Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

2150061989

AI-генериран PowerShell скрипт показва нов риск за Active Directory среди

Huntress публикува анализ на реален инцидент, при който атакуващ използва AI-генериран PowerShell скрипт за разузнаване на Active Directory среда. Скриптът, обозначен като Untitled1.ps1, е използван след установен RDP (Remote Desktop Protocol) достъп до Windows Server, присъединен към домейн.

Случаят е важен не защото атаката въвежда напълно нова техника. Active Directory разузнаването, проверката на достъпни споделени папки и подготовката за изнасяне на данни са познати етапи от много атаки. Разликата е в начина, по който инструментът е създаден — чрез AI-подпомогнато генериране на код.

Това показва практически риск за защитните екипи: атакуващите могат бързо да създават персонализирани скриптове за конкретна среда, вместо да използват само познати инструменти, които вече имат сигнатури, индикатори и детекции.

Какво се случва

Според анализа на Huntress атаката започва с достъп чрез RDP до Windows Server, който е част от домейн. Контекстът на инцидента сочи използване на предварително компрометирани идентификационни данни.

След достъпа атакуващият подготвя инструменти в C:\ProgramData, често използвана директория за временно разполагане на инструменти при атаки срещу Windows среди. В рамките на минути е стартиран PowerShell скриптът Untitled1.ps1, чиято цел е разузнаване на Active Directory.

Скриптът събира информация за:

  • потребители;
  • компютри;
  • групи;
  • организационни единици;
  • подмрежи;
  • домейн контролери;
  • trust relationships между домейни;
  • структура на средата.

След това резултатите се експортират във файлове и се генерира HTML отчет с обобщение на събраната информация. По-късно в атаката е използван s5cmd.exe — легитимен инструмент за работа с Amazon S3, който често може да бъде злоупотребен за изнасяне на данни. Атакуващият използва и SharpShares.exe, за да търси достъпни споделени папки, като филтрира стандартните административни споделяния.

Какво означава “vibe-coded” в този контекст

Терминът “vibe-coded” описва създаване на код чрез итеративно подаване на инструкции към AI модел на естествен език. Вместо атакуващият да пише целия скрипт ръчно, той може да описва какво иска да прави инструментът, да получи код, да поиска поправки и да повтаря процеса, докато резултатът работи.

В този случай Huntress посочва няколко признака, че скриптът е генериран или силно подпомогнат от AI:

  • заглавие в стил “100% Working AD Information Gathering Script – FULLY FIXED”;
  • прекалено сложна логика за откриване на домейн контролер;
  • оставен примерен hostname, който не е променен;
  • излишно цветен и подробен console output;
  • няколко резервни метода за една и съща задача, вместо по-стегнат подход.

Тези признаци не са доказателство сами по себе си във всеки случай, но в комбинация с поведението на скрипта показват модел, характерен за AI-генериран код: работещ, но често прекалено подробен, повтарящ се и не напълно адаптиран към реалната среда.

Защо Active Directory остава основна цел

Active Directory е централна част от идентичността и достъпа в много корпоративни среди. Ако атакуващият разбере структурата на домейна, групите, потребителите, администраторските роли и доверителните връзки, той получава карта на средата.

Разузнаването на Active Directory може да помогне за:

  • намиране на привилегировани акаунти;
  • откриване на администраторски групи;
  • идентифициране на сървъри и работни станции;
  • търсене на достъпни споделени папки;
  • планиране на странично придвижване;
  • подготовка за кражба на данни;
  • избор на следваща цел в мрежата.

Затова подобен скрипт не трябва да се разглежда като “само информация”. Разузнаването често е етапът, който позволява атаката да стане по-точна, по-бърза и по-вредна.

Защо това затруднява традиционните детекции

Класическите инструменти за защита често разчитат на познати файлови хешове, статични сигнатури, имена на инструменти или повтарящи се индикатори. Това работи добре, когато атакуващият използва добре познати рамки или инструменти, които вече са засичани в други кампании.

AI-генерираните скриптове променят тази логика. Един скрипт може да бъде създаден за конкретен инцидент и никога повече да не бъде използван в същия вид. Това намалява стойността на откриването само по файл, име, хеш или точен текст.

Поведението обаче остава разпознаваемо. Дори ако кодът е нов, той трябва да извърши определени действия:

  • да изпълни PowerShell команди;
  • да комуникира с домейн контролер;
  • да заяви данни за потребители, групи и компютри;
  • да създаде файлове с резултати;
  • да архивира или подготви данни;
  • да търси споделени папки;
  • да стартира допълнителни инструменти.

