На проверке Supply chain атака DAEMON Tools: бэкдор с валидной подписью — разбор TTP и detection

Рабочий стол аналитика с монитором, на котором отображена схема атаки цепочки поставок. Рядом лежит распечатка сертификата с перечёркнутым путём доверия.


Подписанный валидным сертификатом разработчика бэкдор, месяц раздававшийся с официального сайта вендора. Не модель угроз на слайде - реальная кампания, которую Kaspersky GReAT вскрыли постфактум. Основная масса жертв - в России. Бэкдор второй стадии получили около десятка организаций: государственные, научные, производственные - в России, Беларуси и Таиланде. Ниже - полный kill chain, маппинг TTP на MITRE ATT&CK с чётким разделением по фазам и detection-подходы, которые можно внедрить в SOC прямо сейчас.

Бизнес-логика атаки: зачем ломать цепочку поставок утилиты для образов дисков​

Supply chain атака на DAEMON Tools - классика «широкой воронки с узким горлышком». Атакующие компрометируют популярный софт с миллионами пользователей и получают initial access на максимальное количество хостов. Из нескольких тысяч заражённых машин advanced-пейлоад ушёл только на десяток. Типичный почерк APT: массовый сбор данных профилирования, фильтрация целей по принадлежности к госструктурам и НИИ, полноценный имплант - только на отобранных хостах.

Компрометация системного ПО, которое работает с повышенными привилегиями и стартует при каждой загрузке ОС, даёт атакующим устойчивый доступ: выполнение команд, загрузка произвольных модулей, эксфильтрация данных. По Mandiant M-Trends 2025, медианное время нахождения злоумышленника в сети до обнаружения - 11 дней. Кампания через DAEMON Tools оставалась незамеченной порядка 30 дней. Почти втрое дольше медианы. Исследователи Kaspersky обнаружили в коде имплантов китайскоязычные строки, но формальная атрибуция не проведена.

Kill chain: от подписанного инсталлятора до QUIC RAT​

Компрометация дистрибутива и начальный доступ​

Согласно исследованию Kaspersky Securelist, атакующие скомпрометировали три бинарника внутри инсталляционного пакета DAEMON Tools: DTHelper.exe, DiscSoftBusServiceLite.exe и DTShellHlp.exe. Все три лежат в каталоге установки (по умолчанию C:\Program Files\DAEMON Tools Lite) и подписаны валидным цифровым сертификатом AVB Disc Soft - разработчика DAEMON Tools.

Затронута только Windows-версия DAEMON Tools Lite; macOS-сборка осталась чистой. Вендор (AVB Disc Soft) после уведомления выпустил чистую версию (точные номера скомпрометированных и исправленной версий сверяйте с оригинальным отчётом Securelist и advisory вендора).

Бэкдор встроен в код инициализации CRT (C Runtime) легитимных бинарников - при запуске любого из трёх файлов активируется выделенный поток. DiscSoftBusServiceLite.exe стартует как служба при каждой загрузке ОС; DTHelper.exe и DTShellHlp.exe вызываются при взаимодействии пользователя с DAEMON Tools и шлют HTTP GET на C2. C2-домен имитирует легитимный сайт DAEMON Tools (точные IoC сверяйте с отчётом Securelist).

Информационный сборщик: массовое профилирование жертв​

В ответ на GET-запрос C2 возвращает shell-команду, которая исполняется через cmd.exe. Первый пейлоад, доставленный на тысячи заражённых машин - информационный сборщик envchk.exe (хэш и IoC - в отчёте Kaspersky Securelist). Это .NET-приложение с китайскоязычными строками в коде. Сборщик передаёт на C2 через HTTP POST:
  • MAC-адрес (первый ненулевой)
  • hostname и доменное имя DNS
  • список запущенных процессов и установленного ПО
  • системную локаль
Цель этапа - профилирование. Атакующие получают карту заражённой базы и решают, какие машины заслуживают развёртывания бэкдора.

Минималистичный бэкдор: ручная работа с опечатками​

На основании данных профилирования атакующие избирательно отправляли второй пейлоад примерно на десяток машин из тысяч заражённых. Пейлоад - два файла: cdg.exe (загрузчик шеллкода) и cdg.tmp (шеллкод, зашифрованный RC4). Ключ дешифрования передаётся как аргумент командной строки (конкретные значения ключей - в отчёте Securelist).

