warning
Статья имеет ознакомительный характер и предназначена для специалистов по безопасности, проводящих тестирование в рамках контракта. Автор и редакция не несут ответственности за любой вред, причиненный с применением изложенной информации. Распространение вредоносных программ, нарушение работы систем и нарушение тайны переписки преследуются по закону.
Мы взглянем на фишинговую кампанию глазами редтимера и пентестера и сосредоточимся на технической стороне таких атак. Разберем несколько популярных типов зловредных вложений, которые часто встречаются в письмах во время кампаний APT-групп и операций red team.
Почему именно вложения? Сегодня уже нельзя просто отправить исполняемый файл с интересным именем и написать в письме: «Крутая штука, попробуй». Скорее всего, такое письмо не дойдет до адресата: его остановит первый же фильтр.
Даже если письмо пройдет почтовые фильтры и файл попадет на компьютер пользователя, Microsoft Defender SmartScreen проверит его репутацию и покажет предупреждение, а UAC запросит права администратора. Каждый такой барьер дополнительно снижает вероятность запуска.
Второй вопрос: зачем вообще отправлять файл? Разве это не подозрительно? Да, подозрительно, но социальная инженерия все еще остается популярным способом получить initial access, даже если о ней знают все.
Такой файл работает как дроппер — первая ступень в цепочке доставки вредоноса. Он маскируется под популярное приложение или документ: пользователь запускает файл, рассчитывая открыть отчет, но вместо этого тот обращается к удаленному серверу, скачивает и запускает основной вредонос.
Чаще всего встречаются файлы с расширениями .scr, .lnk и .hta, а также установщики NSIS. Их мы и рассмотрим в этой статье.
SCR
Файл .scr — это скринсейвер Windows с изображением, анимацией, видео или слайд‑шоу. Файл с расширением .scr — это обычный PE, который ничем не отличается от другого исполняемого файла. Можно просто скомпилировать .exe и сменить расширение с .exe на .scr.
В этом сценарии мы используем вполне стандартную просьбу ознакомиться с документом: отчетом, счетом‑фактурой, новым порядком допуска на объекты и так далее.
Открываем Visual Studio и выбираем шаблон «Консольное приложение» для C++.

Пишем простенький MessageBox:
#include<stdio.h>#include<Windows.h>int main(void) { MessageBoxA(NULL, "Hello ][", "WOW!", MB_ICONINFORMATION); return 0;}
Продолжение доступно только участникам
Материалы из последних выпусков становятся доступны по отдельности только через два месяца после публикации. Чтобы продолжить чтение, необходимо стать участником сообщества «Xakep.ru».
Присоединяйся к сообществу «Xakep.ru»!
Членство в сообществе в течение указанного срока откроет тебе доступ ко ВСЕМ материалам «Хакера», позволит скачивать выпуски в PDF, отключит рекламу на сайте и увеличит личную накопительную скидку! Подробнее
