
Привет! На связи — специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6.
В момент обнаружения инцидента специалист в большинстве случаев еще не знает, с чем столкнулся: с загруженным пользователем трояном вместе с активатором офисного ПО или бэкдором APT‑группировки. В любом случае работы будут инициированы по одному и тому же сценарию.

В случае обнаружения угроз, связанных с действиями самих пользователей (посещение вредоносных веб‑ресурсов, загрузка и установка непроверенного ПО), процесс реагирования может занять от нескольких часов до пары дней. Несмотря на то, что такие инциденты все еще могут нести большую опасность для корпоративной среды, работы по их локализации чаще всего не требуют привлечения больших ресурсов.
Иначе дело обстоит с человекоуправляемыми атаками. В этом случае работы по выявлению и локализации угроз могут продолжаться несколько недель и потребовать участия целой команды специалистов. За такими атаками стоят группы профессионалов, движимых желанием финансовой наживы или политическими мотивами. Они способны адаптироваться к особенностям инфраструктуры и противодействовать команде защиты. Успех последних во многом зависит от того, на каком этапе была обнаружена атака.
Если нелегитимную активность выявить еще на ранних этапах, то остается шанс оперативно устранить доступ злоумышленников и не допустить дальнейшего продвижения по сети. В нашей практике есть такой публичный пример: при реагировании на инцидент в компании Alex Fitness совместные действия ИТ‑службы заказчика и нашей Лаборатории позволили оперативно локализовать угрозу и предотвратить деструктивное воздействие на системы.
Другой важный фактор в реагировании на инцидент — это уровень подготовки атакующих и их мотивация. Атаки финансово мотивированных группировок в большинстве случаев заканчиваются шифрованием данных с последующим требованием выкупа. У злоумышленников нет задачи долго оставаться скрытными, напротив, им нужно как можно быстрее реализовать весь цикл атаки и получить заветный выкуп. Эти группировки чаще прибегают к использованию публично доступных инструментов в своих атаках: набор утилит NirSoft или Mimikatz для извлечения паролей, Nmap для разведки сети или публичные постэксплуатационные фреймворки. Такие инструменты известны большинству средств защиты, но атакующие решают эту проблему, просто временно отключая их. Использование готового инструментария экономит время и позволяет заранее отработать сценарии, что заметно ускоряет атаки.
Политически мотивированные группировки действуют иначе. Они могут заниматься как созданием публичного резонанса, так и шпионажем или кибердиверсиями в государственных и промышленных секторах. В первом случае все может ограничиться заменами лендинговых страниц или громкими заявлениями в СМИ без явного ущерба. За вторым же часто скрываются сложные многоэтапные атаки, которые годами могут оставаться необнаруженными. За такими атаками стоят APT‑группировки, способные опираться на ресурсы, сопоставимые с государственными. Это проявляется и в изощренности атак, и в используемом инструментарии.
APT‑группы получают первоначальный доступ к системам теми же методами, что и прочие: эксплуатация уязвимостей публичных сервисов, покупка доступов, техники социальной инженерии. Для быстрого продвижения по сети злоумышленники также могут использовать известные публичные инструменты или техники. Но, закрепившись и обеспечив себе стабильный доступ, APT‑группы переходят к гораздо более скрытным методам. Их отличительная черта — тщательная подготовка каждого этапа и комбинирование множества методов для максимально долгого и незаметного присутствия, даже в инфраструктурах, полностью покрытых различными системами защиты.
Подтверждение этому мы получили во время проведения работ по выявлению следов компрометации (Compromise Assessment) в инфраструктуре одной из российских компаний. Быстро стало ясно: мы не единственные, кто работает в этой сети в качестве внешних специалистов. Так началось продолжительное реагирование на инцидент. По мере анализа выяснилось, что атакующие уже давно контролируют множество устройств в сети заказчика и обладают обширными знаниями о ее архитектуре.
Каждый раз, когда мы обнаруживали очередной бэкдор, противник оперативно менял подходы в разработке и маскировке. Кроме того, злоумышленники активно уничтожали следы присутствия — на многих рабочих станциях к моменту анализа просто не оставалось криминалистически значимых данных.
Анализ инструментария и управляющей инфраструктуры позволил установить, что за атакой стоит APT‑группа GOFFEE (известная также как Paper Werewolf). В этом исследовании мы разберем, как проводит атаки APT‑группировка GOFFEE, опишем ее техники и инструментарий.
Who is GOFFEE
Группировка GOFFEE специализируется на проведении атак с целью шпионажа. Характер используемых инструментов и действий атакующих указывает на их высокий уровень технической и организационной подготовки.
Для получения первоначального доступа атакующие активно применяют методы социальной инженерии. В качестве вредоносных вложений выступают архивы с документами‑приманками.
В своих атаках GOFFEE пользуются инструментами собственной разработки, часть из которых основана на публичных проектах. Однако злоумышленники активно применяют техники обфускации, усложняющие обнаружение и криминалистический анализ. В качестве полезной нагрузки атакующие используют агенты Mythic и SSH‑бэкдоры (ElfDoor/BindSycler и SWATSSHD). При обнаружении противодействия и удалении бэкдоров GOFFEE загружают новые, которые не детектируются прежними методами.
Для закрепления злоумышленники создают системные службы и модифицируют различные параметры реестра. При этом перемещение по сети осуществляется как встроенными средствами операционных систем, так и сторонними утилитами, позволяющими удаленно выполнять команды.
Для сокрытия своих инструментов участники GOFFEE активно используют различные техники маскировки и умело комбинируют их. Большинство служб, обеспечивающих запуск бэкдоров, мимикрируют под легитимные аналоги с других систем (модули прикладного ПО, драйверы). А у самих файлов атакующие подменяют временные метки, опираясь на свойства других файлов в системе.
Отличительная черта группировки — пристальное внимание к действиям администраторов и сотрудников ИБ‑подразделений в скомпрометированной инфраструктуре. Это позволяет им оперативно модифицировать инструменты для обхода правил детектирования и мимикрировать под легитимную активность. В одном из случаев атакующие заметили использование администраторами сети командного сценария для настройки рабочих станций. Злоумышленники заимствовали имя и способ запуска сценария и применяли их для распространения бэкдоров по сети.
GOFFEE обладают большой распределенной инфраструктурой, состоящей из множества доменов. Это позволяет им использовать уникальные командные центры (C2) для большинства своих бэкдоров, что усложняет их обнаружение и блокирование.
Этапы атаки
Получение первоначального доступа
Для получения первоначального доступа члены GOFFEE применяют техники социальной инженерии и фишинговые рассылки. В качестве отправителей зачастую выступают поддельные госструктуры, подрядчики и контрагенты. В качестве полезной нагрузки выступают вредоносные архивы, доставляющие первоначальный инструментарий для развития атаки.
В исследованной атаке мы столкнулись с активным использованием злоумышленниками Mythic‑агента QwakMyAgent, о котором рассказывали в своих исследованиях ранее. Экземпляры этого бэкдора загружаются на скомпрометированное устройство при помощи легитимного компонента ОС Windows mshta.exe с подконтрольных атакующим доменов. QwakMyAgent позволяет получить полный контроль над скомпрометированной системой, а также доставить инструменты для дальнейшего развития атаки.

Наиболее ранние следы нелегитимной активности в рамках рассматриваемого инцидента были зафиксированы задолго до выявления активной фазы инцидента на файловом сервере. Это говорит о том, что уже тогда атакующие обладали высоким уровнем привилегий и могли взаимодействовать с ключевыми устройствами инфраструктуры. За столь продолжительное время на устройствах инфраструктуры не было выявлено следов разведки или дальнейшего развития атаки. При этом остались свидетельства работы бэкдоров за это время.

Вероятно, после компрометации и определения принадлежности сети к промышленному сектору атакующие решили сохранить доступы и не осуществлять активных действий, которые могли бы их раскрыть. Для них это стало своеобразным активом, цена которого сильно возросла после смены геополитической обстановки.
Вариативность поведения злоумышленников в зависимости от деятельности скомпрометированной организации мы уже описывали в исследовании группировки Shadow. Не исключаем, что и в этот раз был применен аналогичный подход.
Разведка скомпрометированных устройств
После получения доступа к новой системе атакующие переходят к ее изучению. Оно заключается в определении функционального назначения самого устройства (файловый сервер, контроллер домена, сервер приложений) и роли пользователя, работающего на нем (разработчик, ИБ или ИТ‑специалист, руководитель).
На начальных этапах атаки злоумышленники проводили минимальную разведку, собирая сведения об уровне привилегий пользователя и типе устройства. В этом случае их основная задача была закрепиться и приступить к продвижению по сети. Поэтому разведка часто ограничивалась именем учетной записи и уровнем ее привилегий. К тому же используемый на этом этапе QwakMyAgent при установлении первого соединения с командным центром передавал базовые сведения о системе.
По мере продвижения в инфраструктуре атакующие больше внимания уделяли изучению устройства: его модели, предустановленному системному и пользовательскому ПО, драйверам. А получая доступ к новым системам, проверяли наличие сетевой связанности с изолированными сегментами и доступность публичной сети. Также злоумышленники активно изучали содержимое пользовательских каталогов, доступных сетевых хранилищ и корпоративных систем.
Примеры команд, выполненных атакующими на этапе разведки:
hostname quser.exe net users net user administrator net user guest systeminfo.exe ipconfig powershell.exe /c ping ya.ru -n 4 netstat -ano tasklist powershell -c Get-Process telegram | Format-List Path
На некоторых устройствах мы также обнаружили лог‑файлы, содержащие сведения о пользователях и источниках подключений к этим системам. Вероятно, таким образом злоумышленники изучали, кто удаленно подключался к хостам и выявляли потенциальные устройства администраторов и привилегированных пользователей.

В результате продолжительного присутствия в сети у атакующих сформировалось полное представление об используемом ПО, типах устройств, драйверах, соответствующих им именах служб и задачах планировщика, а также привычках пользователей. Все эти сведения в будущем будут использованы для создания наиболее скрытных и сложных для обнаружения точек закрепления.
Выполнение и перемещение
Для локального выполнения команд члены GOFFEE использовали встроенные командные интерпретаторы CMD и PowerShell. Для обхода правил детектирования, основанных на анализе процессов оригинального интерпретатора, злоумышленники создавали его копию для выполнения команд. Атакующие несколько раз прибегали к такому приему, копируя легитимное ПО на рабочих станциях и серверах.


Для выполнения произвольных команд с уровнем привилегий СИСТЕМА атакующие использовали PsExec, а также эксплуатировали уязвимость в службе Print Spooler.

При внесении изменений в конфигурацию системы злоумышленники отдавали предпочтение встроенным инструментам ОС. Например, управление вредоносными системными службами участники GOFFEE осуществляли при помощи утилиты sc.exe.
Команды, выполненные атакующим при создании вредоносной службы:
sc create Kyoceraprmt binPath= C:\Program Files\Kyocera\KyoRm.exe DisplayName= Kyocera queue service start= auto sc description "Kyoceraprmt" "Kyocera queue service." sc start Kyoceraprmt
Для модификации параметров реестра атакующие использовали утилиту reg.exe или ее аналог с графическим интерфейсом — regedit.exe.

Таким образом, при локальном выполнении команд атакующие избегали использования нестандартных инструментов, выбирая легитимные или популярные среди ИТ‑специалистов, что существенно снижало риск обнаружения.
Очередными инструментами, использовавшимся из числа штатных средств ОС, стали утилиты curl.exe и certutil.exe. Они использовалась атакующими для загрузки и импорта сертификатов root.crt и intermediate.crt на целевую систему.

Учитывая, что на хосте уже функционировал бэкдор с рабочим каналом связи с C2, установка сертификатов, скорее всего, не была связана с обеспечением его работы. Более вероятно, что злоумышленники готовили хост к дальнейшему использованию контролируемой ими цепочки сертификатов, в частности, для проведения атак типа Adversary‑in‑the‑Middle и перехвата зашифрованного трафика.
Обладая доступом к ключевым устройствам сети, злоумышленники продолжали развивать атаку и компрометировать новые системы. Для доступа к тем или иным хостам участники GOFFEE использовали различные инструменты и постэксплуатационные фреймворки, работающие на основе протоколов RDP и SSH, WinRM.


Одной из наиболее популярных техник в арсенале атакующих является использование временных задач планировщика. Они создаются для разового выполнения команды и сразу удаляются. Так злоумышленники выполняли отдельные команды и запускали скрипты.


Доставка вредоносного ПО
Участники GOFFEE отличились использованием разнообразных версий бэкдоров и способами их доставки на устройства. В хронологии инцидента четко прослеживается переход к более сложным для обнаружения техникам по мере изучения инфраструктуры. Наиболее удачные становились массовыми и применялись атакующими на постоянной основе.
На начальных этапах атаки злоумышленники прибегали к популярным на тот момент сервисам временного хранения файлов для размещения своего инструментария и доставки на скомпрометированные рабочие станции и серверы:
BashUpload
DropMeFiles
GoFile
Позднее участники GOFFEE стали загружать вредоносное ПО с собственных ресурсов. Помимо описанного ранее способа с использованием утилиты mshta.exe, злоумышленники также применяли утилиту curl.exe. Позднее злоумышленники доставляли необходимый для развития атаки инструментарий средствами запущенных ранее бэкдоров, используя туннели из скомпрометированных систем.

