Jump to content

Эксперты рассказали о мощном инструменте АНБ DoubleFeature


security147

Recommended Posts

Эксперты рассказали о мощном инструменте АНБ DoubleFeature

15:42 / 28 Декабря, 2021 2021-12-28T16:42:48+03:00

Alexander Antipov

Специалисты назвали DoubleFeature «голубой мечтой» команд реагирования на инциденты.

https://www.securitylab.ru/upload/iblock/cef/cef2265557631c13403757c96d829bcc.jpg

Специалисты ИБ-компании Check Point представили подробное описание системы DoubleFeature, предназначенной для регистрации различных этапов постэксплуатации, связанной с развертыванием DanderSpritz. DanderSpritz – полнофункциональная вредоносная среда из арсенала APT-группы Equation Group, которую связывают с Агентством национальной безопасности США (АНБ).

Впервые о DanderSpritz стало известно 14 апреля 2017 года, когда хакерская группировка Shadow Brokers опубликовала похищенные у АНБ инструменты. Утечка также содержала разработанный АНБ эксплоит EternalBlue, сделавший возможной масштабную атаку вымогательского ПО NotPetya в июне 2017 года.

DanderSpritz представляет собой модульный, незаметный, полностью функциональный фреймворк, базирующийся на десятках плагинов для постэкплуатационной активности на Windows- и Linux-хостах. Одним из них является DoubleFeature – инструмент диагностики зараженных DanderSpritz машин.

Как пояснили исследователи, DoubleFeature играет роль своего рода «Розеттского камня» для лучшего понимания модулей DanderSpritz и скомпрометированных ими систем.

«Это просто голубая мечта команд реагирования на инциденты», – заявили исследователи.

Инструмент DoubleFeature, разработанный для журналирования инструментов, которые развернуты на атакуемой машине, представляет собой панель управления на языке программирования Python. Помимо прочего, панель также играет роль утилиты отчетности для извлечения информации из журналов и загрузки их на подконтрольный злоумышленникам сервер. Выходные данные интерпретируются с помощью специализированного исполняемого файла DoubleFeatureReader.exe.

Плагины, мониторинг которых осуществляет DoubleFeature, включают: инструменты для удаленного доступа UnitedRake (второе название EquationDrug) и PeddleCheap, бэкдор для незаметного извлечения данных StraitBizarre, шпионскую платформу KillSuit (второе название GrayFish), набор инструментов для сохранения постоянства на системе DiveBar, драйвер для скрытого доступа к сети FlewAvenue, а также имплант-валидатор MistyVeal, проверяющий скомпрометированную систему на аутентичность.

«Иногда мир инструментов высококлассных APT-групп и мир обычного вредоносного ПО кажется двумя параллельными вселенными. Финансируемые правительством группировки, как правило, оперируют огромными секретными кодовыми базами с огромным набором функций, использующимися более десятилетия из-за практической необходимости. Выходит, мы все еще медленно перевариваем утечку четырехлетней давности, раскрывшей нам DanderSpritz, и получаем новые идеи», – отметили исследователи.


В нашем телеграм канале мы рассказываем о главных новостях из мира IT, актуальных угрозах и событиях, которые оказывают влияние на обороноспособность стран, бизнес глобальных корпораций и безопасность пользователей по всему миру. Узнай первым как выжить в цифровом кошмаре!

Adblock test (Why?)

Link to comment

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...