Това е причината поведенческата телеметрия да става по-важна. AI може да промени синтаксиса, но не може напълно да скрие оперативната следа, необходима за разузнаване на Active Directory.

Какво трябва да се наблюдава

Организациите с Windows и Active Directory среди трябва да следят не само познати инструменти, а и поведение, което показва разузнаване.

Важни източници на данни включват:

  • PowerShell Operational logs;
  • Event ID 4104 за PowerShell script block logging;
  • RDP logon събития;
  • необичайни интерактивни сесии към сървъри;
  • стартиране на PowerShell от нетипични потребители;
  • създаване на файлове в C:\ProgramData;
  • масово извличане на потребители, групи и компютри;
  • заявки към домейн контролери от необичайни хостове;
  • създаване на CSV, HTML или ZIP файлове с инвентарна информация;
  • стартиране на инструменти за търсене на споделени папки;
  • употреба на легитимни инструменти за трансфер на данни;
  • връзка между AD разузнаване и последваща активност към файлови сървъри или облачни хранилища.

Тук контекстът е критичен. Една PowerShell команда може да бъде легитимна. Комбинацията от RDP достъп, PowerShell разузнаване, създаване на отчети, архивиране и подготовка за трансфер вече е различен сигнал.

Препоръчителни действия

Организациите трябва да третират този тип активност като риск за идентичностите и вътрешната мрежова структура, не само като PowerShell изпълнение.

Приоритетни действия:

  • активирайте PowerShell script block logging;
  • събирайте и корелирайте PowerShell Operational logs;
  • наблюдавайте Event ID 4104 за необичайни скриптове;
  • ограничете RDP достъпа до сървъри;
  • използвайте MFA (Multi-Factor Authentication) за отдалечен достъп;
  • прилагайте least privilege за домейн акаунти;
  • ограничете локалните администраторски права;
  • наблюдавайте масово AD разузнаване;
  • следете за създаване на .csv, .html и .zip файлове с домейн информация;
  • проверявайте активност в C:\ProgramData;
  • анализирайте достъп до споделени папки след подозрителна AD активност;
  • ограничете използването на PowerShell там, където не е нужно;
  • проверете дали EDR и SIEM корелациите засичат поведение, а не само познати инструменти;
  • изградете сценарии за реакция при AD enumeration.

При съмнение за компрометирана RDP сесия трябва да се провери не само конкретният сървър, а и домейн активността след нея: достъп до групи, файлови споделяния, облачни услуги, създадени файлове, нови инструменти и опити за изнасяне на данни.

DIAMATIX перспектива

Случаят показва как AI променя работата на атакуващите на практично ниво. Не е нужно атаката да бъде напълно нова, за да бъде по-трудна за откриване. Достатъчно е инструментът да бъде персонализиран, еднократен и различен от познатите сигнатури.

За организациите това означава, че защитата на Active Directory не може да разчита само на списък с познати инструменти. Трябва да има видимост върху поведението: кой влиза през RDP, какви PowerShell команди се изпълняват, какви заявки се правят към домейн контролерите, какви файлове се създават и какво се случва след първоначалното разузнаване.

За доставчиците на киберсигурност това поставя по-високи изисквания към анализа. SOC (Security Operations Center) и MDR (Managed Detection and Response) екипите трябва да могат да разпознават атакуващата логика, дори когато инструментът е нов. При AI-генерирани скриптове името на файла може да не значи нищо. Поведението значи много повече.

DIAMATIX разглежда подобни случаи като сигнал за нужда от по-зряла поведенческа детекция. Това включва корелация между identity activity, endpoint telemetry, PowerShell logs, RDP достъп, файлови промени и мрежова активност.

В регулирани сектори този риск е особено важен. Active Directory често контролира достъпа до критични системи, споделени файлове, бизнес приложения и административни функции. Ако атакуващият получи добра карта на домейна, следващите действия могат да бъдат по-бързи и по-точно насочени.

AI не променя основната цел на атакуващите. Той ускорява създаването на инструменти, адаптирани към конкретна цел. Защитата трябва да отговори с по-добра телеметрия, по-ясни сценарии за реакция и анализ, който гледа отвъд името на файла.

CISO анализ

За CISO този случай поставя няколко управленски и технически въпроса.

Първата зона е защитата на Active Directory. Ако AD средата не се наблюдава достатъчно добре, атакуващият може да извърши разузнаване, без това да бъде отчетено като високорисково поведение.

