😈 Весит всего 23 килобайта и обходит EDR — как устроен новый скрытный фреймворк FalkonC2 Аналитики компании Flare обнаружили и изучили FalkonC2 — комм…
Аналитики компании Flare обнаружили и изучили FalkonC2 — коммерческий фреймворк для удалённого управления заражёнными устройствами
❗️ Ключевой модуль фреймворка, Rotemelli2, весит от 23 до 35 КБ, не записывает ничего на диск и целенаправленно обходит корпоративные защитные системы класса EDR и XDR— программные комплексы, которые отслеживают подозрительную активность на конечных устройствах
В одной из тестовых демонстраций авторы показали, как легитимный инструмент удалённого доступа ConnectWise ScreenConnect переименовывается, запускается скрытно, а затем загружает вредоносный модуль в память и повышает привилегии до уровня системного администратора Windows
Никаких следов на диске — только малозаметная активность в оперативной памяти
🧑💻 Этичный хакер