Впоследствии устройства локальной сети также использовались в качестве C2 при конфигурации бэкдоров. Такой подход позволял атакующим избегать обнаружения за счет сокращения количества систем, взаимодействующих с внешними командными серверами напрямую, и мимикрии под легитимный трафик в локальной сети.

Наряду с описанными способами GOFFEE доставляли инструменты в рамках интерактивных пользовательских сессий на скомпрометированных системах.

Удаленное взаимодействие с устройствами зачастую ограничивалось единственным подключением, во время которого на устройство доставляли и запускали сам бэкдор. В качестве полезной нагрузки атакующие использовали SSH‑бэкдоры ElfDoor (BindSycler) и SWATSSHD, а также агенты Mythic. Они отличаются сложными методами обфускации с последовательным шифрованием полезной нагрузки различными алгоритмами. В качестве ключей шифрования выступали уникальные свойства конечной рабочей станции (имя системы, имя файла или каталога, значение переменной окружения).
Пример команды, задающей значение переменной окружения для расшифровки полезной нагрузки:
REG ADD "HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment" /V WFS_SERVICE_UUID /T REG_SZ /D " 6e7776a0-6ae6-4e85-ac53-fc60ad4dfdc0" /F
Одновременно с этим GOFFEE использовали разные типы исполняемых файлов. На одну из рабочих станций ими были доставлены бэкдор в формате Node.js и оригинальный интерпретатор для его запуска.
Пример запуска Node.js‑версии бэкдора:
powershell Start-Process C:\Users\Admin\Documents\InfoBase1\1Cv8Log\node\node.exe -ArgumentList C:\Users\Admin\Documents\InfoBase1\1Cv8Log\node\main.js -WindowStyle Hidden
По мере развития атаки злоумышленники практически полностью перешли на использование инструментов собственной разработки, обновляя устаревшие версии и совершенствуя их функциональность. Такой подход в управлении атакой позволил стать атакующим менее заметными для средств мониторинга и защиты информации.
Закрепление
Наибольшее разнообразие техник атакующие показали, закрепляясь на скомпрометированных системах. Здесь также прослеживается эволюция сложности используемых подходов. Например, в начале атаки злоумышленники использовали мимикрирующие под компоненты ОС, но все же бросающиеся в глаза криминалисту системные службы. Тем не менее, именно службы стали самым популярным типом закрепления бэкдоров GOFFEE.

Продолжая развивать закрепления при помощи системных служб, участники GOFFEE использовали также параметры ServiceDLL и группы служб для запуска вредоносных файлов.


Такой подход существенно усложняет работу аналитика. Для выявления файла, который запускается группой служб, требуется дополнительный анализ системного реестра и других артефактов системы.
Еще более сложными для обнаружения техниками закрепления являются модификации реестра. И если параметры Run, RunOnce достаточно популярны среди разных групп атакующих, то такие параметры как AutodialDLL, Print\Monitors и Command Processor\autorun менее распространены. Модификаций реестра, позволяющих обеспечить автоматизированный запуск вредоносного файла, великое множество, и проверить их все достаточно проблематично. Даже анализ «живой» системы не всегда решает эту проблему, так как некоторые из способов запускают полезную нагрузку только при определенных обстоятельствах.
Для запуска бэкдоров члены GOFFEE модифицировали параметр HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\AutodialDLL. Добавление в этот параметр DLL‑файла обеспечивает его запуск при каждой попытке системы обратиться к сетевым ресурсам средствами библиотеки Winsock2. Устройство, не взаимодействующее с ресурсами в публичной или локальной сети, сегодня представить сложно, поэтому вредоносный файл наверняка будет запущен и выполнит свою задачу. Однако для корректной работы DLL необходимо реализовать в ней определенные функции. Это только подтверждает серьезность намерений и уровень подготовки атакующих.

Другой модификацией, которой пользовались злоумышленники, стала ветка реестра Print\Monitors. Для корректной работы DLL‑файл также должен экспортировать определенные функции. Примечательно, что эта скрытная техника использовалась атакующими преимущественно на контроллерах домена.

