↓ Перейти к основному содержимому
  1. Блог/

Бэкдор группировки Labooboo: подробный разбор

·1 минута·

В начале августа мы рассказали, что хакерская группировка Labooboo (Toy Ghouls, Bearlyfy, Feral Wolf) завела собственный бэкдор, который использует нестандартные способы коммуникации с командным сервером: Matrix-мессенджер Element и MQTT-брокер HiveMQ.

Мы обещали опубликовать детали позже. И вот они: в статье "У меня тоже есть птички" наши эксперты подробно разобрали, как этот бэкдор доставляется в целевые системы, как закрепляется в них и взаимодействует с командным сервером.

А здесь для краткости добавим только список индикаторов компрометации, которые вы можете поискать в своих системах:

Имена файлов и MD5:

  • cplsupport.exe (BFADBEEE63A4F0BF19EC9DEB8FA58F58)
  • wtass.exe (7916C33688385525078BEE504C90F359)
  • config.toml

Ключи реестра:

  • HKLM\Software\synapse\Config\SealedConfig
  • HKLM\Software\SynapseAgent\metrics_interval

Названия служб:

  • cplsupport (Problem Reports Control Panel)
  • wtas (Windows Telemetry Aggregator Service)

Доменные имена:

  • meet.element[.]tw
  • broker.hivemq.com (легитимный ресурс, используемый злоумышленниками)
  • ip-api.com (легитимный ресурс, используемый злоумышленниками)

Related