Подписанный валидным сертификатом разработчика бэкдор, месяц раздававшийся с официального сайта вендора. Не модель угроз на слайде - реальная кампания, которую Kaspersky GReAT вскрыли постфактум. Основная масса жертв - в России. Бэкдор второй стадии получили около десятка организаций: государственные, научные, производственные - в России, Беларуси и Таиланде. Ниже - полный kill chain, маппинг TTP на MITRE ATT&CK с чётким разделением по фазам и detection-подходы, которые можно внедрить в SOC прямо сейчас.
Бизнес-логика атаки: зачем ломать цепочку поставок утилиты для образов дисков
Supply chain атака на DAEMON Tools - классика «широкой воронки с узким горлышком». Атакующие компрометируют популярный софт с миллионами пользователей и получают initial access на максимальное количество хостов. Из нескольких тысяч заражённых машин advanced-пейлоад ушёл только на десяток. Типичный почерк APT: массовый сбор данных профилирования, фильтрация целей по принадлежности к госструктурам и НИИ, полноценный имплант - только на отобранных хостах.Компрометация системного ПО, которое работает с повышенными привилегиями и стартует при каждой загрузке ОС, даёт атакующим устойчивый доступ: выполнение команд, загрузка произвольных модулей, эксфильтрация данных. По Mandiant M-Trends 2025, медианное время нахождения злоумышленника в сети до обнаружения - 11 дней. Кампания через DAEMON Tools оставалась незамеченной порядка 30 дней. Почти втрое дольше медианы. Исследователи Kaspersky обнаружили в коде имплантов китайскоязычные строки, но формальная атрибуция не проведена.
Kill chain: от подписанного инсталлятора до QUIC RAT
Компрометация дистрибутива и начальный доступ
Согласно исследованию Kaspersky Securelist, атакующие скомпрометировали три бинарника внутри инсталляционного пакета DAEMON Tools: DTHelper.exe, DiscSoftBusServiceLite.exe и DTShellHlp.exe. Все три лежат в каталоге установки (по умолчаниюC:\Program Files\DAEMON Tools Lite) и подписаны валидным цифровым сертификатом AVB Disc Soft - разработчика DAEMON Tools.Затронута только Windows-версия DAEMON Tools Lite; macOS-сборка осталась чистой. Вендор (AVB Disc Soft) после уведомления выпустил чистую версию (точные номера скомпрометированных и исправленной версий сверяйте с оригинальным отчётом Securelist и advisory вендора).
Бэкдор встроен в код инициализации CRT (C Runtime) легитимных бинарников - при запуске любого из трёх файлов активируется выделенный поток. DiscSoftBusServiceLite.exe стартует как служба при каждой загрузке ОС; DTHelper.exe и DTShellHlp.exe вызываются при взаимодействии пользователя с DAEMON Tools и шлют HTTP GET на C2. C2-домен имитирует легитимный сайт DAEMON Tools (точные IoC сверяйте с отчётом Securelist).
Информационный сборщик: массовое профилирование жертв
В ответ на GET-запрос C2 возвращает shell-команду, которая исполняется черезcmd.exe. Первый пейлоад, доставленный на тысячи заражённых машин - информационный сборщик envchk.exe (хэш и IoC - в отчёте Kaspersky Securelist). Это .NET-приложение с китайскоязычными строками в коде. Сборщик передаёт на C2 через HTTP POST:- MAC-адрес (первый ненулевой)
- hostname и доменное имя DNS
- список запущенных процессов и установленного ПО
- системную локаль
Минималистичный бэкдор: ручная работа с опечатками
На основании данных профилирования атакующие избирательно отправляли второй пейлоад примерно на десяток машин из тысяч заражённых. Пейлоад - два файла:cdg.exe (загрузчик шеллкода) и cdg.tmp (шеллкод, зашифрованный RC4). Ключ дешифрования передаётся как аргумент командной строки (конкретные значения ключей - в отчёте Securelist).Бэкдор умеет загружать файлы, выполнять shell-команды и запускать шеллкод-модули в памяти. Но вот что интересно: исследователи Kaspersky зафиксировали опечатки в командах развёртывания -
chiper вместо cipher, пропущенная буква c в rypto.dll вместо crypto.dll. Из-за одной такой ошибки бэкдор не запустился на части целей. Это hands-on-keyboard - оператор вбивает команды руками, а не автоматизированный деплой.Жертвы второй стадии - розничная торговля, научные и государственные учреждения, производственные предприятия в России, Беларуси и Таиланде.
