Новый фреймворк для постэксплуатации получил необычный способ связи с заражёнными машинами.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Вредоносные инструменты стараются затеряться среди обычного сетевого трафика, но новый фреймворк Miraak пошёл дальше и превратил облачную базу PostgreSQL в полноценный канал управления заражёнными компьютерами. Специалисты Blackpoint Cyber обнаружили ранее неизвестный набор инструментов после того, как сами злоумышленники ошиблись и оставили часть инфраструктуры открытой в интернете.
Miraak предназначен для работы уже после первоначального проникновения в систему и даёт оператору широкий набор возможностей. Фреймворк выполняет команды, собирает сведения о компьютере и пользователе, управляет процессами, делает снимки экрана, загружает и выгружает файлы, меняет интервалы связи с сервером и запускает длительные задачи в фоне.
Главная особенность Miraak связана с командной инфраструктурой . Вместо привычных HTTP-запросов агент напрямую подключается к PostgreSQL и использует таблицы базы как очередь команд. Через записи в базе заражённый компьютер регистрируется, получает новые задания и возвращает результаты. Чтобы подключиться, агент использует стандартную библиотеку libpq, а в изученной конфигурации сервер находился в облачной инфраструктуре Tiger Data с обязательным шифрованием SSL.
Из-за такой схемы обнаружить сервер по традиционным признакам командных серверов сложнее. Сетевой обмен может выглядеть как обычное зашифрованное соединение с облачной PostgreSQL. Поэтому защитным системам приходится учитывать не только адрес назначения, но и процесс, который установил соединение, DNS-запросы и нетипичные исходящие подключения.
Чтобы запустить Miraak, злоумышленники маскируют вредоносные компоненты под привычные файлы среды .NET. Несколько образцов получили имя hostfxr.dll, которое в нормальной установке принадлежит библиотеке запуска .NET. Крупные версии такой DLL расшифровывают встроенный агент, сохраняют его во временной папке Windows под именем msedgeupdate.exe, запускают и вскоре удаляют файл. Более компактный вариант читает настройки из miraak.conf и запускает указанный в конфигурации исполняемый файл.
Фреймворк также поддерживает BOF, небольшие модули формата Beacon Object File из экосистемы Cobalt Strike. Разработчики Miraak воспроизвели необходимые интерфейсы Beacon, поэтому оператор может запускать существующие BOF-модули прямо внутри агента, не разворачивая отдельный Beacon.
Пока специалисты анализировали Miraak, они нашли связанный с ним инструмент для обратного TCP-туннелирования. Компонент на F# превращает заражённый компьютер в промежуточный узел и позволяет обращаться через него к другим внутренним сервисам. Связь с Miraak подтверждают общая инфраструктура и самоподписанный TLS-сертификат с именем miraak-socks, хотя Blackpoint Cyber считает туннель отдельным связанным компонентом, а не встроенным модулем фреймворка.
Miraak удалось подробно изучить прежде всего из-за ошибок его операторов. В открытых каталогах оказались загрузчики, агенты и вспомогательные файлы, а недостаток в панели управления позволял увидеть часть интерфейса ещё до того, как завершалась проверка авторизации.
Blackpoint Cyber не связывает Miraak с конкретной группировкой и не раскрывает сведения о пострадавших организациях, однако набор функций показывает, что фреймворк создавали как полноценную платформу для длительного контроля над скомпрометированными сетями.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Вредоносные инструменты стараются затеряться среди обычного сетевого трафика, но новый фреймворк Miraak пошёл дальше и превратил облачную базу PostgreSQL в полноценный канал управления заражёнными компьютерами. Специалисты Blackpoint Cyber обнаружили ранее неизвестный набор инструментов после того, как сами злоумышленники ошиблись и оставили часть инфраструктуры открытой в интернете.
Miraak предназначен для работы уже после первоначального проникновения в систему и даёт оператору широкий набор возможностей. Фреймворк выполняет команды, собирает сведения о компьютере и пользователе, управляет процессами, делает снимки экрана, загружает и выгружает файлы, меняет интервалы связи с сервером и запускает длительные задачи в фоне.
Главная особенность Miraak связана с командной инфраструктурой . Вместо привычных HTTP-запросов агент напрямую подключается к PostgreSQL и использует таблицы базы как очередь команд. Через записи в базе заражённый компьютер регистрируется, получает новые задания и возвращает результаты. Чтобы подключиться, агент использует стандартную библиотеку libpq, а в изученной конфигурации сервер находился в облачной инфраструктуре Tiger Data с обязательным шифрованием SSL.
Из-за такой схемы обнаружить сервер по традиционным признакам командных серверов сложнее. Сетевой обмен может выглядеть как обычное зашифрованное соединение с облачной PostgreSQL. Поэтому защитным системам приходится учитывать не только адрес назначения, но и процесс, который установил соединение, DNS-запросы и нетипичные исходящие подключения.
Чтобы запустить Miraak, злоумышленники маскируют вредоносные компоненты под привычные файлы среды .NET. Несколько образцов получили имя hostfxr.dll, которое в нормальной установке принадлежит библиотеке запуска .NET. Крупные версии такой DLL расшифровывают встроенный агент, сохраняют его во временной папке Windows под именем msedgeupdate.exe, запускают и вскоре удаляют файл. Более компактный вариант читает настройки из miraak.conf и запускает указанный в конфигурации исполняемый файл.
Фреймворк также поддерживает BOF, небольшие модули формата Beacon Object File из экосистемы Cobalt Strike. Разработчики Miraak воспроизвели необходимые интерфейсы Beacon, поэтому оператор может запускать существующие BOF-модули прямо внутри агента, не разворачивая отдельный Beacon.
Пока специалисты анализировали Miraak, они нашли связанный с ним инструмент для обратного TCP-туннелирования. Компонент на F# превращает заражённый компьютер в промежуточный узел и позволяет обращаться через него к другим внутренним сервисам. Связь с Miraak подтверждают общая инфраструктура и самоподписанный TLS-сертификат с именем miraak-socks, хотя Blackpoint Cyber считает туннель отдельным связанным компонентом, а не встроенным модулем фреймворка.
Miraak удалось подробно изучить прежде всего из-за ошибок его операторов. В открытых каталогах оказались загрузчики, агенты и вспомогательные файлы, а недостаток в панели управления позволял увидеть часть интерфейса ещё до того, как завершалась проверка авторизации.
Blackpoint Cyber не связывает Miraak с конкретной группировкой и не раскрывает сведения о пострадавших организациях, однако набор функций показывает, что фреймворк создавали как полноценную платформу для длительного контроля над скомпрометированными сетями.
- Источник новости
- www.securitylab.ru