Ключови въпроси:

  • Имаме ли видимост върху AD enumeration активност?
  • Следим ли кой прави заявки към домейн контролерите?
  • Засичаме ли масово извличане на потребители, групи и компютри?
  • Има ли базова линия за нормално PowerShell поведение?
  • Може ли SOC екипът да отличи административен скрипт от подозрително разузнаване?
  • Как се проверява активност след RDP достъп до домейн сървър?

Втората зона е зависимостта от сигнатури. AI-генерираните скриптове могат да бъдат различни при всяка атака. Това намалява стойността на защита, която разчита основно на статично разпознаване.

Ключови въпроси:

  • Детекциите ни базирани ли са само на познати инструменти и хешове?
  • Имаме ли поведенчески правила за AD разузнаване?
  • Следим ли script block logging в PowerShell?
  • Корелираме ли RDP, PowerShell, файлови промени и мрежова активност?
  • Можем ли да засечем подготовка за изнасяне на данни след разузнаване?

Третата зона е управлението на отдалечен достъп. В описания инцидент началната точка е RDP с компрометирани credentials. Това поставя фокус върху контрола на достъпа, MFA, privileged access и ограниченията върху интерактивни сесии.

Ключови въпроси:

  • Кои сървъри позволяват RDP достъп?
  • Кои потребители имат право на интерактивен достъп до сървъри?
  • Използва ли се MFA за отдалечен достъп?
  • Има ли отделни администраторски акаунти за привилегировани действия?
  • Преглеждат ли се неуспешни и успешни RDP сесии?
  • Има ли alert при RDP към нетипичен сървър или в необичайно време?

Четвъртата зона е готовността на SOC/MDR партньора. Ако организацията използва външен доставчик, той трябва да може да анализира поведение, не само индикатори.

Ключови въпроси:

  • Може ли доставчикът да анализира PowerShell Event ID 4104?
  • Има ли корелации за AD enumeration?
  • Как се ескалира подозрителна, но “легитимно изглеждаща” PowerShell активност?
  • Как доставчикът различава административен инвентаризационен скрипт от attacker reconnaissance?
  • Как се документира последващата проверка при подозрение за AD compromise?

Петата зона е реакцията. При AD enumeration инцидентът не трябва да се затваря само с премахване на скрипта. Трябва да се провери какво е било достъпено, кои акаунти са използвани, дали е имало търсене на споделени папки и дали е започнала подготовка за изнасяне на данни.

За CISO изводът е оперативен: AI-генерираните инструменти намаляват предвидимостта на файловите индикатори. Контролът трябва да се премести към поведение, контекст и бърза проверка на последващите действия.

Какво означава това за вашата среда

  • Този тип риск разчита на компрометирани credentials, отдалечен достъп, PowerShell изпълнение и разузнаване на Active Directory.
  • Откриването зависи от видимост върху RDP сесии, PowerShell logs, Event ID 4104, заявки към домейн контролери, файлови промени и активност към споделени папки.
  • Реакцията изисква проверка на използваните акаунти, анализ на изпълнените скриптове, преглед на създадените файлове, търсене на последващо разузнаване и оценка дали е имало подготовка за изнасяне на данни.

Ключови въпроси за проверка:

  • Имате ли видимост върху PowerShell script block logging?
  • Може ли SOC екипът да засече AD enumeration, дори когато инструментът е нов?
  • Ограничен ли е RDP достъпът до критични сървъри?
  • Следите ли за масово извличане на потребители, групи и компютри?
  • Имате ли сценарий за реакция при подозрение за Active Directory разузнаване?
  • Знаете ли какво се случва след първоначалния RDP достъп?

 

Проверете видимостта си върху Active Directory и PowerShell активност

DIAMATIX може да помогне с преглед на:

  • логове и телеметрия от Active Directory среди;
  • PowerShell logging и Event ID 4104;
  • RDP достъп и привилегировани сесии;
  • поведенчески детекции за AD enumeration;
  • връзка между endpoint, identity и мрежова активност;
  • готовност на SOC/MDR процесите за AI-генерирани инструменти.

Заявете преглед на Active Directory видимостта и реакцията с DIAMATIX.
Trusted · Innovative · Vigilant


Източници

  • Huntress. AI-Coded Malware | Analyzing Vibe-Coded AD Enumeration.
  • Infosecurity Magazine. Vibe-Coded Malware Caught in Active Directory Attack.
  • Mallory. AI-Generated PowerShell Script Used for Active Directory Enumeration.

Статията е базирана на публично достъпна информация към юли 2026 г.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.