#blue_team — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #blue_team, aggregated by home.social.
-
#blue_team #macOS #AppleScript
Как защититься
- Изменить приложение по умолчанию для .scpt файлов на TextEdit.
- Включить в Finder отображение расширений.
- Настроить EDR для мониторинга запусков Script Editor с последующей сетевой активностью.
- Использовать Sigma-правила для детектирования подозрительных executions из Script Editor.
- Отслеживать файлы с двойными расширениями типа .docx.scpt, .pdf.scpt через file event monitoring.
- Блокировать домены из IOC-списка: endesway[.]life, foldgalaxy[.]com, aubr[.]io, dosmac[.]top и другие из исследования.Подробности: (https://pberba.github.io/security/2025/11/11/macos-infection-vector-applescript-bypass-gatekeeper/).
-
#blue_team #macOS #AppleScript
Пример атаки
- Доставка: Жертве приходит email с ZIP-архивом, внутри которого лежит файл с иконкой Word.
- Маскировка: При распаковке в Finder пользователь видит файл с иконкой Word, расширение .scpt скрыто.
- Открытие: Двойной клик запускает Script Editor вместо Word/Preview, отображая комментарии с инструкцией «нажмите Run для просмотра документа».
- Выполнение: Нажатие Run (⌘+R) запускает `do shell script`, который Gatekeeper не блокирует, так как код выполняется через легитимное системное приложение Script Editor.
- Заражение: Загруженная malware работает в фоне, выполняя вредоносные действия. -
#blue_team #macOS #AppleScript
Технические особенности
- Вредоносный код скрывается за сотнями пустых строк, в начале скрипта видны только комментарии типа Click to install update.
- Использует do shell script для bash-команд: загрузка malware через curl, распаковка в /tmp, запуск, эксфильтрация данных на C2.
- Resource fork (legacy-технология Mac OS 9) хранит кастомные иконки .docx/.pptx, которые корректно распаковываются из ZIP/DMG и отображаются в Finder, создавая убедительно выглядящие фейковые документы.
- Extended attributes манипулируют флагом com.apple.FinderInfo для per-file скрытия расширения .scpt, обходя глобальную настройку Finder Show all filename extensions. -
AppleScript-файлы пришли на замену уязвимости в Gatekeeper
#blue_team #macOS #AppleScript
В августе 2024 года Apple устранила функцию right-click and open, позволяющую обходить защиту Gatekeeper. После этого атакующие переключились на .scpt AppleScript-файлы для распространения commodity-стилеров и проведения APT-операций.
Техника эксплуатирует особенность macOS — .scpt по умолчанию открывается в Script Editor, где пользователь может немедленно выполнить код кнопкой Run (⌘+R) в обход проверки Gatekeeper. То есть macOS по умолчанию открывает такие файлы в Script Editor, и Gatekeeper это не заблокирует даже если файл помечен как «скачанный из интернета». -
Баг в Windows Print Spooler позволяет пользователю с низкими привилегиями или гостевой учёткой удаленно вызвать DoS службы печати spoolsv.exe
#blue_team #CVE #windows #printer #print_spooler
Print Spooler (spoolsv.exe) — критическая системная служба Windows, управляющая очередью печати и процессами взаимодействия с принтерами. Работает с привилегиями SYSTEM и доступна через интерфейс MS-RPC.
Новая уязвимость эксплуатирует слабость в обработке RPC-процедур, связанных с открытием принтеров и управлением ими.
Эксплуатация:
- атакующий с низкими или гостевыми правами инициирует удаленный RPC-вызов к Print Spooler;
- специально сформированный запрос к уязвимой процедуре вызывает необработанное исключение в spoolsv.exe;
- служба аварийно завершается, блокируя печать для всех пользователей системы.Защита: отключение Print Spooler на системах без принтеров, изоляция принтеров в отдельные сегменты сети и мониторинг активности службы печати.
