Відстеження вторгнення DoNot (APT-C-35) проти військовослужбовців Бангладешу
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Цілеспрямована кібер-шпигунська операція, що приписується групі DoNot, також відома як APT-C-35, націлена на військових і оборонних фахівців у Бангладеш. Кампанія використовує озброєні RTF документи з ін’єкцією віддаленого шаблону для активації багаторівневого ланцюга зараження, який доставляє шеллкод і DLL імплант. Зловмисне програмне забезпечення покладається на шифрування AES-128-CBC і маскує свою активність командування та контролю і стійкість під легітимну телеметрію OneDrive.
Розслідування
Команда Howler Cell виявила кампанію під час аналізу фішингового RTF луру, поданого як військова біографія. Під час розслідування дослідники успішно вилучили живий DLL другого етапу, ejtest.dll, з активної інфраструктури командування та контролю, підтверджуючи, що операція залишалася активною. Криптографічний аналіз закодованих ключів AES надав вагомі докази зв’язку активності з раніше задокументованими операціями DoNot.
Захист
Захисники повинні контролювати додатки Microsoft Office на предмет завантаження віддалених шаблонів та несподіваних вихідних мережевих з’єднань. Важливо запровадити суворий контроль за виконанням макросів і стежити за підозрілими дочірніми процесами, запущеними з додатків Office. Крім того, організації повинні бути пильними на заплановані завдання, які імітують легітимну системну телеметрію, включаючи активність, пов’язану з OneDrive.
Відповідь
Якщо ця активність виявлена, уражені хости слід ізолювати негайно, щоб зупинити подальше доставлення багаторівневих корисних навантажень. Слідчі повинні переглянути файли, збережені в %TEMP% каталогах та перевірити заплановані завдання, що імітують поведінку OneDrive. Також слід провести більш широке полювання за HTTPS POST трафіком, що містить відомі параметри командування і контролю, такі як mopd= and malp=.
Потік Атаки
Детекції
Можливе виявлення віддаленої системи або перевірка підключення (за допомогою командного рядка)
Перегляд
Підозріле виконання шляху з Rundll32 Dll (за допомогою створення процесу)
Перегляд
Підозріле заплановане завдання (за допомогою аудиту)
Перегляд
IOC (HashSha256) для виявлення: від Біографії до Відкату: відстеження вторгнення DoNot (APT-C-35), націленого на військових Бангладеш
Перегляд
IOC (SourceIP) для виявлення: від Біографії до Відкату: відстеження вторгнення DoNot (APT-C-35), націленого на військових Бангладеш
Перегляд
IOC (DestinationIP) для виявлення: від Біографії до Відкату: відстеження вторгнення DoNot (APT-C-35), націленого на військових Бангладеш
Перегляд
Виявлення зв’язку з серверами C2 групи DoNot [Мережеве підключення Windows]
Перегляд
Виявлення ін’єкції шеллкоду через виклики API [Sysmon Windows]
Перегляд
Ін’єкція віддаленого шаблону додатків Microsoft Office [Створення процесу Windows]
Перегляд
Виконання Симуляції
Передумова: Телеметрія і перевірка базової лінії перед полетом повинні були бути успішними.
Пояснення: Цей розділ описує точне виконання техніки супротивника (TTP), розробленої для активації правила детекції. Команди і розповідь ПОВИННІ безпосередньо відображати ідентифіковані TTPs і прагнути генерувати точну телеметрію, очікувану логікою детекції. Абстрактні або невідповідні приклади призведуть до неправильної діагностики.
-
Опис атаки та команди: Атакуючий надсилає фішинговий електронний лист, що містить файл
.docx. Документ містить шкідливе відношення, яке вказує на віддалений шаблон, розміщений на SMB-розшаренні під керуванням атакуючого (наприклад,\attacker-ipsharemalicious.dotm). Коли користувач відкриває файл, Word намагається отримати шаблон, створюючи командний рядок по шляху UNC. Щоб отримати виконання, шаблон містить макрос, який активуєcmd.exeяк дочірній процесWINWORD.EXE, намагаючись завантажити подальші корисні навантаження. -
Сценарій перевірки регресії:
# Сценарій симуляції для ін'єкції віддаленого шаблону Office та порожження дочірнього процесу # 1. Симулюйте виявлення шляху UNC (Вибір 1/2) # Примітка: Ми симулюємо командний рядок, який би побачили, якби Word обробив віддалений шаблон. Write-Host "[*] Симуляція доступу Word до віддаленого шаблону через шлях UNC..." Start-Process "winword.exe" -ArgumentList "\192.168.1.100publictemplate.dotm" Start-Sleep -Seconds 2 # 2. Симуляція шкідливого дочірнього процесу (Вибір 3/4) # Це імітує виконання макросу cmd.exe з внутрішньо Word. Write-Host "[*] Симуляція шкідливого дочірнього процесу (cmd.exe), що породжується WINWORD.EXE..." $wordProcess = Start-Process "winword.exe" -PassThru Start-Sleep -Seconds 2 # Використання Start-Process, щоб гарантовано зафіксувати зв'язок батька-дитини Sysmon Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path Write-Host "[+] Симуляція завершена. Перевірте журнали Sysmon для події ID 1." -
Команди очищення:
# Завершити всі залишкові процеси Office Stop-Process -Name "winword" -ErrorAction SilentlyContinue Stop-Process -Name "excel" -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено."