Приоритетом для специалистов по защите часто становится предотвращение проникновения атакующих - через эксплуатацию уязвимостей или открытые экземпляры RDP (протокола удалённого рабочего стола). Однако не менее значимо то, что происходит, когда злоумышленник уже получил доступ к системе. Вместо немедленного выполнения деструктивных действий многие нарушители сначала адаптируют среду под свои задачи: скрывают следы и создают механизмы закрепления. Подобные манипуляции включают активацию встроенной учётной записи Гостя Windows или выполнение команд tasklist /svc для выявления запущенных процессов. Эти шаги часто остаются незамеченными, но именно они дают ключи к пониманию масштаба инцидента.
Описание
В июне специалисты Huntress зафиксировали атаку на организацию из технологического сектора, в ходе которой злоумышленник выполнил необычно широкий набор модификаций. Инцидент начался 26 июня с обнаружения подозрительной активности через экземпляр Microsoft SQL Server (MSSQL). Анализ показал, что атакующий не взаимодействовал напрямую с сервером баз данных, а проник через веб-страницу на IIS (веб-сервере Microsoft), где пользовательский ввод не фильтровался должным образом. На основании этих данных было установлено, что нарушитель использовал классическую SQL-инъекцию (внедрение вредоносного SQL-кода через поля ввода).
Через этот вектор злоумышленник загрузил PowerShell-скрипты, закодированные в base64, а затем провёл разведку. Команда tasklist /svc (легитимная утилита Windows) позволила выявить активные процессы и службы - это помогло спланировать дальнейшие шаги. Полученный вывод атакующий отправил на внешний ресурс 334thribetlhkyo977gqrcht1k7bvdj2[.]oastify[.]com с помощью PowerShell-команды Invoke-WebRequest. Далее последовала серия действий по закреплению доступа: включение служб терминалов (Remote Desktop Services), создание новой учётной записи adminweb2$ и добавление её в группу локальных администраторов. Через эту учётную запись нарушитель авторизовался на компьютере по протоколу RDP. Параллельно он отключил Windows Defender, однако не предпринял попыток воздействовать на другие средства безопасности, такие как EDR-мониторинг (система обнаружения и реагирования на конечных точках).
Наиболее примечательным этапом стала установка вредоносных модулей для IIS. С помощью утилиты appcmd.exe злоумышленник загрузил компоненты BadIIS - семейство модулей для веб-сервера Microsoft, которые применяются для масштабного SEO-мошенничества: перенаправления трафика, работы обратного прокси, подмены контента и внедрения внутренних ссылок. Эти модули не являются статичным инструментом, а используются в кампаниях последние полтора года. Как показано в анализе Huntress, установка BadIIS была частью общей стратегии по извлечению выгоды из компрометированной инфраструктуры.
Злоумышленник также загрузил на компьютер криптовалютный майнер XMRig (архив xmr-1.zip). После установки он изменил атрибуты файлов edge.exe и Taskgmr.ps1, размещённых в каталоге C:\Program Files (x86)\Microsoft\EdgeUpdate\, на "системный", "скрытый", "архивный" и "только для чтения". Это позволило скрыть вредоносные файлы от случайного обнаружения. Для обеспечения автоматического запуска майнера при старте системы использовалась утилита nssm.exe ("Non-Sucking Service Manager") - свободный инструмент для создания устойчивых служб Windows из отдельных исполняемых файлов. Затем атакующий добавил дополнительный компонент CnCrypt Protect, предназначенный для обхода средств защиты.
В ходе атаки было загружено несколько PowerShell-скриптов и пакетных файлов с названиями, содержащими слово "joke": qdcjoke1.2.ps1, c_joke1.2.ps1 и qd_tjoke.bat. Первый скрипт был загружен на общий каталог C:\users\public\ через sqlservr.exe, который породил cmd.exe. После создания учётной записи adminweb2$ злоумышленник выполнил команду для скрытного запуска пакетного файла qd_tjoke.bat с обходом политик выполнения и без отображения окон.
Широта изменений, внесённых на одном конечном устройстве, отличает этот инцидент от типичных атак. Обычно исследователи наблюдают лишь отключение антивируса или установку вредоносного ПО, но здесь злоумышленник последовательно модифицировал конфигурацию системы для множества целей: удалённый доступ, скрытность, добыча криптовалюты и мошеннические операции с веб-запросами. Это подчёркивает критическую важность не просто обнаружения аномалий, но и обязательного выяснения первопричины инцидента. Если бы SQL-инъекция, через которую проник атакующий, осталась неисправленной, после удаления всех оставленных вредоносных компонентов нарушитель мог бы вернуться.
Рекомендации для организаций включают формирование точного инвентаря активов (физических и виртуальных систем, приложений и их версий), а также последовательное сокращение поверхности атаки. Необходимо удалять неиспользуемые и неавторизованные приложения, ограничивать доступ к ресурсам с использованием многофакторной аутентификации, обновлять активные программы и включать их в единый план мониторинга. При обнаружении инцидента расследование должно выявить корневую причину, а полученные выводы - быть интегрированы в общую стратегию защиты инфраструктуры. Только такой подход позволяет устранить не только симптомы атаки, но и источник уязвимости.
Индикаторы компрометации
Domain
- 334thribetlhkyo977gqrcht1k7bvdj2.oastify.com
- pub-c4c8e8c336c3429d97195076bf3bb6eb.r2.dev
URL
- http://334thribetlhkyo977gqrcht1k7bvdj2.oastify.com