QUIC RAT: финальный имплант для единственной цели
Из всех жертв второй стадии QUIC RAT получила только одна - российское образовательное учреждение. Имплант написан на C++, обфусцирован control flow flattening и статически слинкован с WolfSSL. В секции.data сидит тело легитимной msquic.dll. Набор протоколов C2 впечатляет: HTTP, UDP, TCP, WSS, QUIC, DNS и HTTP/3 - связь будет работать даже в средах с жёстко ограниченным доступом.QUIC RAT инжектирует пейлоады в
notepad.exe и conhost.exe. Выбор осознанный: оба процесса выглядят как легитимная системная активность и редко попадают под пристальный мониторинг. Кто в SOC будет расследовать сетевую активность блокнота?Supply chain attack T1195.002: маппинг TTP по фазам
Одна из типичных ошибок при разборе подобных инцидентов - свалить TTP всех фаз в одну кучу. Ниже - чёткое разделение, без которого detection-правила будут генерировать кашу из алертов.Группа 1 - подготовка и компрометация подписанного бинарника:
| Техника | MITRE ID | Тактика | Применение |
|---|---|---|---|
| Code Signing Certificates | T1587.002 | Resource Development | Валидные сертификаты AVB Disc Soft для подписи троянизированных бинарников |
| Compromise Software Supply Chain | T1195.002 | Initial Access | Компрометация инсталлятора на легитимном сайте вендора (только Windows-версия) |
| Code Signing | T1553.002 | Defense Evasion | Подписанные бинарники обходят endpoint-проверки |
| Embedded Payloads | T1027.009 | Defense Evasion | Бэкдор внедрён в CRT-инициализацию легитимных файлов |
| Match Legitimate Resource Name or Location | T1036.005 | Defense Evasion | Тайпсквоттинг C2-домена |
Группа 2 - выполнение команд и доставка пейлоадов через cmd.exe:
| Техника | MITRE ID | Тактика | Применение |
|---|---|---|---|
| Malicious File | T1204.002 | Execution | Пользователь запускает троянизированный инсталлятор |
| Windows Command Shell | T1059.003 | Execution | cmd.exe исполняет команды C2 |
| Ingress Tool Transfer | T1105 | Command and Control | Загрузка envchk.exe, cdg.exe, QUIC RAT |
Группа 3 - персистентность и эксфильтрация:
| Техника | MITRE ID | Тактика | Применение |
|---|---|---|---|
| Windows Service | T1543.003 | Persistence / Privilege Escalation | DiscSoftBusServiceLite.exe запускается как Windows-служба при каждой загрузке ОС; DTHelper.exe и DTShellHlp.exe - user-mode бинарники, вызываемые при действиях пользователя (T1543.003 применим только к DiscSoftBusServiceLite.exe) |
| Exfiltration Over C2 Channel | T1041 | Exfiltration | Данные профилирования уходят на C2 через HTTP POST |
Группа 4 - QUIC RAT, defense evasion через инъекцию в процессы:
QUIC RAT инжектирует пейлоады в
notepad.exe и conhost.exe - Process Injection (T1055). В отличие от типичного использования conhost.exe для indirect command execution (T1202), здесь conhost.exe - исключительно цель инъекции, поэтому T1055, а не T1202.Зачем разделение на группы? Для SOC это критично. Алерт на
cmd.exe, порождённый процессом из каталога DAEMON Tools - Группа 2 (T1059.003). EDR фиксирует аномальный HTTP от подписанного DTHelper.exe - Группа 1 (T1553.002 + T1027.009). Смешаете группы в одно правило - утонете в false positives.SOC детектирование supply chain: что искать в инфраструктуре
Сетевой уровень: DNS и HTTP-аномалии
Самый простой индикатор - DNS-запросы к C2-доменам из отчёта Kaspersky Securelist (точные IoC берите из оригинала и проверяйте актуальность). В среде с DNS-логированием (Sysmon Event ID 22 или встроенное DNS-логирование Windows) это ловится одним правилом.Шире: в CrowdStrike Falcon и Kaspersky KATA стоит настроить мониторинг typosquatting-доменов, имитирующих домены используемого в организации ПО (конкретные зоны мониторинга - по IoC из отчёта Securelist).
