Инструмент для Red Team используется в атаках для обхода средств защиты

Инструмент для Red Team используется в атаках для обхода средств защиты

Инструмент для Red Team используется в атаках для обхода средств защиты

Киберпреступники начали использовать в атаках инструмент для пентеста Brute Ratel (BRc4), предназначенный для команд Red Team. С его помощью злоумышленникам якобы удаётся избегать детектирования и оставаться незамеченными в системе жертвы.

Специалисты Unit 42 (подразделение Palo Alto Networks) отметили, что один из образцов вредоноса был загружен на VirusTotal 19 мая 2022 года.

Исследователи нашли связь соответствующего пейлоада с набором инструментов Brute Ratel C4, помогающим избегать детектирования EDR-системами и антивирусными продуктами. BRc4, разработанный иранским специалистом Читаном Наяком, по своей сути является аналогом Cobalt Strike. Сам автор описывает его как «настраиваемый командный центр для Red Team и симуляции кибератак».

BRc4 — платный софт, первая версия которого вышла в конце 2020 года. За это время 350 клиентов приобрели более 480 лицензий на инструмент, каждая из которых обходится в 2500 долларов в год. При этом BRc4 может похвастаться богатой функциональностью: внедрение в процесс, снятие скриншотов, загрузка и скачивание файлов, много каналов для C2-взаимодействия и возможность хранить спрятанные от антивирусов артефакты памяти.

Использующие этот инструмент киберпреступники доставляют вредоносную нагрузку через образ Roshan_CV.iso, который при запуске монтирует Windows-диск, содержащий с виду безобидный документ в формате Word. Однако при запуске этого файла в систему пользователя устанавливается BRc4.

«Файл Roshan_CV.ISO и его содержимое подозрительно похожи на то, что использует другая APT-группа — российская APT29 (также известна под именами Cozy Bear, The Dukes и Iron Hemlock)», — объясняют исследователи из Unit 42.

Интересно, что второй семпл вредоноса загрузили на VirusTotal с территории Украины, а в общей сложности специалисты нашли уже семь образцов, датируемых февралём 2021 года.

Кстати, после сообщений Unit 42 тот самый Наяк, автор BRc4 сообщил, что в отношении соответствующих лицензий «были приняты адекватные меры».

Microsoft показала, как очистить Windows без CCleaner и аналогов

Любители «навести порядок» на компьютере с Windows годами тянутся к утилитам для очистки системы — от безобидных клинеров кеша до спорных решений вроде CCleaner. Логика понятна: удалить временные файлы, освободить место на диске, дать системе «вздохнуть». Но, как выясняется, во многих случаях ничего стороннего вообще не нужно — Windows уже умеет всё это сама.

Важно сразу оговориться: речь не о «чистой установке» Windows с форматированием диска, а именно об очистке мусора — временных файлов, кеша и прочих ненужных остатков, которые со временем забивают хранилище.

Интересно, что Microsoft, у которой есть собственный оптимизатор Microsoft PC Manager (и к нему тоже хватает претензий), фактически признаёт: отдельные «чистильщики» вам, скорее всего, не понадобятся.

В официальном материале корпорация напомнила о «родных» инструментах Windows — бесплатных и уже доступных каждому пользователю.

Первый и самый простой — Storage Sense («Контроль памяти»). Он автоматически освобождает место на системном диске, удаляя временные файлы и очищая корзину. По умолчанию функция часто выключена, но включается в пару кликов:

Параметры Система Память Контроль памяти. Включили — и система сама следит за чистотой.

Второй проверенный инструмент — Disk Cleanup («Очистка диска»). Он сканирует выбранный диск и позволяет вручную отметить, что именно можно удалить. А если нажать кнопку «Очистить системные файлы» (с правами администратора), список становится куда интереснее: очистка обновлений Windows, файлы оптимизации доставки, кеш DirectX и другие элементы, которые могут занимать несколько гигабайт.

Правда, здесь стоит быть внимательным. Среди дополнительных опций есть удаление точек восстановления и теневых копий томов — Microsoft и профильные медиа не советуют трогать их без веской причины. Более того, в прошлом компания уже попадала в неловкие ситуации, когда очистка затрагивала даже папку «Загрузки».

Наконец, Microsoft напоминает о ручной очистке папки Temp. Обычно Windows удаляет временные файлы сама, но иногда они «зависают» и копятся. Удалять их можно вручную — система спокойно пропустит файлы, которые ещё используются.

А вот что делать не стоит, так это трогать папку C:\Windows\Prefetch. Несмотря на популярные советы из интернета, её содержимое помогает Windows работать быстрее, экономя ресурсы процессора. Да и выигрыш по месту — смешные 10-15 МБ.

RSS: Новости на портале Anti-Malware.ru