T1218.007: Утилита msiexec

Злоумышленники могут использовать утилиту msiexec.exe для выполнения полезных нагрузок. Msiexec.exe — это утилита командной строки установщика Windows, которая обычно используется для запуска пакетов установки (.msi). Бинарный файл msiexec.exe может быть подписан сертификатом Microsoft.

Злоумышленники могут использовать msiexec.exe для запуска вредоносных файлов MSI — как локальных, так и доступных по сети. Также msiexec.exe может запускать DLL-библиотеки. Поскольку файл msiexec.exe может быть нативным для ОС Windows и иметь подпись, злоумышленники могут воспользоваться им для обхода механизмов контроля приложений, которые не отслеживают его возможное неправомерное использование. Msiexec.exe также может выполняться с привилегиями SYSTEM, если включена политика AlwaysInstallElevated.

Какие продукты Positive Technologies покрывают технику

Экспертиза MaxPatrol SIEM

mitre_attck_defense_evasion: PT-CR-337: Msiexec_AWL_Bypass: Попытка обойти запрет на запуск приложений с помощью встроенной утилиты Microsoft Windows msiexec.exe (используется для выполнения файлов MSI)

Способы обнаружения

IDDS0009Источник и компонент данныхПроцесс: Создание процессаОписание

Отслеживайте процессы для мониторинга запуска утилиты msiexec.exe и ее аргументов. Сопоставляйте недавние вызовы утилиты msiexec.exe с историей использования известных допустимых аргументов и выполнения допустимых MSI-файлов.

IDDS0011Источник и компонент данныхМодуль: Загрузка модуляОписание

Отслеживайте события, связанные с файлами DLL/PE, особенно события создания этих бинарных файлов, а также загрузки DLL в память процессов. Отслеживайте незнакомые DLL и те, которые обычно не загружаются в память процессов.

IDDS0029Источник и компонент данныхСетевой трафик: Создание сетевого подключенияОписание

Отслеживайте создание сетевых соединений с недоверенными узлами.

IDDS0017Источник и компонент данныхКоманда: Выполнение командОписание

Рекомендуется также отслеживать аргументы, которые использовались до и после вызова msiexec.exe, чтобы определить происхождение и назначение выполняемых MSI-файлов или DLL-библиотек.

Меры противодействия

IDM1042НазваниеОтключение или удаление компонента или программыОписание

По возможности отключите политику AlwaysInstallElevated, чтобы предотвратить выполнение пакетов установщика Windows с повышенными правами.

IDM1026НазваниеУправление привилегированными учетными записямиОписание

Ограничьте выполнение msiexec.exe только привилегированными учетными записями или группами, которым необходимо его использовать, чтобы уменьшить возможности для вредоносного использования.