Взломщики создают скрытый админ-аккаунт Windows через подмену RID

Взломщики создают скрытый админ-аккаунт Windows через подмену RID

Взломщики создают скрытый админ-аккаунт Windows через подмену RID

Эксперты корейской ИБ-компании AhnLab представили результаты разбора техники RID Hijacking, применяемой в целевых атаках кибергруппы Andariel для создания в Windows бэкдор-аккаунтов с правами администратора.

Относительный идентификатор (RID) указывает на уровень доступа учетной записи Windows и является частью SID. Такие значения хранятся в базе данных SAM, по умолчанию доступной лишь с привилегиями SYSTEM.

Авторы рассматриваемых атак получают их после взлома с помощью PsExec. Далее создается скрытая учетная запись обычного пользователя (с использованием команды NET USER), к имени добавляется символ «$».

Подмена RID для повышения привилегий аккаунта осуществляется с помощью специализированного opensource-инструмента и кастомного зловреда (на VirusTotal детектируется с результатом 49/72 по состоянию на 25 января). После этого новый юзер добавляется в группы RDP и администраторов Windows.

 

Для большей скрытности привнесенные в реестр (базу SAM) изменения экспортируются. Также удаляются ключ и бэкдор-аккаунт, который затем вытаскивается из бэкапа и заново регистрируется, чтобы активация не отобразилась в логах.

Инициатором атак RID Hijacking исследователи считают Andariel, входящую в состав Lazarus. Локальное повышение привилегий таким способом трудно выявить и предотвратить.

Снизить риски сисадминам поможет LSA: включенная служба позволяет мониторить попытки входа в систему, замены паролей, а также отслеживать и пресекать несанкционированный доступ к базе SAM.

Кроме того, рекомендуется ограничить использование PsExec, JuicyPotato и подобных им инструментов, отключить гостевые учетные записи, а остальным активировать многофакторную аутентификацию.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Xello представила Datacube — продукт для защиты корпоративных данных

Компания Xello, известная своими решениями в области киберобмана, представила на форуме Positive Hack Days Fest новый продукт — Datacube, предназначенный для защиты корпоративных данных.

Xello работает на российском рынке с 2018 года. По словам генерального директора компании Александра Щетинина, Xello контролирует около 70% рынка платформ киберобмана и ловушек для злоумышленников.

В 2024 году компания показала оборот в 543 млн рублей, число заказчиков превысило 80. На 2025 год Xello планирует увеличить выручку до 1 млрд рублей.

Однако в рамках своей основной ниши компания достигла зрелости, поэтому решила выйти на новый сегмент — рынок систем защиты данных. По оценкам, на этот сегмент приходится около 18% объёма российского рынка информационной безопасности, и он продолжает быстро расти.

Для выхода в новое направление Xello разработала продукт Datacube. Его предварительная версия была представлена на Positive Hack Days Fest. Datacube представляет собой защищённую среду для работы с данными, создающую на персональном компьютере изолированное пространство, предназначенное для хранения и обработки корпоративной информации. Основная цель решения — обеспечение безопасности рабочих мест удалённых сотрудников.

Как пояснил технический директор компании Алексей Макаров, архитектура Datacube соответствует принципам концепции Zero Trust: личные и корпоративные данные надёжно разделены. С технической точки зрения решение использует подход, близкий к контейнеризации.

Публичное бета-тестирование начнётся летом 2025 года, а официальный запуск продаж запланирован на август. В течение ближайших двух лет Xello рассчитывает достичь выручки от продаж Datacube в размере 500 млн рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru