Эксперты Microsoft выпустили антишпионский инструмент NetCease

Эксперты Microsoft выпустили антишпионский инструмент NetCease

Исследователи из компании Microsoft выпустили новый инструмент, разработанный, чтобы помочь защитить корпоративные сети от слежки.

Утилита, получившая название NetCease была создана экспертами Itai Grady и Tal Be’ery из исследовательской команды Microsoft. NetCease доступен на TechNet Gallery, но не как официальный инструмент Microsoft.

Обычно во время разведывательной фазы атаки злоумышленники должны собрать информацию, которая позволит им захватить как можно больше компьютеров в сети. В частности, они должны вычислить привилегированных пользователей и те машины, к которым у них есть доступ.

После того, как цели будут определены, злоумышленники могут использовать функцию NetSessionEnum для получения информации о сессиях, установленных на контроллерах домена (DC) или других серверах. Функция NetSessionEnum может быть использована любым идентифицированным пользователем и предоставляет информацию, такую как имя устройства и IP-адрес, имя пользователя, установившего сеанс, и продолжительность сессии.

Этот метод был использован в многочисленных атаках и был внедрен в утилиты для тестирования на проникновение PowerSploit и BloodHound.

По умолчанию любой пользователь домена может выполнить NetSessionEnum удаленно, права доступа могут быть изменены только путем ручного редактирования ключа реестра. Поэтому эксперты создали NetCease чтобы помочь администраторам легко изменять эти права доступа и сделать более сложной задачей для хакеров получение информации в пределах сети.

NetCease представляет собой короткий PowerShell-скрипт, который выполняется один раз на каждом сервере или контроллере домена. Также доступен его исходный код.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

55% атакованных стилерами устройств стали жертвой RedLine в 2023 году

Согласно статистике Kaspersky Digital Footprint Intelligence, за 2023 год более половины (55%) атакованных инфостилерами устройств становились жертвами печально известного вредоноса RedLine.

Инфостилеры, как можно понять из названия этого класса зловредов, заточены в первую очередь на кражу данных жертвы: логинов, паролей, файлов cookies, сведений о банковских картах и т. п.

RedLine в прошлом не раз привлекал внимание экспертов своей результативностью. Например, в конце 2021 года этот вредонос стал основным поставщиком украденных данных на форумы дарквеба.

В марте 2023-го операторы RedLine и Raccoon начали осваивать новый инжектор — DotRunpeX. А в сентябре у DanaBot и RedLine появился новый проводник в Windows.

По данным Kaspersky Digital Footprint Intelligence, в период с 2020 по 2023 год RedLine можно было встретить в 51% случаев заражения устройств инфостилерами. На втором и третьем месте с большим отрывом располагались Vidar (17%) и Raccoon (около 12%).

 

Аналитики из «Лаборатории Касперского» подчёркивают, что за 2020-2023 годы удалось выявить более ста видов инфостилеров. При этом доля атак с их использованием выросла с 4 до 28%.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru