Фішингові електронні листи, що маскуються під підтвердження переказу грошей
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники надсилають фішингові електронні листи, замасковані під повідомлення про підтвердження платежу, щоб доставити шкідливі XLS-вкладення. Ці файли зловживають CVE-2017-0199 для отримання HTA-файлу, який потім запускає обфусцирований PowerShell-скрипт через WMI. На останньому етапі Remcos RAT завантажується та виконується за допомогою стеганографічних методів для забезпечення віддаленого доступу та крадіжки даних.
Розслідування
Центр безпеки AhnLab Security Intelligence Center (ASEC) виявив кампанію, яка видавала себе за співробітників корейських компаній. Розслідування простежило весь ланцюг зараження, починаючи з XLS-приманки, виконання HTA та обфускації PowerShell через WMI, і закінчуючи розгортанням Remcos RAT через корисні навантаження, приховані стеганографічно.
Захист
Користувачі повинні ретельно перевіряти домени відправників та перевіряти посилання та вкладення перед їх відкриттям. Організаціям слід застосовувати патчі для відомих проблем, таких як CVE-2017-0199 і контролювати підозрілі розширення файлів або несанкціоноване створення процесів на основі WMI. Системи безпеки також повинні бути налаштовані на блокування несанкціонованого виконання HTA або PowerShell, що запускається з офісних додатків.
Реакція
Якщо ця діяльність виявлена, негайно ізолюйте заражений хост, щоб зупинити подальшу командно-контрольну комунікацію від Remcos RAT. Проведіть судово-технічний аналіз, щоб визначити обсяг будь-якої крадіжки даних, та перегляньте журнали електронної пошти, щоб знайти додаткових потенційних жертв. Паролі також повинні бути скинуті для всіх користувачів, залучених до первісної фішингової взаємодії.
Потік атаки
Виявлення
Підозріла поведінка ухилення від захисту LOLBAS MSHTA шляхом виявлення асоційованих команд (через process_creation)
Переглянути
Підозрілі рядки PowerShell (через powershell)
Переглянути
Виклик підозрілих .NET-методів з PowerShell (через powershell)
Переглянути
Підозріле завантаження файлу з прямого IP (через proxy)
Переглянути
Можливе зловживання доменом розробки Cloudflare (через dns)
Переглянути
Можливо, був зв’язок зі службою динамічного DNS (через dns)
Переглянути
Виконання обфусцированого PowerShell-скрипта [Windows PowerShell]
Переглянути
Виконання обфусцированого PowerShell через Win32_Process.Create() з використанням WMI [створення процесу Windows]
Переглянути
Скрипт регресійного тестування:
Передумова: передпольотна перевірка телеметрії та базової лінії повинна бути пройдена.
Результат: Цей розділ описує точне виконання техніки супротивника (TTP), призначене для запуску правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати виявлені TTP та прагнути генерувати саме ту телеметрію, котру очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагностування.
-
Сценарій атаки та команди: Супротивник прагне виконати обфусцировану команду PowerShell, щоб завантажити корисне навантаження, використовуючи WMI для приховування лінії виконання. Замість виконання
powershell.exeбезпосередньо з оболонки, зловмисник використовує постачальника WMI для виклику методуWin32_Process.Create(). Це змушує процесWmiPrvSE.exeвиступати батьківським, що робить виконання схожим на легітимне системне управлінське завдання. Рядок команди спеціально сконструйований для включення цільового імені методу, щоб перевірити здатність правила побачити виклик методу WMI в телеметрії. -
Скрипт регресійного тесту:
# Скрипт симуляції для запуску виявлення створення процесу на основі WMI # Це використовує PowerShell для виклику методу WMI, який шукає правило. $command = "powershell.exe -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Output AttackSuccess'" $wmi = [wmiclass]"Win32_Process" Write-Host "[*] Спроба запустити виявлення через Win32_Process.Create()..." # Виклик методу безпосередньо через WMI $result = $wmi.Create($command, $null, $null) if ($result.ReturnValue -eq 0) { Write-Host "[+] Успіх: Процес створено. Перевірте SIEM на ідентифікатор події 10, що містить 'Win32_Process.Create()'." -ForegroundColor Green } else { Write-Host "[-] Невдача: Виклик методу WMI не вдався. Значення повернення: $($result.ReturnValue)" -ForegroundColor Red } -
Команди очищення:
# Очищення: Завершіть будь-які підозрілі процеси PowerShell, породжені під час тесту Get-Process powershell | Where-Object { $_.CommandLine -like "*AttackSuccess*" } | Stop-Process -Force Write-Host "[*] Очищення завершено."