Бэкдор умеет загружать файлы, выполнять shell-команды и запускать шеллкод-модули в памяти. Но вот что интересно: исследователи Kaspersky зафиксировали опечатки в командах развёртывания - chiper вместо cipher, пропущенная буква c в rypto.dll вместо crypto.dll. Из-за одной такой ошибки бэкдор не запустился на части целей. Это hands-on-keyboard - оператор вбивает команды руками, а не автоматизированный деплой.

Жертвы второй стадии - розничная торговля, научные и государственные учреждения, производственные предприятия в России, Беларуси и Таиланде.

QUIC RAT: финальный имплант для единственной цели​

Из всех жертв второй стадии QUIC RAT получила только одна - российское образовательное учреждение. Имплант написан на C++, обфусцирован control flow flattening и статически слинкован с WolfSSL. В секции .data сидит тело легитимной msquic.dll. Набор протоколов C2 впечатляет: HTTP, UDP, TCP, WSS, QUIC, DNS и HTTP/3 - связь будет работать даже в средах с жёстко ограниченным доступом.

QUIC RAT инжектирует пейлоады в notepad.exe и conhost.exe. Выбор осознанный: оба процесса выглядят как легитимная системная активность и редко попадают под пристальный мониторинг. Кто в SOC будет расследовать сетевую активность блокнота?

Supply chain attack T1195.002: маппинг TTP по фазам​

Одна из типичных ошибок при разборе подобных инцидентов - свалить TTP всех фаз в одну кучу. Ниже - чёткое разделение, без которого detection-правила будут генерировать кашу из алертов.

Группа 1 - подготовка и компрометация подписанного бинарника:

ТехникаMITRE IDТактикаПрименение
Code Signing CertificatesT1587.002Resource DevelopmentВалидные сертификаты AVB Disc Soft для подписи троянизированных бинарников
Compromise Software Supply ChainT1195.002Initial AccessКомпрометация инсталлятора на легитимном сайте вендора (только Windows-версия)
Code SigningT1553.002Defense EvasionПодписанные бинарники обходят endpoint-проверки
Embedded PayloadsT1027.009Defense EvasionБэкдор внедрён в CRT-инициализацию легитимных файлов
Match Legitimate Resource Name or LocationT1036.005Defense EvasionТайпсквоттинг C2-домена

Группа 2 - выполнение команд и доставка пейлоадов через cmd.exe:

ТехникаMITRE IDТактикаПрименение
Malicious FileT1204.002ExecutionПользователь запускает троянизированный инсталлятор
Windows Command ShellT1059.003Executioncmd.exe исполняет команды C2
Ingress Tool TransferT1105Command and ControlЗагрузка envchk.exe, cdg.exe, QUIC RAT

Группа 3 - персистентность и эксфильтрация:

ТехникаMITRE IDТактикаПрименение
Windows ServiceT1543.003Persistence / Privilege EscalationDiscSoftBusServiceLite.exe запускается как Windows-служба при каждой загрузке ОС; DTHelper.exe и DTShellHlp.exe - user-mode бинарники, вызываемые при действиях пользователя (T1543.003 применим только к DiscSoftBusServiceLite.exe)
Exfiltration Over C2 ChannelT1041ExfiltrationДанные профилирования уходят на C2 через HTTP POST

Группа 4 - QUIC RAT, defense evasion через инъекцию в процессы:

QUIC RAT инжектирует пейлоады в notepad.exe и conhost.exe - Process Injection (T1055). В отличие от типичного использования conhost.exe для indirect command execution (T1202), здесь conhost.exe - исключительно цель инъекции, поэтому T1055, а не T1202.

Зачем разделение на группы? Для SOC это критично. Алерт на cmd.exe, порождённый процессом из каталога DAEMON Tools - Группа 2 (T1059.003). EDR фиксирует аномальный HTTP от подписанного DTHelper.exe - Группа 1 (T1553.002 + T1027.009). Смешаете группы в одно правило - утонете в false positives.

SOC детектирование supply chain: что искать в инфраструктуре​

Сетевой уровень: DNS и HTTP-аномалии​

Самый простой индикатор - DNS-запросы к C2-доменам из отчёта Kaspersky Securelist (точные IoC берите из оригинала и проверяйте актуальность). В среде с DNS-логированием (Sysmon Event ID 22 или встроенное DNS-логирование Windows) это ловится одним правилом.

Шире: в CrowdStrike Falcon и Kaspersky KATA стоит настроить мониторинг typosquatting-доменов, имитирующих домены используемого в организации ПО (конкретные зоны мониторинга - по IoC из отчёта Securelist).

Бэкдор шлёт HTTP GET с процессов, которые в нормальной работе DAEMON Tools не лезут в сеть. В Elastic Defend 8.x+ и CrowdStrike Falcon это детектируется через корреляцию process name + outbound HTTP.

