Как обнаружить агенты AdaptixC2 в сети и на хосте Всё чаще в APT-атаках и кампаниях с использованием шифровальщиков зло
Всё чаще в APT-атаках и кампаниях с использованием шифровальщиков злоумышленники применяют AdaptixC2 — проект с открытым исходным кодом, предназначенный для скрытого выполнения вредоносных действий в скомпрометированной системе.
Проект использует продвинутые механизмы сетевого взаимодействия между агентами и сервером, чтобы обходить средства защиты. Тем не менее у сетевых коммуникаций AdaptixC2 есть устойчивые особенности, которые может обнаружить решение Kaspersky Anti Targeted Attack (KATA) с модулем NDR.
Чтобы распознать AdaptixC2, недостаточно следить только за сетевым трафиком. Необходимо также контролировать активность на конечных устройствах — например, с помощью решения Kaspersky EDR Expert. Оно, в частности, выявляет перемещение злоумышленников по сети через службу WinRM, а также попытки получить доступ к браузерным данным.
В статье на Securelist наши эксперты разбирают активность AdaptixC2 на этапе постэксплуатации. Они также приводят детектирующую логику, на которой основаны правила для обнаружения агентов проекта при помощи KATA с модулем NDR и Kaspersky EDR Expert.