Бэкдор шлёт HTTP GET с процессов, которые в нормальной работе DAEMON Tools не лезут в сеть. В Elastic Defend 8.x+ и CrowdStrike Falcon это детектируется через корреляцию process name + outbound HTTP.
Хостовый уровень: Sysmon и EDR-правила
Ключевые Sysmon-события для детектирования бэкдора с валидной цифровой подписью:- Event ID 1 (Process Create):
cmd.exeкак дочерний процессDTHelper.exe,DiscSoftBusServiceLite.exeилиDTShellHlp.exe. В штатной работе DAEMON Tools не порождаетcmd.exe. Точка. - Event ID 1: создание процесса
envchk.exeв каталогеC:\Windows\Temp\- именно туда, по данным исследователей, сбрасывается информационный сборщик. - Event ID 3 (Network Connection): исходящие соединения от процессов из
C:\Program Files\DAEMON Tools Lite\на домены, отличные от официальных (daemon-tools.com, disc-soft.com). Перед деплоем правила соберите baseline легитимных соединений (проверка обновлений, телеметрия), чтобы не захлебнуться в false positives.
Код:
ParentImage contains "DAEMON Tools"
AND Image endswith "cmd.exe"
/* Любой cmd.exe от DAEMON Tools - аномалия. Дополнительно: */
/* AND CommandLine contains ("certutil" OR "bitsadmin" OR "curl" OR "mshta" OR "regsvr32" OR "rundll32" OR "WebClient" OR "DownloadFile") */
cmd.exe (T1059.003). Сам факт появления cmd.exe как дочернего процесса DAEMON Tools - аномалия; фильтрация по LOLBAS-утилитам (certutil, bitsadmin, curl, mshta, regsvr32, rundll32) снижает false positives.Для QUIC RAT: аномальная сетевая активность
notepad.exe или conhost.exe. В норме эти процессы не инициируют исходящих соединений - никогда. В Elastic Defend 8.x+ и SentinelOne это покрывается поведенческими правилами на network activity от непрофильных процессов. Kaspersky выпустил обновления детектирующих правил для KEDR Expert, SIEM и KATA - версии и даты проверяйте в advisory вендора и на Securelist. Если используете продукты Kaspersky - убедитесь, что базы актуальны.Чеклист немедленных действий при подозрении на компрометацию дистрибутива
- Проверить наличие скомпрометированных версий DAEMON Tools (диапазон версий - по advisory вендора и отчёту Securelist) на всех endpoint-ах. При обнаружении - изолировать хост, запустить full scan.
- Добавить в blocklist IoC из оригинального отчёта Kaspersky Securelist (домены и IP-адреса C2).
- Провести ретроспективный поиск в DNS-логах за период кампании (даты и домены - по IoC из отчёта Securelist).
- Проверить parent-child relationships:
cmd.exe, порождённый процессом из каталога DAEMON Tools - индикатор компрометации (T1059.003). - Искать
envchk.exeвC:\Windows\Temp\и других временных каталогах. Файл может быть удалён - проверяйте Sysmon Event ID 11 (FileCreate). - Мониторить
notepad.exeиconhost.exeна сетевую активность. В штатном режиме эти процессы не создают исходящих соединений. - Обновить DAEMON Tools до последней чистой версии (номер - по advisory вендора). Рассмотреть встроенное ISO-монтирование Windows 10/11 как альтернативу - меньше attack surface.
- Пересмотреть политику доверия к подписанному ПО: валидная подпись ≠ безопасность. Behavioral monitoring обязателен даже для подписанных бинарников.
Контекст: рост атак с злоупотреблением подписанным и легитимным ПО
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
За последние два года мне пришлось разбирать три supply chain инцидента в продакшн-средах, и в каждом случае проблема была не в отсутствии EDR - он стоял. Проблема была в доверии. Подписанный бинарник с сайта вендора попадал в whitelist или в исключения. «Это наш DAEMON Tools, мы его используем десять лет» - ответ SOC-аналитика, который видел алерт, но не эскалировал. Индустрия выучила урок SolarWinds на уровне конференций и отчётов, но в повседневных SOC-процессах подписанный инсталлятор всё ещё проходит без вопросов. Пока zero trust к софту из цепочки поставок не станет таким же стандартом, как MFA для VPN, кампании с подписанным бэкдором будут повторяться - а интервал между ними будет сокращаться. На codeby.net в разделе threat hunting разбираем подобные IoC и практики детектирования - если работаете с supply chain рисками, стоит заглянуть.