T1556.008: DLL поставщиков сети

Злоумышленники могут зарегистрировать вредоносные DLL-библиотеки поставщиков сети с целью получения учетных данных пользователей, введенных во время аутентификации, в открытом виде. DLL поставщиков сети обеспечивают взаимодействие Windows с отдельными сетевыми протоколами, а также могут поддерживать дополнительные функции управления учетными данными. При входе в систему модуль интерактивного входа Winlogon передает учетные данные локальному процессу mpnotify.exe через RPC. Процесс mpnotify.exe передает учетные данные в открытом виде зарегистрированным диспетчерам учетных данных, уведомляя их о событии входа.

Злоумышленники могут получать учетные данные от процесса mpnotify.exe, настроив вредоносную DLL поставщиков сети соответствующим образом. Через реестр они могут зарегистрировать вредоносную DLL-библиотеку в качестве диспетчера учетных данных, после чего она сможет получать и сохранять учетные данные, передаваемые функцией NPLogonNotify() каждый раз, когда пользователь входит в Windows на рабочей станции или в домене.

Злоумышленники могут пытаться установить вредоносные DLL поставщиков сети в системах, в которые пользователи и (или) администраторы входят чаще, чем в другие, например на серверы и контроллеры домена.

Способы обнаружения

IDDS0024Источник и компонент данныхРеестр Windows: Создание ключа реестра WindowsОписание

Отслеживайте добавление ключей реестра для поставщиков сети (например, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<ИмяПоставщикаСети>\NetworkProvider).

IDDS0009Источник и компонент данныхПроцесс: Вызовы API ОСОписание

Отслеживайте необычные вызовы API NPLogonNotify().

IDDS0022Источник и компонент данныхФайл: Создание файлаОписание

Отслеживайте недавно созданные файлы, с помощью которых злоумышленники могут встраивать вредоносные DLL-библиотеки поставщиков сети.

IDDS0024Источник и компонент данныхРеестр Windows: Изменение ключа реестра WindowsОписание

Отслеживайте изменения в записях реестра поставщиков сети (например, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order), чтобы сопоставить и рассмотреть DLL-библиотеки, на которые указывают эти значения.

Меры противодействия

IDM1024НазваниеОграничение прав доступа к рееструОписание

Ограничьте права доступа к реестру, чтобы запретить изменение важных ключей реестра, таких как HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order.

IDM1047НазваниеАудитОписание

Периодически проверяйте наличие новых и неизвестных DLL сетевого провайдера в реестре (HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<NetworkProviderName>\NetworkProvider\ProviderPath).

Проследите, чтобы были зарегистрированы только действительные DLL сетевого провайдера. Их названия можно найти в ключе реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order, а соответствующие служебные подключи, указывающие на DLL, находятся по путям вида HKEY_LOCAL_MACHINE\SYSTEM\CurrentC ontrolSet\Services\<NetworkProviderName>\NetworkProvider.

IDM1028НазваниеИзменение конфигурации ОСОписание

Начиная с Windows 11 22H2, политика EnableMPRNotifications может быть отключена с помощью групповой политики или через поставщика услуг конфигурации, чтобы Winlogon не отправлял учетные данные сетевым провайдерам.