Хостовый уровень: Sysmon и EDR-правила​

Ключевые Sysmon-события для детектирования бэкдора с валидной цифровой подписью:
  • Event ID 1 (Process Create): cmd.exe как дочерний процесс DTHelper.exe, DiscSoftBusServiceLite.exe или DTShellHlp.exe. В штатной работе DAEMON Tools не порождает cmd.exe. Точка.
  • Event ID 1: создание процесса envchk.exe в каталоге C:\Windows\Temp\ - именно туда, по данным исследователей, сбрасывается информационный сборщик.
  • Event ID 3 (Network Connection): исходящие соединения от процессов из C:\Program Files\DAEMON Tools Lite\ на домены, отличные от официальных (daemon-tools.com, disc-soft.com). Перед деплоем правила соберите baseline легитимных соединений (проверка обновлений, телеметрия), чтобы не захлебнуться в false positives.
Концептуальная логика detection-правила (адаптируйте под свой SIEM):
Код:
ParentImage contains "DAEMON Tools"
AND Image endswith "cmd.exe"
/* Любой cmd.exe от DAEMON Tools - аномалия. Дополнительно: */
/* AND CommandLine contains ("certutil" OR "bitsadmin" OR "curl" OR "mshta" OR "regsvr32" OR "rundll32" OR "WebClient" OR "DownloadFile") */
Это правило ловит Группу 2 TTP: троянизированный бинарник DAEMON Tools порождает cmd.exe (T1059.003). Сам факт появления cmd.exe как дочернего процесса DAEMON Tools - аномалия; фильтрация по LOLBAS-утилитам (certutil, bitsadmin, curl, mshta, regsvr32, rundll32) снижает false positives.

Для QUIC RAT: аномальная сетевая активность notepad.exe или conhost.exe. В норме эти процессы не инициируют исходящих соединений - никогда. В Elastic Defend 8.x+ и SentinelOne это покрывается поведенческими правилами на network activity от непрофильных процессов. Kaspersky выпустил обновления детектирующих правил для KEDR Expert, SIEM и KATA - версии и даты проверяйте в advisory вендора и на Securelist. Если используете продукты Kaspersky - убедитесь, что базы актуальны.

Чеклист немедленных действий при подозрении на компрометацию дистрибутива​

  1. Проверить наличие скомпрометированных версий DAEMON Tools (диапазон версий - по advisory вендора и отчёту Securelist) на всех endpoint-ах. При обнаружении - изолировать хост, запустить full scan.
  2. Добавить в blocklist IoC из оригинального отчёта Kaspersky Securelist (домены и IP-адреса C2).
  3. Провести ретроспективный поиск в DNS-логах за период кампании (даты и домены - по IoC из отчёта Securelist).
  4. Проверить parent-child relationships: cmd.exe, порождённый процессом из каталога DAEMON Tools - индикатор компрометации (T1059.003).
  5. Искать envchk.exe в C:\Windows\Temp\ и других временных каталогах. Файл может быть удалён - проверяйте Sysmon Event ID 11 (FileCreate).
  6. Мониторить notepad.exe и conhost.exe на сетевую активность. В штатном режиме эти процессы не создают исходящих соединений.
  7. Обновить DAEMON Tools до последней чистой версии (номер - по advisory вендора). Рассмотреть встроенное ISO-монтирование Windows 10/11 как альтернативу - меньше attack surface.
  8. Пересмотреть политику доверия к подписанному ПО: валидная подпись ≠ безопасность. Behavioral monitoring обязателен даже для подписанных бинарников.

Контекст: рост атак с злоупотреблением подписанным и легитимным ПО​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

За последние два года мне пришлось разбирать три supply chain инцидента в продакшн-средах, и в каждом случае проблема была не в отсутствии EDR - он стоял. Проблема была в доверии. Подписанный бинарник с сайта вендора попадал в whitelist или в исключения. «Это наш DAEMON Tools, мы его используем десять лет» - ответ SOC-аналитика, который видел алерт, но не эскалировал. Индустрия выучила урок SolarWinds на уровне конференций и отчётов, но в повседневных SOC-процессах подписанный инсталлятор всё ещё проходит без вопросов. Пока zero trust к софту из цепочки поставок не станет таким же стандартом, как MFA для VPN, кампании с подписанным бэкдором будут повторяться - а интервал между ними будет сокращаться. На codeby.net в разделе threat hunting разбираем подобные IoC и практики детектирования - если работаете с supply chain рисками, стоит заглянуть.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab