T1218.008: Утилита odbcconf

Злоумышленники могут использовать утилиту odbcconf.exe для выполнения полезных нагрузок. Odbcconf.exe — это утилита Windows, которая используется для настройки драйверов Open Database Connectivity (ODBC) и имен источников данных. Бинарный файл odbcconf.exe может быть подписан сертификатом Microsoft.

Злоумышленники могут использовать odbcconf.exe для обхода механизмов контроля приложений, которые не отслеживают его возможное неправомерное использование. Утилита odbcconf.exe имеет флаг REGSVR, который может использоваться для неправомерного выполнения DLL-файлов (например, odbcconf.exe /S /A {REGSVR "C:\Users\Public\file.dll"}) аналогично использованию утилиты Regsvr32 .

Какие продукты Positive Technologies покрывают технику

Экспертиза MaxPatrol SIEM

mitre_attck_defense_evasion: PT-CR-456: Odbcconf_AWL_Bypass: Попытка обойти запрет на запуск приложений с помощью встроенной утилиты Microsoft Windows odbcconf.exe (используется для управления соединениями ODBC)

Способы обнаружения

IDDS0011Источник и компонент данныхМодуль: Загрузка модуляОписание

Отслеживайте события, связанные с файлами DLL/PE, особенно события создания этих бинарных файлов, а также загрузки DLL в память процессов. Отслеживайте незнакомые DLL и те, которые обычно не загружаются в память процессов.

IDDS0017Источник и компонент данныхКоманда: Выполнение командОписание

Рекомендуется также отслеживать аргументы, которые использовались до и после вызова odbcconf.exe, чтобы определить происхождение и назначение загружаемых DLL-библиотек.

IDDS0009Источник и компонент данныхПроцесс: Создание процессаОписание

Отслеживайте процессы для мониторинга запуска утилиты odbcconf.exe и ее аргументов. Сопоставляйте недавние вызовы odbcconf.exe с историей использования известных допустимых аргументов и загрузки допустимых DLL-библиотек, чтобы выявить аномальную и потенциально вредоносную активность.

Меры противодействия

IDM1042НазваниеОтключение или удаление компонента или программыОписание

Утилита Odbcconf.exe может быть не нужна в конкретной среде.

IDM1038НазваниеЗащита от выполненияОписание

Используйте контроль приложений, настроенный на блокировку выполнения утилиты Odbcconf.exe, если она не требуется для данной системы или сети, чтобы предотвратить потенциальное использование злоумышленниками.