Еще один параметр реестра, который позволял атакующим обеспечивать закрепление бэкдоров — HKCU\Software\Microsoft\Command Processor\AutoRun. Этот способ выполняет полезную нагрузку только при запуске пользователем командной оболочки Windows. Такое поведение редко встречается в работе рядовых сотрудников, поэтому атакующие применяли этот подход именно на рабочей станции ИТ‑администратора. При этом злоумышленники не запускали вредоносный файл напрямую, а использовали вспомогательный командный сценарий.

Таким образом, закрепление представляло собой последовательную цепочку запуска модулей, которые обеспечивали работу бэкдора.

Способы автоматизированного запуска через модификации реестра становятся наиболее скрытными при изменении нераспространенных параметров. А использование последовательных инструментов запуска не позволяет при анализе ограниченного набора артефактов обнаружить всю цепочку и ликвидировать угрозу сразу.
Всерьез и надолго
С точки зрения классификации, техники из этого раздела следовало бы разобрать ранее. Однако методы GOFFEE, которые будут рассмотрены в этом блоке, встречаются в реальных инцидентах исключительно редко. Они рассчитаны на длительное и скрытное присутствие в инфраструктуре, а при определенных обстоятельствах могут и вовсе не сработать. Из‑за специфики мы и решили вынести их в отдельный раздел и рассмотреть подробнее. Речь идет о подмене легитимного инструментария на закрытом корпоративном хранилище разрешенного ПО и модификации установочных ISO‑образов Windows‑систем в хранилищах ИТ‑департамента.
В исследованной атаке злоумышленники подменили на внутреннем хранилище исполняемые файлы двух утилит — 7-Zip и Git. Выбор утилит предполагает компрометацию как широкого круга пользователей (7-Zip), так и команды разработчиков и ИТ‑департамента (Git). Модифицированные файлы в полном объеме сохраняли функциональность оригинального ПО и не вызывали подозрений. При таком способе распространения сотрудник самостоятельно загружает и запускает вредоносные файлы. А факт загрузки их из закрытого корпоративного источника сильно повышает к ним доверие. Даже получив уведомление антивируса, пользователь может принудительно разрешить установку подозрительного файла. На внутренних хранилищах нередко встречаются исполняемые файлы с именами keygen, crack, и многие пользователи уже привыкли добавлять их в исключения, что только помогает злоумышленникам.

Модификация установочных образов — не менее творческий подход к закреплению и распространению вредоносного ПО. Устройство будет скомпрометировано только в случае переустановки системы или введения в эксплуатацию нового устройства. Важно, что бэкдор начнет функционировать еще до первого входа пользователя и тем более до установки им антивирусных решений и других защитных систем. Добиться этого атакующим позволили две модификации исходного ISO‑файла.
Добавленный в образ файл | Описание | Комментарий |
<IMAGE>\root\sources\$OEM$\$$\WFS\WFS.exe | Исполняемый файл бэкдора. При установке системы будет скопированв каталог C:\Windows\WFS\WFS.exe | Для расшифровки полезной нагрузки использует значение переменной окружения WFS_SERVICE_UUID |
<IMAGE>\root\sources\$OEM$\$$\Setup\Files\SetupComplete.cmd | Командный сценарий, который автоматически выполняется после базовой настройки системы. Содержит команды, создающие системную службудля запуска бэкдора | Создает системную службу для запуска бэкдора. Задает значение переменной окружения WFS_SERVICE_UUID |

Оба файла будут скопированы на конечное устройство в процессе установки и первичной настройки системы. А файл SetupComplete.cmd автоматически будет запущен самой операционной системой в момент появления приветственного окна.

Таким образом, злоумышленники модифицировали три версии установочных образов разных версий Windows. Как и при подмене ПО, атакующие могут выбирать жертв, но теперь не пользователей, а типы устройств: серверы или рабочие станции. Так можно сразу получить удаленный доступ к только что развернутому контроллеру домена или серверу резервных копий.
Сам факт использования подобных техник говорит об уверенности атакующих в существующих каналах доступа. Указанные подходы используются для параллельного захвата других устройств без непосредственного вмешательства. Это постепенно обеспечивает еще больший контроль над инфраструктурой, а также потенциально может восстановить доступ в случае утраты остальных каналов управления. Например, даже если все остальные бэкдоры обнаружены и удалены, новый сотрудник может получить рабочую станцию с предустановленным бэкдором из образа или самостоятельно установить модифицированный 7-Zip из корпоративного хранилища.
Однако у этих двух подходов есть также и существенный общий недостаток. Если в большинстве случаев злоумышленники подготавливали уникальный сэмпл под большинство устройств, то в этом случае распространяется один и тот же экземпляр. А они, в свою очередь, легко обнаруживаются при массовом сканировании устройств на известные индикаторы.
Обогащение аутентификационными данными
Как и со многими другими техниками, GOFFEE постепенно усложняли методы получения аутентификационных данных. В начале атаки злоумышленники использовали распространенные способы получения содержимого памяти системного процесса lsass.exe, отвечающего за хранение и обработку аутентификационного материала: утилиту NanoDump и штатную библиотеку comsvcs.dll. На этом же этапе атакующие применяли утилиту Impersonate и скрипт Invoke‑InternalMonologue.ps1 для проведения атак на протоколы аутентификации Windows.

