E-mails de phishing se faisant passer pour des confirmations de transfert d’argent
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Les acteurs de menace envoient des e-mails de phishing déguisés en messages de confirmation de paiement pour délivrer des pièces jointes XLS malveillantes. Ces fichiers abusent de CVE-2017-0199 pour récupérer un fichier HTA, qui ensuite lance un script PowerShell obfusqué via WMI. Dans la dernière étape, Remcos RAT est téléchargé et exécuté à travers des techniques stéganographiques pour permettre un accès à distance et un vol de données.
Enquête
Le Centre d’Intelligence en Sécurité AhnLab (ASEC) a identifié une campagne qui usurpait l’identité d’employés de sociétés coréennes. L’enquête a suivi toute la chaîne d’infection, en commençant par l’appât XLS, passant par l’exécution HTA, l’obfuscation PowerShell via WMI, et se terminant par le déploiement de Remcos RAT à l’aide de charges utiles cachées grâce à la stéganographie.
Atténuation
Les utilisateurs doivent vérifier soigneusement les domaines des expéditeurs et inspecter les liens et pièces jointes avant de les ouvrir. Les organisations doivent appliquer des correctifs pour les problèmes connus tels que CVE-2017-0199 et surveiller les extensions de fichiers suspectes ou la création de processus non autorisés basés sur WMI. Les contrôles de sécurité doivent également être configurés pour bloquer l’exécution non autorisée de HTA ou PowerShell lancées à partir des applications Office.
Réponse
Si cette activité est détectée, isolez immédiatement l’hôte affecté pour arrêter toute communication de commande et contrôle depuis Remcos RAT. Procédez à une analyse judiciaire pour déterminer l’étendue de tout vol de données et examinez les journaux de messagerie pour identifier d’autres victimes potentielles. Les identifiants doivent également être réinitialisés pour tous les utilisateurs impliqués dans l’interaction de phishing originale.
Flux d’attaque
Détections
Comportement d’évasion de défense LOLBAS MSHTA suspect par détection des commandes associées (via process_creation)
Voir
Chaînes PowerShell suspectes (via powershell)
Voir
Appeler des méthodes .NET suspectes depuis PowerShell (via powershell)
Voir
Téléchargement de fichier suspect avec IP directe (via proxy)
Voir
Possible abus de domaine de développement Cloudflare (via dns)
Voir
Un service DNS dynamique a peut-être été contacté (via dns)
Voir
Exécution de script PowerShell obfusqué [Windows Powershell]
Voir
Exécution de PowerShell obfusqué via Win32_Process.Create() en utilisant WMI [Création de processus Windows]
Voir
Exécution de simulation
Prérequis : La vérification pré-vol télémetrie et référence doit avoir réussi.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et visent à générer la télémetrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un mauvais diagnostic.
-
Narratif & Commandes d’Attaque : L’adversaire vise à exécuter une commande PowerShell obfusquée pour télécharger une charge utile, en utilisant WMI pour masquer la lignée d’exécution. Au lieu de l’exécuter
powershell.exedirectement depuis un shell, l’attaquant utilise un fournisseur WMI pour appeler la méthodeWin32_Process.Create(). Cela amène le processusWmiPrvSE.exeà agir en tant que parent, faisant apparaître l’exécution comme une tâche légitime de gestion du système. La chaîne de commande est spécifiquement conçue pour inclure le nom de la méthode ciblée afin de s’assurer que nous testons la capacité de la règle à voir l’appel de méthode WMI dans la télémetrie. -
Script de Test de Régression :
# Script de simulation pour déclencher la détection de création de processus basé sur WMI # Cela utilise PowerShell pour appeler la méthode WMI que la règle recherche. $command = "powershell.exe -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Output AttackSuccess'" $wmi = [wmiclass]"Win32_Process" Write-Host "[*] Tentative de déclencher la détection via Win32_Process.Create()..." # Appel direct de la méthode via WMI $result = $wmi.Create($command, $null, $null) if ($result.ReturnValue -eq 0) { Write-Host "[+] Succès : Processus créé. Vérifiez le SIEM pour l'ID d'événement 10 contenant 'Win32_Process.Create()'." -ForegroundColor Green } else { Write-Host "[-] Échec : Appel de méthode WMI échoué. Valeur de retour : $($result.ReturnValue)" -ForegroundColor Red } -
Commandes de Nettoyage :
# Nettoyage : Terminer tous les processus PowerShell suspects engendrés pendant le test Get-Process powershell | Where-Object { $_.CommandLine -like "*AttackSuccess*" } | Stop-Process -Force Write-Host "[*] Nettoyage terminé."