Новости компьютерной безопасности:

  Latest News

Russian Hackers Exploiting Windows Print Spooler Using GooseEgg Tool

С сайта: Vulnerability(cybersecuritynews.com)

Russian Hackers Exploiting Windows Print Spooler Using GooseEgg Tool

Author: Tushar Subhra Dutta

Hackers abuse Windows Print Spooler vulnerabilities because it runs with elevated SYSTEM privileges, allowing privilege escalation. 

Also, exploiting it enables remote code execution and credential theft.

Microsoft exposed the Russian threat actor Forest Blizzard (aka APT28, Sednit, Sofacy, and Fancy Bear), who has been using a custom tool called GooseEgg to elevate privileges and steal credentials by exploiting the CVE-2022-38028 PrintSpooler vulnerability since at least 2020. 

Windows Print Spooler Vulnerability
Targeting government, education, and transportation sectors across Ukraine, Europe, and North America, Forest Blizzard leverages GooseEgg for post-compromise activities like remote code execution and lateral movement. 

Although simple, GooseEgg’s ability to spawn elevated processes enables the pursuit of further malicious objectives.

Linked to Russia’s GRU intelligence agency, Forest Blizzard differs from other destructive GRU groups.

After gaining initial access, Forest Blizzard uses GooseEgg to elevate privileges, typically deploying it via batch scripts like execute.bat or doit.bat, which set up persistence, Microsoft said.

While concealing activities, GooseEgg exploits CVE-2022-38028 to run malicious DLLs (often “wayzgoose”) or executables with SYSTEM permissions.

It copies driver stores to directories, mimicking software vendors under C:\ProgramData for staging payloads.

Besides this, from the list below, a subdirectory name is selected:-

  • Microsoft
  • Adobe
  • Comms
  • Intel
  • Kaspersky Lab
  • Bitdefender
  • ESET
  • NVIDIA
  • UbiSoft
  • Steam

GooseEgg’s commands enable checking exploit success, custom version identification, and privilege escalation – supporting Forest Blizzard’s ultimate objectives of credential theft and maintaining elevated access on compromised targets.

After exploiting PrintSpooler, GooseEgg creates registry keys to register a rogue protocol handler and COM server.

It replaces the C: drive symbolic link to redirect PrintSpooler into loading a malicious MPDW-Constraints.js file patched to invoke the rogue protocol during RpcEndDocPrinter. 

This launches the wayzgoose.dll malware with SYSTEM privileges.

This DLL is a simple launcher capable of spawning any application with elevated permissions. It enables the threat actor to install backdoors, move laterally, and execute code remotely on compromised systems. 

Recommendations
Here below we have mentioned all the recommendations:-

  • Harden credentials based on on-premises credential theft overview.
  • Activate EDR in block mode for proactive threat blocking.
  • Enable automated investigation and remediation for quick response.
  • Utilize cloud-delivered protection for up-to-date defense.
  • Block LSASS credential stealing.
  • Detect CVE-2021-34527 Print Spooler exploitation.
  • Search for suspicious files in ProgramData.
  • Identify processes creating scheduled tasks.
  • Look for constrained JavaScript files.
  • Monitor registry key and value creation.
  • Search for custom protocol handler activity.

IoCs
cyber security newsIoCs (Source – Microsoft)
Looking to Safeguard Your Company from Advanced Cyber Threats? Deploy TrustNet to Your Radar ASAP .



#Cyber_Security #Hacking_Tools #Vulnerability #cyber_security #cyber_security_news #malware

Оригинальная версия на сайте: Russian Hackers Exploiting Windows Print Spooler Using GooseEgg Tool
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.