💀 NightEagle добралась до инфраструктуры российских компаний APT-группа NightEagle (APT-Q-95), известная с 2023 года атаками на Азию, теперь действует и в России. Первичный доступ — через корпоративный VPN с использованием скомпрометированных легитимных учётных записей. Подключения шли с российских IP, обёрнутых в Cloudflare WARP, и с европейских VPS. По данным kaspersky_ru, это лишь верхушка. На Microsoft Exchange группа устанавливает бэкдор GhostContainer — .NET-сборку из компонентов с открытым исходным кодом: Neo-reGeorg, эксплойт CVE-2020-0688 и класс GhostWebShell. Внедрение происходит через перезапись VIEWSTATE в конфигурации ASP.NET. Внутри три класса: Stub обрабатывает команды из заголовков x-owa-urlpostdata, отключает AMSI и Event Log, а два класса App_Web создают виртуальные пути и перенаправляют трафик. Обнаружение — Trojan.MSIL.GhostContainer.gen. Для продвижения используют RDP, Microsoft Dev Tunnels и rdp2tcp. Инструменты размещали на GitHub в репозиториях mirror-js и browserthemes, файлы назывались adobe_32.exe, 1cbroker.exe, trueconf.exe. Через atexec из Impacket создавали задачи с netsh portproxy. Для повышения привилегий использовали BlueKeep (CVE-2019-0708), создавали локальную учётную запись администратора, запрашивали Kerberos-билеты с флагами Forwardable, Proxiable, Renewable и пытались выполнить DCSync. Выявить такую активность можно по событиям с ID 132 и 148 в журнале Microsoft-Windows-RemoteDesktopServices-RdpCoreTS: у rdp2tcp там нестандартные имена каналов. Правила EDR от Kaspersky: suspicious_assembly_loading_into_powershell_via_reflection, detection_of_access_to_tunnel_domains_dns, impacket_possible_activity. Сетевая сигнатура KATA — Exploit.CVE-2019-0708.TCP.C&C. Я бы начал не с хэшей, а с проверки machine.config на предмет аномального VIEWSTATE — GhostContainer не активируется без записи туда. И обязательно проверил бы в SIEM события 132/148 за последние 30 дней: если канал называется rdp2tcp или случайной строкой, атакующие уже внутри. #NightEagle #APT #GhostContainer #BlueKeep #Exchange #RDP