- [Подробности](https://www.incendium.rocks/posts/Remotely-crashing-spooler/)
-
Крупнейшая кибер-атака на южнокорейского оператора SK Telecom
#blue_team #SKTelecom #hacking
Пару месяцев назад стало известно о невероятно простой в исполнении, но от этого не менее разрушительной атаке на SK Telecom. В июне 2022 года через веб-шелл в инфраструктуру оператора попало вредоносное ПО, которому удалось закрепиться в системе и собирать данные абонентов вплоть до апреля 2025 года. Зараженными оказалось 23 сервера, на которых было обнаружено 25 различных типов вредоносных программ.
Хакеры получили доступ к данным 26,95 миллиона абонентов, включая IMSI, ключи аутентификации USIM, данные о сетевой активности, SMS и контакты на SIM-картах. SK Telecom пришлось изолировать зараженное оборудование, приостановить регистрацию новых абонентов и инициировать массовую замену SIM-карт для всех пострадавших клиентов.
Причина - халатность в базовых вещах.
Читать (https://habr.com/ru/companies/bastion/articles/930716/)
-
RID Hijacking
Всем привет! Сегодня мы рассмотрим один из способов пост-эксплуатации Rid hijacking и посмотрим его артефакты.
https://habr.com/ru/articles/931990/
#RID_Hijacking #безопасность #windows #sysmon #event_viewer #poc #артефакты #blue_team #cybersecurity #rid
-
#blue_team #CRD #whitelist #applocker
Просто и незамысловато, но на стороне атакуемого настроен через AppLocker запрет на установку MSI не перечисленных в "белом списке".
Настройка максимально простая:
- `gpedit.msc` — `Application Control Policies` — `AppLocker` — `Windows Installer Rules`.
- Создайте правило «Разрешить» для MSI в доверенных папках и путях ("белый список").
- Создайте правило «Запретить» для всех остальных MSI.
- Включите сервис `Application Identity` (через `services.msc`), чтобы `AppLocker` начал работать.
- Проверьте, что `MSI` из запрещённых мест не запускается. -
Why bother with argv[0]?
https://www.wietzebeukema.nl/blog/why-bother-with-argv0
#ycombinator #argv_lsqb_0_rsqb #argv0 #argv #arg_lsqb_0_rsqb #arg0 #command_line #cmd #command_line_obfuscation #command_line_bypass #edr_obfuscation #cyber #threat_detection #cyber_threat #cyber_threat_detection #edr #endpoint #blue_team #blue_teaming #red_team #red_teaming #threat_hunting #threat_hunter #hunting -
Why bother with argv[0]?
https://www.wietzebeukema.nl/blog/why-bother-with-argv0
#ycombinator #argv_lsqb_0_rsqb #argv0 #argv #arg_lsqb_0_rsqb #arg0 #command_line #cmd #command_line_obfuscation #command_line_bypass #edr_obfuscation #cyber #threat_detection #cyber_threat #cyber_threat_detection #edr #endpoint #blue_team #blue_teaming #red_team #red_teaming #threat_hunting #threat_hunter #hunting -
Why Bother with Argv[0]?
https://www.wietzebeukema.nl/blog/why-bother-with-argv0
#ycombinator #argv_lsqb_0_rsqb #argv0 #argv #arg_lsqb_0_rsqb #arg0 #command_line #cmd #command_line_obfuscation #command_line_bypass #edr_obfuscation #cyber #threat_detection #cyber_threat #cyber_threat_detection #edr #endpoint #blue_team #blue_teaming #red_team #red_teaming #threat_hunting #threat_hunter #hunting -
Why Bother with Argv[0]?
https://www.wietzebeukema.nl/blog/why-bother-with-argv0
#ycombinator #argv_lsqb_0_rsqb #argv0 #argv #arg_lsqb_0_rsqb #arg0 #command_line #cmd #command_line_obfuscation #command_line_bypass #edr_obfuscation #cyber #threat_detection #cyber_threat #cyber_threat_detection #edr #endpoint #blue_team #blue_teaming #red_team #red_teaming #threat_hunting #threat_hunter #hunting