp.exe - рабочего процесса IIS, что является классическим признаком работы веб-оболочки. Команда была обнаружена системой Huntress, и SOC немедленно начал расследование. В каталоге wwwroot\Images был найден недавно созданный aspx-файл, что было необычно для папки, предназначенной для изображений. При детальном анализе выяснилось, что злоумышленник спрятал веб-оболочку внутри изображения с помощью стеганографии: код оболочки был вшит в графический файл и декодировался при обращении. Внутри оболочки были обнаружены управляющие строки ONEPIECE и x_best_911, которые служили для подтверждения работоспособности командного канала.

SOC оперативно удалил веб-оболочку и передал организации-жертве список необходимых действий по устранению уязвимости. Однако сервер был возвращён в работу до того, как все меры были выполнены. Это позволило злоумышленнику вернуться через три дня, 10 июня, и загрузить новую веб-оболочку. После повторного удаления SOC сервер снова был включён без полного исправления, и 11 июня атакующий предпринял третью попытку. На этот раз он применил технику подмены временных меток (timestomping), чтобы скрыть момент появления вредоносного файла на диске и затруднить криминалистический анализ.

После повторного проникновения злоумышленник выполнил скрипт i.bat, который стал центральным элементом атаки. Именно этот скрипт, который специалистам Huntress удалось изъять до его удаления, содержал последовательность из почти дюжины различных техник ослепления защиты. Первым действием скрипта было отключение http-логирования IIS: команда appcmd set config отключала запись запросов, что лишало защитников возможности обнаружить потенциальные POST-запросы к другим веб-оболочкам.

Затем следовала серия команд PowerShell для отключения реального времени и поведенческого мониторинга Защитника Windows (Microsoft Defender). Скрипт добавлял исключения в антивирус для папки C:\ProgramData\x и файлов с расширением .mdk, после чего выполнял и удалял отдельный скрипт DisableDefender.ps1. Далее посредством taskkill.exe и sc.exe злоумышленник останавливал и удалял процессы и службы Sysmon, Filebeat (инструмент сбора логов), а также ряд продуктов сторонних вендоров: Cortex, Dr.Web, Immunet, Sentinel. Одновременно с этим через реестр вносились изменения в механизм Image File Execution Options: для исполняемых файлов sysmon.exe, sysmon64.exe, filebeat.exe и SetACL.exe задавался отладчик, что приводило к зависанию процессов и, по сути, к их нейтрализации.

Предоставленный анализ скрипта показал использование команды net1 для перечисления локальных групп администраторов на разных языках (скандинавском, румынском, немецком, английском, испанском, польском). Это указывало на то, что злоумышленник, вероятно, нацеливался на западноевропейские организации и пытался обойти сигнатуры, отслеживающие только вызовы net.exe. После перечисления атакующий перешёл к отключению защиты учётных данных: он импортировал и удалил reg-файл, устанавливающий значение UseLogonCredential в реестре WDigest в единицу. Это вынуждало Windows кэшировать пароли в оперативной памяти в открытом виде. Затем из реестра были извлечены учётные данные ODBC (хранящиеся в открытом виде), после чего запущен инструмент, который, судя по синтаксису, являлся вариантом Mimikatz. Он выгрузил хеши паролей в файлы pass.txt и hash.txt. Также было зафиксировано удаление драйвера mimidrv.sys - модуля ядра Mimikatz.

Следующим шагом злоумышленник перечислил сайты и виртуальные каталоги IIS с помощью appcmd.exe, после чего удалил модуль ModSecurity IIS, выполняющий функции межсетевого экрана уровня веб-приложений (WAF). Это делало сервер уязвимым для SQL-инъекций и межсайтового скриптинга. В скрипте также был закомментирован блок команд, создающих постоянный WMI-подписчик событий, который автоматически очищал бы журналы Windows при обнаружении изменений в производительности системы. Ещё один закомментированный блок предусматривал блокировку доступа пользователей и гостей к папкам Program Files и System32, а также к файлу activeds.tlb (библиотеке типов ADSI), что могло помешать работе средств защиты и административных скриптов.

После выполнения всех действий злоумышленник провёл зачистку: удалил сгенерированные файлы (включая результаты выгрузки учётных данных), уничтожил ключи реестра, отвечающие за работу WScript.Shell и Shell.Application, а также несколько CLSID-идентификаторов. Это приводило к неработоспособности файлового менеджера, скриптов и сетевых дисков, существенно нарушая работу системы. В завершение атакующий очистил основные журналы событий (безопасности, системы, приложений, установки) и удалил сам скрипт i.bat.

Несмотря на столь агрессивные действия, SOC Huntress смог своевременно зафиксировать аномалии и вмешаться до того, как злоумышленник успел эксфильтровать данные или зашифровать файлы. Инцидент демонстрирует, насколько важно не просто обнаружить атаку, но и полностью завершить процесс реагирования, включая верификацию закрытия всех уязвимостей. Преждевременное возвращение сервера в эксплуатацию - распространённая ошибка, которая оставляет окно возможностей для повторного проникновения. Организациям следует уделять первоочередное внимание своевременному обновлению программного обеспечения, настройке достаточного логирования на веб-серверах и конечных точках, а также использовать межсетевые экраны и VPN для серверов, не требующих прямого доступа из интернета.

Индикаторы компрометации

SHA256

  • 40859ede262098086962ab00c89f02452aa9941c88c7f4ac002db166179980c6
  • 793768ce4fadab044c7502ea5ec4d8e1569283f289dfd73419e119f32d56d0f3
  • 94cd18f3f030fcc9b259dc410b17ea72a1f9800ee654f8e0f07a87bb9443b593
  • bd74a00f4d2ec3bf50d13ddf324bb368b2464d547abd0c572ef5e2f77943a920
  • f0ff36ecdc843351913dbfbd9122b62563894936ff64215a7a2f89181ebdb57f
  • f63d293e117cae1d0a6c24359fc1361a9dc48178049cc6491051b09268c8c39c

Комментарии: 0