Вероятно, при помощи этих инструментов GOFFEE еще в начале атаки собрали множество различных учетных данных, достаточных для дальнейшего продвижения по сети. Вместе с тем участники GOFFEE постоянно обновляли свои сведения: на протяжении всей атаки регулярно осуществляли дампы базы данных Active Directory NTDS.dit. Для этого злоумышленники использовали публично доступную утилиту RawCopy. Полученные данные архивировали 7-Zip и выгружали на подконтрольные себе ресурсы средствами ранее запущенных бэкдоров. При этом для сокрытия своей деятельности атакующие использовали переименованные копии указанных утилит.

Помимо этого, атакующие также использовали возможности своих бэкдоров. В процессе обновления инструментов злоумышленники установили на контроллере домена бэкдор с расширенным списком доступных команд. Он позволял напрямую извлекать данные из файловой системы при помощи библиотеки ПО Velociraptor.
Одновременно с этим для сбора сведений о пользователях корпоративных и бизнес‑ресурсов злоумышленники модифицировали исходный код сервисов на базе Битрикс. Они внедрили модули, осуществляющие скрытое логирование всех вводимых пользователями в процессе авторизации данных в отдельный файл. Выгрузить или удалить его можно было, указав определенное имя пользователя в форме авторизации.

Компрометируя рабочие станции сотрудников, злоумышленники проверяли, установлен ли мессенджер Telegram и похищали его служебный каталог. Это позволяло получить доступ к личной переписке и корпоративным чатам ИТ‑специалистов. В результате GOFFEE были хорошо осведомлены о реализованных и планируемых действиях по настройке инфраструктуры и мерам дополнительной защиты.

Благодаря разнообразию способов получения и источников аутентификационных данных злоумышленники на протяжении всей атаки обладали актуальными учетными данными широкого круга пользователей. Этого было достаточно для привилегированного доступа к различным устройствам локальной сети, сервисам удаленного доступа и иным корпоративным ресурсам.
Постоянный контроль
Еще одной отличительной чертой группировки стала внимательность к деталям и готовность осуществлять постоянный контроль как за работой собственных инструментов, так и за действиями сотрудников ИТ‑ и ИБ‑подразделений.
По мере распространения и запуска бэкдоров злоумышленники постоянно проверяли их работоспособность и наличие сетевого соединения. Для этого атакующие использовали встроенные утилиты Windows:
netstat -ano | findstr 49663 tasklist | findstr tponscr.exe

В случае частых сбоев в работе бэкдоров атакующие обеспечивали их перезапуск штатными средствами операционной системы после заданного таймаута.

На ключевых устройствах сети — контроллерах домена, файловых серверах и рабочих станциях администраторов и руководителей — злоумышленники часто устанавливали несколько бэкдоров с различными способами запуска.

На одном из устройств был обнаружен бэкдор, использующий для расшифровки полезной нагрузки имя рабочей станции. Однако же ни имя выявленной системы, ни любое другое из инфраструктуры заказчика не подошло в качестве ключа. Поэтому в некоторых случаях атакующие заменяли исполняемые файлы бэкдоров сразу после неудачного запуска.
Наряду с этим атакующие изучали активность администраторов сети. В процессе работ по улучшению системы журналирования специалисты использовали сценарий PCEnableAdvancedAudit.cmd, распространяя его централизованно через групповые политики и задачи планировщика. Спустя некоторое время на одном из устройств была обнаружена новая задача планировщика CryptSvc, запускающая файл с уже знакомым именем. Однако расположение и содержимое файла не оставляло сомнений в его принадлежности атакующим. Так злоумышленники обеспечивали закрепление нового бэкдора на устройстве.


Во многом именно внимательность к действиям пользователей позволила атакующим долго сохранять скрытный доступ к системам, так как большинство их действий маскировались или полностью повторяли легитимное поведение других систем.

