Для подписчиковФишинг лидирует среди способов получения первоначального доступа. Причина проста: если у компании зрелая ИБ и грамотно защищен внешний периметр, атакующим остается социальная инженерия. К тому же одну и ту же фишинговую кампанию можно использовать против разных целей, слегка меняя текст, поэтому такие кампании легко масштабировать.
Лучшие статьи квартала на бумаге
2 000 ₽
Заказать журналПолный доступ к статьям и архиву выпусков
6 000 ₽ в год
ПодписатьсяСовместный курс «Хакера» и лаборатории «Хаксет»
7 000 ₽
Купить курсЛучшие статьи за 2021–2022 годы на бумаге
2 000 ₽
Заказать журналФишинг лидирует среди способов получения первоначального доступа. Причина проста: если у компании зрелая ИБ и грамотно защищен внешний периметр, атакующим остается социальная инженерия. К тому же одну и ту же фишинговую кампанию можно использовать против разных целей, слегка меняя текст, поэтому такие кампании легко масштабировать.
Статья имеет ознакомительный характер и предназначена для специалистов по безопасности, проводящих тестирование в рамках контракта. Автор и редакция не несут ответственности за любой вред, причиненный с применением изложенной информации. Распространение вредоносных программ, нарушение работы систем и нарушение тайны переписки преследуются по закону.
Мы взглянем на фишинговую кампанию глазами редтимера и пентестера и сосредоточимся на технической стороне таких атак. Разберем несколько популярных типов зловредных вложений, которые часто встречаются в письмах во время кампаний APT-групп и операций red team.
Почему именно вложения? Сегодня уже нельзя просто отправить исполняемый файл с интересным именем и написать в письме: «Крутая штука, попробуй». Скорее всего, такое письмо не дойдет до адресата: его остановит первый же фильтр.
Даже если письмо пройдет почтовые фильтры и файл попадет на компьютер пользователя, Microsoft Defender SmartScreen проверит его репутацию и покажет предупреждение, а UAC запросит права администратора. Каждый такой барьер дополнительно снижает вероятность запуска.
Второй вопрос: зачем вообще отправлять файл? Разве это не подозрительно? Да, подозрительно, но социальная инженерия все еще остается популярным способом получить initial access, даже если о ней знают все.
Такой файл работает как дроппер — первая ступень в цепочке доставки вредоноса. Он маскируется под популярное приложение или документ: пользователь запускает файл, рассчитывая открыть отчет, но вместо этого тот обращается к удаленному серверу, скачивает и запускает основной вредонос.
Чаще всего встречаются файлы с расширениями .scr, .lnk и .hta, а также установщики NSIS. Их мы и рассмотрим в этой статье.
SCRФайл .scr — это скринсейвер Windows с изображением, анимацией, видео или слайд‑шоу. Файл с расширением .scr — это обычный PE, который ничем не отличается от другого исполняемого файла. Можно просто скомпилировать .exe и сменить расширение с .exe на .scr.
В этом сценарии мы используем вполне стандартную просьбу ознакомиться с документом: отчетом, счетом‑фактурой, новым порядком допуска на объекты и так далее.
Открываем Visual Studio и выбираем шаблон «Консольное приложение» для C++.

Пишем простенький MessageBox:
#include<stdio.h>
#include<Windows.h>
int main(void) {
MessageBoxA(NULL, "Hello ][", "WOW!", MB_ICONINFORMATION);
return 0;
}
Поменяем расширение файла с .cpp на .c
Материалы из последних выпусков становятся доступны по отдельности только через два месяца после публикации. Чтобы продолжить чтение, необходимо стать участником сообщества «Xakep.ru».
Присоединяйся к сообществу «Xakep.ru»!Членство в сообществе в течение указанного срока откроет тебе доступ ко ВСЕМ материалам «Хакера», позволит скачивать выпуски в PDF, отключит рекламу на сайте и увеличит личную накопительную скидку! Подробнее
Вариант 2. Оформи подписку на материалы по тегуЕсли тебе интересна эта тема целиком, можно открыть доступ не к одному материалу, а ко всем платным статьям выбранного тега.