Кратко
Разбор UWP/MSIX — по словам спикера, скорее компьютерная криминалистика, чем incident response. Изоляция, ради которой задумывался UWP, пропала после Desktop Bridge и runFullTrust, а Microsoft Store стал каналом доставки вредоносных пакетов и источником инструментария без админ-прав. Вторая половина — артефакты DFIR и минимум политик и детектов; доклад технический, вопросов не было.
Главное
- Рамка — не incident response, а «больше компьютерную криминалистику»; спикер 7 лет в ИБ, киберучения Purple Teaming.
- Metro Apps в Windows 8 были изолированы; сборка 1607 и Desktop Bridge дали упаковку Win32 в UWP с доступом к системным API — изоляция пропала. MSIX (развитие APPX) несёт AppxManifest.xml с runFullTrust, подпись с сертификатом и BlockMap с хэшами всех файлов.
- Большинство вредоносных MSIX подписаны сертификатом разработчика, забранным у скомпрометированной компании; пакет собирают MSIX Packaging Tool, Advanced Installer либо MakeAppx + манифест + SignTool; самоподписанный сертификат вносят в Trusted Root — это админские права.
- В Windows 11 неподписанный пакет ставит командлет PowerShell; в Publisher тогда всегда один и тот же Organization ID — готовый индикатор.
- Середина 2023 (Microsoft Threat Intelligence): группировки доставляли MSIX через ms-appinstaller — фишинг, SEO poisoning, реклама, Teams; обработчик Microsoft выключила.
- «Определённая CVE» — обход валидации подписи, издатель не совпадал с разработчиком Perimeter 81 (номер не назван, описания спикер не нашёл); приём FIN7 — фреймворк в MSIX запускает PS1 или батник до приложения по config.json.
- Артефакты: StateRepository-Deployment (URL источника либо путь, глубже — хэши файлов пакета) и вторая, не названная база (Organization ID, издатель) — обе только про установленные приложения.
- Журнал событий, четыре кейса: PowerShell с подписанным и неподписанным пакетом (у второго событие 9545), двойной клик (путь), ms-appinstaller (ссылка); App Installer этих установок не видит, зато показывает winget.
- Без админ-прав из Store: Python и Julia (winget → reverse shell), туннели ngrok и localtunnel («недавно были добавлены», «почти во многих кейсах» с шифровальщиками), portable-браузеры, «SHRDP-агенты», RAT вроде TeamViewer, VS Code с туннелем code.exe через GitHub.
- Рекомендации: запретить недоверенные пакеты и установку MSIX непривилегированными, детект-правила на «повышенный командлет», сбор события 9545 и ещё четырёх событий в SIEM.
Инструменты, артефакты, технологии
- UWP, Metro/Modern Apps, APPX — история формата; Desktop Bridge (1607) — критикуется: точка потери изоляции.
- MSIX, AppxManifest.xml с runFullTrust, BlockMap (хэши файлов) — предмет доклада; BlockMap полезен эксперту.
- MSIX Packaging Tool, Advanced Installer, MakeAppx, SignTool, Trusted Root — сборка и подпись; командлет PowerShell (Windows 11) ставит неподписанные пакеты, имя не названо, индикатор — Organization ID.
- ms-appinstaller (выключен), Microsoft Threat Intelligence, CVE (номер не назван), Perimeter 81, фреймворк FIN7 с config.json — кампании 2023 года.
- StateRepository-Deployment, вторая SQLite-база (не названа), событие 9545, журнал App Installer, журнал PowerShell, SIEM — артефакты и сбор.
- winget — из Store без админских прав; через него Python, Julia, ngrok, localtunnel, VS Code / code.exe, portable-браузеры, «SHRDP-агенты», TeamViewer / RAT. Purple Teaming — киберучения; Teams, Яндекс, Google — фишинг и SEO poisoning.
Правовой и организационный контекст
Не звучало: ни законов, ни статей, ни ведомств, ни методик; терминология спикера — «компьютерная криминалистика», «incident response», «киберучения». Организационное: Microsoft выключила ms-appinstaller, но сама открыла путь неподписанным пакетам в Windows 11; политики запрета и сбор событий в SIEM.
Вопросы из зала
Вопросов не было: после «ваши вопросы, если они есть» прозвучала шутка «как всегда, сломал мне всю аудиторию», затем перерыв до 13:10. Говорящие не размечены: по контексту это модератор, но не очевидно.
Позиция спикера
Изоляция UWP после Desktop Bridge и runFullTrust — формальность; разрешение неподписанных пакетов в Windows 11 и ослабляет систему, и дарит криминалисту готовый индикатор. Тон — лекция по слайдам, без полемики и продажи: продукты F6 не названы. Ограничение своих артефактов (только установленные приложения) признаёт сам, но тут же обесценивает; масштаб не раздувает.
Цитаты
- «То есть в данном случае у нас пропадала изоляция. И это очень важный момент.»
- «…большинство вредоносных MSIX-приложений, они как раз подписаны сертификатом разработчика.»
- «Есть определенная CVE, которая на самом деле, я так и не нашел более подробного описания ее работы…»
- «Но на самом деле удаленные нам и особо не нужны в данном случае.»