Kompromittáció után tartós hozzáférés

Editors' Pick

A SpecterOps kutatói egy új posztkompromittációs perzisztencia- és C2-technikát mutattak be, amely Chromium-alapú böngészők (Chrome, Edge stb.) bővítményeit használja tartós hozzáférés fenntartására. A módszer nem egy böngészősérülékenységet használ ki, hanem abból indul ki, hogy a támadó már rendszergazdai jogosultságot szerzett a gépen. Ezt követően a Windows Enterprise Policy mechanizmusát – elsősorban az ExtensionInstallForcelist házirendet – módosítja, amellyel egy tetszőleges böngészőbővítményt automatikusan telepíttet a Chrome-mal vagy Edge-dzsel. A bővítmény a böngésző minden indításakor automatikusan betöltődik, így tartós hozzáférést biztosít a támadó számára. 

A kutatók szerint egy ilyen rosszindulatú bővítmény HTTPS-en keresztül kommunikálhat a C2, így forgalma beleolvad a böngésző normál webes kommunikációjába. A bővítmény képes például session cookie-k, böngészési adatok és más, a megadott jogosultságok által elérhető információk gyűjtésére, miközben nem igényel külön futó kártevőfolyamatot, ezért egyes EDR-megoldások számára nehezebben észlelhető. 

A védekezés során a kutatók azt javasolják, hogy a szervezetek auditálják az ExtensionInstallForcelist házirendeket, kizárólag jóváhagyott bővítményeket engedélyezzenek, valamint monitorozzák a böngészőházirendek, a registry és a csoportházirendek váratlan módosításait. Emellett érdemes figyelni az ismeretlen bővítményazonosítók megjelenését és a böngészőfolyamatokból induló szokatlan HTTPS-kapcsolatokat, mivel ezek rosszindulatú bővítmény telepítésére utalhatnak.

FORRÁS