home.social

#blue_team — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #blue_team, aggregated by home.social.

  1. #blue_team #macOS #AppleScript

    Как защититься

    - Изменить приложение по умолчанию для .scpt файлов на TextEdit.
    - Включить в Finder отображение расширений.​
    - Настроить EDR для мониторинга запусков Script Editor с последующей сетевой активностью.
    - Использовать Sigma-правила для детектирования подозрительных executions из Script Editor​.
    - Отслеживать файлы с двойными расширениями типа .docx.scpt, .pdf.scpt через file event monitoring.
    - Блокировать домены из IOC-списка: endesway[.]life, foldgalaxy[.]com, aubr[.]io, dosmac[.]top и другие из исследования​.

    Подробности: (pberba.github.io/security/2025).

  2. #blue_team #macOS #AppleScript

    Пример атаки

    - Доставка: Жертве приходит email с ZIP-архивом, внутри которого лежит файл с иконкой Word.​
    - Маскировка: При распаковке в Finder пользователь видит файл с иконкой Word, расширение .scpt скрыто.​
    - Открытие: Двойной клик запускает Script Editor вместо Word/Preview, отображая комментарии с инструкцией «нажмите Run для просмотра документа».​
    - Выполнение: Нажатие Run (⌘+R) запускает `do shell script`, который Gatekeeper не блокирует, так как код выполняется через легитимное системное приложение Script Editor.​
    - Заражение: Загруженная malware работает в фоне, выполняя вредоносные действия.

  3. #blue_team #macOS #AppleScript

    Технические особенности

    - Вредоносный код скрывается за сотнями пустых строк, в начале скрипта видны только комментарии типа Click to install update.​
    - Использует do shell script для bash-команд: загрузка malware через curl, распаковка в /tmp, запуск, эксфильтрация данных на C2.​
    - Resource fork (legacy-технология Mac OS 9) хранит кастомные иконки .docx/.pptx, которые корректно распаковываются из ZIP/DMG и отображаются в Finder, создавая убедительно выглядящие фейковые документы.​
    - Extended attributes манипулируют флагом com.apple.FinderInfo для per-file скрытия расширения .scpt, обходя глобальную настройку Finder Show all filename extensions.

  4. AppleScript-файлы пришли на замену уязвимости в Gatekeeper

    #blue_team #macOS #AppleScript

    В августе 2024 года Apple устранила функцию right-click and open, позволяющую обходить защиту Gatekeeper. После этого атакующие переключились на .scpt AppleScript-файлы для распространения commodity-стилеров и проведения APT-операций.

    Техника эксплуатирует особенность macOS — .scpt по умолчанию открывается в Script Editor, где пользователь может немедленно выполнить код кнопкой Run (⌘+R) в обход проверки Gatekeeper. То есть macOS по умолчанию открывает такие файлы в Script Editor, и Gatekeeper это не заблокирует даже если файл помечен как «скачанный из интернета».

  5. Баг в Windows Print Spooler позволяет пользователю с низкими привилегиями или гостевой учёткой удаленно вызвать DoS службы печати spoolsv.exe

    #blue_team #CVE #windows #printer #print_spooler

    Print Spooler (spoolsv.exe) — критическая системная служба Windows, управляющая очередью печати и процессами взаимодействия с принтерами. Работает с привилегиями SYSTEM и доступна через интерфейс MS-RPC.

    Новая уязвимость эксплуатирует слабость в обработке RPC-процедур, связанных с открытием принтеров и управлением ими.

    Эксплуатация:

    - атакующий с низкими или гостевыми правами инициирует удаленный RPC-вызов к Print Spooler;
    - специально сформированный запрос к уязвимой процедуре вызывает необработанное исключение в spoolsv.exe;
    - служба аварийно завершается, блокируя печать для всех пользователей системы.

    Защита: отключение Print Spooler на системах без принтеров, изоляция принтеров в отдельные сегменты сети и мониторинг активности службы печати.

    - [Подробности](incendium.rocks/posts/Remotely)

  6. Крупнейшая кибер-атака на южнокорейского оператора SK Telecom

    #blue_team #SKTelecom #hacking

    Пару месяцев назад стало известно о невероятно простой в исполнении, но от этого не менее разрушительной атаке на SK Telecom. В июне 2022 года через веб-шелл в инфраструктуру оператора попало вредоносное ПО, которому удалось закрепиться в системе и собирать данные абонентов вплоть до апреля 2025 года. Зараженными оказалось 23 сервера, на которых было обнаружено 25 различных типов вредоносных программ.

    Хакеры получили доступ к данным 26,95 миллиона абонентов, включая IMSI, ключи аутентификации USIM, данные о сетевой активности, SMS и контакты на SIM-картах. SK Telecom пришлось изолировать зараженное оборудование, приостановить регистрацию новых абонентов и инициировать массовую замену SIM-карт для всех пострадавших клиентов.

    Причина - халатность в базовых вещах.

    Читать (habr.com/ru/companies/bastion/)

  7. RID Hijacking

    Всем привет! Сегодня мы рассмотрим один из способов пост-эксплуатации Rid hijacking и посмотрим его артефакты.

    habr.com/ru/articles/931990/

    #RID_Hijacking #безопасность #windows #sysmon #event_viewer #poc #артефакты #blue_team #cybersecurity #rid

  8. #blue_team #CRD #whitelist #applocker

    Просто и незамысловато, но на стороне атакуемого настроен через AppLocker запрет на установку MSI не перечисленных в "белом списке".

    Настройка максимально простая:

    - `gpedit.msc` — `Application Control Policies` — `AppLocker` — `Windows Installer Rules`.
    - Создайте правило «Разрешить» для MSI в доверенных папках и путях ("белый список").
    - Создайте правило «Запретить» для всех остальных MSI.
    - Включите сервис `Application Identity` (через `services.msc`), чтобы `AppLocker` начал работать.
    - Проверьте, что `MSI` из запрещённых мест не запускается.